From 71a88f047451057c4c847c9a19f93134f7434338 Mon Sep 17 00:00:00 2001 From: David Baker Effendi Date: Wed, 26 Aug 2026 00:35:48 +0200 Subject: [PATCH 1/6] Re-run every adapter at the v0.4.0 fixture revision on Bifrost v0.10.6 MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit All 42 normalized reports regenerated at one fixture revision over the expanded populations: Bifrost v0.10.6 (build 18d09c57) across the pinned 118-case smoke slice and thirteen kernels, CodeQL 2.26.3 across eleven, Joern 4.0.610 across six, and Semgrep CE 1.174.0 across eleven. Bifrost v0.10.6 headlines: the smoke slice decides 115/118 (Ruby's pair and the modeled-external calibration are the only non-decisive results); the expanded kernels carry zero decisive mismatches outside Java (37/38) and Kotlin (25/28), with the challenge strata beginning to decide (Java, JavaScript, Python, and TypeScript each gain challenge decisions). The element-object internal_invariant crash reproduces in five languages and Ruby remains fully inconclusive — both tracked upstream (#2637, #2639). CodeQL's first challenge-tier evidence spans all eleven covered languages: 509/626 overall with zero incomplete outcomes; challenge strata score 14-21 of 26 (strong on containers and depth, consistently missing dynamic dispatch). Joern and Semgrep reproduce their retained distributions case-for-case. Co-Authored-By: Claude Fable 5 --- reports/bifrost-c-kernel.json | 398 +++++++++++-- reports/bifrost-cpp-kernel.json | 506 ++++++++++++++-- reports/bifrost-csharp-kernel.json | 540 ++++++++++++++++-- reports/bifrost-go-kernel.json | 535 +++++++++++++++-- reports/bifrost-java-kernel.json | 143 +++-- reports/bifrost-javascript-kernel.json | 135 +++-- reports/bifrost-kotlin-kernel.json | 536 +++++++++++++++-- reports/bifrost-php-kernel.json | 126 ++-- reports/bifrost-python-kernel.json | 536 +++++++++++++++-- reports/bifrost-ruby-kernel.json | 126 ++-- reports/bifrost-rust-kernel.json | 513 +++++++++++++++-- reports/bifrost-scala-kernel.json | 126 ++-- reports/bifrost-smoke.json | 244 ++++---- reports/bifrost-typescript-kernel.json | 537 +++++++++++++++-- reports/codeql-c-kernel.json | 354 ++++++++++-- reports/codeql-cpp-kernel.json | 434 ++++++++++++-- reports/codeql-csharp-kernel.json | 478 ++++++++++++++-- reports/codeql-go-kernel.json | 476 +++++++++++++-- reports/codeql-java-kernel.json | 488 ++++++++++++++-- reports/codeql-javascript-kernel.json | 476 +++++++++++++-- reports/codeql-kotlin-kernel.json | 480 ++++++++++++++-- reports/codeql-python-kernel.json | 478 ++++++++++++++-- reports/codeql-ruby-kernel.json | 122 ++-- reports/codeql-rust-kernel.json | 438 ++++++++++++-- reports/codeql-typescript-kernel.json | 476 +++++++++++++-- reports/joern-java-kernel.json | 122 ++-- reports/joern-javascript-kernel.json | 122 ++-- reports/joern-php-kernel.json | 122 ++-- reports/joern-python-kernel.json | 122 ++-- reports/joern-ruby-kernel.json | 122 ++-- reports/joern-rust-kernel.json | 114 ++-- ...fb-taint-c-alias-propagation-negative.json | 2 +- ...fb-taint-c-alias-propagation-positive.json | 2 +- ...fb-taint-c-argument-position-negative.json | 2 +- ...fb-taint-c-argument-position-positive.json | 2 +- .../dfb-taint-c-array-element-negative.json | 2 +- .../dfb-taint-c-array-element-positive.json | 2 +- .../dfb-taint-c-branch-join-negative.json | 2 +- .../dfb-taint-c-branch-join-positive.json | 2 +- .../dfb-taint-c-call-context-negative.json | 2 +- .../dfb-taint-c-call-context-positive.json | 2 +- ...aint-c-callback-registration-negative.json | 1 + ...aint-c-callback-registration-positive.json | 1 + ...-taint-c-context-pair-depth2-negative.json | 1 + ...-taint-c-context-pair-depth2-positive.json | 1 + ...dfb-taint-c-deep-relay-chain-negative.json | 1 + ...dfb-taint-c-deep-relay-chain-positive.json | 1 + .../dfb-taint-c-direct-negative.json | 2 +- .../dfb-taint-c-direct-positive.json | 2 +- .../dfb-taint-c-dispatch-table-negative.json | 1 + .../dfb-taint-c-dispatch-table-positive.json | 1 + .../dfb-taint-c-element-object-negative.json | 1 + .../dfb-taint-c-element-object-positive.json | 1 + ...fb-taint-c-error-code-return-positive.json | 2 +- .../dfb-taint-c-expression-negative.json | 2 +- .../dfb-taint-c-expression-positive.json | 2 +- .../dfb-taint-c-function-field-negative.json | 1 + .../dfb-taint-c-function-field-positive.json | 1 + .../dfb-taint-c-goto-cleanup-positive.json | 2 +- ...fb-taint-c-infeasible-branch-negative.json | 2 +- ...fb-taint-c-infeasible-branch-positive.json | 2 +- .../dfb-taint-c-local-chain-negative.json | 2 +- .../dfb-taint-c-local-chain-positive.json | 2 +- .../dfb-taint-c-local-overwrite-negative.json | 2 +- .../dfb-taint-c-local-overwrite-positive.json | 2 +- .../dfb-taint-c-loop-carried-negative.json | 2 +- .../dfb-taint-c-loop-carried-positive.json | 2 +- .../dfb-taint-c-map-iteration-negative.json | 1 + .../dfb-taint-c-map-iteration-positive.json | 1 + ...b-taint-c-nested-access-path-negative.json | 1 + ...b-taint-c-nested-access-path-positive.json | 1 + ...fb-taint-c-object-separation-negative.json | 2 +- ...fb-taint-c-object-separation-positive.json | 2 +- .../dfb-taint-c-recursive-carry-negative.json | 1 + .../dfb-taint-c-recursive-carry-positive.json | 1 + ...taint-c-return-relay-one-hop-negative.json | 2 +- ...taint-c-return-relay-one-hop-positive.json | 2 +- ...taint-c-return-relay-two-hop-negative.json | 2 +- ...taint-c-return-relay-two-hop-positive.json | 2 +- ...fb-taint-c-same-object-field-negative.json | 2 +- ...fb-taint-c-same-object-field-positive.json | 2 +- ...-taint-cpp-alias-propagation-negative.json | 2 +- ...-taint-cpp-alias-propagation-positive.json | 2 +- ...cpp-anonymous-implementation-negative.json | 1 + ...cpp-anonymous-implementation-positive.json | 1 + ...-taint-cpp-argument-position-negative.json | 2 +- ...-taint-cpp-argument-position-positive.json | 2 +- .../dfb-taint-cpp-array-element-negative.json | 2 +- .../dfb-taint-cpp-array-element-positive.json | 2 +- .../dfb-taint-cpp-branch-join-negative.json | 2 +- .../dfb-taint-cpp-branch-join-positive.json | 2 +- .../dfb-taint-cpp-call-context-negative.json | 2 +- .../dfb-taint-cpp-call-context-positive.json | 2 +- ...nt-cpp-callback-registration-negative.json | 1 + ...nt-cpp-callback-registration-positive.json | 1 + ...fb-taint-cpp-closure-capture-negative.json | 1 + ...fb-taint-cpp-closure-capture-positive.json | 1 + ...-taint-cpp-computed-property-negative.json | 1 + ...-taint-cpp-computed-property-positive.json | 1 + ...aint-cpp-context-pair-depth2-negative.json | 1 + ...aint-cpp-context-pair-depth2-positive.json | 1 + ...b-taint-cpp-deep-relay-chain-negative.json | 1 + ...b-taint-cpp-deep-relay-chain-positive.json | 1 + .../dfb-taint-cpp-direct-negative.json | 2 +- .../dfb-taint-cpp-direct-positive.json | 2 +- ...dfb-taint-cpp-dispatch-table-negative.json | 1 + ...dfb-taint-cpp-dispatch-table-positive.json | 1 + ...dfb-taint-cpp-element-object-negative.json | 1 + ...dfb-taint-cpp-element-object-positive.json | 1 + ...fb-taint-cpp-exception-catch-negative.json | 2 +- ...fb-taint-cpp-exception-catch-positive.json | 2 +- .../dfb-taint-cpp-expression-negative.json | 2 +- .../dfb-taint-cpp-expression-positive.json | 2 +- ...dfb-taint-cpp-function-field-negative.json | 1 + ...dfb-taint-cpp-function-field-positive.json | 1 + ...-taint-cpp-infeasible-branch-negative.json | 2 +- ...-taint-cpp-infeasible-branch-positive.json | 2 +- .../dfb-taint-cpp-local-chain-negative.json | 2 +- .../dfb-taint-cpp-local-chain-positive.json | 2 +- ...fb-taint-cpp-local-overwrite-negative.json | 2 +- ...fb-taint-cpp-local-overwrite-positive.json | 2 +- .../dfb-taint-cpp-loop-carried-negative.json | 2 +- .../dfb-taint-cpp-loop-carried-positive.json | 2 +- .../dfb-taint-cpp-map-iteration-negative.json | 1 + .../dfb-taint-cpp-map-iteration-positive.json | 1 + ...taint-cpp-nested-access-path-negative.json | 1 + ...taint-cpp-nested-access-path-positive.json | 1 + ...-taint-cpp-object-separation-negative.json | 2 +- ...-taint-cpp-object-separation-positive.json | 2 +- ...fb-taint-cpp-recursive-carry-negative.json | 1 + ...fb-taint-cpp-recursive-carry-positive.json | 1 + ...int-cpp-return-relay-one-hop-negative.json | 2 +- ...int-cpp-return-relay-one-hop-positive.json | 2 +- ...int-cpp-return-relay-two-hop-negative.json | 2 +- ...int-cpp-return-relay-two-hop-positive.json | 2 +- ...-taint-cpp-same-object-field-negative.json | 2 +- ...-taint-cpp-same-object-field-positive.json | 2 +- ...int-csharp-alias-propagation-negative.json | 2 +- ...int-csharp-alias-propagation-positive.json | 2 +- ...arp-anonymous-implementation-negative.json | 1 + ...arp-anonymous-implementation-positive.json | 1 + ...int-csharp-argument-position-negative.json | 2 +- ...int-csharp-argument-position-positive.json | 2 +- ...b-taint-csharp-array-element-negative.json | 2 +- ...b-taint-csharp-array-element-positive.json | 2 +- ...dfb-taint-csharp-branch-join-negative.json | 2 +- ...dfb-taint-csharp-branch-join-positive.json | 2 +- ...fb-taint-csharp-call-context-negative.json | 2 +- ...fb-taint-csharp-call-context-positive.json | 2 +- ...csharp-callback-registration-negative.json | 1 + ...csharp-callback-registration-positive.json | 1 + ...taint-csharp-closure-capture-negative.json | 1 + ...taint-csharp-closure-capture-positive.json | 1 + ...int-csharp-computed-property-negative.json | 1 + ...int-csharp-computed-property-positive.json | 1 + ...t-csharp-context-pair-depth2-negative.json | 1 + ...t-csharp-context-pair-depth2-positive.json | 1 + ...aint-csharp-deep-relay-chain-negative.json | 1 + ...aint-csharp-deep-relay-chain-positive.json | 1 + .../dfb-taint-csharp-direct-negative.json | 2 +- .../dfb-taint-csharp-direct-positive.json | 2 +- ...-taint-csharp-dispatch-table-negative.json | 1 + ...-taint-csharp-dispatch-table-positive.json | 1 + ...-taint-csharp-element-object-negative.json | 1 + ...-taint-csharp-element-object-positive.json | 1 + ...taint-csharp-exception-catch-negative.json | 2 +- ...taint-csharp-exception-catch-positive.json | 2 +- .../dfb-taint-csharp-expression-negative.json | 2 +- .../dfb-taint-csharp-expression-positive.json | 2 +- ...-taint-csharp-function-field-negative.json | 1 + ...-taint-csharp-function-field-positive.json | 1 + ...int-csharp-infeasible-branch-negative.json | 2 +- ...int-csharp-infeasible-branch-positive.json | 2 +- ...dfb-taint-csharp-local-chain-negative.json | 2 +- ...dfb-taint-csharp-local-chain-positive.json | 2 +- ...taint-csharp-local-overwrite-negative.json | 2 +- ...taint-csharp-local-overwrite-positive.json | 2 +- ...fb-taint-csharp-loop-carried-negative.json | 2 +- ...fb-taint-csharp-loop-carried-positive.json | 2 +- ...b-taint-csharp-map-iteration-negative.json | 1 + ...b-taint-csharp-map-iteration-positive.json | 1 + ...nt-csharp-nested-access-path-negative.json | 1 + ...nt-csharp-nested-access-path-positive.json | 1 + ...int-csharp-object-separation-negative.json | 2 +- ...int-csharp-object-separation-positive.json | 2 +- ...taint-csharp-recursive-carry-negative.json | 1 + ...taint-csharp-recursive-carry-positive.json | 1 + ...csharp-reflective-invocation-negative.json | 1 + ...csharp-reflective-invocation-positive.json | 1 + ...-csharp-return-relay-one-hop-negative.json | 2 +- ...-csharp-return-relay-one-hop-positive.json | 2 +- ...-csharp-return-relay-two-hop-negative.json | 2 +- ...-csharp-return-relay-two-hop-positive.json | 2 +- ...int-csharp-same-object-field-negative.json | 2 +- ...int-csharp-same-object-field-positive.json | 2 +- ...b-taint-go-alias-propagation-negative.json | 2 +- ...b-taint-go-alias-propagation-positive.json | 2 +- ...-go-anonymous-implementation-negative.json | 1 + ...-go-anonymous-implementation-positive.json | 1 + ...b-taint-go-argument-position-negative.json | 2 +- ...b-taint-go-argument-position-positive.json | 2 +- .../dfb-taint-go-array-element-negative.json | 2 +- .../dfb-taint-go-array-element-positive.json | 2 +- .../dfb-taint-go-branch-join-negative.json | 2 +- .../dfb-taint-go-branch-join-positive.json | 2 +- .../dfb-taint-go-call-context-negative.json | 2 +- .../dfb-taint-go-call-context-positive.json | 2 +- ...int-go-callback-registration-negative.json | 1 + ...int-go-callback-registration-positive.json | 1 + ...dfb-taint-go-closure-capture-negative.json | 1 + ...dfb-taint-go-closure-capture-positive.json | 1 + ...b-taint-go-computed-property-negative.json | 1 + ...b-taint-go-computed-property-positive.json | 1 + ...taint-go-context-pair-depth2-negative.json | 1 + ...taint-go-context-pair-depth2-positive.json | 1 + ...fb-taint-go-deep-relay-chain-negative.json | 1 + ...fb-taint-go-deep-relay-chain-positive.json | 1 + .../dfb-taint-go-direct-negative.json | 2 +- .../dfb-taint-go-direct-positive.json | 2 +- .../dfb-taint-go-dispatch-table-negative.json | 1 + .../dfb-taint-go-dispatch-table-positive.json | 1 + .../dfb-taint-go-element-object-negative.json | 1 + .../dfb-taint-go-element-object-positive.json | 1 + .../dfb-taint-go-expression-negative.json | 2 +- .../dfb-taint-go-expression-positive.json | 2 +- .../dfb-taint-go-function-field-negative.json | 1 + .../dfb-taint-go-function-field-positive.json | 1 + ...b-taint-go-infeasible-branch-negative.json | 2 +- ...b-taint-go-infeasible-branch-positive.json | 2 +- .../dfb-taint-go-local-chain-negative.json | 2 +- .../dfb-taint-go-local-chain-positive.json | 2 +- ...dfb-taint-go-local-overwrite-negative.json | 2 +- ...dfb-taint-go-local-overwrite-positive.json | 2 +- .../dfb-taint-go-loop-carried-negative.json | 2 +- .../dfb-taint-go-loop-carried-positive.json | 2 +- .../dfb-taint-go-map-iteration-negative.json | 1 + .../dfb-taint-go-map-iteration-positive.json | 1 + ...-taint-go-nested-access-path-negative.json | 1 + ...-taint-go-nested-access-path-positive.json | 1 + ...b-taint-go-object-separation-negative.json | 2 +- ...b-taint-go-object-separation-positive.json | 2 +- ...dfb-taint-go-recursive-carry-negative.json | 1 + ...dfb-taint-go-recursive-carry-positive.json | 1 + ...int-go-reflective-invocation-negative.json | 1 + ...int-go-reflective-invocation-positive.json | 1 + ...aint-go-return-relay-one-hop-negative.json | 2 +- ...aint-go-return-relay-one-hop-positive.json | 2 +- ...aint-go-return-relay-two-hop-negative.json | 2 +- ...aint-go-return-relay-two-hop-positive.json | 2 +- ...b-taint-go-same-object-field-negative.json | 2 +- ...b-taint-go-same-object-field-positive.json | 2 +- ...taint-java-alias-propagation-negative.json | 2 +- ...taint-java-alias-propagation-positive.json | 2 +- ...ava-anonymous-implementation-negative.json | 2 +- ...ava-anonymous-implementation-positive.json | 2 +- ...taint-java-argument-position-negative.json | 2 +- ...taint-java-argument-position-positive.json | 2 +- ...dfb-taint-java-array-element-negative.json | 2 +- ...dfb-taint-java-array-element-positive.json | 2 +- .../dfb-taint-java-branch-join-negative.json | 2 +- .../dfb-taint-java-branch-join-positive.json | 2 +- .../dfb-taint-java-call-context-negative.json | 2 +- .../dfb-taint-java-call-context-positive.json | 2 +- ...t-java-callback-registration-negative.json | 2 +- ...t-java-callback-registration-positive.json | 2 +- ...b-taint-java-closure-capture-negative.json | 2 +- ...b-taint-java-closure-capture-positive.json | 2 +- ...taint-java-computed-property-negative.json | 2 +- ...taint-java-computed-property-positive.json | 2 +- ...int-java-context-pair-depth2-negative.json | 2 +- ...int-java-context-pair-depth2-positive.json | 2 +- ...-taint-java-deep-relay-chain-negative.json | 2 +- ...-taint-java-deep-relay-chain-positive.json | 2 +- .../dfb-taint-java-direct-positive.json | 2 +- ...fb-taint-java-dispatch-table-negative.json | 2 +- ...fb-taint-java-dispatch-table-positive.json | 2 +- ...b-taint-java-exception-catch-negative.json | 2 +- ...b-taint-java-exception-catch-positive.json | 2 +- .../dfb-taint-java-explicit-negative.json | 2 +- .../dfb-taint-java-expression-negative.json | 2 +- .../dfb-taint-java-expression-positive.json | 2 +- ...fb-taint-java-function-field-negative.json | 2 +- ...fb-taint-java-function-field-positive.json | 2 +- ...taint-java-infeasible-branch-negative.json | 2 +- ...taint-java-infeasible-branch-positive.json | 2 +- .../dfb-taint-java-local-chain-negative.json | 2 +- .../dfb-taint-java-local-chain-positive.json | 2 +- ...b-taint-java-local-overwrite-negative.json | 2 +- ...b-taint-java-local-overwrite-positive.json | 2 +- .../dfb-taint-java-loop-carried-negative.json | 2 +- .../dfb-taint-java-loop-carried-positive.json | 2 +- ...dfb-taint-java-map-iteration-negative.json | 2 +- ...dfb-taint-java-map-iteration-positive.json | 2 +- ...aint-java-nested-access-path-negative.json | 2 +- ...aint-java-nested-access-path-positive.json | 2 +- ...taint-java-object-separation-negative.json | 2 +- ...taint-java-object-separation-positive.json | 2 +- ...b-taint-java-recursive-carry-negative.json | 2 +- ...b-taint-java-recursive-carry-positive.json | 2 +- ...t-java-reflective-invocation-negative.json | 2 +- ...t-java-reflective-invocation-positive.json | 2 +- ...nt-java-return-relay-one-hop-negative.json | 2 +- ...nt-java-return-relay-one-hop-positive.json | 2 +- ...nt-java-return-relay-two-hop-negative.json | 2 +- ...nt-java-return-relay-two-hop-positive.json | 2 +- ...taint-java-same-object-field-negative.json | 2 +- ...taint-java-same-object-field-positive.json | 2 +- ...javascript-alias-propagation-negative.json | 2 +- ...javascript-alias-propagation-positive.json | 2 +- ...ipt-anonymous-implementation-negative.json | 2 +- ...ipt-anonymous-implementation-positive.json | 2 +- ...javascript-argument-position-negative.json | 2 +- ...javascript-argument-position-positive.json | 2 +- ...int-javascript-array-element-negative.json | 2 +- ...int-javascript-array-element-positive.json | 2 +- ...taint-javascript-branch-join-negative.json | 2 +- ...taint-javascript-branch-join-positive.json | 2 +- ...aint-javascript-call-context-negative.json | 2 +- ...aint-javascript-call-context-positive.json | 2 +- ...script-callback-registration-negative.json | 2 +- ...script-callback-registration-positive.json | 2 +- ...t-javascript-closure-capture-negative.json | 2 +- ...t-javascript-closure-capture-positive.json | 2 +- ...javascript-computed-property-negative.json | 2 +- ...javascript-computed-property-positive.json | 2 +- ...vascript-context-pair-depth2-negative.json | 2 +- ...vascript-context-pair-depth2-positive.json | 2 +- ...-javascript-deep-relay-chain-negative.json | 2 +- ...-javascript-deep-relay-chain-positive.json | 2 +- .../dfb-taint-javascript-direct-negative.json | 2 +- .../dfb-taint-javascript-direct-positive.json | 2 +- ...nt-javascript-dispatch-table-negative.json | 2 +- ...nt-javascript-dispatch-table-positive.json | 2 +- ...t-javascript-exception-catch-negative.json | 2 +- ...t-javascript-exception-catch-positive.json | 2 +- ...-taint-javascript-expression-negative.json | 2 +- ...-taint-javascript-expression-positive.json | 2 +- ...nt-javascript-function-field-negative.json | 2 +- ...nt-javascript-function-field-positive.json | 2 +- ...javascript-infeasible-branch-negative.json | 2 +- ...javascript-infeasible-branch-positive.json | 2 +- ...taint-javascript-local-chain-negative.json | 2 +- ...taint-javascript-local-chain-positive.json | 2 +- ...t-javascript-local-overwrite-negative.json | 2 +- ...t-javascript-local-overwrite-positive.json | 2 +- ...aint-javascript-loop-carried-negative.json | 2 +- ...aint-javascript-loop-carried-positive.json | 2 +- ...int-javascript-map-iteration-negative.json | 2 +- ...int-javascript-map-iteration-positive.json | 2 +- ...avascript-nested-access-path-negative.json | 2 +- ...avascript-nested-access-path-positive.json | 2 +- ...javascript-object-separation-negative.json | 2 +- ...javascript-object-separation-positive.json | 2 +- ...t-javascript-recursive-carry-negative.json | 2 +- ...t-javascript-recursive-carry-positive.json | 2 +- ...script-reflective-invocation-negative.json | 2 +- ...script-reflective-invocation-positive.json | 2 +- ...ascript-return-relay-one-hop-negative.json | 2 +- ...ascript-return-relay-one-hop-positive.json | 2 +- ...ascript-return-relay-two-hop-negative.json | 2 +- ...ascript-return-relay-two-hop-positive.json | 2 +- ...javascript-same-object-field-negative.json | 2 +- ...javascript-same-object-field-positive.json | 2 +- ...int-kotlin-alias-propagation-negative.json | 2 +- ...int-kotlin-alias-propagation-positive.json | 2 +- ...lin-anonymous-implementation-negative.json | 1 + ...lin-anonymous-implementation-positive.json | 1 + ...int-kotlin-argument-position-negative.json | 2 +- ...int-kotlin-argument-position-positive.json | 2 +- ...b-taint-kotlin-array-element-negative.json | 2 +- ...b-taint-kotlin-array-element-positive.json | 2 +- ...dfb-taint-kotlin-branch-join-negative.json | 2 +- ...dfb-taint-kotlin-branch-join-positive.json | 2 +- ...fb-taint-kotlin-call-context-negative.json | 2 +- ...fb-taint-kotlin-call-context-positive.json | 2 +- ...kotlin-callback-registration-negative.json | 1 + ...kotlin-callback-registration-positive.json | 1 + ...taint-kotlin-closure-capture-negative.json | 1 + ...taint-kotlin-closure-capture-positive.json | 1 + ...int-kotlin-computed-property-negative.json | 1 + ...int-kotlin-computed-property-positive.json | 1 + ...t-kotlin-context-pair-depth2-negative.json | 1 + ...t-kotlin-context-pair-depth2-positive.json | 1 + ...aint-kotlin-deep-relay-chain-negative.json | 1 + ...aint-kotlin-deep-relay-chain-positive.json | 1 + .../dfb-taint-kotlin-direct-negative.json | 2 +- .../dfb-taint-kotlin-direct-positive.json | 2 +- ...-taint-kotlin-dispatch-table-negative.json | 1 + ...-taint-kotlin-dispatch-table-positive.json | 1 + ...-taint-kotlin-element-object-negative.json | 1 + ...-taint-kotlin-element-object-positive.json | 1 + ...taint-kotlin-exception-catch-negative.json | 2 +- ...taint-kotlin-exception-catch-positive.json | 2 +- .../dfb-taint-kotlin-expression-negative.json | 2 +- .../dfb-taint-kotlin-expression-positive.json | 2 +- ...-taint-kotlin-function-field-negative.json | 1 + ...-taint-kotlin-function-field-positive.json | 1 + ...int-kotlin-infeasible-branch-negative.json | 2 +- ...int-kotlin-infeasible-branch-positive.json | 2 +- ...dfb-taint-kotlin-local-chain-negative.json | 2 +- ...dfb-taint-kotlin-local-chain-positive.json | 2 +- ...taint-kotlin-local-overwrite-negative.json | 2 +- ...taint-kotlin-local-overwrite-positive.json | 2 +- ...fb-taint-kotlin-loop-carried-negative.json | 2 +- ...fb-taint-kotlin-loop-carried-positive.json | 2 +- ...b-taint-kotlin-map-iteration-negative.json | 1 + ...b-taint-kotlin-map-iteration-positive.json | 1 + ...nt-kotlin-nested-access-path-negative.json | 1 + ...nt-kotlin-nested-access-path-positive.json | 1 + ...int-kotlin-object-separation-negative.json | 2 +- ...int-kotlin-object-separation-positive.json | 2 +- ...taint-kotlin-recursive-carry-negative.json | 1 + ...taint-kotlin-recursive-carry-positive.json | 1 + ...kotlin-reflective-invocation-negative.json | 1 + ...kotlin-reflective-invocation-positive.json | 1 + ...-kotlin-return-relay-one-hop-negative.json | 2 +- ...-kotlin-return-relay-one-hop-positive.json | 2 +- ...-kotlin-return-relay-two-hop-negative.json | 2 +- ...-kotlin-return-relay-two-hop-positive.json | 2 +- ...int-kotlin-same-object-field-negative.json | 2 +- ...int-kotlin-same-object-field-positive.json | 2 +- ...-taint-php-alias-propagation-negative.json | 2 +- ...-taint-php-alias-propagation-positive.json | 2 +- ...php-anonymous-implementation-negative.json | 2 +- ...php-anonymous-implementation-positive.json | 2 +- ...-taint-php-argument-position-negative.json | 2 +- ...-taint-php-argument-position-positive.json | 2 +- .../dfb-taint-php-array-element-negative.json | 2 +- .../dfb-taint-php-array-element-positive.json | 2 +- .../dfb-taint-php-branch-join-negative.json | 2 +- .../dfb-taint-php-branch-join-positive.json | 2 +- .../dfb-taint-php-call-context-negative.json | 2 +- .../dfb-taint-php-call-context-positive.json | 2 +- ...nt-php-callback-registration-negative.json | 2 +- ...nt-php-callback-registration-positive.json | 2 +- ...fb-taint-php-closure-capture-negative.json | 2 +- ...fb-taint-php-closure-capture-positive.json | 2 +- ...-taint-php-computed-property-negative.json | 2 +- ...-taint-php-computed-property-positive.json | 2 +- ...aint-php-context-pair-depth2-negative.json | 2 +- ...aint-php-context-pair-depth2-positive.json | 2 +- ...b-taint-php-deep-relay-chain-negative.json | 2 +- ...b-taint-php-deep-relay-chain-positive.json | 2 +- .../dfb-taint-php-direct-negative.json | 2 +- .../dfb-taint-php-direct-positive.json | 2 +- ...dfb-taint-php-dispatch-table-negative.json | 2 +- ...dfb-taint-php-dispatch-table-positive.json | 2 +- ...dfb-taint-php-element-object-negative.json | 2 +- ...dfb-taint-php-element-object-positive.json | 2 +- ...fb-taint-php-exception-catch-negative.json | 2 +- ...fb-taint-php-exception-catch-positive.json | 2 +- .../dfb-taint-php-expression-negative.json | 2 +- .../dfb-taint-php-expression-positive.json | 2 +- ...dfb-taint-php-function-field-negative.json | 2 +- ...dfb-taint-php-function-field-positive.json | 2 +- ...-taint-php-infeasible-branch-negative.json | 2 +- ...-taint-php-infeasible-branch-positive.json | 2 +- .../dfb-taint-php-local-chain-negative.json | 2 +- .../dfb-taint-php-local-chain-positive.json | 2 +- ...fb-taint-php-local-overwrite-negative.json | 2 +- ...fb-taint-php-local-overwrite-positive.json | 2 +- .../dfb-taint-php-loop-carried-negative.json | 2 +- .../dfb-taint-php-loop-carried-positive.json | 2 +- .../dfb-taint-php-map-iteration-negative.json | 2 +- .../dfb-taint-php-map-iteration-positive.json | 2 +- ...taint-php-nested-access-path-negative.json | 2 +- ...taint-php-nested-access-path-positive.json | 2 +- ...-taint-php-object-separation-negative.json | 2 +- ...-taint-php-object-separation-positive.json | 2 +- ...fb-taint-php-recursive-carry-negative.json | 2 +- ...fb-taint-php-recursive-carry-positive.json | 2 +- ...nt-php-reflective-invocation-negative.json | 2 +- ...nt-php-reflective-invocation-positive.json | 2 +- ...int-php-return-relay-one-hop-negative.json | 2 +- ...int-php-return-relay-one-hop-positive.json | 2 +- ...int-php-return-relay-two-hop-negative.json | 2 +- ...int-php-return-relay-two-hop-positive.json | 2 +- ...-taint-php-same-object-field-negative.json | 2 +- ...-taint-php-same-object-field-positive.json | 2 +- ...int-python-alias-propagation-negative.json | 2 +- ...int-python-alias-propagation-positive.json | 2 +- ...hon-anonymous-implementation-negative.json | 1 + ...hon-anonymous-implementation-positive.json | 1 + ...int-python-argument-position-negative.json | 2 +- ...int-python-argument-position-positive.json | 2 +- ...python-arithmetic-expression-negative.json | 2 +- ...python-arithmetic-expression-positive.json | 2 +- ...b-taint-python-array-element-negative.json | 2 +- ...b-taint-python-array-element-positive.json | 2 +- ...dfb-taint-python-branch-join-negative.json | 2 +- ...dfb-taint-python-branch-join-positive.json | 2 +- ...fb-taint-python-call-context-negative.json | 2 +- ...fb-taint-python-call-context-positive.json | 2 +- ...python-callback-registration-negative.json | 1 + ...python-callback-registration-positive.json | 1 + ...taint-python-closure-capture-negative.json | 1 + ...taint-python-closure-capture-positive.json | 1 + ...int-python-computed-property-negative.json | 1 + ...int-python-computed-property-positive.json | 1 + ...t-python-context-pair-depth2-negative.json | 1 + ...t-python-context-pair-depth2-positive.json | 1 + ...aint-python-deep-relay-chain-negative.json | 1 + ...aint-python-deep-relay-chain-positive.json | 1 + .../dfb-taint-python-direct-negative.json | 2 +- .../dfb-taint-python-direct-positive.json | 2 +- ...-taint-python-dispatch-table-negative.json | 1 + ...-taint-python-dispatch-table-positive.json | 1 + ...-taint-python-element-object-negative.json | 1 + ...-taint-python-element-object-positive.json | 1 + ...taint-python-exception-catch-negative.json | 2 +- ...taint-python-exception-catch-positive.json | 2 +- ...-taint-python-function-field-negative.json | 1 + ...-taint-python-function-field-positive.json | 1 + ...int-python-infeasible-branch-negative.json | 2 +- ...int-python-infeasible-branch-positive.json | 2 +- ...dfb-taint-python-local-chain-negative.json | 2 +- ...dfb-taint-python-local-chain-positive.json | 2 +- ...taint-python-local-overwrite-negative.json | 2 +- ...taint-python-local-overwrite-positive.json | 2 +- ...fb-taint-python-loop-carried-negative.json | 2 +- ...fb-taint-python-loop-carried-positive.json | 2 +- ...b-taint-python-map-iteration-negative.json | 1 + ...b-taint-python-map-iteration-positive.json | 1 + ...nt-python-nested-access-path-negative.json | 1 + ...nt-python-nested-access-path-positive.json | 1 + ...int-python-object-separation-negative.json | 2 +- ...int-python-object-separation-positive.json | 2 +- ...taint-python-recursive-carry-negative.json | 1 + ...taint-python-recursive-carry-positive.json | 1 + ...python-reflective-invocation-negative.json | 1 + ...python-reflective-invocation-positive.json | 1 + ...-python-return-relay-one-hop-negative.json | 2 +- ...-python-return-relay-one-hop-positive.json | 2 +- ...-python-return-relay-two-hop-negative.json | 2 +- ...-python-return-relay-two-hop-positive.json | 2 +- ...int-python-same-object-field-negative.json | 2 +- ...int-python-same-object-field-positive.json | 2 +- ...taint-ruby-alias-propagation-negative.json | 2 +- ...taint-ruby-alias-propagation-positive.json | 2 +- ...uby-anonymous-implementation-negative.json | 2 +- ...uby-anonymous-implementation-positive.json | 2 +- ...taint-ruby-argument-position-negative.json | 2 +- ...taint-ruby-argument-position-positive.json | 2 +- ...t-ruby-arithmetic-expression-negative.json | 2 +- ...t-ruby-arithmetic-expression-positive.json | 2 +- ...dfb-taint-ruby-array-element-negative.json | 2 +- ...dfb-taint-ruby-array-element-positive.json | 2 +- .../dfb-taint-ruby-branch-join-negative.json | 2 +- .../dfb-taint-ruby-branch-join-positive.json | 2 +- .../dfb-taint-ruby-call-context-negative.json | 2 +- .../dfb-taint-ruby-call-context-positive.json | 2 +- ...t-ruby-callback-registration-negative.json | 2 +- ...t-ruby-callback-registration-positive.json | 2 +- ...b-taint-ruby-closure-capture-negative.json | 2 +- ...b-taint-ruby-closure-capture-positive.json | 2 +- ...taint-ruby-computed-property-negative.json | 2 +- ...taint-ruby-computed-property-positive.json | 2 +- ...int-ruby-context-pair-depth2-negative.json | 2 +- ...int-ruby-context-pair-depth2-positive.json | 2 +- ...-taint-ruby-deep-relay-chain-negative.json | 2 +- ...-taint-ruby-deep-relay-chain-positive.json | 2 +- .../dfb-taint-ruby-direct-negative.json | 2 +- .../dfb-taint-ruby-direct-positive.json | 2 +- ...fb-taint-ruby-dispatch-table-negative.json | 2 +- ...fb-taint-ruby-dispatch-table-positive.json | 2 +- ...fb-taint-ruby-element-object-negative.json | 2 +- ...fb-taint-ruby-element-object-positive.json | 2 +- ...b-taint-ruby-exception-catch-negative.json | 2 +- ...b-taint-ruby-exception-catch-positive.json | 2 +- ...fb-taint-ruby-function-field-negative.json | 2 +- ...fb-taint-ruby-function-field-positive.json | 2 +- ...taint-ruby-infeasible-branch-negative.json | 2 +- ...taint-ruby-infeasible-branch-positive.json | 2 +- .../dfb-taint-ruby-local-chain-negative.json | 2 +- .../dfb-taint-ruby-local-chain-positive.json | 2 +- ...b-taint-ruby-local-overwrite-negative.json | 2 +- ...b-taint-ruby-local-overwrite-positive.json | 2 +- .../dfb-taint-ruby-loop-carried-negative.json | 2 +- .../dfb-taint-ruby-loop-carried-positive.json | 2 +- ...dfb-taint-ruby-map-iteration-negative.json | 2 +- ...dfb-taint-ruby-map-iteration-positive.json | 2 +- ...aint-ruby-nested-access-path-negative.json | 2 +- ...aint-ruby-nested-access-path-positive.json | 2 +- ...taint-ruby-object-separation-negative.json | 2 +- ...taint-ruby-object-separation-positive.json | 2 +- ...b-taint-ruby-recursive-carry-negative.json | 2 +- ...b-taint-ruby-recursive-carry-positive.json | 2 +- ...t-ruby-reflective-invocation-negative.json | 2 +- ...t-ruby-reflective-invocation-positive.json | 2 +- ...nt-ruby-return-relay-one-hop-negative.json | 2 +- ...nt-ruby-return-relay-one-hop-positive.json | 2 +- ...nt-ruby-return-relay-two-hop-negative.json | 2 +- ...nt-ruby-return-relay-two-hop-positive.json | 2 +- ...taint-ruby-same-object-field-negative.json | 2 +- ...taint-ruby-same-object-field-positive.json | 2 +- ...ust-anonymous-implementation-negative.json | 1 + ...ust-anonymous-implementation-positive.json | 1 + ...taint-rust-argument-position-negative.json | 2 +- ...taint-rust-argument-position-positive.json | 2 +- .../dfb-taint-rust-branch-join-negative.json | 2 +- .../dfb-taint-rust-branch-join-positive.json | 2 +- .../dfb-taint-rust-call-context-negative.json | 2 +- .../dfb-taint-rust-call-context-positive.json | 2 +- ...t-rust-callback-registration-negative.json | 1 + ...t-rust-callback-registration-positive.json | 1 + ...b-taint-rust-closure-capture-negative.json | 1 + ...b-taint-rust-closure-capture-positive.json | 1 + ...taint-rust-computed-property-negative.json | 1 + ...taint-rust-computed-property-positive.json | 1 + ...int-rust-context-pair-depth2-negative.json | 1 + ...int-rust-context-pair-depth2-positive.json | 1 + ...-taint-rust-deep-relay-chain-negative.json | 1 + ...-taint-rust-deep-relay-chain-positive.json | 1 + .../dfb-taint-rust-direct-negative.json | 2 +- .../dfb-taint-rust-direct-positive.json | 2 +- ...fb-taint-rust-dispatch-table-negative.json | 1 + ...fb-taint-rust-dispatch-table-positive.json | 1 + ...fb-taint-rust-element-object-negative.json | 1 + ...fb-taint-rust-element-object-positive.json | 1 + .../dfb-taint-rust-expression-negative.json | 2 +- .../dfb-taint-rust-expression-positive.json | 2 +- ...fb-taint-rust-function-field-negative.json | 1 + ...fb-taint-rust-function-field-positive.json | 1 + ...taint-rust-infeasible-branch-negative.json | 2 +- ...taint-rust-infeasible-branch-positive.json | 2 +- .../dfb-taint-rust-local-chain-negative.json | 2 +- .../dfb-taint-rust-local-chain-positive.json | 2 +- ...b-taint-rust-local-overwrite-negative.json | 2 +- ...b-taint-rust-local-overwrite-positive.json | 2 +- .../dfb-taint-rust-loop-carried-negative.json | 2 +- .../dfb-taint-rust-loop-carried-positive.json | 2 +- ...dfb-taint-rust-map-iteration-negative.json | 1 + ...dfb-taint-rust-map-iteration-positive.json | 1 + ...aint-rust-nested-access-path-negative.json | 1 + ...aint-rust-nested-access-path-positive.json | 1 + ...b-taint-rust-recursive-carry-negative.json | 1 + ...b-taint-rust-recursive-carry-positive.json | 1 + ...ust-result-error-propagation-negative.json | 2 +- ...ust-result-error-propagation-positive.json | 2 +- ...nt-rust-return-relay-one-hop-negative.json | 2 +- ...nt-rust-return-relay-one-hop-positive.json | 2 +- ...nt-rust-return-relay-two-hop-negative.json | 2 +- ...nt-rust-return-relay-two-hop-positive.json | 2 +- ...aint-scala-alias-propagation-negative.json | 2 +- ...aint-scala-alias-propagation-positive.json | 2 +- ...ala-anonymous-implementation-negative.json | 2 +- ...ala-anonymous-implementation-positive.json | 2 +- ...aint-scala-argument-position-negative.json | 2 +- ...aint-scala-argument-position-positive.json | 2 +- ...fb-taint-scala-array-element-negative.json | 2 +- ...fb-taint-scala-array-element-positive.json | 2 +- .../dfb-taint-scala-branch-join-negative.json | 2 +- .../dfb-taint-scala-branch-join-positive.json | 2 +- ...dfb-taint-scala-call-context-negative.json | 2 +- ...dfb-taint-scala-call-context-positive.json | 2 +- ...-scala-callback-registration-negative.json | 2 +- ...-scala-callback-registration-positive.json | 2 +- ...-taint-scala-closure-capture-negative.json | 2 +- ...-taint-scala-closure-capture-positive.json | 2 +- ...aint-scala-computed-property-negative.json | 2 +- ...aint-scala-computed-property-positive.json | 2 +- ...nt-scala-context-pair-depth2-negative.json | 2 +- ...nt-scala-context-pair-depth2-positive.json | 2 +- ...taint-scala-deep-relay-chain-negative.json | 2 +- ...taint-scala-deep-relay-chain-positive.json | 2 +- .../dfb-taint-scala-direct-negative.json | 2 +- .../dfb-taint-scala-direct-positive.json | 2 +- ...b-taint-scala-dispatch-table-negative.json | 2 +- ...b-taint-scala-dispatch-table-positive.json | 2 +- ...b-taint-scala-element-object-negative.json | 2 +- ...b-taint-scala-element-object-positive.json | 2 +- ...-taint-scala-exception-catch-negative.json | 2 +- ...-taint-scala-exception-catch-positive.json | 2 +- .../dfb-taint-scala-expression-negative.json | 2 +- .../dfb-taint-scala-expression-positive.json | 2 +- ...b-taint-scala-function-field-negative.json | 2 +- ...b-taint-scala-function-field-positive.json | 2 +- ...aint-scala-infeasible-branch-negative.json | 2 +- ...aint-scala-infeasible-branch-positive.json | 2 +- .../dfb-taint-scala-local-chain-negative.json | 2 +- .../dfb-taint-scala-local-chain-positive.json | 2 +- ...-taint-scala-local-overwrite-negative.json | 2 +- ...-taint-scala-local-overwrite-positive.json | 2 +- ...dfb-taint-scala-loop-carried-negative.json | 2 +- ...dfb-taint-scala-loop-carried-positive.json | 2 +- ...fb-taint-scala-map-iteration-negative.json | 2 +- ...fb-taint-scala-map-iteration-positive.json | 2 +- ...int-scala-nested-access-path-negative.json | 2 +- ...int-scala-nested-access-path-positive.json | 2 +- ...aint-scala-object-separation-negative.json | 2 +- ...aint-scala-object-separation-positive.json | 2 +- ...-taint-scala-recursive-carry-negative.json | 2 +- ...-taint-scala-recursive-carry-positive.json | 2 +- ...-scala-reflective-invocation-negative.json | 2 +- ...-scala-reflective-invocation-positive.json | 2 +- ...t-scala-return-relay-one-hop-negative.json | 2 +- ...t-scala-return-relay-one-hop-positive.json | 2 +- ...t-scala-return-relay-two-hop-negative.json | 2 +- ...t-scala-return-relay-two-hop-positive.json | 2 +- ...aint-scala-same-object-field-negative.json | 2 +- ...aint-scala-same-object-field-positive.json | 2 +- ...typescript-alias-propagation-negative.json | 2 +- ...typescript-alias-propagation-positive.json | 2 +- ...ipt-anonymous-implementation-negative.json | 1 + ...ipt-anonymous-implementation-positive.json | 1 + ...typescript-argument-position-negative.json | 2 +- ...typescript-argument-position-positive.json | 2 +- ...int-typescript-array-element-negative.json | 2 +- ...int-typescript-array-element-positive.json | 2 +- ...taint-typescript-branch-join-negative.json | 2 +- ...taint-typescript-branch-join-positive.json | 2 +- ...aint-typescript-call-context-negative.json | 2 +- ...aint-typescript-call-context-positive.json | 2 +- ...script-callback-registration-negative.json | 1 + ...script-callback-registration-positive.json | 1 + ...t-typescript-closure-capture-negative.json | 1 + ...t-typescript-closure-capture-positive.json | 1 + ...typescript-computed-property-negative.json | 1 + ...typescript-computed-property-positive.json | 1 + ...pescript-context-pair-depth2-negative.json | 1 + ...pescript-context-pair-depth2-positive.json | 1 + ...-typescript-deep-relay-chain-negative.json | 1 + ...-typescript-deep-relay-chain-positive.json | 1 + .../dfb-taint-typescript-direct-negative.json | 2 +- .../dfb-taint-typescript-direct-positive.json | 2 +- ...nt-typescript-dispatch-table-negative.json | 1 + ...nt-typescript-dispatch-table-positive.json | 1 + ...nt-typescript-element-object-negative.json | 1 + ...nt-typescript-element-object-positive.json | 1 + ...t-typescript-exception-catch-negative.json | 2 +- ...t-typescript-exception-catch-positive.json | 2 +- ...-taint-typescript-expression-negative.json | 2 +- ...-taint-typescript-expression-positive.json | 2 +- ...nt-typescript-function-field-negative.json | 1 + ...nt-typescript-function-field-positive.json | 1 + ...typescript-infeasible-branch-negative.json | 2 +- ...typescript-infeasible-branch-positive.json | 2 +- ...taint-typescript-local-chain-negative.json | 2 +- ...taint-typescript-local-chain-positive.json | 2 +- ...t-typescript-local-overwrite-negative.json | 2 +- ...t-typescript-local-overwrite-positive.json | 2 +- ...aint-typescript-loop-carried-negative.json | 2 +- ...aint-typescript-loop-carried-positive.json | 2 +- ...int-typescript-map-iteration-negative.json | 1 + ...int-typescript-map-iteration-positive.json | 1 + ...ypescript-nested-access-path-negative.json | 1 + ...ypescript-nested-access-path-positive.json | 1 + ...typescript-object-separation-negative.json | 2 +- ...typescript-object-separation-positive.json | 2 +- ...t-typescript-recursive-carry-negative.json | 1 + ...t-typescript-recursive-carry-positive.json | 1 + ...script-reflective-invocation-negative.json | 1 + ...script-reflective-invocation-positive.json | 1 + ...escript-return-relay-one-hop-negative.json | 2 +- ...escript-return-relay-one-hop-positive.json | 2 +- ...escript-return-relay-two-hop-negative.json | 2 +- ...escript-return-relay-two-hop-positive.json | 2 +- ...typescript-same-object-field-negative.json | 2 +- ...typescript-same-object-field-positive.json | 2 +- .../bifrost/dfb-taint-c-direct-negative.json | 2 +- .../bifrost/dfb-taint-c-direct-positive.json | 2 +- .../dfb-taint-cpp-direct-negative.json | 2 +- .../dfb-taint-cpp-direct-positive.json | 2 +- .../dfb-taint-csharp-direct-negative.json | 2 +- .../dfb-taint-csharp-direct-positive.json | 2 +- .../bifrost/dfb-taint-go-direct-negative.json | 2 +- .../bifrost/dfb-taint-go-direct-positive.json | 2 +- ...taint-java-alias-propagation-negative.json | 2 +- ...taint-java-alias-propagation-positive.json | 2 +- ...taint-java-argument-position-negative.json | 2 +- ...taint-java-argument-position-positive.json | 2 +- ...dfb-taint-java-array-element-negative.json | 2 +- ...dfb-taint-java-array-element-positive.json | 2 +- .../dfb-taint-java-branch-join-negative.json | 2 +- .../dfb-taint-java-branch-join-positive.json | 2 +- .../dfb-taint-java-call-context-negative.json | 2 +- .../dfb-taint-java-call-context-positive.json | 2 +- .../dfb-taint-java-direct-positive.json | 2 +- ...b-taint-java-exception-catch-negative.json | 2 +- ...b-taint-java-exception-catch-positive.json | 2 +- .../dfb-taint-java-explicit-negative.json | 2 +- .../dfb-taint-java-expression-negative.json | 2 +- .../dfb-taint-java-expression-positive.json | 2 +- ...taint-java-infeasible-branch-negative.json | 2 +- ...taint-java-infeasible-branch-positive.json | 2 +- .../dfb-taint-java-local-chain-negative.json | 2 +- .../dfb-taint-java-local-chain-positive.json | 2 +- ...b-taint-java-local-overwrite-negative.json | 2 +- ...b-taint-java-local-overwrite-positive.json | 2 +- .../dfb-taint-java-loop-carried-negative.json | 2 +- .../dfb-taint-java-loop-carried-positive.json | 2 +- ...taint-java-object-separation-negative.json | 2 +- ...taint-java-object-separation-positive.json | 2 +- .../dfb-taint-java-one-hop-positive.json | 2 +- ...nt-java-return-relay-one-hop-negative.json | 2 +- ...nt-java-return-relay-one-hop-positive.json | 2 +- ...nt-java-return-relay-two-hop-negative.json | 2 +- ...nt-java-return-relay-two-hop-positive.json | 2 +- ...taint-java-same-object-field-negative.json | 2 +- ...taint-java-same-object-field-positive.json | 2 +- ...javascript-alias-propagation-negative.json | 2 +- ...javascript-alias-propagation-positive.json | 2 +- ...javascript-argument-position-negative.json | 2 +- ...javascript-argument-position-positive.json | 2 +- ...int-javascript-array-element-negative.json | 2 +- ...int-javascript-array-element-positive.json | 2 +- ...taint-javascript-branch-join-negative.json | 2 +- ...taint-javascript-branch-join-positive.json | 2 +- ...aint-javascript-call-context-negative.json | 2 +- ...aint-javascript-call-context-positive.json | 2 +- .../dfb-taint-javascript-direct-negative.json | 2 +- .../dfb-taint-javascript-direct-positive.json | 2 +- ...t-javascript-exception-catch-negative.json | 2 +- ...t-javascript-exception-catch-positive.json | 2 +- ...-taint-javascript-expression-negative.json | 2 +- ...-taint-javascript-expression-positive.json | 2 +- ...javascript-infeasible-branch-negative.json | 2 +- ...javascript-infeasible-branch-positive.json | 2 +- ...taint-javascript-local-chain-negative.json | 2 +- ...taint-javascript-local-chain-positive.json | 2 +- ...t-javascript-local-overwrite-negative.json | 2 +- ...t-javascript-local-overwrite-positive.json | 2 +- ...aint-javascript-loop-carried-negative.json | 2 +- ...aint-javascript-loop-carried-positive.json | 2 +- ...javascript-object-separation-negative.json | 2 +- ...javascript-object-separation-positive.json | 2 +- ...ascript-return-relay-one-hop-negative.json | 2 +- ...ascript-return-relay-one-hop-positive.json | 2 +- ...ascript-return-relay-two-hop-negative.json | 2 +- ...ascript-return-relay-two-hop-positive.json | 2 +- ...javascript-same-object-field-negative.json | 2 +- ...javascript-same-object-field-positive.json | 2 +- .../dfb-taint-kotlin-direct-negative.json | 2 +- .../dfb-taint-kotlin-direct-positive.json | 2 +- .../dfb-taint-php-direct-negative.json | 2 +- .../dfb-taint-php-direct-positive.json | 2 +- ...int-python-alias-propagation-negative.json | 2 +- ...int-python-alias-propagation-positive.json | 2 +- ...int-python-argument-position-negative.json | 2 +- ...int-python-argument-position-positive.json | 2 +- ...python-arithmetic-expression-negative.json | 2 +- ...python-arithmetic-expression-positive.json | 2 +- ...b-taint-python-array-element-negative.json | 2 +- ...b-taint-python-array-element-positive.json | 2 +- ...dfb-taint-python-branch-join-negative.json | 2 +- ...dfb-taint-python-branch-join-positive.json | 2 +- ...fb-taint-python-call-context-negative.json | 2 +- ...fb-taint-python-call-context-positive.json | 2 +- .../dfb-taint-python-direct-negative.json | 2 +- .../dfb-taint-python-direct-positive.json | 2 +- ...taint-python-exception-catch-negative.json | 2 +- ...taint-python-exception-catch-positive.json | 2 +- ...int-python-infeasible-branch-negative.json | 2 +- ...int-python-infeasible-branch-positive.json | 2 +- ...dfb-taint-python-local-chain-negative.json | 2 +- ...dfb-taint-python-local-chain-positive.json | 2 +- ...taint-python-local-overwrite-negative.json | 2 +- ...taint-python-local-overwrite-positive.json | 2 +- ...fb-taint-python-loop-carried-negative.json | 2 +- ...fb-taint-python-loop-carried-positive.json | 2 +- ...int-python-object-separation-negative.json | 2 +- ...int-python-object-separation-positive.json | 2 +- ...-python-return-relay-one-hop-negative.json | 2 +- ...-python-return-relay-one-hop-positive.json | 2 +- ...-python-return-relay-two-hop-negative.json | 2 +- ...-python-return-relay-two-hop-positive.json | 2 +- ...int-python-same-object-field-negative.json | 2 +- ...int-python-same-object-field-positive.json | 2 +- .../dfb-taint-ruby-direct-negative.json | 2 +- .../dfb-taint-ruby-direct-positive.json | 2 +- .../dfb-taint-rust-direct-negative.json | 2 +- .../dfb-taint-rust-direct-positive.json | 2 +- .../dfb-taint-scala-direct-negative.json | 2 +- .../dfb-taint-scala-direct-positive.json | 2 +- .../dfb-taint-typescript-direct-negative.json | 2 +- .../dfb-taint-typescript-direct-positive.json | 2 +- ...nt-c-alias-propagation-negative.sarif.json | 2 +- ...nt-c-alias-propagation-positive.sarif.json | 2 +- ...nt-c-argument-position-negative.sarif.json | 2 +- ...nt-c-argument-position-positive.sarif.json | 2 +- ...-taint-c-array-element-negative.sarif.json | 2 +- ...-taint-c-array-element-positive.sarif.json | 2 +- ...fb-taint-c-branch-join-negative.sarif.json | 2 +- ...fb-taint-c-branch-join-positive.sarif.json | 2 +- ...b-taint-c-call-context-negative.sarif.json | 2 +- ...b-taint-c-call-context-positive.sarif.json | 2 +- ...-callback-registration-negative.sarif.json | 1 + ...-callback-registration-positive.sarif.json | 1 + ...-c-context-pair-depth2-negative.sarif.json | 1 + ...-c-context-pair-depth2-positive.sarif.json | 1 + ...int-c-deep-relay-chain-negative.sarif.json | 1 + ...int-c-deep-relay-chain-positive.sarif.json | 1 + .../dfb-taint-c-direct-negative.sarif.json | 2 +- .../dfb-taint-c-direct-positive.sarif.json | 2 +- ...taint-c-dispatch-table-negative.sarif.json | 1 + ...taint-c-dispatch-table-positive.sarif.json | 1 + ...taint-c-element-object-negative.sarif.json | 1 + ...taint-c-element-object-positive.sarif.json | 1 + ...nt-c-error-code-return-positive.sarif.json | 2 +- ...dfb-taint-c-expression-negative.sarif.json | 2 +- ...dfb-taint-c-expression-positive.sarif.json | 2 +- ...taint-c-function-field-negative.sarif.json | 1 + ...taint-c-function-field-positive.sarif.json | 1 + ...b-taint-c-goto-cleanup-positive.sarif.json | 2 +- ...nt-c-infeasible-branch-negative.sarif.json | 2 +- ...nt-c-infeasible-branch-positive.sarif.json | 2 +- ...fb-taint-c-local-chain-negative.sarif.json | 2 +- ...fb-taint-c-local-chain-positive.sarif.json | 2 +- ...aint-c-local-overwrite-negative.sarif.json | 2 +- ...aint-c-local-overwrite-positive.sarif.json | 2 +- ...b-taint-c-loop-carried-negative.sarif.json | 2 +- ...b-taint-c-loop-carried-positive.sarif.json | 2 +- ...-taint-c-map-iteration-negative.sarif.json | 1 + ...-taint-c-map-iteration-positive.sarif.json | 1 + ...t-c-nested-access-path-negative.sarif.json | 1 + ...t-c-nested-access-path-positive.sarif.json | 1 + ...nt-c-object-separation-negative.sarif.json | 2 +- ...nt-c-object-separation-positive.sarif.json | 2 +- ...aint-c-recursive-carry-negative.sarif.json | 1 + ...aint-c-recursive-carry-positive.sarif.json | 1 + ...c-return-relay-one-hop-negative.sarif.json | 2 +- ...c-return-relay-one-hop-positive.sarif.json | 2 +- ...c-return-relay-two-hop-negative.sarif.json | 2 +- ...c-return-relay-two-hop-positive.sarif.json | 2 +- ...nt-c-same-object-field-negative.sarif.json | 2 +- ...nt-c-same-object-field-positive.sarif.json | 2 +- ...-cpp-alias-propagation-negative.sarif.json | 2 +- ...-cpp-alias-propagation-positive.sarif.json | 2 +- ...onymous-implementation-negative.sarif.json | 1 + ...onymous-implementation-positive.sarif.json | 1 + ...-cpp-argument-position-negative.sarif.json | 2 +- ...-cpp-argument-position-positive.sarif.json | 2 +- ...aint-cpp-array-element-negative.sarif.json | 2 +- ...aint-cpp-array-element-positive.sarif.json | 2 +- ...-taint-cpp-branch-join-negative.sarif.json | 2 +- ...-taint-cpp-branch-join-positive.sarif.json | 2 +- ...taint-cpp-call-context-negative.sarif.json | 2 +- ...taint-cpp-call-context-positive.sarif.json | 2 +- ...-callback-registration-negative.sarif.json | 1 + ...-callback-registration-positive.sarif.json | 1 + ...nt-cpp-closure-capture-negative.sarif.json | 1 + ...nt-cpp-closure-capture-positive.sarif.json | 1 + ...-cpp-computed-property-negative.sarif.json | 1 + ...-cpp-computed-property-positive.sarif.json | 1 + ...pp-context-pair-depth2-negative.sarif.json | 1 + ...pp-context-pair-depth2-positive.sarif.json | 1 + ...t-cpp-deep-relay-chain-negative.sarif.json | 1 + ...t-cpp-deep-relay-chain-positive.sarif.json | 1 + .../dfb-taint-cpp-direct-negative.sarif.json | 2 +- .../dfb-taint-cpp-direct-positive.sarif.json | 2 +- ...int-cpp-dispatch-table-negative.sarif.json | 1 + ...int-cpp-dispatch-table-positive.sarif.json | 1 + ...int-cpp-element-object-negative.sarif.json | 1 + ...int-cpp-element-object-positive.sarif.json | 1 + ...nt-cpp-exception-catch-negative.sarif.json | 2 +- ...nt-cpp-exception-catch-positive.sarif.json | 2 +- ...b-taint-cpp-expression-negative.sarif.json | 2 +- ...b-taint-cpp-expression-positive.sarif.json | 2 +- ...int-cpp-function-field-negative.sarif.json | 1 + ...int-cpp-function-field-positive.sarif.json | 1 + ...-cpp-infeasible-branch-negative.sarif.json | 2 +- ...-cpp-infeasible-branch-positive.sarif.json | 2 +- ...-taint-cpp-local-chain-negative.sarif.json | 2 +- ...-taint-cpp-local-chain-positive.sarif.json | 2 +- ...nt-cpp-local-overwrite-negative.sarif.json | 2 +- ...nt-cpp-local-overwrite-positive.sarif.json | 2 +- ...taint-cpp-loop-carried-negative.sarif.json | 2 +- ...taint-cpp-loop-carried-positive.sarif.json | 2 +- ...aint-cpp-map-iteration-negative.sarif.json | 1 + ...aint-cpp-map-iteration-positive.sarif.json | 1 + ...cpp-nested-access-path-negative.sarif.json | 1 + ...cpp-nested-access-path-positive.sarif.json | 1 + ...-cpp-object-separation-negative.sarif.json | 2 +- ...-cpp-object-separation-positive.sarif.json | 2 +- ...nt-cpp-recursive-carry-negative.sarif.json | 1 + ...nt-cpp-recursive-carry-positive.sarif.json | 1 + ...p-return-relay-one-hop-negative.sarif.json | 2 +- ...p-return-relay-one-hop-positive.sarif.json | 2 +- ...p-return-relay-two-hop-negative.sarif.json | 2 +- ...p-return-relay-two-hop-positive.sarif.json | 2 +- ...-cpp-same-object-field-negative.sarif.json | 2 +- ...-cpp-same-object-field-positive.sarif.json | 2 +- ...harp-alias-propagation-negative.sarif.json | 2 +- ...harp-alias-propagation-positive.sarif.json | 2 +- ...onymous-implementation-negative.sarif.json | 1 + ...onymous-implementation-positive.sarif.json | 1 + ...harp-argument-position-negative.sarif.json | 2 +- ...harp-argument-position-positive.sarif.json | 2 +- ...t-csharp-array-element-negative.sarif.json | 2 +- ...t-csharp-array-element-positive.sarif.json | 2 +- ...int-csharp-branch-join-negative.sarif.json | 2 +- ...int-csharp-branch-join-positive.sarif.json | 2 +- ...nt-csharp-call-context-negative.sarif.json | 2 +- ...nt-csharp-call-context-positive.sarif.json | 2 +- ...-callback-registration-negative.sarif.json | 1 + ...-callback-registration-positive.sarif.json | 1 + ...csharp-closure-capture-negative.sarif.json | 1 + ...csharp-closure-capture-positive.sarif.json | 1 + ...harp-computed-property-negative.sarif.json | 1 + ...harp-computed-property-positive.sarif.json | 1 + ...rp-context-pair-depth2-negative.sarif.json | 1 + ...rp-context-pair-depth2-positive.sarif.json | 1 + ...sharp-deep-relay-chain-negative.sarif.json | 1 + ...sharp-deep-relay-chain-positive.sarif.json | 1 + ...fb-taint-csharp-direct-negative.sarif.json | 2 +- ...fb-taint-csharp-direct-positive.sarif.json | 2 +- ...-csharp-dispatch-table-negative.sarif.json | 1 + ...-csharp-dispatch-table-positive.sarif.json | 1 + ...-csharp-element-object-negative.sarif.json | 1 + ...-csharp-element-object-positive.sarif.json | 1 + ...csharp-exception-catch-negative.sarif.json | 2 +- ...csharp-exception-catch-positive.sarif.json | 2 +- ...aint-csharp-expression-negative.sarif.json | 2 +- ...aint-csharp-expression-positive.sarif.json | 2 +- ...-csharp-function-field-negative.sarif.json | 1 + ...-csharp-function-field-positive.sarif.json | 1 + ...harp-infeasible-branch-negative.sarif.json | 2 +- ...harp-infeasible-branch-positive.sarif.json | 2 +- ...int-csharp-local-chain-negative.sarif.json | 2 +- ...int-csharp-local-chain-positive.sarif.json | 2 +- ...csharp-local-overwrite-negative.sarif.json | 2 +- ...csharp-local-overwrite-positive.sarif.json | 2 +- ...nt-csharp-loop-carried-negative.sarif.json | 2 +- ...nt-csharp-loop-carried-positive.sarif.json | 2 +- ...t-csharp-map-iteration-negative.sarif.json | 1 + ...t-csharp-map-iteration-positive.sarif.json | 1 + ...arp-nested-access-path-negative.sarif.json | 1 + ...arp-nested-access-path-positive.sarif.json | 1 + ...harp-object-separation-negative.sarif.json | 2 +- ...harp-object-separation-positive.sarif.json | 2 +- ...csharp-recursive-carry-negative.sarif.json | 1 + ...csharp-recursive-carry-positive.sarif.json | 1 + ...-reflective-invocation-negative.sarif.json | 1 + ...-reflective-invocation-positive.sarif.json | 1 + ...p-return-relay-one-hop-negative.sarif.json | 2 +- ...p-return-relay-one-hop-positive.sarif.json | 2 +- ...p-return-relay-two-hop-negative.sarif.json | 2 +- ...p-return-relay-two-hop-positive.sarif.json | 2 +- ...harp-same-object-field-negative.sarif.json | 2 +- ...harp-same-object-field-positive.sarif.json | 2 +- ...t-go-alias-propagation-negative.sarif.json | 2 +- ...t-go-alias-propagation-positive.sarif.json | 2 +- ...onymous-implementation-negative.sarif.json | 1 + ...onymous-implementation-positive.sarif.json | 1 + ...t-go-argument-position-negative.sarif.json | 2 +- ...t-go-argument-position-positive.sarif.json | 2 +- ...taint-go-array-element-negative.sarif.json | 2 +- ...taint-go-array-element-positive.sarif.json | 2 +- ...b-taint-go-branch-join-negative.sarif.json | 2 +- ...b-taint-go-branch-join-positive.sarif.json | 2 +- ...-taint-go-call-context-negative.sarif.json | 2 +- ...-taint-go-call-context-positive.sarif.json | 2 +- ...-callback-registration-negative.sarif.json | 1 + ...-callback-registration-positive.sarif.json | 1 + ...int-go-closure-capture-negative.sarif.json | 1 + ...int-go-closure-capture-positive.sarif.json | 1 + ...t-go-computed-property-negative.sarif.json | 1 + ...t-go-computed-property-positive.sarif.json | 1 + ...go-context-pair-depth2-negative.sarif.json | 1 + ...go-context-pair-depth2-positive.sarif.json | 1 + ...nt-go-deep-relay-chain-negative.sarif.json | 1 + ...nt-go-deep-relay-chain-positive.sarif.json | 1 + .../dfb-taint-go-direct-negative.sarif.json | 2 +- .../dfb-taint-go-direct-positive.sarif.json | 2 +- ...aint-go-dispatch-table-negative.sarif.json | 1 + ...aint-go-dispatch-table-positive.sarif.json | 1 + ...aint-go-element-object-negative.sarif.json | 1 + ...aint-go-element-object-positive.sarif.json | 1 + ...int-go-exception-catch-negative.sarif.json | 2 +- ...int-go-exception-catch-positive.sarif.json | 2 +- ...fb-taint-go-expression-negative.sarif.json | 2 +- ...fb-taint-go-expression-positive.sarif.json | 2 +- ...aint-go-function-field-negative.sarif.json | 1 + ...aint-go-function-field-positive.sarif.json | 1 + ...t-go-infeasible-branch-negative.sarif.json | 2 +- ...t-go-infeasible-branch-positive.sarif.json | 2 +- ...b-taint-go-local-chain-negative.sarif.json | 2 +- ...b-taint-go-local-chain-positive.sarif.json | 2 +- ...int-go-local-overwrite-negative.sarif.json | 2 +- ...int-go-local-overwrite-positive.sarif.json | 2 +- ...-taint-go-loop-carried-negative.sarif.json | 2 +- ...-taint-go-loop-carried-positive.sarif.json | 2 +- ...taint-go-map-iteration-negative.sarif.json | 1 + ...taint-go-map-iteration-positive.sarif.json | 1 + ...-go-nested-access-path-negative.sarif.json | 1 + ...-go-nested-access-path-positive.sarif.json | 1 + ...t-go-object-separation-negative.sarif.json | 2 +- ...t-go-object-separation-positive.sarif.json | 2 +- ...int-go-recursive-carry-negative.sarif.json | 1 + ...int-go-recursive-carry-positive.sarif.json | 1 + ...-reflective-invocation-negative.sarif.json | 1 + ...-reflective-invocation-positive.sarif.json | 1 + ...o-return-relay-one-hop-negative.sarif.json | 2 +- ...o-return-relay-one-hop-positive.sarif.json | 2 +- ...o-return-relay-two-hop-negative.sarif.json | 2 +- ...o-return-relay-two-hop-positive.sarif.json | 2 +- ...t-go-same-object-field-negative.sarif.json | 2 +- ...t-go-same-object-field-positive.sarif.json | 2 +- ...ript-alias-propagation-negative.sarif.json | 2 +- ...ript-alias-propagation-positive.sarif.json | 2 +- ...onymous-implementation-negative.sarif.json | 1 + ...onymous-implementation-positive.sarif.json | 1 + ...ript-argument-position-negative.sarif.json | 2 +- ...ript-argument-position-positive.sarif.json | 2 +- ...vascript-array-element-negative.sarif.json | 2 +- ...vascript-array-element-positive.sarif.json | 2 +- ...javascript-branch-join-negative.sarif.json | 2 +- ...javascript-branch-join-positive.sarif.json | 2 +- ...avascript-call-context-negative.sarif.json | 2 +- ...avascript-call-context-positive.sarif.json | 2 +- ...-callback-registration-negative.sarif.json | 1 + ...-callback-registration-positive.sarif.json | 1 + ...script-closure-capture-negative.sarif.json | 1 + ...script-closure-capture-positive.sarif.json | 1 + ...ript-computed-property-negative.sarif.json | 1 + ...ript-computed-property-positive.sarif.json | 1 + ...pt-context-pair-depth2-negative.sarif.json | 1 + ...pt-context-pair-depth2-positive.sarif.json | 1 + ...cript-deep-relay-chain-negative.sarif.json | 1 + ...cript-deep-relay-chain-positive.sarif.json | 1 + ...aint-javascript-direct-negative.sarif.json | 2 +- ...aint-javascript-direct-positive.sarif.json | 2 +- ...ascript-dispatch-table-negative.sarif.json | 1 + ...ascript-dispatch-table-positive.sarif.json | 1 + ...ascript-element-object-negative.sarif.json | 1 + ...ascript-element-object-positive.sarif.json | 1 + ...script-exception-catch-negative.sarif.json | 2 +- ...script-exception-catch-positive.sarif.json | 2 +- ...-javascript-expression-negative.sarif.json | 2 +- ...-javascript-expression-positive.sarif.json | 2 +- ...ascript-function-field-negative.sarif.json | 1 + ...ascript-function-field-positive.sarif.json | 1 + ...ript-infeasible-branch-negative.sarif.json | 2 +- ...ript-infeasible-branch-positive.sarif.json | 2 +- ...javascript-local-chain-negative.sarif.json | 2 +- ...javascript-local-chain-positive.sarif.json | 2 +- ...script-local-overwrite-negative.sarif.json | 2 +- ...script-local-overwrite-positive.sarif.json | 2 +- ...avascript-loop-carried-negative.sarif.json | 2 +- ...avascript-loop-carried-positive.sarif.json | 2 +- ...vascript-map-iteration-negative.sarif.json | 1 + ...vascript-map-iteration-positive.sarif.json | 1 + ...ipt-nested-access-path-negative.sarif.json | 1 + ...ipt-nested-access-path-positive.sarif.json | 1 + ...ript-object-separation-negative.sarif.json | 2 +- ...ript-object-separation-positive.sarif.json | 2 +- ...script-recursive-carry-negative.sarif.json | 1 + ...script-recursive-carry-positive.sarif.json | 1 + ...-reflective-invocation-negative.sarif.json | 1 + ...-reflective-invocation-positive.sarif.json | 1 + ...t-return-relay-one-hop-negative.sarif.json | 2 +- ...t-return-relay-one-hop-positive.sarif.json | 2 +- ...t-return-relay-two-hop-negative.sarif.json | 2 +- ...t-return-relay-two-hop-positive.sarif.json | 2 +- ...ript-same-object-field-negative.sarif.json | 2 +- ...ript-same-object-field-positive.sarif.json | 2 +- ...tlin-alias-propagation-negative.sarif.json | 2 +- ...tlin-alias-propagation-positive.sarif.json | 2 +- ...onymous-implementation-negative.sarif.json | 1 + ...onymous-implementation-positive.sarif.json | 1 + ...tlin-argument-position-negative.sarif.json | 2 +- ...tlin-argument-position-positive.sarif.json | 2 +- ...t-kotlin-array-element-negative.sarif.json | 2 +- ...t-kotlin-array-element-positive.sarif.json | 2 +- ...int-kotlin-branch-join-negative.sarif.json | 2 +- ...int-kotlin-branch-join-positive.sarif.json | 2 +- ...nt-kotlin-call-context-negative.sarif.json | 2 +- ...nt-kotlin-call-context-positive.sarif.json | 2 +- ...-callback-registration-negative.sarif.json | 1 + ...-callback-registration-positive.sarif.json | 1 + ...kotlin-closure-capture-negative.sarif.json | 1 + ...kotlin-closure-capture-positive.sarif.json | 1 + ...tlin-computed-property-negative.sarif.json | 1 + ...tlin-computed-property-positive.sarif.json | 1 + ...in-context-pair-depth2-negative.sarif.json | 1 + ...in-context-pair-depth2-positive.sarif.json | 1 + ...otlin-deep-relay-chain-negative.sarif.json | 1 + ...otlin-deep-relay-chain-positive.sarif.json | 1 + ...fb-taint-kotlin-direct-negative.sarif.json | 2 +- ...fb-taint-kotlin-direct-positive.sarif.json | 2 +- ...-kotlin-dispatch-table-negative.sarif.json | 1 + ...-kotlin-dispatch-table-positive.sarif.json | 1 + ...-kotlin-element-object-negative.sarif.json | 1 + ...-kotlin-element-object-positive.sarif.json | 1 + ...kotlin-exception-catch-negative.sarif.json | 2 +- ...kotlin-exception-catch-positive.sarif.json | 2 +- ...aint-kotlin-expression-negative.sarif.json | 2 +- ...aint-kotlin-expression-positive.sarif.json | 2 +- ...-kotlin-function-field-negative.sarif.json | 1 + ...-kotlin-function-field-positive.sarif.json | 1 + ...tlin-infeasible-branch-negative.sarif.json | 2 +- ...tlin-infeasible-branch-positive.sarif.json | 2 +- ...int-kotlin-local-chain-negative.sarif.json | 2 +- ...int-kotlin-local-chain-positive.sarif.json | 2 +- ...kotlin-local-overwrite-negative.sarif.json | 2 +- ...kotlin-local-overwrite-positive.sarif.json | 2 +- ...nt-kotlin-loop-carried-negative.sarif.json | 2 +- ...nt-kotlin-loop-carried-positive.sarif.json | 2 +- ...t-kotlin-map-iteration-negative.sarif.json | 1 + ...t-kotlin-map-iteration-positive.sarif.json | 1 + ...lin-nested-access-path-negative.sarif.json | 1 + ...lin-nested-access-path-positive.sarif.json | 1 + ...tlin-object-separation-negative.sarif.json | 2 +- ...tlin-object-separation-positive.sarif.json | 2 +- ...kotlin-recursive-carry-negative.sarif.json | 1 + ...kotlin-recursive-carry-positive.sarif.json | 1 + ...-reflective-invocation-negative.sarif.json | 1 + ...-reflective-invocation-positive.sarif.json | 1 + ...n-return-relay-one-hop-negative.sarif.json | 2 +- ...n-return-relay-one-hop-positive.sarif.json | 2 +- ...n-return-relay-two-hop-negative.sarif.json | 2 +- ...n-return-relay-two-hop-positive.sarif.json | 2 +- ...tlin-same-object-field-negative.sarif.json | 2 +- ...tlin-same-object-field-positive.sarif.json | 2 +- ...thon-alias-propagation-negative.sarif.json | 2 +- ...thon-alias-propagation-positive.sarif.json | 2 +- ...onymous-implementation-negative.sarif.json | 1 + ...onymous-implementation-positive.sarif.json | 1 + ...thon-argument-position-negative.sarif.json | 2 +- ...thon-argument-position-positive.sarif.json | 2 +- ...-arithmetic-expression-negative.sarif.json | 2 +- ...-arithmetic-expression-positive.sarif.json | 2 +- ...t-python-array-element-negative.sarif.json | 2 +- ...t-python-array-element-positive.sarif.json | 2 +- ...int-python-branch-join-negative.sarif.json | 2 +- ...int-python-branch-join-positive.sarif.json | 2 +- ...nt-python-call-context-negative.sarif.json | 2 +- ...nt-python-call-context-positive.sarif.json | 2 +- ...-callback-registration-negative.sarif.json | 1 + ...-callback-registration-positive.sarif.json | 1 + ...python-closure-capture-negative.sarif.json | 1 + ...python-closure-capture-positive.sarif.json | 1 + ...thon-computed-property-negative.sarif.json | 1 + ...thon-computed-property-positive.sarif.json | 1 + ...on-context-pair-depth2-negative.sarif.json | 1 + ...on-context-pair-depth2-positive.sarif.json | 1 + ...ython-deep-relay-chain-negative.sarif.json | 1 + ...ython-deep-relay-chain-positive.sarif.json | 1 + ...fb-taint-python-direct-negative.sarif.json | 2 +- ...fb-taint-python-direct-positive.sarif.json | 2 +- ...-python-dispatch-table-negative.sarif.json | 1 + ...-python-dispatch-table-positive.sarif.json | 1 + ...-python-element-object-negative.sarif.json | 1 + ...-python-element-object-positive.sarif.json | 1 + ...python-exception-catch-negative.sarif.json | 2 +- ...python-exception-catch-positive.sarif.json | 2 +- ...-python-function-field-negative.sarif.json | 1 + ...-python-function-field-positive.sarif.json | 1 + ...thon-infeasible-branch-negative.sarif.json | 2 +- ...thon-infeasible-branch-positive.sarif.json | 2 +- ...int-python-local-chain-negative.sarif.json | 2 +- ...int-python-local-chain-positive.sarif.json | 2 +- ...python-local-overwrite-negative.sarif.json | 2 +- ...python-local-overwrite-positive.sarif.json | 2 +- ...nt-python-loop-carried-negative.sarif.json | 2 +- ...nt-python-loop-carried-positive.sarif.json | 2 +- ...t-python-map-iteration-negative.sarif.json | 1 + ...t-python-map-iteration-positive.sarif.json | 1 + ...hon-nested-access-path-negative.sarif.json | 1 + ...hon-nested-access-path-positive.sarif.json | 1 + ...thon-object-separation-negative.sarif.json | 2 +- ...thon-object-separation-positive.sarif.json | 2 +- ...python-recursive-carry-negative.sarif.json | 1 + ...python-recursive-carry-positive.sarif.json | 1 + ...-reflective-invocation-negative.sarif.json | 1 + ...-reflective-invocation-positive.sarif.json | 1 + ...n-return-relay-one-hop-negative.sarif.json | 2 +- ...n-return-relay-one-hop-positive.sarif.json | 2 +- ...n-return-relay-two-hop-negative.sarif.json | 2 +- ...n-return-relay-two-hop-positive.sarif.json | 2 +- ...thon-same-object-field-negative.sarif.json | 2 +- ...thon-same-object-field-positive.sarif.json | 2 +- ...ruby-alias-propagation-negative.sarif.json | 2 +- ...ruby-alias-propagation-positive.sarif.json | 2 +- ...onymous-implementation-negative.sarif.json | 2 +- ...onymous-implementation-positive.sarif.json | 2 +- ...ruby-argument-position-negative.sarif.json | 2 +- ...ruby-argument-position-positive.sarif.json | 2 +- ...-arithmetic-expression-negative.sarif.json | 2 +- ...-arithmetic-expression-positive.sarif.json | 2 +- ...int-ruby-array-element-negative.sarif.json | 2 +- ...int-ruby-array-element-positive.sarif.json | 2 +- ...taint-ruby-branch-join-negative.sarif.json | 2 +- ...taint-ruby-branch-join-positive.sarif.json | 2 +- ...aint-ruby-call-context-negative.sarif.json | 2 +- ...aint-ruby-call-context-positive.sarif.json | 2 +- ...-callback-registration-negative.sarif.json | 2 +- ...-callback-registration-positive.sarif.json | 2 +- ...t-ruby-closure-capture-negative.sarif.json | 2 +- ...t-ruby-closure-capture-positive.sarif.json | 2 +- ...ruby-computed-property-negative.sarif.json | 2 +- ...ruby-computed-property-positive.sarif.json | 2 +- ...by-context-pair-depth2-negative.sarif.json | 2 +- ...by-context-pair-depth2-positive.sarif.json | 2 +- ...-ruby-deep-relay-chain-negative.sarif.json | 2 +- ...-ruby-deep-relay-chain-positive.sarif.json | 2 +- .../dfb-taint-ruby-direct-negative.sarif.json | 2 +- .../dfb-taint-ruby-direct-positive.sarif.json | 2 +- ...nt-ruby-dispatch-table-negative.sarif.json | 2 +- ...nt-ruby-dispatch-table-positive.sarif.json | 2 +- ...nt-ruby-element-object-negative.sarif.json | 2 +- ...nt-ruby-element-object-positive.sarif.json | 2 +- ...t-ruby-exception-catch-negative.sarif.json | 2 +- ...t-ruby-exception-catch-positive.sarif.json | 2 +- ...nt-ruby-function-field-negative.sarif.json | 2 +- ...nt-ruby-function-field-positive.sarif.json | 2 +- ...ruby-infeasible-branch-negative.sarif.json | 2 +- ...ruby-infeasible-branch-positive.sarif.json | 2 +- ...taint-ruby-local-chain-negative.sarif.json | 2 +- ...taint-ruby-local-chain-positive.sarif.json | 2 +- ...t-ruby-local-overwrite-negative.sarif.json | 2 +- ...t-ruby-local-overwrite-positive.sarif.json | 2 +- ...aint-ruby-loop-carried-negative.sarif.json | 2 +- ...aint-ruby-loop-carried-positive.sarif.json | 2 +- ...int-ruby-map-iteration-negative.sarif.json | 2 +- ...int-ruby-map-iteration-positive.sarif.json | 2 +- ...uby-nested-access-path-negative.sarif.json | 2 +- ...uby-nested-access-path-positive.sarif.json | 2 +- ...ruby-object-separation-negative.sarif.json | 2 +- ...ruby-object-separation-positive.sarif.json | 2 +- ...t-ruby-recursive-carry-negative.sarif.json | 2 +- ...t-ruby-recursive-carry-positive.sarif.json | 2 +- ...-reflective-invocation-negative.sarif.json | 2 +- ...-reflective-invocation-positive.sarif.json | 2 +- ...y-return-relay-one-hop-negative.sarif.json | 2 +- ...y-return-relay-one-hop-positive.sarif.json | 2 +- ...y-return-relay-two-hop-negative.sarif.json | 2 +- ...y-return-relay-two-hop-positive.sarif.json | 2 +- ...ruby-same-object-field-negative.sarif.json | 2 +- ...ruby-same-object-field-positive.sarif.json | 2 +- ...rust-alias-propagation-negative.sarif.json | 2 +- ...rust-alias-propagation-positive.sarif.json | 2 +- ...onymous-implementation-negative.sarif.json | 1 + ...onymous-implementation-positive.sarif.json | 1 + ...rust-argument-position-negative.sarif.json | 2 +- ...rust-argument-position-positive.sarif.json | 2 +- ...int-rust-array-element-negative.sarif.json | 2 +- ...int-rust-array-element-positive.sarif.json | 2 +- ...taint-rust-branch-join-negative.sarif.json | 2 +- ...taint-rust-branch-join-positive.sarif.json | 2 +- ...aint-rust-call-context-negative.sarif.json | 2 +- ...aint-rust-call-context-positive.sarif.json | 2 +- ...-callback-registration-negative.sarif.json | 1 + ...-callback-registration-positive.sarif.json | 1 + ...t-rust-closure-capture-negative.sarif.json | 1 + ...t-rust-closure-capture-positive.sarif.json | 1 + ...rust-computed-property-negative.sarif.json | 1 + ...rust-computed-property-positive.sarif.json | 1 + ...st-context-pair-depth2-negative.sarif.json | 1 + ...st-context-pair-depth2-positive.sarif.json | 1 + ...-rust-deep-relay-chain-negative.sarif.json | 1 + ...-rust-deep-relay-chain-positive.sarif.json | 1 + .../dfb-taint-rust-direct-negative.sarif.json | 2 +- .../dfb-taint-rust-direct-positive.sarif.json | 2 +- ...nt-rust-dispatch-table-negative.sarif.json | 1 + ...nt-rust-dispatch-table-positive.sarif.json | 1 + ...nt-rust-element-object-negative.sarif.json | 1 + ...nt-rust-element-object-positive.sarif.json | 1 + ...-taint-rust-expression-negative.sarif.json | 2 +- ...-taint-rust-expression-positive.sarif.json | 2 +- ...nt-rust-function-field-negative.sarif.json | 1 + ...nt-rust-function-field-positive.sarif.json | 1 + ...rust-infeasible-branch-negative.sarif.json | 2 +- ...rust-infeasible-branch-positive.sarif.json | 2 +- ...taint-rust-local-chain-negative.sarif.json | 2 +- ...taint-rust-local-chain-positive.sarif.json | 2 +- ...t-rust-local-overwrite-negative.sarif.json | 2 +- ...t-rust-local-overwrite-positive.sarif.json | 2 +- ...aint-rust-loop-carried-negative.sarif.json | 2 +- ...aint-rust-loop-carried-positive.sarif.json | 2 +- ...int-rust-map-iteration-negative.sarif.json | 1 + ...int-rust-map-iteration-positive.sarif.json | 1 + ...ust-nested-access-path-negative.sarif.json | 1 + ...ust-nested-access-path-positive.sarif.json | 1 + ...rust-object-separation-negative.sarif.json | 2 +- ...rust-object-separation-positive.sarif.json | 2 +- ...t-rust-recursive-carry-negative.sarif.json | 1 + ...t-rust-recursive-carry-positive.sarif.json | 1 + ...sult-error-propagation-negative.sarif.json | 2 +- ...sult-error-propagation-positive.sarif.json | 2 +- ...t-return-relay-one-hop-negative.sarif.json | 2 +- ...t-return-relay-one-hop-positive.sarif.json | 2 +- ...t-return-relay-two-hop-negative.sarif.json | 2 +- ...t-return-relay-two-hop-positive.sarif.json | 2 +- ...rust-same-object-field-negative.sarif.json | 2 +- ...rust-same-object-field-positive.sarif.json | 2 +- ...ript-alias-propagation-negative.sarif.json | 2 +- ...ript-alias-propagation-positive.sarif.json | 2 +- ...onymous-implementation-negative.sarif.json | 1 + ...onymous-implementation-positive.sarif.json | 1 + ...ript-argument-position-negative.sarif.json | 2 +- ...ript-argument-position-positive.sarif.json | 2 +- ...pescript-array-element-negative.sarif.json | 2 +- ...pescript-array-element-positive.sarif.json | 2 +- ...typescript-branch-join-negative.sarif.json | 2 +- ...typescript-branch-join-positive.sarif.json | 2 +- ...ypescript-call-context-negative.sarif.json | 2 +- ...ypescript-call-context-positive.sarif.json | 2 +- ...-callback-registration-negative.sarif.json | 1 + ...-callback-registration-positive.sarif.json | 1 + ...script-closure-capture-negative.sarif.json | 1 + ...script-closure-capture-positive.sarif.json | 1 + ...ript-computed-property-negative.sarif.json | 1 + ...ript-computed-property-positive.sarif.json | 1 + ...pt-context-pair-depth2-negative.sarif.json | 1 + ...pt-context-pair-depth2-positive.sarif.json | 1 + ...cript-deep-relay-chain-negative.sarif.json | 1 + ...cript-deep-relay-chain-positive.sarif.json | 1 + ...aint-typescript-direct-negative.sarif.json | 2 +- ...aint-typescript-direct-positive.sarif.json | 2 +- ...escript-dispatch-table-negative.sarif.json | 1 + ...escript-dispatch-table-positive.sarif.json | 1 + ...escript-element-object-negative.sarif.json | 1 + ...escript-element-object-positive.sarif.json | 1 + ...script-exception-catch-negative.sarif.json | 2 +- ...script-exception-catch-positive.sarif.json | 2 +- ...-typescript-expression-negative.sarif.json | 2 +- ...-typescript-expression-positive.sarif.json | 2 +- ...escript-function-field-negative.sarif.json | 1 + ...escript-function-field-positive.sarif.json | 1 + ...ript-infeasible-branch-negative.sarif.json | 2 +- ...ript-infeasible-branch-positive.sarif.json | 2 +- ...typescript-local-chain-negative.sarif.json | 2 +- ...typescript-local-chain-positive.sarif.json | 2 +- ...script-local-overwrite-negative.sarif.json | 2 +- ...script-local-overwrite-positive.sarif.json | 2 +- ...ypescript-loop-carried-negative.sarif.json | 2 +- ...ypescript-loop-carried-positive.sarif.json | 2 +- ...pescript-map-iteration-negative.sarif.json | 1 + ...pescript-map-iteration-positive.sarif.json | 1 + ...ipt-nested-access-path-negative.sarif.json | 1 + ...ipt-nested-access-path-positive.sarif.json | 1 + ...ript-object-separation-negative.sarif.json | 2 +- ...ript-object-separation-positive.sarif.json | 2 +- ...script-recursive-carry-negative.sarif.json | 1 + ...script-recursive-carry-positive.sarif.json | 1 + ...-reflective-invocation-negative.sarif.json | 1 + ...-reflective-invocation-positive.sarif.json | 1 + ...t-return-relay-one-hop-negative.sarif.json | 2 +- ...t-return-relay-one-hop-positive.sarif.json | 2 +- ...t-return-relay-two-hop-negative.sarif.json | 2 +- ...t-return-relay-two-hop-positive.sarif.json | 2 +- ...ript-same-object-field-negative.sarif.json | 2 +- ...ript-same-object-field-positive.sarif.json | 2 +- ...java-alias-propagation-negative.sarif.json | 2 +- ...java-alias-propagation-positive.sarif.json | 2 +- ...onymous-implementation-negative.sarif.json | 1 + ...onymous-implementation-positive.sarif.json | 1 + ...java-argument-position-negative.sarif.json | 2 +- ...java-argument-position-positive.sarif.json | 2 +- ...int-java-array-element-negative.sarif.json | 2 +- ...int-java-array-element-positive.sarif.json | 2 +- ...taint-java-branch-join-negative.sarif.json | 2 +- ...taint-java-branch-join-positive.sarif.json | 2 +- ...aint-java-call-context-negative.sarif.json | 2 +- ...aint-java-call-context-positive.sarif.json | 2 +- ...-callback-registration-negative.sarif.json | 1 + ...-callback-registration-positive.sarif.json | 1 + ...t-java-closure-capture-negative.sarif.json | 1 + ...t-java-closure-capture-positive.sarif.json | 1 + ...java-computed-property-negative.sarif.json | 1 + ...java-computed-property-positive.sarif.json | 1 + ...va-context-pair-depth2-negative.sarif.json | 1 + ...va-context-pair-depth2-positive.sarif.json | 1 + ...-java-deep-relay-chain-negative.sarif.json | 1 + ...-java-deep-relay-chain-positive.sarif.json | 1 + .../dfb-taint-java-direct-positive.sarif.json | 2 +- ...nt-java-dispatch-table-negative.sarif.json | 1 + ...nt-java-dispatch-table-positive.sarif.json | 1 + ...nt-java-element-object-negative.sarif.json | 1 + ...nt-java-element-object-positive.sarif.json | 1 + ...t-java-exception-catch-negative.sarif.json | 2 +- ...t-java-exception-catch-positive.sarif.json | 2 +- ...fb-taint-java-explicit-negative.sarif.json | 2 +- ...-taint-java-expression-negative.sarif.json | 2 +- ...-taint-java-expression-positive.sarif.json | 2 +- ...nt-java-function-field-negative.sarif.json | 1 + ...nt-java-function-field-positive.sarif.json | 1 + ...java-infeasible-branch-negative.sarif.json | 2 +- ...java-infeasible-branch-positive.sarif.json | 2 +- ...taint-java-local-chain-negative.sarif.json | 2 +- ...taint-java-local-chain-positive.sarif.json | 2 +- ...t-java-local-overwrite-negative.sarif.json | 2 +- ...t-java-local-overwrite-positive.sarif.json | 2 +- ...aint-java-loop-carried-negative.sarif.json | 2 +- ...aint-java-loop-carried-positive.sarif.json | 2 +- ...int-java-map-iteration-negative.sarif.json | 1 + ...int-java-map-iteration-positive.sarif.json | 1 + ...ava-nested-access-path-negative.sarif.json | 1 + ...ava-nested-access-path-positive.sarif.json | 1 + ...java-object-separation-negative.sarif.json | 2 +- ...java-object-separation-positive.sarif.json | 2 +- ...t-java-recursive-carry-negative.sarif.json | 1 + ...t-java-recursive-carry-positive.sarif.json | 1 + ...-reflective-invocation-negative.sarif.json | 1 + ...-reflective-invocation-positive.sarif.json | 1 + ...a-return-relay-one-hop-negative.sarif.json | 2 +- ...a-return-relay-one-hop-positive.sarif.json | 2 +- ...a-return-relay-two-hop-negative.sarif.json | 2 +- ...a-return-relay-two-hop-positive.sarif.json | 2 +- ...java-same-object-field-negative.sarif.json | 2 +- ...java-same-object-field-positive.sarif.json | 2 +- .../dfb-taint-c-branch-join-negative.json | 2 +- .../dfb-taint-c-branch-join-positive.json | 2 +- .../dfb-taint-c-direct-negative.json | 2 +- .../dfb-taint-c-direct-positive.json | 2 +- .../dfb-taint-c-expression-negative.json | 2 +- .../dfb-taint-c-expression-positive.json | 2 +- ...fb-taint-c-infeasible-branch-negative.json | 2 +- ...fb-taint-c-infeasible-branch-positive.json | 2 +- .../dfb-taint-c-local-chain-negative.json | 2 +- .../dfb-taint-c-local-chain-positive.json | 2 +- .../dfb-taint-c-local-overwrite-negative.json | 2 +- .../dfb-taint-c-local-overwrite-positive.json | 2 +- .../dfb-taint-c-loop-carried-negative.json | 2 +- .../dfb-taint-c-loop-carried-positive.json | 2 +- .../dfb-taint-cpp-branch-join-negative.json | 2 +- .../dfb-taint-cpp-branch-join-positive.json | 2 +- .../dfb-taint-cpp-direct-negative.json | 2 +- .../dfb-taint-cpp-direct-positive.json | 2 +- .../dfb-taint-cpp-expression-negative.json | 2 +- .../dfb-taint-cpp-expression-positive.json | 2 +- ...-taint-cpp-infeasible-branch-negative.json | 2 +- ...-taint-cpp-infeasible-branch-positive.json | 2 +- .../dfb-taint-cpp-local-chain-negative.json | 2 +- .../dfb-taint-cpp-local-chain-positive.json | 2 +- ...fb-taint-cpp-local-overwrite-negative.json | 2 +- ...fb-taint-cpp-local-overwrite-positive.json | 2 +- .../dfb-taint-cpp-loop-carried-negative.json | 2 +- .../dfb-taint-cpp-loop-carried-positive.json | 2 +- .../dfb-taint-go-branch-join-negative.json | 2 +- .../dfb-taint-go-branch-join-positive.json | 2 +- .../dfb-taint-go-direct-negative.json | 2 +- .../dfb-taint-go-direct-positive.json | 2 +- .../dfb-taint-go-expression-negative.json | 2 +- .../dfb-taint-go-expression-positive.json | 2 +- ...b-taint-go-infeasible-branch-negative.json | 2 +- ...b-taint-go-infeasible-branch-positive.json | 2 +- .../dfb-taint-go-local-chain-negative.json | 2 +- .../dfb-taint-go-local-chain-positive.json | 2 +- ...dfb-taint-go-local-overwrite-negative.json | 2 +- ...dfb-taint-go-local-overwrite-positive.json | 2 +- .../dfb-taint-go-loop-carried-negative.json | 2 +- .../dfb-taint-go-loop-carried-positive.json | 2 +- .../dfb-taint-java-branch-join-negative.json | 2 +- .../dfb-taint-java-branch-join-positive.json | 2 +- .../dfb-taint-java-direct-positive.json | 2 +- .../dfb-taint-java-explicit-negative.json | 2 +- .../dfb-taint-java-expression-negative.json | 2 +- .../dfb-taint-java-expression-positive.json | 2 +- ...taint-java-infeasible-branch-negative.json | 2 +- ...taint-java-infeasible-branch-positive.json | 2 +- .../dfb-taint-java-local-chain-negative.json | 2 +- .../dfb-taint-java-local-chain-positive.json | 2 +- ...b-taint-java-local-overwrite-negative.json | 2 +- ...b-taint-java-local-overwrite-positive.json | 2 +- .../dfb-taint-java-loop-carried-negative.json | 2 +- .../dfb-taint-java-loop-carried-positive.json | 2 +- ...taint-javascript-branch-join-negative.json | 2 +- ...taint-javascript-branch-join-positive.json | 2 +- .../dfb-taint-javascript-direct-negative.json | 2 +- .../dfb-taint-javascript-direct-positive.json | 2 +- ...-taint-javascript-expression-negative.json | 2 +- ...-taint-javascript-expression-positive.json | 2 +- ...javascript-infeasible-branch-negative.json | 2 +- ...javascript-infeasible-branch-positive.json | 2 +- ...taint-javascript-local-chain-negative.json | 2 +- ...taint-javascript-local-chain-positive.json | 2 +- ...t-javascript-local-overwrite-negative.json | 2 +- ...t-javascript-local-overwrite-positive.json | 2 +- ...aint-javascript-loop-carried-negative.json | 2 +- ...aint-javascript-loop-carried-positive.json | 2 +- ...dfb-taint-kotlin-branch-join-negative.json | 2 +- ...dfb-taint-kotlin-branch-join-positive.json | 2 +- .../dfb-taint-kotlin-direct-negative.json | 2 +- .../dfb-taint-kotlin-direct-positive.json | 2 +- .../dfb-taint-kotlin-expression-negative.json | 2 +- .../dfb-taint-kotlin-expression-positive.json | 2 +- ...int-kotlin-infeasible-branch-negative.json | 2 +- ...int-kotlin-infeasible-branch-positive.json | 2 +- ...dfb-taint-kotlin-local-chain-negative.json | 2 +- ...dfb-taint-kotlin-local-chain-positive.json | 2 +- ...taint-kotlin-local-overwrite-negative.json | 2 +- ...taint-kotlin-local-overwrite-positive.json | 2 +- ...fb-taint-kotlin-loop-carried-negative.json | 2 +- ...fb-taint-kotlin-loop-carried-positive.json | 2 +- .../dfb-taint-php-branch-join-negative.json | 2 +- .../dfb-taint-php-branch-join-positive.json | 2 +- .../dfb-taint-php-direct-negative.json | 2 +- .../dfb-taint-php-direct-positive.json | 2 +- .../dfb-taint-php-expression-negative.json | 2 +- .../dfb-taint-php-expression-positive.json | 2 +- ...-taint-php-infeasible-branch-negative.json | 2 +- ...-taint-php-infeasible-branch-positive.json | 2 +- .../dfb-taint-php-local-chain-negative.json | 2 +- .../dfb-taint-php-local-chain-positive.json | 2 +- ...fb-taint-php-local-overwrite-negative.json | 2 +- ...fb-taint-php-local-overwrite-positive.json | 2 +- .../dfb-taint-php-loop-carried-negative.json | 2 +- .../dfb-taint-php-loop-carried-positive.json | 2 +- ...python-arithmetic-expression-negative.json | 2 +- ...python-arithmetic-expression-positive.json | 2 +- ...dfb-taint-python-branch-join-negative.json | 2 +- ...dfb-taint-python-branch-join-positive.json | 2 +- .../dfb-taint-python-direct-negative.json | 2 +- .../dfb-taint-python-direct-positive.json | 2 +- ...int-python-infeasible-branch-negative.json | 2 +- ...int-python-infeasible-branch-positive.json | 2 +- ...dfb-taint-python-local-chain-negative.json | 2 +- ...dfb-taint-python-local-chain-positive.json | 2 +- ...taint-python-local-overwrite-negative.json | 2 +- ...taint-python-local-overwrite-positive.json | 2 +- ...fb-taint-python-loop-carried-negative.json | 2 +- ...fb-taint-python-loop-carried-positive.json | 2 +- ...t-ruby-arithmetic-expression-negative.json | 2 +- ...t-ruby-arithmetic-expression-positive.json | 2 +- .../dfb-taint-ruby-branch-join-negative.json | 2 +- .../dfb-taint-ruby-branch-join-positive.json | 2 +- .../dfb-taint-ruby-direct-negative.json | 2 +- .../dfb-taint-ruby-direct-positive.json | 2 +- ...taint-ruby-infeasible-branch-negative.json | 2 +- ...taint-ruby-infeasible-branch-positive.json | 2 +- .../dfb-taint-ruby-local-chain-negative.json | 2 +- .../dfb-taint-ruby-local-chain-positive.json | 2 +- ...b-taint-ruby-local-overwrite-negative.json | 2 +- ...b-taint-ruby-local-overwrite-positive.json | 2 +- .../dfb-taint-ruby-loop-carried-negative.json | 2 +- .../dfb-taint-ruby-loop-carried-positive.json | 2 +- .../dfb-taint-rust-branch-join-negative.json | 2 +- .../dfb-taint-rust-branch-join-positive.json | 2 +- .../dfb-taint-rust-direct-negative.json | 2 +- .../dfb-taint-rust-direct-positive.json | 2 +- .../dfb-taint-rust-expression-negative.json | 2 +- .../dfb-taint-rust-expression-positive.json | 2 +- ...taint-rust-infeasible-branch-negative.json | 2 +- ...taint-rust-infeasible-branch-positive.json | 2 +- .../dfb-taint-rust-local-chain-negative.json | 2 +- .../dfb-taint-rust-local-chain-positive.json | 2 +- ...b-taint-rust-local-overwrite-negative.json | 2 +- ...b-taint-rust-local-overwrite-positive.json | 2 +- .../dfb-taint-rust-loop-carried-negative.json | 2 +- .../dfb-taint-rust-loop-carried-positive.json | 2 +- ...taint-typescript-branch-join-negative.json | 2 +- ...taint-typescript-branch-join-positive.json | 2 +- .../dfb-taint-typescript-direct-negative.json | 2 +- .../dfb-taint-typescript-direct-positive.json | 2 +- ...-taint-typescript-expression-negative.json | 2 +- ...-taint-typescript-expression-positive.json | 2 +- ...typescript-infeasible-branch-negative.json | 2 +- ...typescript-infeasible-branch-positive.json | 2 +- ...taint-typescript-local-chain-negative.json | 2 +- ...taint-typescript-local-chain-positive.json | 2 +- ...t-typescript-local-overwrite-negative.json | 2 +- ...t-typescript-local-overwrite-positive.json | 2 +- ...aint-typescript-loop-carried-negative.json | 2 +- ...aint-typescript-loop-carried-positive.json | 2 +- reports/semgrep-c-kernel.json | 34 +- reports/semgrep-cpp-kernel.json | 34 +- reports/semgrep-go-kernel.json | 36 +- reports/semgrep-java-kernel.json | 34 +- reports/semgrep-javascript-kernel.json | 38 +- reports/semgrep-kotlin-kernel.json | 34 +- reports/semgrep-php-kernel.json | 36 +- reports/semgrep-python-kernel.json | 36 +- reports/semgrep-ruby-kernel.json | 36 +- reports/semgrep-rust-kernel.json | 34 +- reports/semgrep-typescript-kernel.json | 50 +- 1667 files changed, 10728 insertions(+), 2905 deletions(-) create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-negative.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-positive.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-negative.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-positive.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-negative.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-positive.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-negative.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-positive.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-negative.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-positive.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-negative.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-positive.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-negative.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-positive.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-negative.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-positive.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-negative.json create mode 100644 reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-positive.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-negative.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-positive.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-negative.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-positive.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-negative.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-positive.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-negative.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-positive.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-negative.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-positive.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-negative.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-positive.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.json create mode 100644 reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.json create mode 100644 reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-positive.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-negative.json create mode 100644 reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.json create mode 100644 reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-positive.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-negative.json create mode 100644 reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-positive.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-negative.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-positive.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-negative.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-positive.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-negative.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-positive.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-negative.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-positive.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-negative.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-positive.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-negative.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-positive.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-negative.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-positive.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-negative.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-positive.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-negative.json create mode 100644 reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-positive.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-negative.json create mode 100644 reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-positive.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-negative.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-positive.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-negative.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-positive.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-negative.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-positive.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-negative.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-positive.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-element-object-negative.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-element-object-positive.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-function-field-negative.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-function-field-positive.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-negative.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-positive.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-negative.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-positive.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-negative.sarif.json create mode 100644 reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-positive.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-negative.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-positive.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-negative.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-positive.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-negative.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-positive.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-negative.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-positive.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-negative.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-positive.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-negative.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-positive.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.sarif.json create mode 100644 reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.sarif.json create mode 100644 reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-element-object-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-element-object-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-function-field-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-function-field-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-positive.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-negative.sarif.json create mode 100644 reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-element-object-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-element-object-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-function-field-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-function-field-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-positive.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-negative.sarif.json create mode 100644 reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.sarif.json create mode 100644 reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-element-object-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-element-object-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-function-field-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-function-field-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-positive.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-negative.sarif.json create mode 100644 reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-positive.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-negative.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-positive.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-negative.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-positive.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-negative.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-positive.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-negative.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-positive.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-negative.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-positive.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-negative.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-positive.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-negative.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-positive.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-negative.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-positive.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-negative.sarif.json create mode 100644 reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-element-object-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-element-object-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-function-field-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-function-field-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-positive.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-negative.sarif.json create mode 100644 reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-anonymous-implementation-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-anonymous-implementation-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-callback-registration-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-callback-registration-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-closure-capture-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-closure-capture-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-computed-property-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-computed-property-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-context-pair-depth2-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-context-pair-depth2-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-deep-relay-chain-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-deep-relay-chain-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-dispatch-table-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-dispatch-table-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-element-object-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-element-object-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-function-field-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-function-field-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-map-iteration-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-map-iteration-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-nested-access-path-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-nested-access-path-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-recursive-carry-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-recursive-carry-positive.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-reflective-invocation-negative.sarif.json create mode 100644 reports/raw/codeql/dfb-taint-java-reflective-invocation-positive.sarif.json diff --git a/reports/bifrost-c-kernel.json b/reports/bifrost-c-kernel.json index df590c7..ec2bb28 100644 --- a/reports/bifrost-c-kernel.json +++ b/reports/bifrost-c-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "345ccbcc40bfb14d3e17c434a5fca2ad103661d4318079bf4639e8d23a922585", - "ended_at_unix_seconds": 1787580821, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787684676, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-c-alias-propagation-negative", @@ -11,7 +11,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_negative.c:alias_propagation_negative.c.dfb_source is unknown" ], - "duration_ms": 73, + "duration_ms": 137, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-negative.json", @@ -29,7 +29,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_positive.c:alias_propagation_positive.c.dfb_source is unknown" ], - "duration_ms": 81, + "duration_ms": 119, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-positive.json", @@ -47,7 +47,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for argument_position_negative.c:argument_position_negative.c.choose_first is unknown" ], - "duration_ms": 80, + "duration_ms": 186, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-negative.json", @@ -65,7 +65,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for argument_position_positive.c:argument_position_positive.c.choose_first is unknown" ], - "duration_ms": 70, + "duration_ms": 114, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-positive.json", @@ -83,7 +83,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for array_element_negative.c:array_element_negative.c.dfb_source is unknown" ], - "duration_ms": 66, + "duration_ms": 116, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-negative.json", @@ -101,7 +101,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for array_element_positive.c:array_element_positive.c.dfb_source is unknown" ], - "duration_ms": 70, + "duration_ms": 120, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-positive.json", @@ -119,7 +119,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for branch_join_negative.c:branch_join_negative.c.dfb_source is unknown" ], - "duration_ms": 62, + "duration_ms": 126, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-negative.json", @@ -137,7 +137,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for branch_join_positive.c:branch_join_positive.c.dfb_source is unknown" ], - "duration_ms": 72, + "duration_ms": 206, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-positive.json", @@ -155,7 +155,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for call_context_negative.c:call_context_negative.c.dfb_source is unknown" ], - "duration_ms": 73, + "duration_ms": 189, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-negative.json", @@ -173,7 +173,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for call_context_positive.c:call_context_positive.c.dfb_source is unknown" ], - "duration_ms": 57, + "duration_ms": 125, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-positive.json", @@ -185,10 +185,118 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-c-callback-registration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 130, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-negative.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-callback-registration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 127, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-positive.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2_negative.c:context_pair_depth2_negative.c.dfb_source is unknown" + ], + "duration_ms": 166, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-negative.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2_positive.c:context_pair_depth2_positive.c.dfb_source is unknown" + ], + "duration_ms": 161, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-positive.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain_negative.c:deep_relay_chain_negative.c.dfb_source is unknown" + ], + "duration_ms": 174, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-negative.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain_positive.c:deep_relay_chain_positive.c.dfb_source is unknown" + ], + "duration_ms": 146, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-positive.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-c-direct-negative", "diagnostics": [], - "duration_ms": 75, + "duration_ms": 132, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-direct-negative.json", @@ -205,7 +313,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 72, + "duration_ms": 147, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-direct-positive.json", @@ -217,13 +325,85 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-c-dispatch-table-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 133, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-negative.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-dispatch-table-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 129, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-positive.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-element-object-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for element_object_negative.c:element_object_negative.c.dfb_source is unknown" + ], + "duration_ms": 111, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-negative.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-element-object-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for element_object_positive.c:element_object_positive.c.dfb_source is unknown" + ], + "duration_ms": 130, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-positive.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-c-error-code-return-positive", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for error_code_return_positive.c:error_code_return_positive.c.dfb_source is unknown" ], - "duration_ms": 75, + "duration_ms": 158, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-error-code-return-positive.json", @@ -241,7 +421,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for expression_negative.c:expression_negative.c.dfb_source is unknown" ], - "duration_ms": 69, + "duration_ms": 153, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-expression-negative.json", @@ -259,7 +439,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for expression_positive.c:expression_positive.c.dfb_source is unknown" ], - "duration_ms": 66, + "duration_ms": 117, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-expression-positive.json", @@ -271,13 +451,49 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-c-function-field-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 128, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-negative.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-function-field-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 150, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-positive.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-c-goto-cleanup-positive", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for goto_cleanup_positive.c:goto_cleanup_positive.c.dfb_source is unknown" ], - "duration_ms": 56, + "duration_ms": 141, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-goto-cleanup-positive.json", @@ -295,7 +511,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_negative.c:infeasible_branch_negative.c.dfb_source is unknown" ], - "duration_ms": 63, + "duration_ms": 136, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-negative.json", @@ -313,7 +529,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_positive.c:infeasible_branch_positive.c.dfb_source is unknown" ], - "duration_ms": 62, + "duration_ms": 114, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-positive.json", @@ -331,7 +547,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for local_chain_negative.c:local_chain_negative.c.dfb_source is unknown" ], - "duration_ms": 64, + "duration_ms": 123, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-negative.json", @@ -349,7 +565,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for local_chain_positive.c:local_chain_positive.c.dfb_source is unknown" ], - "duration_ms": 74, + "duration_ms": 121, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-positive.json", @@ -367,7 +583,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_negative.c:local_overwrite_negative.c.dfb_source is unknown" ], - "duration_ms": 63, + "duration_ms": 128, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-negative.json", @@ -385,7 +601,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_positive.c:local_overwrite_positive.c.dfb_source is unknown" ], - "duration_ms": 66, + "duration_ms": 156, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-positive.json", @@ -403,7 +619,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.c:loop_carried_negative.c.dfb_source is unknown" ], - "duration_ms": 66, + "duration_ms": 139, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-negative.json", @@ -421,7 +637,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.c:loop_carried_positive.c.dfb_source is unknown" ], - "duration_ms": 65, + "duration_ms": 103, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-positive.json", @@ -433,13 +649,85 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-c-map-iteration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for map_iteration_negative.c:map_iteration_negative.c.dfb_source is unknown" + ], + "duration_ms": 140, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-negative.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-map-iteration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for map_iteration_positive.c:map_iteration_positive.c.dfb_source is unknown" + ], + "duration_ms": 206, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-positive.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-nested-access-path-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_negative.c:nested_access_path_negative.c.dfb_source is unknown" + ], + "duration_ms": 152, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-negative.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-nested-access-path-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_positive.c:nested_access_path_positive.c.dfb_source is unknown" + ], + "duration_ms": 127, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-positive.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-c-object-separation-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for object_separation_negative.c:object_separation_negative.c.dfb_source is unknown" ], - "duration_ms": 66, + "duration_ms": 137, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-negative.json", @@ -457,7 +745,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for object_separation_positive.c:object_separation_positive.c.dfb_source is unknown" ], - "duration_ms": 57, + "duration_ms": 143, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-positive.json", @@ -469,13 +757,49 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-c-recursive-carry-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_negative.c:recursive_carry_negative.c.carry is unknown" + ], + "duration_ms": 120, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-negative.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-recursive-carry-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_positive.c:recursive_carry_positive.c.carry is unknown" + ], + "duration_ms": 127, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-positive.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-c-return-relay-one-hop-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_negative.c:return_relay_one_hop_negative.c.dfb_source is unknown" ], - "duration_ms": 77, + "duration_ms": 128, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-negative.json", @@ -493,7 +817,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_positive.c:return_relay_one_hop_positive.c.dfb_source is unknown" ], - "duration_ms": 68, + "duration_ms": 110, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-positive.json", @@ -511,7 +835,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_negative.c:return_relay_two_hop_negative.c.dfb_source is unknown" ], - "duration_ms": 63, + "duration_ms": 112, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-negative.json", @@ -529,7 +853,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_positive.c:return_relay_two_hop_positive.c.dfb_source is unknown" ], - "duration_ms": 83, + "duration_ms": 137, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-positive.json", @@ -547,7 +871,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for same_object_field_negative.c:same_object_field_negative.c.dfb_source is unknown" ], - "duration_ms": 71, + "duration_ms": 140, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-negative.json", @@ -565,7 +889,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for same_object_field_positive.c:same_object_field_positive.c.dfb_source is unknown" ], - "duration_ms": 76, + "duration_ms": 128, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-positive.json", @@ -579,8 +903,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787580819, + "started_at_unix_seconds": 1787684669, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-cpp-kernel.json b/reports/bifrost-cpp-kernel.json index 1ff2590..d5733bb 100644 --- a/reports/bifrost-cpp-kernel.json +++ b/reports/bifrost-cpp-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "b29775f28c44e0830155def3030cb36f7c7f8906c440dc18af2be6f7ddbdc22e", - "ended_at_unix_seconds": 1787580824, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787684686, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-cpp-alias-propagation-negative", @@ -11,7 +11,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_negative.cpp:alias_propagation_negative.cpp.dfb_source is unknown" ], - "duration_ms": 82, + "duration_ms": 135, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.json", @@ -29,7 +29,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_positive.cpp:alias_propagation_positive.cpp.dfb_source is unknown" ], - "duration_ms": 68, + "duration_ms": 144, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.json", @@ -41,13 +41,49 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 164, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 145, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-cpp-argument-position-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for argument_position_negative.cpp:argument_position_negative.cpp.choose_first is unknown" ], - "duration_ms": 71, + "duration_ms": 120, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-negative.json", @@ -65,7 +101,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for argument_position_positive.cpp:argument_position_positive.cpp.choose_first is unknown" ], - "duration_ms": 64, + "duration_ms": 129, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-positive.json", @@ -83,7 +119,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for array_element_negative.cpp:array_element_negative.cpp.dfb_source is unknown" ], - "duration_ms": 58, + "duration_ms": 132, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-negative.json", @@ -101,7 +137,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for array_element_positive.cpp:array_element_positive.cpp.dfb_source is unknown" ], - "duration_ms": 70, + "duration_ms": 124, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-positive.json", @@ -119,7 +155,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for branch_join_negative.cpp:branch_join_negative.cpp.dfb_source is unknown" ], - "duration_ms": 66, + "duration_ms": 138, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-negative.json", @@ -137,7 +173,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for branch_join_positive.cpp:branch_join_positive.cpp.dfb_source is unknown" ], - "duration_ms": 66, + "duration_ms": 133, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-positive.json", @@ -155,7 +191,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for call_context_negative.cpp:call_context_negative.cpp.dfb_source is unknown" ], - "duration_ms": 61, + "duration_ms": 131, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-negative.json", @@ -173,7 +209,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for call_context_positive.cpp:call_context_positive.cpp.dfb_source is unknown" ], - "duration_ms": 72, + "duration_ms": 141, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-positive.json", @@ -185,10 +221,190 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-cpp-callback-registration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 142, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-negative.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-callback-registration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 156, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-positive.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-closure-capture-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 144, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-negative.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-closure-capture-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 146, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-positive.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-computed-property-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for computed_property_negative.cpp:computed_property_negative.cpp.dfb_source is unknown" + ], + "duration_ms": 141, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-negative.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-computed-property-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for computed_property_positive.cpp:computed_property_positive.cpp.dfb_source is unknown" + ], + "duration_ms": 118, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-positive.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2_negative.cpp:context_pair_depth2_negative.cpp.dfb_source is unknown" + ], + "duration_ms": 137, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2_positive.cpp:context_pair_depth2_positive.cpp.dfb_source is unknown" + ], + "duration_ms": 154, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain_negative.cpp:deep_relay_chain_negative.cpp.dfb_source is unknown" + ], + "duration_ms": 181, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain_positive.cpp:deep_relay_chain_positive.cpp.dfb_source is unknown" + ], + "duration_ms": 138, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-cpp-direct-negative", "diagnostics": [], - "duration_ms": 70, + "duration_ms": 151, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-negative.json", @@ -205,7 +421,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 95, + "duration_ms": 134, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-positive.json", @@ -217,13 +433,85 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-cpp-dispatch-table-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 176, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 131, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-element-object-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for element_object_negative.cpp:element_object_negative.cpp.dfb_source is unknown" + ], + "duration_ms": 122, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-negative.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-element-object-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for element_object_positive.cpp:element_object_positive.cpp.dfb_source is unknown" + ], + "duration_ms": 141, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-positive.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-cpp-exception-catch-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for exception_catch_negative.cpp:exception_catch_negative.cpp.dfb_source is unknown" ], - "duration_ms": 59, + "duration_ms": 122, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-negative.json", @@ -241,7 +529,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for exception_catch_positive.cpp:exception_catch_positive.cpp.dfb_source is unknown" ], - "duration_ms": 67, + "duration_ms": 120, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-positive.json", @@ -259,7 +547,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for expression_negative.cpp:expression_negative.cpp.dfb_source is unknown" ], - "duration_ms": 66, + "duration_ms": 131, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-negative.json", @@ -277,7 +565,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for expression_positive.cpp:expression_positive.cpp.dfb_source is unknown" ], - "duration_ms": 68, + "duration_ms": 133, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-positive.json", @@ -289,13 +577,49 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-cpp-function-field-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 122, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-negative.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-function-field-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 166, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-positive.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-cpp-infeasible-branch-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_negative.cpp:infeasible_branch_negative.cpp.dfb_source is unknown" ], - "duration_ms": 76, + "duration_ms": 125, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json", @@ -313,7 +637,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_positive.cpp:infeasible_branch_positive.cpp.dfb_source is unknown" ], - "duration_ms": 62, + "duration_ms": 137, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json", @@ -331,7 +655,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for local_chain_negative.cpp:local_chain_negative.cpp.dfb_source is unknown" ], - "duration_ms": 67, + "duration_ms": 204, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-negative.json", @@ -349,7 +673,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for local_chain_positive.cpp:local_chain_positive.cpp.dfb_source is unknown" ], - "duration_ms": 61, + "duration_ms": 137, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-positive.json", @@ -367,7 +691,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_negative.cpp:local_overwrite_negative.cpp.dfb_source is unknown" ], - "duration_ms": 73, + "duration_ms": 129, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json", @@ -385,7 +709,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_positive.cpp:local_overwrite_positive.cpp.dfb_source is unknown" ], - "duration_ms": 66, + "duration_ms": 145, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json", @@ -403,7 +727,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.cpp:loop_carried_negative.cpp.dfb_source is unknown" ], - "duration_ms": 57, + "duration_ms": 121, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json", @@ -421,7 +745,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.cpp:loop_carried_positive.cpp.dfb_source is unknown" ], - "duration_ms": 62, + "duration_ms": 127, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json", @@ -433,13 +757,85 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-cpp-map-iteration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for map_iteration_negative.cpp:map_iteration_negative.cpp.dfb_source is unknown" + ], + "duration_ms": 137, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-negative.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-map-iteration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for map_iteration_positive.cpp:map_iteration_positive.cpp.dfb_source is unknown" + ], + "duration_ms": 143, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-positive.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_negative.cpp:nested_access_path_negative.cpp.dfb_source is unknown" + ], + "duration_ms": 123, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_positive.cpp:nested_access_path_positive.cpp.dfb_source is unknown" + ], + "duration_ms": 146, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-cpp-object-separation-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for object_separation_negative.cpp:object_separation_negative.cpp.dfb_source is unknown" ], - "duration_ms": 72, + "duration_ms": 141, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-negative.json", @@ -457,7 +853,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for object_separation_positive.cpp:object_separation_positive.cpp.dfb_source is unknown" ], - "duration_ms": 69, + "duration_ms": 134, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-positive.json", @@ -469,13 +865,49 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-cpp-recursive-carry-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_negative.cpp:recursive_carry_negative.cpp.carry is unknown" + ], + "duration_ms": 130, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_positive.cpp:recursive_carry_positive.cpp.carry is unknown" + ], + "duration_ms": 138, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_negative.cpp:return_relay_one_hop_negative.cpp.dfb_source is unknown" ], - "duration_ms": 65, + "duration_ms": 138, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.json", @@ -493,7 +925,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_positive.cpp:return_relay_one_hop_positive.cpp.dfb_source is unknown" ], - "duration_ms": 65, + "duration_ms": 141, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.json", @@ -511,7 +943,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_negative.cpp:return_relay_two_hop_negative.cpp.dfb_source is unknown" ], - "duration_ms": 74, + "duration_ms": 108, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.json", @@ -529,7 +961,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_positive.cpp:return_relay_two_hop_positive.cpp.dfb_source is unknown" ], - "duration_ms": 68, + "duration_ms": 135, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.json", @@ -547,7 +979,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for same_object_field_negative.cpp:same_object_field_negative.cpp.dfb_source is unknown" ], - "duration_ms": 62, + "duration_ms": 132, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-negative.json", @@ -565,7 +997,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for same_object_field_positive.cpp:same_object_field_positive.cpp.dfb_source is unknown" ], - "duration_ms": 67, + "duration_ms": 122, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-positive.json", @@ -579,8 +1011,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787580822, + "started_at_unix_seconds": 1787684677, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-csharp-kernel.json b/reports/bifrost-csharp-kernel.json index 316aa5d..6657411 100644 --- a/reports/bifrost-csharp-kernel.json +++ b/reports/bifrost-csharp-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "f08e35507c55aad155ac8f5e8fe587c4b48ebe507efa4e73ca671ef2bea20098", - "ended_at_unix_seconds": 1787580815, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787684658, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-csharp-alias-propagation-negative", @@ -11,7 +11,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationNegative.cs:AliasPropagationNegative.cs.DataFlowBench.AliasPropagationNegative.Run is unsupported (assignments)" ], - "duration_ms": 69, + "duration_ms": 143, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.json", @@ -29,7 +29,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationPositive.cs:AliasPropagationPositive.cs.DataFlowBench.AliasPropagationPositive.Run is unsupported (assignments)" ], - "duration_ms": 59, + "duration_ms": 154, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.json", @@ -41,13 +41,49 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 163, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 142, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-csharp-argument-position-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ArgumentPositionNegative.cs:ArgumentPositionNegative.cs.DataFlowBench.ArgumentPositionNegative.Run is unknown" ], - "duration_ms": 62, + "duration_ms": 161, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-negative.json", @@ -65,7 +101,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ArgumentPositionPositive.cs:ArgumentPositionPositive.cs.DataFlowBench.ArgumentPositionPositive.Run is unknown" ], - "duration_ms": 62, + "duration_ms": 125, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-positive.json", @@ -83,7 +119,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for ArrayElementNegative.cs:ArrayElementNegative.cs.DataFlowBench.ArrayElementNegative.Run is unsupported (assignments)" ], - "duration_ms": 59, + "duration_ms": 112, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-negative.json", @@ -101,7 +137,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for ArrayElementPositive.cs:ArrayElementPositive.cs.DataFlowBench.ArrayElementPositive.Run is unsupported (assignments)" ], - "duration_ms": 59, + "duration_ms": 114, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-positive.json", @@ -119,7 +155,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for BranchJoinNegative.cs:BranchJoinNegative.cs.DataFlowBench.BranchJoinNegative.Run is unknown" ], - "duration_ms": 61, + "duration_ms": 104, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-negative.json", @@ -137,7 +173,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for BranchJoinPositive.cs:BranchJoinPositive.cs.DataFlowBench.BranchJoinPositive.Run is unknown" ], - "duration_ms": 65, + "duration_ms": 109, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-positive.json", @@ -155,7 +191,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for CallContextNegative.cs:CallContextNegative.cs.DataFlowBench.CallContextNegative.Run is unknown" ], - "duration_ms": 59, + "duration_ms": 131, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-negative.json", @@ -173,7 +209,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for CallContextPositive.cs:CallContextPositive.cs.DataFlowBench.CallContextPositive.Run is unknown" ], - "duration_ms": 65, + "duration_ms": 115, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-positive.json", @@ -185,10 +221,189 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-csharp-callback-registration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 113, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-negative.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-callback-registration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 107, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-positive.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-closure-capture-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 103, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-negative.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-closure-capture-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 114, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-positive.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-computed-property-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.cs:ComputedPropertyNegative.cs.DataFlowBench.ComputedPropertyNegative.Run is unknown" + ], + "duration_ms": 139, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-negative.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-computed-property-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.cs:ComputedPropertyPositive.cs.DataFlowBench.ComputedPropertyPositive.Run is unknown" + ], + "duration_ms": 120, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-positive.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for ContextPairDepth2Negative.cs:ContextPairDepth2Negative.cs.DataFlowBench.ContextPairDepth2Negative.Run is unknown" + ], + "duration_ms": 121, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for ContextPairDepth2Positive.cs:ContextPairDepth2Positive.cs.DataFlowBench.ContextPairDepth2Positive.Run is unknown" + ], + "duration_ms": 137, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for DeepRelayChainNegative.cs:DeepRelayChainNegative.cs.DataFlowBench.DeepRelayChainNegative.Run is unknown" + ], + "duration_ms": 104, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 148, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-csharp-direct-negative", "diagnostics": [], - "duration_ms": 55, + "duration_ms": 116, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-negative.json", @@ -205,7 +420,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 66, + "duration_ms": 112, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-positive.json", @@ -217,13 +432,85 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-csharp-dispatch-table-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 109, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 135, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-element-object-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for ElementObjectNegative.cs:ElementObjectNegative.cs.DataFlowBench.ElementObjectNegative.Run is unsupported (assignments)" + ], + "duration_ms": 115, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-negative.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-element-object-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for ElementObjectPositive.cs:ElementObjectPositive.cs.DataFlowBench.ElementObjectPositive.Run is unsupported (assignments)" + ], + "duration_ms": 104, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-positive.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-csharp-exception-catch-negative", "diagnostics": [ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.cs:ExceptionCatchNegative.cs.DataFlowBench.ExceptionCatchNegative.Run is unsupported (assignments)" ], - "duration_ms": 63, + "duration_ms": 99, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-negative.json", @@ -241,7 +528,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.cs:ExceptionCatchPositive.cs.DataFlowBench.ExceptionCatchPositive.Run is unsupported (assignments)" ], - "duration_ms": 58, + "duration_ms": 127, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-positive.json", @@ -259,7 +546,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ExpressionNegative.cs:ExpressionNegative.cs.DataFlowBench.ExpressionNegative.Run is unknown" ], - "duration_ms": 60, + "duration_ms": 188, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-negative.json", @@ -277,7 +564,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ExpressionPositive.cs:ExpressionPositive.cs.DataFlowBench.ExpressionPositive.Run is unknown" ], - "duration_ms": 55, + "duration_ms": 186, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-positive.json", @@ -289,13 +576,49 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-csharp-function-field-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 372, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-negative.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-function-field-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 187, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-positive.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-csharp-infeasible-branch-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for InfeasibleBranchNegative.cs:InfeasibleBranchNegative.cs.DataFlowBench.InfeasibleBranchNegative.Run is unknown" ], - "duration_ms": 54, + "duration_ms": 146, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.json", @@ -313,7 +636,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for InfeasibleBranchPositive.cs:InfeasibleBranchPositive.cs.DataFlowBench.InfeasibleBranchPositive.Run is unknown" ], - "duration_ms": 53, + "duration_ms": 150, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.json", @@ -331,7 +654,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for LocalChainNegative.cs:LocalChainNegative.cs.DataFlowBench.LocalChainNegative.Run is unknown" ], - "duration_ms": 58, + "duration_ms": 124, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-negative.json", @@ -349,7 +672,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for LocalChainPositive.cs:LocalChainPositive.cs.DataFlowBench.LocalChainPositive.Run is unknown" ], - "duration_ms": 53, + "duration_ms": 130, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-positive.json", @@ -367,7 +690,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for LocalOverwriteNegative.cs:LocalOverwriteNegative.cs.DataFlowBench.LocalOverwriteNegative.Run is unknown" ], - "duration_ms": 49, + "duration_ms": 122, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.json", @@ -385,7 +708,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for LocalOverwritePositive.cs:LocalOverwritePositive.cs.DataFlowBench.LocalOverwritePositive.Run is unknown" ], - "duration_ms": 57, + "duration_ms": 114, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.json", @@ -403,7 +726,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for LoopCarriedNegative.cs:LoopCarriedNegative.cs.DataFlowBench.LoopCarriedNegative.Run is unknown" ], - "duration_ms": 63, + "duration_ms": 128, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-negative.json", @@ -421,7 +744,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for LoopCarriedPositive.cs:LoopCarriedPositive.cs.DataFlowBench.LoopCarriedPositive.Run is unknown" ], - "duration_ms": 64, + "duration_ms": 120, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-positive.json", @@ -433,13 +756,85 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-csharp-map-iteration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.cs:MapIterationNegative.cs.DataFlowBench.MapIterationNegative.Run is unsupported (assignments)" + ], + "duration_ms": 130, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-negative.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-map-iteration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.cs:MapIterationPositive.cs.DataFlowBench.MapIterationPositive.Run is unsupported (assignments)" + ], + "duration_ms": 128, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-positive.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.cs:NestedAccessPathNegative.cs.DataFlowBench.NestedAccessPathNegative.Run is unsupported (assignments)" + ], + "duration_ms": 136, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.cs:NestedAccessPathPositive.cs.DataFlowBench.NestedAccessPathPositive.Run is unsupported (assignments)" + ], + "duration_ms": 120, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-csharp-object-separation-negative", "diagnostics": [ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationNegative.cs:ObjectSeparationNegative.cs.DataFlowBench.ObjectSeparationNegative.Run is unsupported (assignments)" ], - "duration_ms": 51, + "duration_ms": 132, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-negative.json", @@ -457,7 +852,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationPositive.cs:ObjectSeparationPositive.cs.DataFlowBench.ObjectSeparationPositive.Run is unsupported (assignments)" ], - "duration_ms": 60, + "duration_ms": 131, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-positive.json", @@ -469,13 +864,84 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-csharp-recursive-carry-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery" + ], + "duration_ms": 136, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-recursive-carry-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 141, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 137, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 126, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayOneHopNegative.cs:ReturnRelayOneHopNegative.cs.DataFlowBench.ReturnRelayOneHopNegative.Run is unknown" ], - "duration_ms": 58, + "duration_ms": 107, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.json", @@ -493,7 +959,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayOneHopPositive.cs:ReturnRelayOneHopPositive.cs.DataFlowBench.ReturnRelayOneHopPositive.Run is unknown" ], - "duration_ms": 57, + "duration_ms": 111, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.json", @@ -511,7 +977,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayTwoHopNegative.cs:ReturnRelayTwoHopNegative.cs.DataFlowBench.ReturnRelayTwoHopNegative.Run is unknown" ], - "duration_ms": 64, + "duration_ms": 113, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.json", @@ -529,7 +995,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayTwoHopPositive.cs:ReturnRelayTwoHopPositive.cs.DataFlowBench.ReturnRelayTwoHopPositive.Run is unknown" ], - "duration_ms": 60, + "duration_ms": 112, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.json", @@ -547,7 +1013,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldNegative.cs:SameObjectFieldNegative.cs.DataFlowBench.SameObjectFieldNegative.Run is unsupported (assignments)" ], - "duration_ms": 56, + "duration_ms": 124, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-negative.json", @@ -565,7 +1031,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldPositive.cs:SameObjectFieldPositive.cs.DataFlowBench.SameObjectFieldPositive.Run is unsupported (assignments)" ], - "duration_ms": 61, + "duration_ms": 130, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-positive.json", @@ -579,8 +1045,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787580813, + "started_at_unix_seconds": 1787684650, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-go-kernel.json b/reports/bifrost-go-kernel.json index 65e70c3..b9111b2 100644 --- a/reports/bifrost-go-kernel.json +++ b/reports/bifrost-go-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "3e8066742eac91518264ef6d3ad8f99d2f6dd7159ca1c3b4114dbf5d324b4fb0", - "ended_at_unix_seconds": 1787580818, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787684667, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-go-alias-propagation-negative", @@ -11,7 +11,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_negative.go:alias_propagation_negative.go.run is unsupported (assignments)" ], - "duration_ms": 68, + "duration_ms": 126, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-negative.json", @@ -29,7 +29,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_positive.go:alias_propagation_positive.go.run is unsupported (assignments)" ], - "duration_ms": 55, + "duration_ms": 118, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-positive.json", @@ -41,13 +41,49 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-go-anonymous-implementation-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 128, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-negative.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 127, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-positive.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-go-argument-position-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for argument_position_negative.go:argument_position_negative.go.run is unknown" ], - "duration_ms": 60, + "duration_ms": 118, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-negative.json", @@ -66,7 +102,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for argument_position_positive.go:argument_position_positive.go.run is unknown" ], - "duration_ms": 78, + "duration_ms": 133, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-positive.json", @@ -84,7 +120,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for array_element_negative.go:array_element_negative.go.run is unsupported (assignments)" ], - "duration_ms": 58, + "duration_ms": 123, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-negative.json", @@ -102,7 +138,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for array_element_positive.go:array_element_positive.go.run is unsupported (assignments)" ], - "duration_ms": 60, + "duration_ms": 118, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-positive.json", @@ -121,7 +157,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for branch_join_negative.go:branch_join_negative.go.run is unknown" ], - "duration_ms": 79, + "duration_ms": 127, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-negative.json", @@ -140,7 +176,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for branch_join_positive.go:branch_join_positive.go.run is unknown" ], - "duration_ms": 72, + "duration_ms": 129, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-positive.json", @@ -155,7 +191,7 @@ { "case_id": "dfb-taint-go-call-context-negative", "diagnostics": [], - "duration_ms": 56, + "duration_ms": 121, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-negative.json", @@ -172,7 +208,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 92, + "duration_ms": 155, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-positive.json", @@ -184,10 +220,182 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-go-callback-registration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 126, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-negative.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-callback-registration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 114, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-positive.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-closure-capture-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 128, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-negative.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-closure-capture-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 119, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-positive.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-computed-property-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for computed_property_negative.go:computed_property_negative.go.run is unknown" + ], + "duration_ms": 141, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-negative.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-computed-property-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for computed_property_positive.go:computed_property_positive.go.run is unknown" + ], + "duration_ms": 129, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-positive.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 115, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-negative.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 166, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-positive.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 124, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-negative.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 159, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-positive.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-go-direct-negative", "diagnostics": [], - "duration_ms": 57, + "duration_ms": 136, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-direct-negative.json", @@ -204,7 +412,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 66, + "duration_ms": 115, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-direct-positive.json", @@ -216,13 +424,85 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-go-dispatch-table-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 116, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-negative.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-dispatch-table-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 117, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-positive.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-element-object-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for element_object_negative.go:element_object_negative.go.run is unsupported (assignments)" + ], + "duration_ms": 117, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-negative.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-element-object-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for element_object_positive.go:element_object_positive.go.run is unsupported (assignments)" + ], + "duration_ms": 109, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-positive.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-go-exception-catch-negative", "diagnostics": [ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: selected call has no argument at index 0" ], - "duration_ms": 71, + "duration_ms": 115, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-exception-catch-negative.json", @@ -240,7 +520,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: selected call has no argument at index 0" ], - "duration_ms": 65, + "duration_ms": 99, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-exception-catch-positive.json", @@ -258,7 +538,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for expression_negative.go:expression_negative.go.run is unknown" ], - "duration_ms": 54, + "duration_ms": 108, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-expression-negative.json", @@ -276,7 +556,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for expression_positive.go:expression_positive.go.run is unknown" ], - "duration_ms": 59, + "duration_ms": 152, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-expression-positive.json", @@ -288,13 +568,49 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-go-function-field-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 102, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-negative.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-function-field-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 130, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-positive.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-go-infeasible-branch-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_negative.go:infeasible_branch_negative.go.run is unknown" ], - "duration_ms": 75, + "duration_ms": 113, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-negative.json", @@ -312,7 +628,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_positive.go:infeasible_branch_positive.go.run is unknown" ], - "duration_ms": 55, + "duration_ms": 119, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-positive.json", @@ -327,7 +643,7 @@ { "case_id": "dfb-taint-go-local-chain-negative", "diagnostics": [], - "duration_ms": 73, + "duration_ms": 106, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-negative.json", @@ -344,7 +660,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 77, + "duration_ms": 130, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-positive.json", @@ -363,7 +679,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_negative.go:local_overwrite_negative.go.run is unknown" ], - "duration_ms": 74, + "duration_ms": 120, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-negative.json", @@ -382,7 +698,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_positive.go:local_overwrite_positive.go.run is unknown" ], - "duration_ms": 77, + "duration_ms": 117, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-positive.json", @@ -401,7 +717,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.go:loop_carried_negative.go.run is unknown" ], - "duration_ms": 83, + "duration_ms": 175, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-negative.json", @@ -420,7 +736,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.go:loop_carried_positive.go.run is unknown" ], - "duration_ms": 94, + "duration_ms": 127, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-positive.json", @@ -432,13 +748,85 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-go-map-iteration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for map_iteration_negative.go:map_iteration_negative.go.run is unsupported (assignments)" + ], + "duration_ms": 125, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-negative.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-map-iteration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for map_iteration_positive.go:map_iteration_positive.go.run is unsupported (assignments)" + ], + "duration_ms": 135, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-positive.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-nested-access-path-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_negative.go:nested_access_path_negative.go.run is unsupported (assignments)" + ], + "duration_ms": 175, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-negative.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-nested-access-path-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_positive.go:nested_access_path_positive.go.run is unsupported (assignments)" + ], + "duration_ms": 112, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-positive.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-go-object-separation-negative", "diagnostics": [ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for object_separation_negative.go:object_separation_negative.go.run is unsupported (assignments)" ], - "duration_ms": 62, + "duration_ms": 142, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-negative.json", @@ -456,7 +844,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for object_separation_positive.go:object_separation_positive.go.run is unsupported (assignments)" ], - "duration_ms": 63, + "duration_ms": 136, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-positive.json", @@ -468,10 +856,83 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-go-recursive-carry-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_negative.go:recursive_carry_negative.go.carry is unknown" + ], + "duration_ms": 128, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-negative.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-recursive-carry-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "Controlled input reaches the benchmark sink", + "taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_positive.go:recursive_carry_positive.go.carry is unknown" + ], + "duration_ms": 163, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-positive.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-reflective-invocation-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 121, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-negative.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-reflective-invocation-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 139, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-positive.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-go-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 239, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-negative.json", @@ -488,7 +949,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 78, + "duration_ms": 217, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-positive.json", @@ -503,7 +964,7 @@ { "case_id": "dfb-taint-go-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 64, + "duration_ms": 127, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-negative.json", @@ -520,7 +981,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 81, + "duration_ms": 161, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-positive.json", @@ -538,7 +999,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for same_object_field_negative.go:same_object_field_negative.go.run is unsupported (assignments)" ], - "duration_ms": 62, + "duration_ms": 173, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-negative.json", @@ -556,7 +1017,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for same_object_field_positive.go:same_object_field_positive.go.run is unsupported (assignments)" ], - "duration_ms": 54, + "duration_ms": 176, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-positive.json", @@ -570,8 +1031,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787580816, + "started_at_unix_seconds": 1787684659, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-java-kernel.json b/reports/bifrost-java-kernel.json index 58f90fe..3be1f2d 100644 --- a/reports/bifrost-java-kernel.json +++ b/reports/bifrost-java-kernel.json @@ -1,14 +1,14 @@ { "adapter_version": "0.1.0", "cold_or_warm": "cold", - "configuration_hash": "f6cf396aa117f7a09ab4740b2a7c4d3359953d29c81fcecdfacf6628bf32f1ba", - "ended_at_unix_seconds": 1787651881, - "fixture_revision": "sha256:f476894a41d283e3bcaaf5188ee08abe7886ce8e3919257403b0aa853ef718e2", + "configuration_hash": "1fa97b0f667c378c34493ae668aea849232cd458024ca68492b7e50e5dc7a38e", + "ended_at_unix_seconds": 1787684604, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-java-alias-propagation-negative", "diagnostics": [], - "duration_ms": 210, + "duration_ms": 127, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-negative.json", @@ -25,7 +25,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 132, + "duration_ms": 149, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-positive.json", @@ -40,11 +40,11 @@ { "case_id": "dfb-taint-java-anonymous-implementation-negative", "diagnostics": [ - "1 candidate finding(s) retained no source origin evidence and could not be projected", "Bifrost reported incomplete analysis: partial_discovery", + "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for AnonymousImplementationNegative.java:AnonymousImplementationNegative.java.AnonymousImplementationNegative.run is unknown" ], - "duration_ms": 89, + "duration_ms": 154, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-negative.json", @@ -59,11 +59,11 @@ { "case_id": "dfb-taint-java-anonymous-implementation-positive", "diagnostics": [ - "1 candidate finding(s) retained no source origin evidence and could not be projected", "Bifrost reported incomplete analysis: partial_discovery", + "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for AnonymousImplementationPositive.java:AnonymousImplementationPositive.java.AnonymousImplementationPositive.run is unknown" ], - "duration_ms": 56, + "duration_ms": 197, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-positive.json", @@ -78,7 +78,7 @@ { "case_id": "dfb-taint-java-argument-position-negative", "diagnostics": [], - "duration_ms": 140, + "duration_ms": 133, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-negative.json", @@ -95,7 +95,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 177, + "duration_ms": 130, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-positive.json", @@ -110,7 +110,7 @@ { "case_id": "dfb-taint-java-array-element-negative", "diagnostics": [], - "duration_ms": 84, + "duration_ms": 121, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-negative.json", @@ -127,7 +127,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 137, + "duration_ms": 143, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-positive.json", @@ -142,7 +142,7 @@ { "case_id": "dfb-taint-java-branch-join-negative", "diagnostics": [], - "duration_ms": 76, + "duration_ms": 123, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-negative.json", @@ -159,7 +159,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 55, + "duration_ms": 121, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-positive.json", @@ -174,7 +174,7 @@ { "case_id": "dfb-taint-java-call-context-negative", "diagnostics": [], - "duration_ms": 71, + "duration_ms": 136, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-negative.json", @@ -191,7 +191,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 118, + "duration_ms": 185, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-positive.json", @@ -209,7 +209,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 79, + "duration_ms": 116, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-negative.json", @@ -227,7 +227,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 75, + "duration_ms": 122, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-positive.json", @@ -245,7 +245,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 96, + "duration_ms": 140, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-negative.json", @@ -263,7 +263,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 93, + "duration_ms": 127, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-positive.json", @@ -281,7 +281,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.java:ComputedPropertyNegative.java.ComputedPropertyNegative.run is unknown" ], - "duration_ms": 79, + "duration_ms": 145, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-negative.json", @@ -299,7 +299,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.java:ComputedPropertyPositive.java.ComputedPropertyPositive.run is unknown" ], - "duration_ms": 71, + "duration_ms": 114, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-positive.json", @@ -314,7 +314,7 @@ { "case_id": "dfb-taint-java-context-pair-depth2-negative", "diagnostics": [], - "duration_ms": 97, + "duration_ms": 106, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-negative.json", @@ -331,7 +331,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 172, + "duration_ms": 150, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-positive.json", @@ -346,7 +346,7 @@ { "case_id": "dfb-taint-java-deep-relay-chain-negative", "diagnostics": [], - "duration_ms": 90, + "duration_ms": 118, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-negative.json", @@ -361,11 +361,10 @@ { "case_id": "dfb-taint-java-deep-relay-chain-positive", "diagnostics": [ - "1 candidate finding(s) retained no source origin evidence and could not be projected", - "Bifrost reported incomplete analysis: partial_discovery" + "Controlled input reaches the benchmark sink" ], - "duration_ms": 82, - "outcome": "inconclusive", + "duration_ms": 153, + "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-positive.json", "sink_anchors": [ @@ -378,11 +377,9 @@ }, { "case_id": "dfb-taint-java-direct-positive", - "diagnostics": [ - "Untrusted data reaches the direct benchmark sink" - ], - "duration_ms": 73, - "outcome": "reached", + "diagnostics": [], + "duration_ms": 115, + "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-direct-positive.json", "sink_anchors": [ @@ -399,7 +396,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 82, + "duration_ms": 135, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-negative.json", @@ -417,7 +414,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 77, + "duration_ms": 121, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-positive.json", @@ -436,7 +433,7 @@ "Bifrost reported runner failure: failed", "taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role" ], - "duration_ms": 66, + "duration_ms": 114, "outcome": "runner-error", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-element-object-negative.json", @@ -455,7 +452,7 @@ "Bifrost reported runner failure: failed", "taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role" ], - "duration_ms": 68, + "duration_ms": 125, "outcome": "runner-error", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-element-object-positive.json", @@ -470,7 +467,7 @@ { "case_id": "dfb-taint-java-exception-catch-negative", "diagnostics": [], - "duration_ms": 76, + "duration_ms": 133, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-negative.json", @@ -487,7 +484,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 170, + "duration_ms": 126, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-positive.json", @@ -502,7 +499,7 @@ { "case_id": "dfb-taint-java-explicit-negative", "diagnostics": [], - "duration_ms": 61, + "duration_ms": 114, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-explicit-negative.json", @@ -517,7 +514,7 @@ { "case_id": "dfb-taint-java-expression-negative", "diagnostics": [], - "duration_ms": 122, + "duration_ms": 134, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-expression-negative.json", @@ -534,7 +531,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 194, + "duration_ms": 142, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-expression-positive.json", @@ -552,7 +549,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 79, + "duration_ms": 140, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-negative.json", @@ -570,7 +567,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 58, + "duration_ms": 136, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-positive.json", @@ -585,7 +582,7 @@ { "case_id": "dfb-taint-java-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 63, + "duration_ms": 115, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-negative.json", @@ -602,7 +599,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 81, + "duration_ms": 154, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-positive.json", @@ -617,7 +614,7 @@ { "case_id": "dfb-taint-java-local-chain-negative", "diagnostics": [], - "duration_ms": 73, + "duration_ms": 135, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-negative.json", @@ -634,7 +631,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 87, + "duration_ms": 158, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-positive.json", @@ -649,7 +646,7 @@ { "case_id": "dfb-taint-java-local-overwrite-negative", "diagnostics": [], - "duration_ms": 66, + "duration_ms": 154, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-negative.json", @@ -666,7 +663,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 88, + "duration_ms": 122, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-positive.json", @@ -681,7 +678,7 @@ { "case_id": "dfb-taint-java-loop-carried-negative", "diagnostics": [], - "duration_ms": 95, + "duration_ms": 108, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-negative.json", @@ -698,7 +695,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 173, + "duration_ms": 232, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-positive.json", @@ -716,7 +713,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.java:MapIterationNegative.java.MapIterationNegative.run is unknown" ], - "duration_ms": 72, + "duration_ms": 259, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-negative.json", @@ -734,7 +731,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.java:MapIterationPositive.java.MapIterationPositive.run is unknown" ], - "duration_ms": 93, + "duration_ms": 144, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-positive.json", @@ -752,7 +749,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.java:NestedAccessPathNegative.java.NestedAccessPathNegative.run is unknown" ], - "duration_ms": 96, + "duration_ms": 180, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-negative.json", @@ -770,7 +767,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.java:NestedAccessPathPositive.java.NestedAccessPathPositive.run is unknown" ], - "duration_ms": 76, + "duration_ms": 151, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-positive.json", @@ -785,7 +782,7 @@ { "case_id": "dfb-taint-java-object-separation-negative", "diagnostics": [], - "duration_ms": 133, + "duration_ms": 127, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-negative.json", @@ -802,7 +799,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 155, + "duration_ms": 201, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-positive.json", @@ -817,7 +814,7 @@ { "case_id": "dfb-taint-java-recursive-carry-negative", "diagnostics": [], - "duration_ms": 50, + "duration_ms": 187, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-negative.json", @@ -834,7 +831,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 60, + "duration_ms": 180, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-positive.json", @@ -852,7 +849,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 94, + "duration_ms": 140, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-negative.json", @@ -870,7 +867,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 69, + "duration_ms": 144, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-positive.json", @@ -885,7 +882,7 @@ { "case_id": "dfb-taint-java-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 69, + "duration_ms": 138, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-negative.json", @@ -902,7 +899,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 124, + "duration_ms": 144, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-positive.json", @@ -917,7 +914,7 @@ { "case_id": "dfb-taint-java-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 53, + "duration_ms": 138, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-negative.json", @@ -934,7 +931,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 289, + "duration_ms": 187, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-positive.json", @@ -949,7 +946,7 @@ { "case_id": "dfb-taint-java-same-object-field-negative", "diagnostics": [], - "duration_ms": 68, + "duration_ms": 117, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-negative.json", @@ -966,7 +963,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 118, + "duration_ms": 151, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-positive.json", @@ -980,8 +977,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787651874, + "started_at_unix_seconds": 1787684595, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-javascript-kernel.json b/reports/bifrost-javascript-kernel.json index 12e3478..9d59fe1 100644 --- a/reports/bifrost-javascript-kernel.json +++ b/reports/bifrost-javascript-kernel.json @@ -1,14 +1,14 @@ { "adapter_version": "0.1.0", "cold_or_warm": "cold", - "configuration_hash": "cb3f01a128ae5d8f7044c3f9a730d0e84248b902d957662dcb874ddad4e1caa3", - "ended_at_unix_seconds": 1787651938, - "fixture_revision": "sha256:64ef139f452fd296bb26463bc552e5e5998ca4bb4584d45565d858424814bde9", + "configuration_hash": "332fdc97fe33a33ec3852bb211fbf336d67ffd7638d22e992cd2dc41d6db52a7", + "ended_at_unix_seconds": 1787684615, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-javascript-alias-propagation-negative", "diagnostics": [], - "duration_ms": 198, + "duration_ms": 147, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-negative.json", @@ -25,7 +25,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 109, + "duration_ms": 181, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-positive.json", @@ -43,7 +43,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 51, + "duration_ms": 152, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative.json", @@ -61,7 +61,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 58, + "duration_ms": 151, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive.json", @@ -76,7 +76,7 @@ { "case_id": "dfb-taint-javascript-argument-position-negative", "diagnostics": [], - "duration_ms": 119, + "duration_ms": 176, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-negative.json", @@ -93,7 +93,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 67, + "duration_ms": 183, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-positive.json", @@ -108,7 +108,7 @@ { "case_id": "dfb-taint-javascript-array-element-negative", "diagnostics": [], - "duration_ms": 57, + "duration_ms": 199, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-negative.json", @@ -125,7 +125,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 176, + "duration_ms": 247, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-positive.json", @@ -140,7 +140,7 @@ { "case_id": "dfb-taint-javascript-branch-join-negative", "diagnostics": [], - "duration_ms": 79, + "duration_ms": 177, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-negative.json", @@ -157,7 +157,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 84, + "duration_ms": 144, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-positive.json", @@ -172,7 +172,7 @@ { "case_id": "dfb-taint-javascript-call-context-negative", "diagnostics": [], - "duration_ms": 48, + "duration_ms": 130, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-negative.json", @@ -189,7 +189,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 280, + "duration_ms": 159, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-positive.json", @@ -207,7 +207,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 87, + "duration_ms": 179, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-negative.json", @@ -225,7 +225,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 58, + "duration_ms": 169, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-positive.json", @@ -243,7 +243,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 89, + "duration_ms": 120, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-negative.json", @@ -261,7 +261,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 83, + "duration_ms": 143, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-positive.json", @@ -280,7 +280,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.js:ComputedPropertyNegative.js.run is unproven" ], - "duration_ms": 207, + "duration_ms": 148, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-negative.json", @@ -299,7 +299,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.js:ComputedPropertyPositive.js.run is unproven" ], - "duration_ms": 164, + "duration_ms": 261, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-positive.json", @@ -314,7 +314,7 @@ { "case_id": "dfb-taint-javascript-context-pair-depth2-negative", "diagnostics": [], - "duration_ms": 72, + "duration_ms": 164, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative.json", @@ -331,7 +331,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 402, + "duration_ms": 234, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive.json", @@ -346,7 +346,7 @@ { "case_id": "dfb-taint-javascript-deep-relay-chain-negative", "diagnostics": [], - "duration_ms": 75, + "duration_ms": 148, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative.json", @@ -361,11 +361,10 @@ { "case_id": "dfb-taint-javascript-deep-relay-chain-positive", "diagnostics": [ - "1 candidate finding(s) retained no source origin evidence and could not be projected", - "Bifrost reported incomplete analysis: partial_discovery" + "Controlled input reaches the benchmark sink" ], - "duration_ms": 64, - "outcome": "inconclusive", + "duration_ms": 190, + "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive.json", "sink_anchors": [ @@ -379,7 +378,7 @@ { "case_id": "dfb-taint-javascript-direct-negative", "diagnostics": [], - "duration_ms": 63, + "duration_ms": 150, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-negative.json", @@ -394,9 +393,9 @@ { "case_id": "dfb-taint-javascript-direct-positive", "diagnostics": [ - "Controlled input reaches the direct benchmark sink" + "Controlled input reaches the benchmark sink" ], - "duration_ms": 67, + "duration_ms": 122, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-positive.json", @@ -414,7 +413,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 59, + "duration_ms": 137, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-negative.json", @@ -432,7 +431,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 60, + "duration_ms": 132, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-positive.json", @@ -451,7 +450,7 @@ "Bifrost reported runner failure: failed", "taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role" ], - "duration_ms": 57, + "duration_ms": 134, "outcome": "runner-error", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-element-object-negative.json", @@ -470,7 +469,7 @@ "Bifrost reported runner failure: failed", "taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role" ], - "duration_ms": 55, + "duration_ms": 125, "outcome": "runner-error", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-element-object-positive.json", @@ -485,7 +484,7 @@ { "case_id": "dfb-taint-javascript-exception-catch-negative", "diagnostics": [], - "duration_ms": 66, + "duration_ms": 117, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-negative.json", @@ -502,7 +501,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 102, + "duration_ms": 180, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-positive.json", @@ -517,7 +516,7 @@ { "case_id": "dfb-taint-javascript-expression-negative", "diagnostics": [], - "duration_ms": 48, + "duration_ms": 183, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-negative.json", @@ -534,7 +533,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 148, + "duration_ms": 176, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-positive.json", @@ -552,7 +551,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 55, + "duration_ms": 138, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-negative.json", @@ -570,7 +569,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 54, + "duration_ms": 151, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-positive.json", @@ -585,7 +584,7 @@ { "case_id": "dfb-taint-javascript-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 56, + "duration_ms": 130, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json", @@ -602,7 +601,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 70, + "duration_ms": 123, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json", @@ -617,7 +616,7 @@ { "case_id": "dfb-taint-javascript-local-chain-negative", "diagnostics": [], - "duration_ms": 61, + "duration_ms": 141, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-negative.json", @@ -634,7 +633,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 87, + "duration_ms": 207, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-positive.json", @@ -649,7 +648,7 @@ { "case_id": "dfb-taint-javascript-local-overwrite-negative", "diagnostics": [], - "duration_ms": 51, + "duration_ms": 124, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json", @@ -666,7 +665,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 92, + "duration_ms": 170, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json", @@ -681,7 +680,7 @@ { "case_id": "dfb-taint-javascript-loop-carried-negative", "diagnostics": [], - "duration_ms": 67, + "duration_ms": 156, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json", @@ -698,7 +697,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 102, + "duration_ms": 188, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json", @@ -716,7 +715,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.js:MapIterationNegative.js.run is unsupported (normal_control_flow)" ], - "duration_ms": 88, + "duration_ms": 190, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-negative.json", @@ -734,7 +733,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.js:MapIterationPositive.js.run is unsupported (normal_control_flow)" ], - "duration_ms": 55, + "duration_ms": 137, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-positive.json", @@ -752,7 +751,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.js:NestedAccessPathNegative.js.run is unknown" ], - "duration_ms": 121, + "duration_ms": 141, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-negative.json", @@ -770,7 +769,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.js:NestedAccessPathPositive.js.run is unknown" ], - "duration_ms": 105, + "duration_ms": 136, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-positive.json", @@ -785,7 +784,7 @@ { "case_id": "dfb-taint-javascript-object-separation-negative", "diagnostics": [], - "duration_ms": 53, + "duration_ms": 141, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-negative.json", @@ -802,7 +801,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 156, + "duration_ms": 204, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-positive.json", @@ -819,7 +818,7 @@ "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery" ], - "duration_ms": 62, + "duration_ms": 124, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-negative.json", @@ -837,7 +836,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "Controlled input reaches the benchmark sink" ], - "duration_ms": 119, + "duration_ms": 154, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-positive.json", @@ -855,7 +854,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 68, + "duration_ms": 205, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative.json", @@ -873,7 +872,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 69, + "duration_ms": 152, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive.json", @@ -888,7 +887,7 @@ { "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 63, + "duration_ms": 152, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative.json", @@ -905,7 +904,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 168, + "duration_ms": 301, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive.json", @@ -920,7 +919,7 @@ { "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 91, + "duration_ms": 160, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative.json", @@ -937,7 +936,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 115, + "duration_ms": 247, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive.json", @@ -952,7 +951,7 @@ { "case_id": "dfb-taint-javascript-same-object-field-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 187, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-negative.json", @@ -969,7 +968,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 185, + "duration_ms": 200, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-positive.json", @@ -983,8 +982,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787651932, + "started_at_unix_seconds": 1787684605, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-kotlin-kernel.json b/reports/bifrost-kotlin-kernel.json index 4b51572..26ff41c 100644 --- a/reports/bifrost-kotlin-kernel.json +++ b/reports/bifrost-kotlin-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "26c37db9bdfc1d848a47052d3753e1d29040f004874290641cb6b706b3a03d61", - "ended_at_unix_seconds": 1787580809, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787684639, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-kotlin-alias-propagation-negative", @@ -11,7 +11,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationNegative.kt:AliasPropagationNegative.kt.AliasPropagationNegative.run is unknown" ], - "duration_ms": 62, + "duration_ms": 166, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.json", @@ -29,7 +29,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationPositive.kt:AliasPropagationPositive.kt.AliasPropagationPositive.run is unknown" ], - "duration_ms": 71, + "duration_ms": 118, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.json", @@ -41,10 +41,46 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 233, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 192, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-kotlin-argument-position-negative", "diagnostics": [], - "duration_ms": 54, + "duration_ms": 156, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.json", @@ -61,7 +97,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 63, + "duration_ms": 204, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.json", @@ -79,7 +115,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ArrayElementNegative.kt:ArrayElementNegative.kt.ArrayElementNegative.run is unknown" ], - "duration_ms": 57, + "duration_ms": 192, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-negative.json", @@ -97,7 +133,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ArrayElementPositive.kt:ArrayElementPositive.kt.ArrayElementPositive.run is unknown" ], - "duration_ms": 63, + "duration_ms": 195, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-positive.json", @@ -112,7 +148,7 @@ { "case_id": "dfb-taint-kotlin-branch-join-negative", "diagnostics": [], - "duration_ms": 51, + "duration_ms": 131, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json", @@ -129,7 +165,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 70, + "duration_ms": 163, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json", @@ -144,7 +180,7 @@ { "case_id": "dfb-taint-kotlin-call-context-negative", "diagnostics": [], - "duration_ms": 65, + "duration_ms": 136, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-negative.json", @@ -161,7 +197,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 89, + "duration_ms": 179, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-positive.json", @@ -173,10 +209,182 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-kotlin-callback-registration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 168, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 153, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 126, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 172, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-computed-property-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.kt:ComputedPropertyNegative.kt.ComputedPropertyNegative.run is unknown" + ], + "duration_ms": 159, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-computed-property-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.kt:ComputedPropertyPositive.kt.ComputedPropertyPositive.run is unknown" + ], + "duration_ms": 181, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 158, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 211, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 144, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 214, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-kotlin-direct-negative", "diagnostics": [], - "duration_ms": 52, + "duration_ms": 137, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-negative.json", @@ -193,7 +401,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 65, + "duration_ms": 140, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-positive.json", @@ -205,13 +413,87 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 121, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 132, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-element-object-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: internal_invariant", + "Bifrost reported runner failure: failed", + "taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role" + ], + "duration_ms": 109, + "outcome": "runner-error", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-negative.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-element-object-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: internal_invariant", + "Bifrost reported runner failure: failed", + "taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role" + ], + "duration_ms": 150, + "outcome": "runner-error", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-positive.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-kotlin-exception-catch-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", - "taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.kt:ExceptionCatchNegative.kt.ExceptionCatchNegative.run is unknown" + "taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.kt:ExceptionCatchNegative.kt.ExceptionCatchNegative.run is unproven" ], - "duration_ms": 57, + "duration_ms": 171, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.json", @@ -227,9 +509,9 @@ "case_id": "dfb-taint-kotlin-exception-catch-positive", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", - "taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.kt:ExceptionCatchPositive.kt.ExceptionCatchPositive.run is unknown" + "taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.kt:ExceptionCatchPositive.kt.ExceptionCatchPositive.run is unproven" ], - "duration_ms": 73, + "duration_ms": 191, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.json", @@ -244,7 +526,7 @@ { "case_id": "dfb-taint-kotlin-expression-negative", "diagnostics": [], - "duration_ms": 57, + "duration_ms": 127, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-negative.json", @@ -259,7 +541,7 @@ { "case_id": "dfb-taint-kotlin-expression-positive", "diagnostics": [], - "duration_ms": 69, + "duration_ms": 186, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-positive.json", @@ -271,12 +553,48 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-kotlin-function-field-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 125, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-negative.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-function-field-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 146, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-positive.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-kotlin-infeasible-branch-negative", "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 75, + "duration_ms": 189, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json", @@ -293,7 +611,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 81, + "duration_ms": 204, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json", @@ -308,7 +626,7 @@ { "case_id": "dfb-taint-kotlin-local-chain-negative", "diagnostics": [], - "duration_ms": 52, + "duration_ms": 151, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json", @@ -325,7 +643,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 79, + "duration_ms": 245, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json", @@ -340,7 +658,7 @@ { "case_id": "dfb-taint-kotlin-local-overwrite-negative", "diagnostics": [], - "duration_ms": 60, + "duration_ms": 138, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json", @@ -357,7 +675,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 65, + "duration_ms": 224, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json", @@ -374,7 +692,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 61, + "duration_ms": 153, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json", @@ -391,7 +709,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 65, + "duration_ms": 150, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json", @@ -403,13 +721,85 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-kotlin-map-iteration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.kt:MapIterationNegative.kt.MapIterationNegative.run is unknown" + ], + "duration_ms": 158, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.kt:MapIterationPositive.kt.MapIterationPositive.run is unknown" + ], + "duration_ms": 137, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.kt:NestedAccessPathNegative.kt.NestedAccessPathNegative.run is unknown" + ], + "duration_ms": 167, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.kt:NestedAccessPathPositive.kt.NestedAccessPathPositive.run is unknown" + ], + "duration_ms": 225, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-kotlin-object-separation-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationNegative.kt:ObjectSeparationNegative.kt.ObjectSeparationNegative.run is unknown" ], - "duration_ms": 65, + "duration_ms": 157, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.json", @@ -427,7 +817,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationPositive.kt:ObjectSeparationPositive.kt.ObjectSeparationPositive.run is unknown" ], - "duration_ms": 60, + "duration_ms": 199, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.json", @@ -439,10 +829,78 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-negative", + "diagnostics": [], + "duration_ms": 154, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 244, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 168, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 149, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 67, + "duration_ms": 173, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.json", @@ -459,7 +917,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 69, + "duration_ms": 212, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.json", @@ -474,7 +932,7 @@ { "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 62, + "duration_ms": 193, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.json", @@ -491,7 +949,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 90, + "duration_ms": 257, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.json", @@ -509,7 +967,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldNegative.kt:SameObjectFieldNegative.kt.SameObjectFieldNegative.run is unknown" ], - "duration_ms": 65, + "duration_ms": 175, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.json", @@ -527,7 +985,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldPositive.kt:SameObjectFieldPositive.kt.SameObjectFieldPositive.run is unknown" ], - "duration_ms": 63, + "duration_ms": 195, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.json", @@ -541,8 +999,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787580807, + "started_at_unix_seconds": 1787684628, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-php-kernel.json b/reports/bifrost-php-kernel.json index 894adc1..4f483cb 100644 --- a/reports/bifrost-php-kernel.json +++ b/reports/bifrost-php-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "eff9c5d510d5ee7670b55350b72f5d15a87b536fe961870910a44eb75c8b5d59", - "ended_at_unix_seconds": 1787661006, - "fixture_revision": "sha256:f74647fe824ca9f6900c48aa9d403f0e9f59230e4193e0b02bd65e29a9e4e660", + "ended_at_unix_seconds": 1787684715, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-php-alias-propagation-negative", @@ -11,7 +11,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_negative.php:alias_propagation_negative.php.run is unsupported (assignments)" ], - "duration_ms": 207, + "duration_ms": 135, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-negative.json", @@ -29,7 +29,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_positive.php:alias_propagation_positive.php.run is unsupported (assignments)" ], - "duration_ms": 87, + "duration_ms": 104, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-positive.json", @@ -47,7 +47,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 76, + "duration_ms": 128, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-negative.json", @@ -65,7 +65,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 92, + "duration_ms": 106, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-positive.json", @@ -80,7 +80,7 @@ { "case_id": "dfb-taint-php-argument-position-negative", "diagnostics": [], - "duration_ms": 108, + "duration_ms": 133, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-negative.json", @@ -97,7 +97,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 94, + "duration_ms": 146, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-positive.json", @@ -115,7 +115,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for array_element_negative.php:array_element_negative.php.run is unsupported (assignments)" ], - "duration_ms": 54, + "duration_ms": 125, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-negative.json", @@ -133,7 +133,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for array_element_positive.php:array_element_positive.php.run is unsupported (assignments)" ], - "duration_ms": 134, + "duration_ms": 139, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-positive.json", @@ -148,7 +148,7 @@ { "case_id": "dfb-taint-php-branch-join-negative", "diagnostics": [], - "duration_ms": 101, + "duration_ms": 133, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-negative.json", @@ -165,7 +165,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 91, + "duration_ms": 188, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-positive.json", @@ -180,7 +180,7 @@ { "case_id": "dfb-taint-php-call-context-negative", "diagnostics": [], - "duration_ms": 72, + "duration_ms": 114, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-negative.json", @@ -197,7 +197,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 159, + "duration_ms": 236, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-positive.json", @@ -215,7 +215,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 78, + "duration_ms": 180, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-negative.json", @@ -233,7 +233,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 67, + "duration_ms": 143, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-positive.json", @@ -251,7 +251,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 51, + "duration_ms": 125, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-negative.json", @@ -269,7 +269,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 129, + "duration_ms": 113, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-positive.json", @@ -287,7 +287,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for computed_property_negative.php:computed_property_negative.php.run is unsupported (assignments)" ], - "duration_ms": 64, + "duration_ms": 175, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-negative.json", @@ -305,7 +305,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for computed_property_positive.php:computed_property_positive.php.run is unsupported (assignments)" ], - "duration_ms": 47, + "duration_ms": 161, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-positive.json", @@ -320,7 +320,7 @@ { "case_id": "dfb-taint-php-context-pair-depth2-negative", "diagnostics": [], - "duration_ms": 71, + "duration_ms": 125, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-negative.json", @@ -337,7 +337,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 101, + "duration_ms": 183, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-positive.json", @@ -352,7 +352,7 @@ { "case_id": "dfb-taint-php-deep-relay-chain-negative", "diagnostics": [], - "duration_ms": 121, + "duration_ms": 202, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-negative.json", @@ -369,7 +369,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 100, + "duration_ms": 273, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-positive.json", @@ -384,7 +384,7 @@ { "case_id": "dfb-taint-php-direct-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 168, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-direct-negative.json", @@ -401,7 +401,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 72, + "duration_ms": 151, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-direct-positive.json", @@ -419,7 +419,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 53, + "duration_ms": 127, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-negative.json", @@ -437,7 +437,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 60, + "duration_ms": 138, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-positive.json", @@ -455,7 +455,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for element_object_negative.php:element_object_negative.php.run is unsupported (assignments)" ], - "duration_ms": 63, + "duration_ms": 116, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-negative.json", @@ -473,7 +473,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for element_object_positive.php:element_object_positive.php.run is unsupported (assignments)" ], - "duration_ms": 59, + "duration_ms": 124, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-positive.json", @@ -491,7 +491,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for exception_catch_negative.php:exception_catch_negative.php.run is unsupported (assignments)" ], - "duration_ms": 67, + "duration_ms": 121, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-negative.json", @@ -509,7 +509,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for exception_catch_positive.php:exception_catch_positive.php.run is unsupported (assignments)" ], - "duration_ms": 90, + "duration_ms": 118, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-positive.json", @@ -527,7 +527,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for expression_negative.php:expression_negative.php.run is unknown" ], - "duration_ms": 79, + "duration_ms": 137, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-expression-negative.json", @@ -545,7 +545,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for expression_positive.php:expression_positive.php.run is unknown" ], - "duration_ms": 137, + "duration_ms": 128, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-expression-positive.json", @@ -563,7 +563,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 76, + "duration_ms": 139, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-negative.json", @@ -581,7 +581,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 55, + "duration_ms": 129, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-positive.json", @@ -598,7 +598,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 77, + "duration_ms": 156, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-negative.json", @@ -615,7 +615,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 85, + "duration_ms": 129, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-positive.json", @@ -630,7 +630,7 @@ { "case_id": "dfb-taint-php-local-chain-negative", "diagnostics": [], - "duration_ms": 65, + "duration_ms": 133, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-negative.json", @@ -647,7 +647,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 160, + "duration_ms": 196, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-positive.json", @@ -662,7 +662,7 @@ { "case_id": "dfb-taint-php-local-overwrite-negative", "diagnostics": [], - "duration_ms": 109, + "duration_ms": 114, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-negative.json", @@ -679,7 +679,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 85, + "duration_ms": 127, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-positive.json", @@ -698,7 +698,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.php:loop_carried_negative.php.run is unknown" ], - "duration_ms": 162, + "duration_ms": 168, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-negative.json", @@ -717,7 +717,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.php:loop_carried_positive.php.run is unknown" ], - "duration_ms": 129, + "duration_ms": 140, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-positive.json", @@ -735,7 +735,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for map_iteration_negative.php:map_iteration_negative.php.run is unsupported (assignments)" ], - "duration_ms": 123, + "duration_ms": 147, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-negative.json", @@ -753,7 +753,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for map_iteration_positive.php:map_iteration_positive.php.run is unsupported (assignments)" ], - "duration_ms": 117, + "duration_ms": 170, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-positive.json", @@ -771,7 +771,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_negative.php:nested_access_path_negative.php.Middle.__construct is unsupported (assignments)" ], - "duration_ms": 85, + "duration_ms": 163, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-negative.json", @@ -789,7 +789,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_positive.php:nested_access_path_positive.php.Middle.__construct is unsupported (assignments)" ], - "duration_ms": 71, + "duration_ms": 148, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-positive.json", @@ -807,7 +807,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for object_separation_negative.php:object_separation_negative.php.run is unsupported (assignments)" ], - "duration_ms": 71, + "duration_ms": 180, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-negative.json", @@ -825,7 +825,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for object_separation_positive.php:object_separation_positive.php.run is unsupported (assignments)" ], - "duration_ms": 63, + "duration_ms": 185, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-positive.json", @@ -843,7 +843,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_negative.php:recursive_carry_negative.php.carry is unknown" ], - "duration_ms": 62, + "duration_ms": 146, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-negative.json", @@ -862,7 +862,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_positive.php:recursive_carry_positive.php.carry is unknown" ], - "duration_ms": 100, + "duration_ms": 205, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-positive.json", @@ -880,7 +880,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 63, + "duration_ms": 196, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-negative.json", @@ -898,7 +898,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 46, + "duration_ms": 146, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-positive.json", @@ -913,7 +913,7 @@ { "case_id": "dfb-taint-php-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 64, + "duration_ms": 110, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-negative.json", @@ -930,7 +930,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 71, + "duration_ms": 175, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-positive.json", @@ -945,7 +945,7 @@ { "case_id": "dfb-taint-php-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 45, + "duration_ms": 167, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-negative.json", @@ -962,7 +962,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 87, + "duration_ms": 217, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-positive.json", @@ -980,7 +980,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for same_object_field_negative.php:same_object_field_negative.php.run is unsupported (assignments)" ], - "duration_ms": 70, + "duration_ms": 211, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-negative.json", @@ -998,7 +998,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for same_object_field_positive.php:same_object_field_positive.php.run is unsupported (assignments)" ], - "duration_ms": 64, + "duration_ms": 118, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-positive.json", @@ -1012,8 +1012,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787661000, + "started_at_unix_seconds": 1787684705, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-python-kernel.json b/reports/bifrost-python-kernel.json index 353d9dc..3dc51b4 100644 --- a/reports/bifrost-python-kernel.json +++ b/reports/bifrost-python-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "8ffa260f17d570afc01df63034130d26f19afe260949b2fadee3f27af6f26a98", - "ended_at_unix_seconds": 1787580806, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787684626, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-python-alias-propagation-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 169, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-negative.json", @@ -25,7 +25,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 95, + "duration_ms": 191, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-positive.json", @@ -37,10 +37,46 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 153, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-negative.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 127, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-positive.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-python-argument-position-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 177, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-negative.json", @@ -57,7 +93,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 76, + "duration_ms": 202, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-positive.json", @@ -72,7 +108,7 @@ { "case_id": "dfb-taint-python-arithmetic-expression-negative", "diagnostics": [], - "duration_ms": 54, + "duration_ms": 149, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-negative.json", @@ -89,7 +125,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 75, + "duration_ms": 153, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-positive.json", @@ -104,7 +140,7 @@ { "case_id": "dfb-taint-python-array-element-negative", "diagnostics": [], - "duration_ms": 56, + "duration_ms": 174, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-negative.json", @@ -121,7 +157,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 83, + "duration_ms": 177, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-positive.json", @@ -136,7 +172,7 @@ { "case_id": "dfb-taint-python-branch-join-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 157, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-negative.json", @@ -153,7 +189,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 69, + "duration_ms": 187, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-positive.json", @@ -168,7 +204,7 @@ { "case_id": "dfb-taint-python-call-context-negative", "diagnostics": [], - "duration_ms": 62, + "duration_ms": 156, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-negative.json", @@ -185,7 +221,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 77, + "duration_ms": 163, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-positive.json", @@ -197,10 +233,182 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-python-callback-registration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 175, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-negative.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-callback-registration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 134, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-positive.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-closure-capture-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 146, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-negative.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-closure-capture-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 110, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-positive.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-computed-property-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for computed_property.py:computed_property.py.run is unknown" + ], + "duration_ms": 147, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-negative.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-computed-property-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for computed_property.py:computed_property.py.run is unknown" + ], + "duration_ms": 155, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-positive.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 165, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-negative.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 157, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-positive.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 172, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-negative.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 219, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-positive.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-python-direct-negative", "diagnostics": [], - "duration_ms": 70, + "duration_ms": 171, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-direct-negative.json", @@ -217,7 +425,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 69, + "duration_ms": 128, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-direct-positive.json", @@ -229,10 +437,84 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-python-dispatch-table-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 147, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-negative.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-dispatch-table-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 138, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-positive.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-element-object-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: internal_invariant", + "Bifrost reported runner failure: failed", + "taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role" + ], + "duration_ms": 183, + "outcome": "runner-error", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-negative.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-element-object-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: internal_invariant", + "Bifrost reported runner failure: failed", + "taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role" + ], + "duration_ms": 131, + "outcome": "runner-error", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-positive.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-python-exception-catch-negative", "diagnostics": [], - "duration_ms": 62, + "duration_ms": 156, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-negative.json", @@ -249,7 +531,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 89, + "duration_ms": 133, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-positive.json", @@ -261,10 +543,46 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-python-function-field-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 178, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-negative.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-function-field-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 186, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-positive.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-python-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 55, + "duration_ms": 228, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-negative.json", @@ -281,7 +599,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 75, + "duration_ms": 152, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-positive.json", @@ -296,7 +614,7 @@ { "case_id": "dfb-taint-python-local-chain-negative", "diagnostics": [], - "duration_ms": 64, + "duration_ms": 140, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-negative.json", @@ -313,7 +631,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 68, + "duration_ms": 119, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-positive.json", @@ -328,7 +646,7 @@ { "case_id": "dfb-taint-python-local-overwrite-negative", "diagnostics": [], - "duration_ms": 53, + "duration_ms": 116, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-negative.json", @@ -345,7 +663,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 65, + "duration_ms": 128, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-positive.json", @@ -360,7 +678,7 @@ { "case_id": "dfb-taint-python-loop-carried-negative", "diagnostics": [], - "duration_ms": 55, + "duration_ms": 121, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-negative.json", @@ -377,7 +695,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 71, + "duration_ms": 123, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-positive.json", @@ -389,10 +707,83 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-python-map-iteration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for map_iteration.py:map_iteration.py.run is unproven" + ], + "duration_ms": 113, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-negative.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-map-iteration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for map_iteration.py:map_iteration.py.run is unproven" + ], + "duration_ms": 120, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-positive.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-nested-access-path-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for nested_access_path.py:nested_access_path.py.run is unknown" + ], + "duration_ms": 115, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-negative.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-nested-access-path-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "Controlled input reaches the benchmark sink", + "taint discovery is incomplete: procedure value-flow snapshot for nested_access_path.py:nested_access_path.py.run is unknown" + ], + "duration_ms": 150, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-positive.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-python-object-separation-negative", "diagnostics": [], - "duration_ms": 55, + "duration_ms": 116, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-negative.json", @@ -409,7 +800,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 75, + "duration_ms": 135, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-positive.json", @@ -421,10 +812,81 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-python-recursive-carry-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery" + ], + "duration_ms": 119, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-negative.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-recursive-carry-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 124, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-positive.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-reflective-invocation-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 126, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-negative.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-reflective-invocation-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 133, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-positive.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-python-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 143, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json", @@ -441,7 +903,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 76, + "duration_ms": 210, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json", @@ -456,7 +918,7 @@ { "case_id": "dfb-taint-python-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 57, + "duration_ms": 146, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json", @@ -473,7 +935,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 85, + "duration_ms": 165, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json", @@ -488,7 +950,7 @@ { "case_id": "dfb-taint-python-same-object-field-negative", "diagnostics": [], - "duration_ms": 66, + "duration_ms": 162, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-negative.json", @@ -505,7 +967,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 79, + "duration_ms": 423, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-positive.json", @@ -519,8 +981,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787580804, + "started_at_unix_seconds": 1787684617, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-ruby-kernel.json b/reports/bifrost-ruby-kernel.json index dd13656..2261a5f 100644 --- a/reports/bifrost-ruby-kernel.json +++ b/reports/bifrost-ruby-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "5e57410aee16c7c6f17e9f7645982f035d2561db697deb40e4f57668c34c8cad", - "ended_at_unix_seconds": 1787661084, - "fixture_revision": "sha256:020d0d8f79360af6e74064a692e2d65ffa31cd97f9971f9dad8bec065d862043", + "ended_at_unix_seconds": 1787684704, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-ruby-alias-propagation-negative", @@ -11,7 +11,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for alias_propagation.rb:alias_propagation.rb.run is unsupported (assignments)" ], - "duration_ms": 192, + "duration_ms": 136, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.json", @@ -29,7 +29,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for alias_propagation.rb:alias_propagation.rb.run is unsupported (assignments)" ], - "duration_ms": 55, + "duration_ms": 180, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.json", @@ -47,7 +47,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 51, + "duration_ms": 123, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.json", @@ -65,7 +65,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 54, + "duration_ms": 145, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.json", @@ -83,7 +83,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for argument_position.rb:argument_position.rb.run is unknown" ], - "duration_ms": 52, + "duration_ms": 135, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-negative.json", @@ -102,7 +102,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for argument_position.rb:argument_position.rb.run is unknown" ], - "duration_ms": 81, + "duration_ms": 156, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-positive.json", @@ -120,7 +120,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for arithmetic_expression.rb:arithmetic_expression.rb.run is unknown" ], - "duration_ms": 46, + "duration_ms": 119, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json", @@ -138,7 +138,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for arithmetic_expression.rb:arithmetic_expression.rb.run is unknown" ], - "duration_ms": 46, + "duration_ms": 117, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json", @@ -156,7 +156,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for array_element.rb:array_element.rb.run is unsupported (assignments)" ], - "duration_ms": 55, + "duration_ms": 167, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-negative.json", @@ -174,7 +174,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for array_element.rb:array_element.rb.run is unsupported (assignments)" ], - "duration_ms": 52, + "duration_ms": 119, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-positive.json", @@ -192,7 +192,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for branch_join.rb:branch_join.rb.run is unknown" ], - "duration_ms": 60, + "duration_ms": 109, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-negative.json", @@ -211,7 +211,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for branch_join.rb:branch_join.rb.run is unknown" ], - "duration_ms": 69, + "duration_ms": 126, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-positive.json", @@ -229,7 +229,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for call_context.rb:call_context.rb.run is unknown" ], - "duration_ms": 57, + "duration_ms": 107, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-negative.json", @@ -248,7 +248,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for call_context.rb:call_context.rb.run is unknown" ], - "duration_ms": 77, + "duration_ms": 144, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-positive.json", @@ -266,7 +266,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 52, + "duration_ms": 133, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-negative.json", @@ -284,7 +284,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 55, + "duration_ms": 133, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-positive.json", @@ -302,7 +302,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 55, + "duration_ms": 130, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-negative.json", @@ -320,7 +320,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 51, + "duration_ms": 116, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-positive.json", @@ -338,7 +338,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for computed_property.rb:computed_property.rb.run is unknown" ], - "duration_ms": 59, + "duration_ms": 140, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-negative.json", @@ -356,7 +356,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for computed_property.rb:computed_property.rb.run is unknown" ], - "duration_ms": 56, + "duration_ms": 123, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-positive.json", @@ -374,7 +374,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2.rb:context_pair_depth2.rb.outer_clean is unknown" ], - "duration_ms": 67, + "duration_ms": 142, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.json", @@ -393,7 +393,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2.rb:context_pair_depth2.rb.outer_clean is unknown" ], - "duration_ms": 93, + "duration_ms": 147, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.json", @@ -411,7 +411,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain.rb:deep_relay_chain.rb.relay1 is unknown" ], - "duration_ms": 57, + "duration_ms": 128, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.json", @@ -430,7 +430,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain.rb:deep_relay_chain.rb.relay1 is unknown" ], - "duration_ms": 117, + "duration_ms": 208, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.json", @@ -448,7 +448,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for direct_flow.rb:direct_flow.rb.run is unknown" ], - "duration_ms": 51, + "duration_ms": 108, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-negative.json", @@ -467,7 +467,7 @@ "Controlled input reaches the direct benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for direct_flow.rb:direct_flow.rb.run is unknown" ], - "duration_ms": 66, + "duration_ms": 144, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-positive.json", @@ -485,7 +485,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 59, + "duration_ms": 111, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.json", @@ -503,7 +503,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 61, + "duration_ms": 96, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.json", @@ -521,7 +521,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for element_object.rb:element_object.rb.run is unsupported (assignments)" ], - "duration_ms": 57, + "duration_ms": 168, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-negative.json", @@ -539,7 +539,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for element_object.rb:element_object.rb.run is unsupported (assignments)" ], - "duration_ms": 51, + "duration_ms": 147, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-positive.json", @@ -557,7 +557,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for exception_catch.rb:exception_catch.rb.run is unsupported (assignments)" ], - "duration_ms": 70, + "duration_ms": 133, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-negative.json", @@ -575,7 +575,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for exception_catch.rb:exception_catch.rb.run is unsupported (assignments)" ], - "duration_ms": 75, + "duration_ms": 143, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-positive.json", @@ -593,7 +593,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 63, + "duration_ms": 125, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-negative.json", @@ -611,7 +611,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 112, + "duration_ms": 132, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-positive.json", @@ -630,7 +630,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch.rb:infeasible_branch.rb.run is unknown" ], - "duration_ms": 71, + "duration_ms": 159, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json", @@ -649,7 +649,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch.rb:infeasible_branch.rb.run is unknown" ], - "duration_ms": 73, + "duration_ms": 148, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json", @@ -667,7 +667,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for local_chain.rb:local_chain.rb.run is unknown" ], - "duration_ms": 63, + "duration_ms": 135, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-negative.json", @@ -686,7 +686,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for local_chain.rb:local_chain.rb.run is unknown" ], - "duration_ms": 81, + "duration_ms": 131, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-positive.json", @@ -704,7 +704,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for local_overwrite.rb:local_overwrite.rb.run is unknown" ], - "duration_ms": 76, + "duration_ms": 146, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json", @@ -723,7 +723,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for local_overwrite.rb:local_overwrite.rb.run is unknown" ], - "duration_ms": 101, + "duration_ms": 178, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json", @@ -742,7 +742,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for loop_carried.rb:loop_carried.rb.run is unsupported (local_flow)" ], - "duration_ms": 98, + "duration_ms": 152, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json", @@ -761,7 +761,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for loop_carried.rb:loop_carried.rb.run is unsupported (local_flow)" ], - "duration_ms": 77, + "duration_ms": 134, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json", @@ -779,7 +779,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 53, + "duration_ms": 113, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-negative.json", @@ -797,7 +797,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 48, + "duration_ms": 138, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-positive.json", @@ -815,7 +815,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for nested_access_path.rb:nested_access_path.rb.run is unsupported (assignments)" ], - "duration_ms": 61, + "duration_ms": 159, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.json", @@ -833,7 +833,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for nested_access_path.rb:nested_access_path.rb.run is unsupported (assignments)" ], - "duration_ms": 61, + "duration_ms": 137, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.json", @@ -851,7 +851,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for object_separation.rb:object_separation.rb.run is unsupported (assignments)" ], - "duration_ms": 62, + "duration_ms": 136, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-negative.json", @@ -869,7 +869,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for object_separation.rb:object_separation.rb.run is unsupported (assignments)" ], - "duration_ms": 55, + "duration_ms": 131, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-positive.json", @@ -887,7 +887,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for recursive_carry.rb:recursive_carry.rb.carry is unknown" ], - "duration_ms": 59, + "duration_ms": 135, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.json", @@ -906,7 +906,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for recursive_carry.rb:recursive_carry.rb.carry is unknown" ], - "duration_ms": 69, + "duration_ms": 135, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.json", @@ -924,7 +924,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 51, + "duration_ms": 139, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.json", @@ -942,7 +942,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 68, + "duration_ms": 123, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.json", @@ -960,7 +960,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for return_relay.rb:return_relay.rb.run is unknown" ], - "duration_ms": 48, + "duration_ms": 124, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.json", @@ -979,7 +979,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for return_relay.rb:return_relay.rb.run is unknown" ], - "duration_ms": 78, + "duration_ms": 141, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.json", @@ -997,7 +997,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for return_relay.rb:return_relay.rb.run is unknown" ], - "duration_ms": 58, + "duration_ms": 126, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.json", @@ -1016,7 +1016,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for return_relay.rb:return_relay.rb.run is unknown" ], - "duration_ms": 82, + "duration_ms": 142, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.json", @@ -1034,7 +1034,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for same_object_field.rb:same_object_field.rb.run is unsupported (assignments)" ], - "duration_ms": 55, + "duration_ms": 143, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-negative.json", @@ -1052,7 +1052,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for same_object_field.rb:same_object_field.rb.run is unsupported (assignments)" ], - "duration_ms": 53, + "duration_ms": 143, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-positive.json", @@ -1066,8 +1066,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787661079, + "started_at_unix_seconds": 1787684696, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-rust-kernel.json b/reports/bifrost-rust-kernel.json index f8f2f91..5ddec37 100644 --- a/reports/bifrost-rust-kernel.json +++ b/reports/bifrost-rust-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "36412c558da0975fe3af755c8de8628b735762f20680588b1b2ac87cfc206298", - "ended_at_unix_seconds": 1787580827, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787684694, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-rust-alias-propagation-negative", @@ -12,7 +12,7 @@ "Bifrost reported runner failure: failed", "taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 8 duplicates the same scoped fact with unknown and unknown outcomes" ], - "duration_ms": 67, + "duration_ms": 133, "outcome": "runner-error", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-alias-propagation-negative.json", @@ -31,7 +31,7 @@ "Bifrost reported runner failure: failed", "taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 8 duplicates the same scoped fact with unknown and unknown outcomes" ], - "duration_ms": 66, + "duration_ms": 105, "outcome": "runner-error", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-alias-propagation-positive.json", @@ -43,13 +43,49 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 127, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 127, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-rust-argument-position-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for argument_position_negative.rs:argument_position_negative.rs.choose_first is unknown" ], - "duration_ms": 56, + "duration_ms": 129, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-negative.json", @@ -68,7 +104,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for argument_position_positive.rs:argument_position_positive.rs.choose_first is unknown" ], - "duration_ms": 78, + "duration_ms": 127, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-positive.json", @@ -87,7 +123,7 @@ "Bifrost reported runner failure: failed", "taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 8 duplicates the same scoped fact with unknown and unknown outcomes" ], - "duration_ms": 55, + "duration_ms": 120, "outcome": "runner-error", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-array-element-negative.json", @@ -106,7 +142,7 @@ "Bifrost reported runner failure: failed", "taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 8 duplicates the same scoped fact with unknown and unknown outcomes" ], - "duration_ms": 56, + "duration_ms": 125, "outcome": "runner-error", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-array-element-positive.json", @@ -124,7 +160,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for branch_join_negative.rs:branch_join_negative.rs.dfb_sink is unknown" ], - "duration_ms": 64, + "duration_ms": 125, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-negative.json", @@ -143,7 +179,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for branch_join_positive.rs:branch_join_positive.rs.dfb_sink is unknown" ], - "duration_ms": 71, + "duration_ms": 155, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-positive.json", @@ -161,7 +197,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for call_context_negative.rs:call_context_negative.rs.dfb_sink is unknown" ], - "duration_ms": 60, + "duration_ms": 140, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-negative.json", @@ -180,7 +216,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for call_context_positive.rs:call_context_positive.rs.dfb_sink is unknown" ], - "duration_ms": 87, + "duration_ms": 145, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-positive.json", @@ -192,10 +228,192 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-rust-callback-registration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 125, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-negative.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-callback-registration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 133, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-positive.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-closure-capture-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 112, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-negative.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-closure-capture-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 138, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-positive.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-computed-property-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for computed_property_negative.rs:computed_property_negative.rs.dfb_sink is unknown" + ], + "duration_ms": 139, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-negative.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-computed-property-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for computed_property_positive.rs:computed_property_positive.rs.dfb_sink is unknown" + ], + "duration_ms": 123, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-positive.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2_negative.rs:context_pair_depth2_negative.rs.dfb_sink is unknown" + ], + "duration_ms": 120, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "Controlled input reaches the benchmark sink", + "taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2_positive.rs:context_pair_depth2_positive.rs.dfb_sink is unknown" + ], + "duration_ms": 184, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain_negative.rs:deep_relay_chain_negative.rs.dfb_sink is unknown" + ], + "duration_ms": 145, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "Controlled input reaches the benchmark sink", + "taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain_positive.rs:deep_relay_chain_positive.rs.dfb_sink is unknown" + ], + "duration_ms": 181, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-rust-direct-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 139, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-negative.json", @@ -212,7 +430,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 57, + "duration_ms": 125, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-positive.json", @@ -224,13 +442,87 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-rust-dispatch-table-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 122, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-negative.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-dispatch-table-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 128, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-positive.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-element-object-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: internal_invariant", + "Bifrost reported runner failure: failed", + "taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 14 duplicates the same scoped fact with unknown and unknown outcomes" + ], + "duration_ms": 128, + "outcome": "runner-error", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-negative.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-element-object-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: internal_invariant", + "Bifrost reported runner failure: failed", + "taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 14 duplicates the same scoped fact with unknown and unknown outcomes" + ], + "duration_ms": 119, + "outcome": "runner-error", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-positive.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-rust-expression-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for expression_negative.rs:expression_negative.rs.dfb_sink is unknown" ], - "duration_ms": 49, + "duration_ms": 120, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-negative.json", @@ -248,7 +540,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for expression_positive.rs:expression_positive.rs.dfb_sink is unknown" ], - "duration_ms": 57, + "duration_ms": 119, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-positive.json", @@ -260,6 +552,42 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-rust-function-field-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 115, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-negative.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-function-field-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 123, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-positive.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-rust-infeasible-branch-negative", "diagnostics": [ @@ -267,7 +595,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_negative.rs:infeasible_branch_negative.rs.dfb_sink is unknown" ], - "duration_ms": 70, + "duration_ms": 132, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json", @@ -286,7 +614,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_positive.rs:infeasible_branch_positive.rs.dfb_sink is unknown" ], - "duration_ms": 75, + "duration_ms": 133, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json", @@ -304,7 +632,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for local_chain_negative.rs:local_chain_negative.rs.dfb_sink is unknown" ], - "duration_ms": 52, + "duration_ms": 118, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-negative.json", @@ -323,7 +651,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for local_chain_positive.rs:local_chain_positive.rs.dfb_sink is unknown" ], - "duration_ms": 69, + "duration_ms": 122, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-positive.json", @@ -341,7 +669,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_negative.rs:local_overwrite_negative.rs.dfb_sink is unknown" ], - "duration_ms": 58, + "duration_ms": 103, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-negative.json", @@ -360,7 +688,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_positive.rs:local_overwrite_positive.rs.dfb_sink is unknown" ], - "duration_ms": 70, + "duration_ms": 135, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-positive.json", @@ -379,7 +707,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.rs:loop_carried_negative.rs.dfb_sink is unknown" ], - "duration_ms": 70, + "duration_ms": 125, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-negative.json", @@ -398,7 +726,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.rs:loop_carried_positive.rs.dfb_sink is unknown" ], - "duration_ms": 63, + "duration_ms": 124, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-positive.json", @@ -410,6 +738,80 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-rust-map-iteration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for map_iteration_negative.rs:map_iteration_negative.rs.dfb_sink is unknown" + ], + "duration_ms": 146, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-negative.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-map-iteration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for map_iteration_positive.rs:map_iteration_positive.rs.dfb_sink is unknown" + ], + "duration_ms": 143, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-positive.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-nested-access-path-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: internal_invariant", + "Bifrost reported runner failure: failed", + "taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 8 duplicates the same scoped fact with unknown and unknown outcomes" + ], + "duration_ms": 122, + "outcome": "runner-error", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-negative.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-nested-access-path-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: internal_invariant", + "Bifrost reported runner failure: failed", + "taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 8 duplicates the same scoped fact with unknown and unknown outcomes" + ], + "duration_ms": 121, + "outcome": "runner-error", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-positive.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-rust-object-separation-negative", "diagnostics": [ @@ -417,7 +819,7 @@ "Bifrost reported runner failure: failed", "taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 8 duplicates the same scoped fact with unknown and unknown outcomes" ], - "duration_ms": 56, + "duration_ms": 116, "outcome": "runner-error", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-object-separation-negative.json", @@ -436,7 +838,7 @@ "Bifrost reported runner failure: failed", "taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 8 duplicates the same scoped fact with unknown and unknown outcomes" ], - "duration_ms": 58, + "duration_ms": 122, "outcome": "runner-error", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-object-separation-positive.json", @@ -448,13 +850,50 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-rust-recursive-carry-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_negative.rs:recursive_carry_negative.rs.carry is unknown" + ], + "duration_ms": 124, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-negative.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-recursive-carry-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "Controlled input reaches the benchmark sink", + "taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_positive.rs:recursive_carry_positive.rs.carry is unknown" + ], + "duration_ms": 130, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-positive.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-rust-result-error-propagation-negative", "diagnostics": [ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for result_error_propagation_negative.rs:result_error_propagation_negative.rs.dfb_sink is unknown" ], - "duration_ms": 61, + "duration_ms": 128, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-negative.json", @@ -472,7 +911,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for result_error_propagation_positive.rs:result_error_propagation_positive.rs.dfb_sink is unknown" ], - "duration_ms": 63, + "duration_ms": 123, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-positive.json", @@ -490,7 +929,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_negative.rs:return_relay_one_hop_negative.rs.dfb_sink is unknown" ], - "duration_ms": 72, + "duration_ms": 121, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json", @@ -509,7 +948,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_positive.rs:return_relay_one_hop_positive.rs.dfb_sink is unknown" ], - "duration_ms": 83, + "duration_ms": 138, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json", @@ -527,7 +966,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_negative.rs:return_relay_two_hop_negative.rs.dfb_sink is unknown" ], - "duration_ms": 51, + "duration_ms": 124, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json", @@ -546,7 +985,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_positive.rs:return_relay_two_hop_positive.rs.dfb_sink is unknown" ], - "duration_ms": 84, + "duration_ms": 162, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json", @@ -565,7 +1004,7 @@ "Bifrost reported runner failure: failed", "taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 8 duplicates the same scoped fact with unknown and unknown outcomes" ], - "duration_ms": 53, + "duration_ms": 158, "outcome": "runner-error", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-same-object-field-negative.json", @@ -584,7 +1023,7 @@ "Bifrost reported runner failure: failed", "taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 8 duplicates the same scoped fact with unknown and unknown outcomes" ], - "duration_ms": 58, + "duration_ms": 117, "outcome": "runner-error", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-same-object-field-positive.json", @@ -598,8 +1037,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787580825, + "started_at_unix_seconds": 1787684687, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-scala-kernel.json b/reports/bifrost-scala-kernel.json index a8bd96f..25d1cb9 100644 --- a/reports/bifrost-scala-kernel.json +++ b/reports/bifrost-scala-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "50e658fa533bbd0d2d8c3d712ba4885bf1fb80269be92ae58a2d39b96007018b", - "ended_at_unix_seconds": 1787661164, - "fixture_revision": "sha256:7a82007986d0bbfb2b4887b99907174be0f2de4a242439628a4ae3976c74ae6a", + "ended_at_unix_seconds": 1787684728, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-scala-alias-propagation-negative", @@ -11,7 +11,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationNegative.scala:AliasPropagationNegative.scala.AliasPropagationNegative.Holder.Holder is unknown" ], - "duration_ms": 182, + "duration_ms": 205, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-negative.json", @@ -29,7 +29,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationPositive.scala:AliasPropagationPositive.scala.AliasPropagationPositive.Holder.Holder is unknown" ], - "duration_ms": 63, + "duration_ms": 182, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-positive.json", @@ -47,7 +47,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 70, + "duration_ms": 236, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-negative.json", @@ -65,7 +65,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 84, + "duration_ms": 181, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-positive.json", @@ -80,7 +80,7 @@ { "case_id": "dfb-taint-scala-argument-position-negative", "diagnostics": [], - "duration_ms": 62, + "duration_ms": 151, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-negative.json", @@ -97,7 +97,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 74, + "duration_ms": 206, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-positive.json", @@ -115,7 +115,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for ArrayElementNegative.scala:ArrayElementNegative.scala.ArrayElementNegative.run is unsupported (assignments)" ], - "duration_ms": 73, + "duration_ms": 169, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-negative.json", @@ -133,7 +133,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for ArrayElementPositive.scala:ArrayElementPositive.scala.ArrayElementPositive.run is unsupported (assignments)" ], - "duration_ms": 61, + "duration_ms": 161, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-positive.json", @@ -152,7 +152,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for BranchJoinNegative.scala:BranchJoinNegative.scala.BranchJoinNegative.run is unknown" ], - "duration_ms": 55, + "duration_ms": 129, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-negative.json", @@ -171,7 +171,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for BranchJoinPositive.scala:BranchJoinPositive.scala.BranchJoinPositive.run is unknown" ], - "duration_ms": 69, + "duration_ms": 145, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-positive.json", @@ -186,7 +186,7 @@ { "case_id": "dfb-taint-scala-call-context-negative", "diagnostics": [], - "duration_ms": 89, + "duration_ms": 159, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-negative.json", @@ -203,7 +203,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 80, + "duration_ms": 199, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-positive.json", @@ -221,7 +221,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 58, + "duration_ms": 144, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-negative.json", @@ -239,7 +239,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 63, + "duration_ms": 180, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-positive.json", @@ -257,7 +257,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 63, + "duration_ms": 138, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-negative.json", @@ -275,7 +275,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 49, + "duration_ms": 179, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-positive.json", @@ -293,7 +293,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.scala:ComputedPropertyNegative.scala.ComputedPropertyNegative.Holder.Holder is unknown" ], - "duration_ms": 68, + "duration_ms": 238, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-negative.json", @@ -311,7 +311,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.scala:ComputedPropertyPositive.scala.ComputedPropertyPositive.Holder.Holder is unknown" ], - "duration_ms": 75, + "duration_ms": 154, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-positive.json", @@ -329,7 +329,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ContextPairDepth2Negative.scala:ContextPairDepth2Negative.scala.ContextPairDepth2Negative.outerClean is unknown" ], - "duration_ms": 85, + "duration_ms": 181, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-negative.json", @@ -347,7 +347,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ContextPairDepth2Positive.scala:ContextPairDepth2Positive.scala.ContextPairDepth2Positive.outerClean is unknown" ], - "duration_ms": 82, + "duration_ms": 184, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-positive.json", @@ -365,7 +365,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for DeepRelayChainNegative.scala:DeepRelayChainNegative.scala.DeepRelayChainNegative.relay1 is unknown" ], - "duration_ms": 89, + "duration_ms": 323, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-negative.json", @@ -383,7 +383,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for DeepRelayChainPositive.scala:DeepRelayChainPositive.scala.DeepRelayChainPositive.relay1 is unknown" ], - "duration_ms": 85, + "duration_ms": 294, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-positive.json", @@ -398,7 +398,7 @@ { "case_id": "dfb-taint-scala-direct-negative", "diagnostics": [], - "duration_ms": 62, + "duration_ms": 147, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-negative.json", @@ -415,7 +415,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 75, + "duration_ms": 152, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-positive.json", @@ -433,7 +433,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 69, + "duration_ms": 138, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-negative.json", @@ -451,7 +451,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 65, + "duration_ms": 151, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-positive.json", @@ -469,7 +469,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ElementObjectNegative.scala:ElementObjectNegative.scala.ElementObjectNegative.Item.Item is unknown" ], - "duration_ms": 63, + "duration_ms": 229, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-negative.json", @@ -487,7 +487,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ElementObjectPositive.scala:ElementObjectPositive.scala.ElementObjectPositive.Item.Item is unknown" ], - "duration_ms": 62, + "duration_ms": 223, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-positive.json", @@ -505,7 +505,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.scala:ExceptionCatchNegative.scala.ExceptionCatchNegative.FlowException.FlowException is unsupported (calls)" ], - "duration_ms": 61, + "duration_ms": 173, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-negative.json", @@ -523,7 +523,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.scala:ExceptionCatchPositive.scala.ExceptionCatchPositive.FlowException.FlowException is unsupported (calls)" ], - "duration_ms": 53, + "duration_ms": 190, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-positive.json", @@ -541,7 +541,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ExpressionNegative.scala:ExpressionNegative.scala.ExpressionNegative.run is unknown" ], - "duration_ms": 59, + "duration_ms": 171, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-negative.json", @@ -559,7 +559,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ExpressionPositive.scala:ExpressionPositive.scala.ExpressionPositive.run is unknown" ], - "duration_ms": 56, + "duration_ms": 173, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-positive.json", @@ -577,7 +577,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 50, + "duration_ms": 150, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-negative.json", @@ -595,7 +595,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 58, + "duration_ms": 164, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-positive.json", @@ -613,7 +613,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for InfeasibleBranchNegative.scala:InfeasibleBranchNegative.scala.InfeasibleBranchNegative.run is unknown" ], - "duration_ms": 48, + "duration_ms": 169, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-negative.json", @@ -631,7 +631,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for InfeasibleBranchPositive.scala:InfeasibleBranchPositive.scala.InfeasibleBranchPositive.run is unknown" ], - "duration_ms": 42, + "duration_ms": 144, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-positive.json", @@ -646,7 +646,7 @@ { "case_id": "dfb-taint-scala-local-chain-negative", "diagnostics": [], - "duration_ms": 45, + "duration_ms": 178, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-negative.json", @@ -663,7 +663,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 60, + "duration_ms": 196, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-positive.json", @@ -682,7 +682,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for LocalOverwriteNegative.scala:LocalOverwriteNegative.scala.LocalOverwriteNegative.run is unknown" ], - "duration_ms": 86, + "duration_ms": 192, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-negative.json", @@ -701,7 +701,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for LocalOverwritePositive.scala:LocalOverwritePositive.scala.LocalOverwritePositive.run is unknown" ], - "duration_ms": 61, + "duration_ms": 179, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-positive.json", @@ -720,7 +720,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for LoopCarriedNegative.scala:LoopCarriedNegative.scala.LoopCarriedNegative.run is unknown" ], - "duration_ms": 114, + "duration_ms": 171, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-negative.json", @@ -739,7 +739,7 @@ "Controlled input reaches the benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for LoopCarriedPositive.scala:LoopCarriedPositive.scala.LoopCarriedPositive.run is unknown" ], - "duration_ms": 115, + "duration_ms": 204, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-positive.json", @@ -757,7 +757,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.scala:MapIterationNegative.scala.MapIterationNegative.run is unsupported (assignments)" ], - "duration_ms": 60, + "duration_ms": 250, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-negative.json", @@ -775,7 +775,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.scala:MapIterationPositive.scala.MapIterationPositive.run is unsupported (assignments)" ], - "duration_ms": 60, + "duration_ms": 179, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-positive.json", @@ -793,7 +793,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.scala:NestedAccessPathNegative.scala.NestedAccessPathNegative.Inner.Inner is unknown" ], - "duration_ms": 52, + "duration_ms": 197, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-negative.json", @@ -811,7 +811,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.scala:NestedAccessPathPositive.scala.NestedAccessPathPositive.Inner.Inner is unknown" ], - "duration_ms": 55, + "duration_ms": 193, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-positive.json", @@ -829,7 +829,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationNegative.scala:ObjectSeparationNegative.scala.ObjectSeparationNegative.Holder.Holder is unknown" ], - "duration_ms": 71, + "duration_ms": 188, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-negative.json", @@ -847,7 +847,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationPositive.scala:ObjectSeparationPositive.scala.ObjectSeparationPositive.Holder.Holder is unknown" ], - "duration_ms": 55, + "duration_ms": 187, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-positive.json", @@ -865,7 +865,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for RecursiveCarryNegative.scala:RecursiveCarryNegative.scala.RecursiveCarryNegative.carry is unknown" ], - "duration_ms": 64, + "duration_ms": 271, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-negative.json", @@ -883,7 +883,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for RecursiveCarryPositive.scala:RecursiveCarryPositive.scala.RecursiveCarryPositive.carry is unknown" ], - "duration_ms": 75, + "duration_ms": 227, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-positive.json", @@ -901,7 +901,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 57, + "duration_ms": 198, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-negative.json", @@ -919,7 +919,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" ], - "duration_ms": 48, + "duration_ms": 159, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-positive.json", @@ -934,7 +934,7 @@ { "case_id": "dfb-taint-scala-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 50, + "duration_ms": 201, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-negative.json", @@ -951,7 +951,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 60, + "duration_ms": 242, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-positive.json", @@ -969,7 +969,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayTwoHopNegative.scala:ReturnRelayTwoHopNegative.scala.ReturnRelayTwoHopNegative.run is unknown" ], - "duration_ms": 57, + "duration_ms": 234, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-negative.json", @@ -987,7 +987,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayTwoHopPositive.scala:ReturnRelayTwoHopPositive.scala.ReturnRelayTwoHopPositive.run is unknown" ], - "duration_ms": 59, + "duration_ms": 240, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-positive.json", @@ -1005,7 +1005,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldNegative.scala:SameObjectFieldNegative.scala.SameObjectFieldNegative.Holder.Holder is unknown" ], - "duration_ms": 52, + "duration_ms": 189, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-negative.json", @@ -1023,7 +1023,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldPositive.scala:SameObjectFieldPositive.scala.SameObjectFieldPositive.Holder.Holder is unknown" ], - "duration_ms": 49, + "duration_ms": 176, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-positive.json", @@ -1037,8 +1037,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787661160, + "started_at_unix_seconds": 1787684716, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-smoke.json b/reports/bifrost-smoke.json index 8381144..7ee4d34 100644 --- a/reports/bifrost-smoke.json +++ b/reports/bifrost-smoke.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "2c5ababd371ee6b9f4f0596c570d2378aea79cc2e21c8a3e7e0eb0a195f63911", - "ended_at_unix_seconds": 1787580803, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787684593, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-c-direct-negative", "diagnostics": [], - "duration_ms": 176, + "duration_ms": 247, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-c-direct-negative.json", @@ -25,7 +25,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 84, + "duration_ms": 308, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-c-direct-positive.json", @@ -40,7 +40,7 @@ { "case_id": "dfb-taint-cpp-direct-negative", "diagnostics": [], - "duration_ms": 60, + "duration_ms": 267, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-cpp-direct-negative.json", @@ -57,7 +57,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 64, + "duration_ms": 209, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-cpp-direct-positive.json", @@ -72,7 +72,7 @@ { "case_id": "dfb-taint-csharp-direct-negative", "diagnostics": [], - "duration_ms": 68, + "duration_ms": 142, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-csharp-direct-negative.json", @@ -89,7 +89,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 71, + "duration_ms": 136, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-csharp-direct-positive.json", @@ -104,7 +104,7 @@ { "case_id": "dfb-taint-go-direct-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 126, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-go-direct-negative.json", @@ -121,7 +121,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 71, + "duration_ms": 140, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-go-direct-positive.json", @@ -136,7 +136,7 @@ { "case_id": "dfb-taint-java-alias-propagation-negative", "diagnostics": [], - "duration_ms": 62, + "duration_ms": 123, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-alias-propagation-negative.json", @@ -153,7 +153,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 91, + "duration_ms": 138, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-alias-propagation-positive.json", @@ -168,7 +168,7 @@ { "case_id": "dfb-taint-java-argument-position-negative", "diagnostics": [], - "duration_ms": 56, + "duration_ms": 146, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-argument-position-negative.json", @@ -185,7 +185,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 71, + "duration_ms": 171, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-argument-position-positive.json", @@ -200,7 +200,7 @@ { "case_id": "dfb-taint-java-array-element-negative", "diagnostics": [], - "duration_ms": 63, + "duration_ms": 160, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-array-element-negative.json", @@ -217,7 +217,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 84, + "duration_ms": 163, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-array-element-positive.json", @@ -232,7 +232,7 @@ { "case_id": "dfb-taint-java-branch-join-negative", "diagnostics": [], - "duration_ms": 66, + "duration_ms": 108, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-branch-join-negative.json", @@ -249,7 +249,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 68, + "duration_ms": 200, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-branch-join-positive.json", @@ -264,7 +264,7 @@ { "case_id": "dfb-taint-java-call-context-negative", "diagnostics": [], - "duration_ms": 70, + "duration_ms": 129, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-call-context-negative.json", @@ -281,7 +281,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 65, + "duration_ms": 131, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-call-context-positive.json", @@ -298,7 +298,7 @@ "diagnostics": [ "Untrusted data reaches the direct benchmark sink" ], - "duration_ms": 61, + "duration_ms": 130, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-direct-positive.json", @@ -313,7 +313,7 @@ { "case_id": "dfb-taint-java-exception-catch-negative", "diagnostics": [], - "duration_ms": 56, + "duration_ms": 134, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-exception-catch-negative.json", @@ -330,7 +330,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 83, + "duration_ms": 153, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-exception-catch-positive.json", @@ -345,7 +345,7 @@ { "case_id": "dfb-taint-java-explicit-negative", "diagnostics": [], - "duration_ms": 64, + "duration_ms": 150, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-explicit-negative.json", @@ -360,7 +360,7 @@ { "case_id": "dfb-taint-java-expression-negative", "diagnostics": [], - "duration_ms": 62, + "duration_ms": 103, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-expression-negative.json", @@ -377,7 +377,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 72, + "duration_ms": 139, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-expression-positive.json", @@ -392,7 +392,7 @@ { "case_id": "dfb-taint-java-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 62, + "duration_ms": 162, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-infeasible-branch-negative.json", @@ -409,7 +409,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 81, + "duration_ms": 156, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-infeasible-branch-positive.json", @@ -424,7 +424,7 @@ { "case_id": "dfb-taint-java-local-chain-negative", "diagnostics": [], - "duration_ms": 67, + "duration_ms": 115, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-local-chain-negative.json", @@ -441,7 +441,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 80, + "duration_ms": 124, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-local-chain-positive.json", @@ -456,7 +456,7 @@ { "case_id": "dfb-taint-java-local-overwrite-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 129, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-local-overwrite-negative.json", @@ -473,7 +473,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 68, + "duration_ms": 134, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-local-overwrite-positive.json", @@ -488,7 +488,7 @@ { "case_id": "dfb-taint-java-loop-carried-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 169, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-loop-carried-negative.json", @@ -505,7 +505,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 69, + "duration_ms": 203, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-loop-carried-positive.json", @@ -537,7 +537,7 @@ { "case_id": "dfb-taint-java-object-separation-negative", "diagnostics": [], - "duration_ms": 62, + "duration_ms": 126, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-object-separation-negative.json", @@ -554,7 +554,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 76, + "duration_ms": 142, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-object-separation-positive.json", @@ -571,7 +571,7 @@ "diagnostics": [ "Untrusted data reaches the one-hop benchmark sink" ], - "duration_ms": 72, + "duration_ms": 135, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-one-hop-positive.json", @@ -586,7 +586,7 @@ { "case_id": "dfb-taint-java-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 61, + "duration_ms": 127, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-negative.json", @@ -603,7 +603,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 76, + "duration_ms": 128, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-positive.json", @@ -618,7 +618,7 @@ { "case_id": "dfb-taint-java-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 146, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-negative.json", @@ -635,7 +635,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 80, + "duration_ms": 218, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-positive.json", @@ -650,7 +650,7 @@ { "case_id": "dfb-taint-java-same-object-field-negative", "diagnostics": [], - "duration_ms": 55, + "duration_ms": 162, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-same-object-field-negative.json", @@ -667,7 +667,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 79, + "duration_ms": 128, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-java-same-object-field-positive.json", @@ -682,7 +682,7 @@ { "case_id": "dfb-taint-javascript-alias-propagation-negative", "diagnostics": [], - "duration_ms": 57, + "duration_ms": 150, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-alias-propagation-negative.json", @@ -699,7 +699,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 79, + "duration_ms": 169, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-alias-propagation-positive.json", @@ -714,7 +714,7 @@ { "case_id": "dfb-taint-javascript-argument-position-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 149, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-argument-position-negative.json", @@ -731,7 +731,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 75, + "duration_ms": 162, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-argument-position-positive.json", @@ -746,7 +746,7 @@ { "case_id": "dfb-taint-javascript-array-element-negative", "diagnostics": [], - "duration_ms": 50, + "duration_ms": 148, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-array-element-negative.json", @@ -763,7 +763,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 90, + "duration_ms": 174, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-array-element-positive.json", @@ -778,7 +778,7 @@ { "case_id": "dfb-taint-javascript-branch-join-negative", "diagnostics": [], - "duration_ms": 49, + "duration_ms": 126, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-branch-join-negative.json", @@ -795,7 +795,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 56, + "duration_ms": 141, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-branch-join-positive.json", @@ -810,7 +810,7 @@ { "case_id": "dfb-taint-javascript-call-context-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 156, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-call-context-negative.json", @@ -827,7 +827,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 80, + "duration_ms": 192, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-call-context-positive.json", @@ -842,7 +842,7 @@ { "case_id": "dfb-taint-javascript-direct-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 137, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-direct-negative.json", @@ -859,7 +859,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 69, + "duration_ms": 143, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-direct-positive.json", @@ -874,7 +874,7 @@ { "case_id": "dfb-taint-javascript-exception-catch-negative", "diagnostics": [], - "duration_ms": 67, + "duration_ms": 170, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-exception-catch-negative.json", @@ -891,7 +891,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 80, + "duration_ms": 177, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-exception-catch-positive.json", @@ -906,7 +906,7 @@ { "case_id": "dfb-taint-javascript-expression-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 140, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-expression-negative.json", @@ -923,7 +923,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 73, + "duration_ms": 176, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-expression-positive.json", @@ -938,7 +938,7 @@ { "case_id": "dfb-taint-javascript-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 137, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-negative.json", @@ -955,7 +955,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 67, + "duration_ms": 130, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-positive.json", @@ -970,7 +970,7 @@ { "case_id": "dfb-taint-javascript-local-chain-negative", "diagnostics": [], - "duration_ms": 53, + "duration_ms": 122, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-local-chain-negative.json", @@ -987,7 +987,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 70, + "duration_ms": 125, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-local-chain-positive.json", @@ -1002,7 +1002,7 @@ { "case_id": "dfb-taint-javascript-local-overwrite-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 129, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-local-overwrite-negative.json", @@ -1019,7 +1019,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 64, + "duration_ms": 142, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-local-overwrite-positive.json", @@ -1034,7 +1034,7 @@ { "case_id": "dfb-taint-javascript-loop-carried-negative", "diagnostics": [], - "duration_ms": 70, + "duration_ms": 125, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-loop-carried-negative.json", @@ -1051,7 +1051,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 81, + "duration_ms": 146, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-loop-carried-positive.json", @@ -1066,7 +1066,7 @@ { "case_id": "dfb-taint-javascript-object-separation-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 119, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-object-separation-negative.json", @@ -1083,7 +1083,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 79, + "duration_ms": 155, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-object-separation-positive.json", @@ -1098,7 +1098,7 @@ { "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 52, + "duration_ms": 112, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-negative.json", @@ -1115,7 +1115,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 66, + "duration_ms": 139, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-positive.json", @@ -1130,7 +1130,7 @@ { "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 78, + "duration_ms": 130, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-negative.json", @@ -1147,7 +1147,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 91, + "duration_ms": 163, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-positive.json", @@ -1162,7 +1162,7 @@ { "case_id": "dfb-taint-javascript-same-object-field-negative", "diagnostics": [], - "duration_ms": 55, + "duration_ms": 130, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-same-object-field-negative.json", @@ -1179,7 +1179,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 89, + "duration_ms": 132, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-javascript-same-object-field-positive.json", @@ -1194,7 +1194,7 @@ { "case_id": "dfb-taint-kotlin-direct-negative", "diagnostics": [], - "duration_ms": 64, + "duration_ms": 115, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-kotlin-direct-negative.json", @@ -1211,7 +1211,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 62, + "duration_ms": 121, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-kotlin-direct-positive.json", @@ -1226,7 +1226,7 @@ { "case_id": "dfb-taint-php-direct-negative", "diagnostics": [], - "duration_ms": 62, + "duration_ms": 110, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-php-direct-negative.json", @@ -1243,7 +1243,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 66, + "duration_ms": 126, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-php-direct-positive.json", @@ -1258,7 +1258,7 @@ { "case_id": "dfb-taint-python-alias-propagation-negative", "diagnostics": [], - "duration_ms": 57, + "duration_ms": 121, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-alias-propagation-negative.json", @@ -1275,7 +1275,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 84, + "duration_ms": 161, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-alias-propagation-positive.json", @@ -1290,7 +1290,7 @@ { "case_id": "dfb-taint-python-argument-position-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 132, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-argument-position-negative.json", @@ -1307,7 +1307,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 84, + "duration_ms": 160, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-argument-position-positive.json", @@ -1322,7 +1322,7 @@ { "case_id": "dfb-taint-python-arithmetic-expression-negative", "diagnostics": [], - "duration_ms": 54, + "duration_ms": 120, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-arithmetic-expression-negative.json", @@ -1339,7 +1339,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 85, + "duration_ms": 125, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-arithmetic-expression-positive.json", @@ -1354,7 +1354,7 @@ { "case_id": "dfb-taint-python-array-element-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 109, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-array-element-negative.json", @@ -1371,7 +1371,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 93, + "duration_ms": 161, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-array-element-positive.json", @@ -1386,7 +1386,7 @@ { "case_id": "dfb-taint-python-branch-join-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 138, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-branch-join-negative.json", @@ -1403,7 +1403,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 67, + "duration_ms": 132, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-branch-join-positive.json", @@ -1418,7 +1418,7 @@ { "case_id": "dfb-taint-python-call-context-negative", "diagnostics": [], - "duration_ms": 65, + "duration_ms": 134, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-call-context-negative.json", @@ -1435,7 +1435,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 82, + "duration_ms": 160, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-call-context-positive.json", @@ -1450,7 +1450,7 @@ { "case_id": "dfb-taint-python-direct-negative", "diagnostics": [], - "duration_ms": 57, + "duration_ms": 124, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-direct-negative.json", @@ -1467,7 +1467,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 64, + "duration_ms": 123, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-direct-positive.json", @@ -1482,7 +1482,7 @@ { "case_id": "dfb-taint-python-exception-catch-negative", "diagnostics": [], - "duration_ms": 59, + "duration_ms": 128, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-exception-catch-negative.json", @@ -1499,7 +1499,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 88, + "duration_ms": 165, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-exception-catch-positive.json", @@ -1514,7 +1514,7 @@ { "case_id": "dfb-taint-python-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 61, + "duration_ms": 117, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-infeasible-branch-negative.json", @@ -1531,7 +1531,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 85, + "duration_ms": 152, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-infeasible-branch-positive.json", @@ -1546,7 +1546,7 @@ { "case_id": "dfb-taint-python-local-chain-negative", "diagnostics": [], - "duration_ms": 56, + "duration_ms": 124, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-local-chain-negative.json", @@ -1563,7 +1563,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 82, + "duration_ms": 145, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-local-chain-positive.json", @@ -1578,7 +1578,7 @@ { "case_id": "dfb-taint-python-local-overwrite-negative", "diagnostics": [], - "duration_ms": 53, + "duration_ms": 140, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-local-overwrite-negative.json", @@ -1595,7 +1595,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 63, + "duration_ms": 140, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-local-overwrite-positive.json", @@ -1610,7 +1610,7 @@ { "case_id": "dfb-taint-python-loop-carried-negative", "diagnostics": [], - "duration_ms": 52, + "duration_ms": 146, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-loop-carried-negative.json", @@ -1627,7 +1627,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 89, + "duration_ms": 161, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-loop-carried-positive.json", @@ -1642,7 +1642,7 @@ { "case_id": "dfb-taint-python-object-separation-negative", "diagnostics": [], - "duration_ms": 61, + "duration_ms": 129, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-object-separation-negative.json", @@ -1659,7 +1659,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 76, + "duration_ms": 186, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-object-separation-positive.json", @@ -1674,7 +1674,7 @@ { "case_id": "dfb-taint-python-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 48, + "duration_ms": 129, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-negative.json", @@ -1691,7 +1691,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 85, + "duration_ms": 159, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-positive.json", @@ -1706,7 +1706,7 @@ { "case_id": "dfb-taint-python-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 65, + "duration_ms": 146, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-negative.json", @@ -1723,7 +1723,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 95, + "duration_ms": 177, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-positive.json", @@ -1738,7 +1738,7 @@ { "case_id": "dfb-taint-python-same-object-field-negative", "diagnostics": [], - "duration_ms": 64, + "duration_ms": 166, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-same-object-field-negative.json", @@ -1755,7 +1755,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 81, + "duration_ms": 196, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-python-same-object-field-positive.json", @@ -1773,7 +1773,7 @@ "Bifrost reported incomplete analysis: partial_discovery", "taint discovery is incomplete: procedure value-flow snapshot for direct_flow.rb:direct_flow.rb.run is unknown" ], - "duration_ms": 58, + "duration_ms": 159, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-ruby-direct-negative.json", @@ -1792,7 +1792,7 @@ "Controlled input reaches the direct benchmark sink", "taint discovery is incomplete: procedure value-flow snapshot for direct_flow.rb:direct_flow.rb.run is unknown" ], - "duration_ms": 63, + "duration_ms": 139, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-ruby-direct-positive.json", @@ -1807,7 +1807,7 @@ { "case_id": "dfb-taint-rust-direct-negative", "diagnostics": [], - "duration_ms": 71, + "duration_ms": 102, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-rust-direct-negative.json", @@ -1824,7 +1824,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 62, + "duration_ms": 115, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-rust-direct-positive.json", @@ -1839,7 +1839,7 @@ { "case_id": "dfb-taint-scala-direct-negative", "diagnostics": [], - "duration_ms": 78, + "duration_ms": 120, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-scala-direct-negative.json", @@ -1856,7 +1856,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 86, + "duration_ms": 123, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-scala-direct-positive.json", @@ -1871,7 +1871,7 @@ { "case_id": "dfb-taint-typescript-direct-negative", "diagnostics": [], - "duration_ms": 53, + "duration_ms": 166, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-typescript-direct-negative.json", @@ -1888,7 +1888,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 69, + "duration_ms": 132, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost/dfb-taint-typescript-direct-positive.json", @@ -1902,8 +1902,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787580794, + "started_at_unix_seconds": 1787684575, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/bifrost-typescript-kernel.json b/reports/bifrost-typescript-kernel.json index f8cc8e1..0b682ea 100644 --- a/reports/bifrost-typescript-kernel.json +++ b/reports/bifrost-typescript-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "5b2489c75b433ac15ed6656d43394a17851ee5347a4b24cf00c7dff3531e3b26", - "ended_at_unix_seconds": 1787580812, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787684649, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-typescript-alias-propagation-negative", "diagnostics": [], - "duration_ms": 65, + "duration_ms": 116, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-negative.json", @@ -25,7 +25,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 69, + "duration_ms": 210, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-positive.json", @@ -37,10 +37,46 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 146, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-negative.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 137, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-positive.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-typescript-argument-position-negative", "diagnostics": [], - "duration_ms": 53, + "duration_ms": 145, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-negative.json", @@ -57,7 +93,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 68, + "duration_ms": 147, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-positive.json", @@ -72,7 +108,7 @@ { "case_id": "dfb-taint-typescript-array-element-negative", "diagnostics": [], - "duration_ms": 66, + "duration_ms": 114, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-negative.json", @@ -89,7 +125,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 69, + "duration_ms": 183, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-positive.json", @@ -104,7 +140,7 @@ { "case_id": "dfb-taint-typescript-branch-join-negative", "diagnostics": [], - "duration_ms": 66, + "duration_ms": 190, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-negative.json", @@ -121,7 +157,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 72, + "duration_ms": 258, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-positive.json", @@ -136,7 +172,7 @@ { "case_id": "dfb-taint-typescript-call-context-negative", "diagnostics": [], - "duration_ms": 61, + "duration_ms": 180, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-negative.json", @@ -153,7 +189,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 86, + "duration_ms": 131, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-positive.json", @@ -165,10 +201,184 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-typescript-callback-registration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 131, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-negative.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-callback-registration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 124, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-positive.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-closure-capture-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 118, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-negative.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-closure-capture-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 130, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-positive.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-computed-property-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "Controlled input reaches the benchmark sink", + "taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.ts:ComputedPropertyNegative.ts.run is unproven" + ], + "duration_ms": 144, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-negative.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-computed-property-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "Controlled input reaches the benchmark sink", + "taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.ts:ComputedPropertyPositive.ts.run is unproven" + ], + "duration_ms": 132, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-positive.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 122, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-negative.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 158, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-positive.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 111, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-negative.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 229, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-positive.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-typescript-direct-negative", "diagnostics": [], - "duration_ms": 54, + "duration_ms": 129, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-negative.json", @@ -185,7 +395,7 @@ "diagnostics": [ "Controlled input reaches the direct benchmark sink" ], - "duration_ms": 60, + "duration_ms": 111, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-positive.json", @@ -197,13 +407,87 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-typescript-dispatch-table-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 115, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-negative.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 123, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-positive.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-element-object-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: internal_invariant", + "Bifrost reported runner failure: failed", + "taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role" + ], + "duration_ms": 115, + "outcome": "runner-error", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-negative.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-element-object-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: internal_invariant", + "Bifrost reported runner failure: failed", + "taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role" + ], + "duration_ms": 107, + "outcome": "runner-error", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-positive.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-typescript-exception-catch-negative", "diagnostics": [ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.ts:ExceptionCatchNegative.ts.run is unsupported (exceptional_control_flow)" ], - "duration_ms": 65, + "duration_ms": 137, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-negative.json", @@ -221,7 +505,7 @@ "Bifrost reported incomplete analysis: capability_incomplete", "taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.ts:ExceptionCatchPositive.ts.run is unsupported (exceptional_control_flow)" ], - "duration_ms": 59, + "duration_ms": 104, "outcome": "inconclusive", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-positive.json", @@ -236,7 +520,7 @@ { "case_id": "dfb-taint-typescript-expression-negative", "diagnostics": [], - "duration_ms": 55, + "duration_ms": 95, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-negative.json", @@ -253,7 +537,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 79, + "duration_ms": 158, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-positive.json", @@ -265,10 +549,46 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-typescript-function-field-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 134, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-negative.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-function-field-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 141, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-positive.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-typescript-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 116, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json", @@ -285,7 +605,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 72, + "duration_ms": 143, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json", @@ -300,7 +620,7 @@ { "case_id": "dfb-taint-typescript-local-chain-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 115, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-negative.json", @@ -317,7 +637,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 65, + "duration_ms": 148, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-positive.json", @@ -332,7 +652,7 @@ { "case_id": "dfb-taint-typescript-local-overwrite-negative", "diagnostics": [], - "duration_ms": 66, + "duration_ms": 98, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json", @@ -349,7 +669,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 80, + "duration_ms": 132, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json", @@ -364,7 +684,7 @@ { "case_id": "dfb-taint-typescript-loop-carried-negative", "diagnostics": [], - "duration_ms": 52, + "duration_ms": 105, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json", @@ -381,7 +701,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 85, + "duration_ms": 124, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json", @@ -393,10 +713,82 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-typescript-map-iteration-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.ts:MapIterationNegative.ts.run is unsupported (normal_control_flow)" + ], + "duration_ms": 121, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-negative.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-map-iteration-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.ts:MapIterationPositive.ts.run is unsupported (normal_control_flow)" + ], + "duration_ms": 133, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-positive.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.ts:NestedAccessPathNegative.ts.run is unknown" + ], + "duration_ms": 138, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-negative.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.ts:NestedAccessPathPositive.ts.run is unknown" + ], + "duration_ms": 129, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-positive.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-typescript-object-separation-negative", "diagnostics": [], - "duration_ms": 54, + "duration_ms": 115, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-negative.json", @@ -413,7 +805,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 84, + "duration_ms": 150, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-positive.json", @@ -425,10 +817,81 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-typescript-recursive-carry-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery" + ], + "duration_ms": 123, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-negative.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: partial_discovery", + "Controlled input reaches the benchmark sink" + ], + "duration_ms": 128, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-positive.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-negative", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 118, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-negative.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-positive", + "diagnostics": [ + "Bifrost reported incomplete analysis: capability_incomplete", + "taint semantic binding is unavailable: no analysis root contains both a selected source and sink" + ], + "duration_ms": 109, + "outcome": "inconclusive", + "peak_memory_mb": null, + "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-positive.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 56, + "duration_ms": 121, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative.json", @@ -445,7 +908,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 74, + "duration_ms": 140, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive.json", @@ -460,7 +923,7 @@ { "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 58, + "duration_ms": 107, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative.json", @@ -477,7 +940,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 84, + "duration_ms": 136, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive.json", @@ -492,7 +955,7 @@ { "case_id": "dfb-taint-typescript-same-object-field-negative", "diagnostics": [], - "duration_ms": 71, + "duration_ms": 108, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-negative.json", @@ -509,7 +972,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink" ], - "duration_ms": 82, + "duration_ms": 141, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-positive.json", @@ -523,8 +986,8 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787580810, + "started_at_unix_seconds": 1787684640, "tool": "bifrost", - "tool_build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "tool_version": "bifrost 0.10.5" + "tool_build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "tool_version": "bifrost 0.10.6" } diff --git a/reports/codeql-c-kernel.json b/reports/codeql-c-kernel.json index 231e13f..ce332a0 100644 --- a/reports/codeql-c-kernel.json +++ b/reports/codeql-c-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "719415b9134dfd43390ffdb76eef45f7ed022f907f22913226c22f93277b62f8", - "ended_at_unix_seconds": 1787577999, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787694093, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-c-alias-propagation-negative", "diagnostics": [], - "duration_ms": 11352, + "duration_ms": 5527, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-negative.sarif.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-c-alias-propagation-positive", "diagnostics": [], - "duration_ms": 11374, + "duration_ms": 5286, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-positive.sarif.json", @@ -38,7 +38,7 @@ { "case_id": "dfb-taint-c-argument-position-negative", "diagnostics": [], - "duration_ms": 11691, + "duration_ms": 5295, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-negative.sarif.json", @@ -55,7 +55,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 9814, + "duration_ms": 5328, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-positive.sarif.json", @@ -72,7 +72,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 8064, + "duration_ms": 5252, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-array-element-negative.sarif.json", @@ -89,7 +89,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6665, + "duration_ms": 5326, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-array-element-positive.sarif.json", @@ -104,7 +104,7 @@ { "case_id": "dfb-taint-c-branch-join-negative", "diagnostics": [], - "duration_ms": 5754, + "duration_ms": 5308, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-negative.sarif.json", @@ -121,7 +121,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6326, + "duration_ms": 5309, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-positive.sarif.json", @@ -136,7 +136,7 @@ { "case_id": "dfb-taint-c-call-context-negative", "diagnostics": [], - "duration_ms": 6010, + "duration_ms": 5149, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-call-context-negative.sarif.json", @@ -153,7 +153,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 7670, + "duration_ms": 5287, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-call-context-positive.sarif.json", @@ -165,10 +165,104 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-c-callback-registration-negative", + "diagnostics": [], + "duration_ms": 5320, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-callback-registration-positive", + "diagnostics": [], + "duration_ms": 5446, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 5230, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 5340, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 5279, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 5408, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-c-direct-negative", "diagnostics": [], - "duration_ms": 7729, + "duration_ms": 5292, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-direct-negative.sarif.json", @@ -185,7 +279,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 7756, + "duration_ms": 5301, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-direct-positive.sarif.json", @@ -197,12 +291,76 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-c-dispatch-table-negative", + "diagnostics": [], + "duration_ms": 5588, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-dispatch-table-positive", + "diagnostics": [], + "duration_ms": 5695, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-element-object-negative", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 5306, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-element-object-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-element-object-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 5313, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-element-object-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-c-error-code-return-positive", "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 9828, + "duration_ms": 5383, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-error-code-return-positive.sarif.json", @@ -217,7 +375,7 @@ { "case_id": "dfb-taint-c-expression-negative", "diagnostics": [], - "duration_ms": 9820, + "duration_ms": 5248, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-expression-negative.sarif.json", @@ -234,7 +392,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10027, + "duration_ms": 5393, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-expression-positive.sarif.json", @@ -246,12 +404,42 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-c-function-field-negative", + "diagnostics": [], + "duration_ms": 5289, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-function-field-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-function-field-positive", + "diagnostics": [], + "duration_ms": 5152, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-function-field-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-c-goto-cleanup-positive", "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11313, + "duration_ms": 5384, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-goto-cleanup-positive.sarif.json", @@ -266,7 +454,7 @@ { "case_id": "dfb-taint-c-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 11136, + "duration_ms": 5257, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-negative.sarif.json", @@ -283,7 +471,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10860, + "duration_ms": 5316, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-positive.sarif.json", @@ -298,7 +486,7 @@ { "case_id": "dfb-taint-c-local-chain-negative", "diagnostics": [], - "duration_ms": 10796, + "duration_ms": 5234, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-negative.sarif.json", @@ -315,7 +503,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10986, + "duration_ms": 5425, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-positive.sarif.json", @@ -330,7 +518,7 @@ { "case_id": "dfb-taint-c-local-overwrite-negative", "diagnostics": [], - "duration_ms": 10357, + "duration_ms": 5227, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-negative.sarif.json", @@ -347,7 +535,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 9517, + "duration_ms": 5321, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-positive.sarif.json", @@ -364,7 +552,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 9870, + "duration_ms": 5361, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-negative.sarif.json", @@ -381,7 +569,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 9773, + "duration_ms": 5316, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-positive.sarif.json", @@ -393,10 +581,74 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-c-map-iteration-negative", + "diagnostics": [], + "duration_ms": 5614, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-map-iteration-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 5744, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-nested-access-path-negative", + "diagnostics": [], + "duration_ms": 5321, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-nested-access-path-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 5329, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-c-object-separation-negative", "diagnostics": [], - "duration_ms": 10270, + "duration_ms": 5250, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-negative.sarif.json", @@ -413,7 +665,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10073, + "duration_ms": 5409, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-positive.sarif.json", @@ -425,10 +677,42 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-c-recursive-carry-negative", + "diagnostics": [], + "duration_ms": 5323, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-c-recursive-carry-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 5326, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-c-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 9443, + "duration_ms": 5221, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-negative.sarif.json", @@ -445,7 +729,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10187, + "duration_ms": 5268, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-positive.sarif.json", @@ -460,7 +744,7 @@ { "case_id": "dfb-taint-c-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 9145, + "duration_ms": 5175, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-negative.sarif.json", @@ -477,7 +761,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 8957, + "duration_ms": 5371, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-positive.sarif.json", @@ -492,7 +776,7 @@ { "case_id": "dfb-taint-c-same-object-field-negative", "diagnostics": [], - "duration_ms": 6451, + "duration_ms": 5194, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-negative.sarif.json", @@ -509,7 +793,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 5871, + "duration_ms": 5304, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-positive.sarif.json", @@ -523,7 +807,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787577704, + "started_at_unix_seconds": 1787693826, "tool": "codeql", "tool_build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", "tool_version": "2.26.3" diff --git a/reports/codeql-cpp-kernel.json b/reports/codeql-cpp-kernel.json index fc230ce..88a3757 100644 --- a/reports/codeql-cpp-kernel.json +++ b/reports/codeql-cpp-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "8873a63a5898c8b6b10dc24a9fbf2fae3ed5a088faf024524b0bae50f0fc4cc0", - "ended_at_unix_seconds": 1787578268, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787694659, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-cpp-alias-propagation-negative", "diagnostics": [], - "duration_ms": 5889, + "duration_ms": 5321, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.sarif.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-cpp-alias-propagation-positive", "diagnostics": [], - "duration_ms": 6261, + "duration_ms": 5280, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.sarif.json", @@ -35,10 +35,40 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-negative", + "diagnostics": [], + "duration_ms": 17479, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-positive", + "diagnostics": [], + "duration_ms": 17310, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-cpp-argument-position-negative", "diagnostics": [], - "duration_ms": 6239, + "duration_ms": 5171, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-negative.sarif.json", @@ -55,7 +85,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6113, + "duration_ms": 5358, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-positive.sarif.json", @@ -72,7 +102,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 5541, + "duration_ms": 5264, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-negative.sarif.json", @@ -89,7 +119,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 5469, + "duration_ms": 5277, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-positive.sarif.json", @@ -104,7 +134,7 @@ { "case_id": "dfb-taint-cpp-branch-join-negative", "diagnostics": [], - "duration_ms": 5510, + "duration_ms": 5233, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-negative.sarif.json", @@ -121,7 +151,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 5840, + "duration_ms": 5317, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-positive.sarif.json", @@ -136,7 +166,7 @@ { "case_id": "dfb-taint-cpp-call-context-negative", "diagnostics": [], - "duration_ms": 6638, + "duration_ms": 5291, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-negative.sarif.json", @@ -153,7 +183,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6945, + "duration_ms": 5325, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-positive.sarif.json", @@ -165,10 +195,162 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-cpp-callback-registration-negative", + "diagnostics": [], + "duration_ms": 17585, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-callback-registration-positive", + "diagnostics": [], + "duration_ms": 17729, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-closure-capture-negative", + "diagnostics": [], + "duration_ms": 17328, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-closure-capture-positive", + "diagnostics": [], + "duration_ms": 17378, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-computed-property-negative", + "diagnostics": [], + "duration_ms": 17839, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-computed-property-positive", + "diagnostics": [], + "duration_ms": 17879, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 14380, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-positive", + "diagnostics": [], + "duration_ms": 14252, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 14390, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink.\nControlled input reaches the benchmark sink." + ], + "duration_ms": 14500, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-cpp-direct-negative", "diagnostics": [], - "duration_ms": 5748, + "duration_ms": 5259, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-negative.sarif.json", @@ -185,7 +367,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6077, + "duration_ms": 5305, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-positive.sarif.json", @@ -197,10 +379,70 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-cpp-dispatch-table-negative", + "diagnostics": [], + "duration_ms": 18112, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-positive", + "diagnostics": [], + "duration_ms": 18121, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-element-object-negative", + "diagnostics": [], + "duration_ms": 16231, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-element-object-positive", + "diagnostics": [], + "duration_ms": 16866, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-cpp-exception-catch-negative", "diagnostics": [], - "duration_ms": 5568, + "duration_ms": 5275, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-negative.sarif.json", @@ -215,7 +457,7 @@ { "case_id": "dfb-taint-cpp-exception-catch-positive", "diagnostics": [], - "duration_ms": 5539, + "duration_ms": 5303, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-positive.sarif.json", @@ -230,7 +472,7 @@ { "case_id": "dfb-taint-cpp-expression-negative", "diagnostics": [], - "duration_ms": 5262, + "duration_ms": 5263, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-negative.sarif.json", @@ -247,7 +489,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 5420, + "duration_ms": 5273, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-positive.sarif.json", @@ -259,10 +501,40 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-cpp-function-field-negative", + "diagnostics": [], + "duration_ms": 17310, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-function-field-positive", + "diagnostics": [], + "duration_ms": 17588, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-cpp-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 5406, + "duration_ms": 5228, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.sarif.json", @@ -279,7 +551,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 9025, + "duration_ms": 5384, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.sarif.json", @@ -294,7 +566,7 @@ { "case_id": "dfb-taint-cpp-local-chain-negative", "diagnostics": [], - "duration_ms": 12395, + "duration_ms": 5172, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-negative.sarif.json", @@ -311,7 +583,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10639, + "duration_ms": 5268, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-positive.sarif.json", @@ -326,7 +598,7 @@ { "case_id": "dfb-taint-cpp-local-overwrite-negative", "diagnostics": [], - "duration_ms": 10601, + "duration_ms": 5256, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.sarif.json", @@ -343,7 +615,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11553, + "duration_ms": 5247, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.sarif.json", @@ -360,7 +632,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11379, + "duration_ms": 5325, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-negative.sarif.json", @@ -377,7 +649,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11832, + "duration_ms": 5353, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-positive.sarif.json", @@ -389,10 +661,70 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-cpp-map-iteration-negative", + "diagnostics": [], + "duration_ms": 17762, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-map-iteration-positive", + "diagnostics": [], + "duration_ms": 17906, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-negative", + "diagnostics": [], + "duration_ms": 14280, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-positive", + "diagnostics": [], + "duration_ms": 14291, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-cpp-object-separation-negative", "diagnostics": [], - "duration_ms": 10812, + "duration_ms": 5332, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-negative.sarif.json", @@ -409,7 +741,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10546, + "duration_ms": 5446, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-positive.sarif.json", @@ -421,10 +753,42 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-cpp-recursive-carry-negative", + "diagnostics": [], + "duration_ms": 14399, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink.\nControlled input reaches the benchmark sink." + ], + "duration_ms": 14475, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 10905, + "duration_ms": 5286, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.sarif.json", @@ -441,7 +805,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11526, + "duration_ms": 5418, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.sarif.json", @@ -456,7 +820,7 @@ { "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 10620, + "duration_ms": 5250, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.sarif.json", @@ -473,7 +837,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11014, + "duration_ms": 5305, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.sarif.json", @@ -488,7 +852,7 @@ { "case_id": "dfb-taint-cpp-same-object-field-negative", "diagnostics": [], - "duration_ms": 13688, + "duration_ms": 5275, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-negative.sarif.json", @@ -505,7 +869,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10770, + "duration_ms": 5284, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-positive.sarif.json", @@ -519,7 +883,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787578000, + "started_at_unix_seconds": 1787694094, "tool": "codeql", "tool_build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", "tool_version": "2.26.3" diff --git a/reports/codeql-csharp-kernel.json b/reports/codeql-csharp-kernel.json index ed2f876..3066e9a 100644 --- a/reports/codeql-csharp-kernel.json +++ b/reports/codeql-csharp-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "cd5f68b8ccb2e4de27cf1606b0c9f2ee8981ce5dfdf8ee2fea08fe977a0c56c9", - "ended_at_unix_seconds": 1787577361, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787693463, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-csharp-alias-propagation-negative", "diagnostics": [], - "duration_ms": 51146, + "duration_ms": 21975, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.sarif.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-csharp-alias-propagation-positive", "diagnostics": [], - "duration_ms": 51055, + "duration_ms": 19524, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.sarif.json", @@ -35,10 +35,42 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-negative", + "diagnostics": [], + "duration_ms": 19564, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 19694, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-csharp-argument-position-negative", "diagnostics": [], - "duration_ms": 49557, + "duration_ms": 19430, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-negative.sarif.json", @@ -55,7 +87,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 49310, + "duration_ms": 19374, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-positive.sarif.json", @@ -72,7 +104,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 51326, + "duration_ms": 19758, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-negative.sarif.json", @@ -89,7 +121,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 53044, + "duration_ms": 19300, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-positive.sarif.json", @@ -104,7 +136,7 @@ { "case_id": "dfb-taint-csharp-branch-join-negative", "diagnostics": [], - "duration_ms": 45599, + "duration_ms": 19314, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-negative.sarif.json", @@ -121,7 +153,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 43990, + "duration_ms": 20196, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-positive.sarif.json", @@ -136,7 +168,7 @@ { "case_id": "dfb-taint-csharp-call-context-negative", "diagnostics": [], - "duration_ms": 42887, + "duration_ms": 19470, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-negative.sarif.json", @@ -153,7 +185,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 42879, + "duration_ms": 19391, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-positive.sarif.json", @@ -165,10 +197,166 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-csharp-callback-registration-negative", + "diagnostics": [], + "duration_ms": 19800, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-callback-registration-positive", + "diagnostics": [], + "duration_ms": 19820, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-closure-capture-negative", + "diagnostics": [], + "duration_ms": 19503, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-closure-capture-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 19438, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-computed-property-negative", + "diagnostics": [], + "duration_ms": 19503, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-computed-property-positive", + "diagnostics": [], + "duration_ms": 19485, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 19131, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 19827, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 19211, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 19025, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-csharp-direct-negative", "diagnostics": [], - "duration_ms": 48335, + "duration_ms": 18879, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-negative.sarif.json", @@ -185,7 +373,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 40391, + "duration_ms": 19084, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-positive.sarif.json", @@ -197,10 +385,74 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-csharp-dispatch-table-negative", + "diagnostics": [], + "duration_ms": 19481, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-positive", + "diagnostics": [], + "duration_ms": 19157, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-element-object-negative", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 20414, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-element-object-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 20040, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-csharp-exception-catch-negative", "diagnostics": [], - "duration_ms": 46809, + "duration_ms": 19735, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-negative.sarif.json", @@ -215,7 +467,7 @@ { "case_id": "dfb-taint-csharp-exception-catch-positive", "diagnostics": [], - "duration_ms": 54031, + "duration_ms": 19949, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-positive.sarif.json", @@ -230,7 +482,7 @@ { "case_id": "dfb-taint-csharp-expression-negative", "diagnostics": [], - "duration_ms": 52015, + "duration_ms": 19583, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-negative.sarif.json", @@ -245,7 +497,7 @@ { "case_id": "dfb-taint-csharp-expression-positive", "diagnostics": [], - "duration_ms": 45901, + "duration_ms": 19624, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-positive.sarif.json", @@ -257,10 +509,40 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-csharp-function-field-negative", + "diagnostics": [], + "duration_ms": 19868, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-function-field-positive", + "diagnostics": [], + "duration_ms": 21510, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-csharp-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 48695, + "duration_ms": 19571, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.sarif.json", @@ -277,7 +559,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 48350, + "duration_ms": 19637, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.sarif.json", @@ -292,7 +574,7 @@ { "case_id": "dfb-taint-csharp-local-chain-negative", "diagnostics": [], - "duration_ms": 52286, + "duration_ms": 19351, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-negative.sarif.json", @@ -309,7 +591,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 46953, + "duration_ms": 19581, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-positive.sarif.json", @@ -324,7 +606,7 @@ { "case_id": "dfb-taint-csharp-local-overwrite-negative", "diagnostics": [], - "duration_ms": 43414, + "duration_ms": 19470, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.sarif.json", @@ -341,7 +623,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 47595, + "duration_ms": 19361, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.sarif.json", @@ -358,7 +640,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 48254, + "duration_ms": 19940, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-negative.sarif.json", @@ -375,7 +657,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 48844, + "duration_ms": 19720, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-positive.sarif.json", @@ -387,10 +669,74 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-csharp-map-iteration-negative", + "diagnostics": [], + "duration_ms": 20101, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-map-iteration-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 19952, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-negative", + "diagnostics": [], + "duration_ms": 20165, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 19852, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-csharp-object-separation-negative", "diagnostics": [], - "duration_ms": 45555, + "duration_ms": 20369, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-negative.sarif.json", @@ -407,7 +753,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 52525, + "duration_ms": 20076, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-positive.sarif.json", @@ -419,10 +765,72 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-csharp-recursive-carry-negative", + "diagnostics": [], + "duration_ms": 19690, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-recursive-carry-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 20084, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-negative", + "diagnostics": [], + "duration_ms": 20732, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-positive", + "diagnostics": [], + "duration_ms": 20011, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 45466, + "duration_ms": 19553, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.sarif.json", @@ -439,7 +847,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 45222, + "duration_ms": 19669, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.sarif.json", @@ -454,7 +862,7 @@ { "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 45716, + "duration_ms": 20039, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.sarif.json", @@ -471,7 +879,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 51109, + "duration_ms": 20016, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.sarif.json", @@ -486,7 +894,7 @@ { "case_id": "dfb-taint-csharp-same-object-field-negative", "diagnostics": [], - "duration_ms": 47683, + "duration_ms": 19969, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-negative.sarif.json", @@ -503,7 +911,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 27405, + "duration_ms": 20199, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-positive.sarif.json", @@ -517,7 +925,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787575847, + "started_at_unix_seconds": 1787692317, "tool": "codeql", "tool_build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", "tool_version": "2.26.3" diff --git a/reports/codeql-go-kernel.json b/reports/codeql-go-kernel.json index 5924e10..5ab1013 100644 --- a/reports/codeql-go-kernel.json +++ b/reports/codeql-go-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "56f44b3d983f7ea1dc2fa77a796ac547b01d12535a124f0c9975d3d0b7989161", - "ended_at_unix_seconds": 1787577703, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787693825, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-go-alias-propagation-negative", "diagnostics": [], - "duration_ms": 8842, + "duration_ms": 6142, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-negative.sarif.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-go-alias-propagation-positive", "diagnostics": [], - "duration_ms": 7848, + "duration_ms": 6058, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-positive.sarif.json", @@ -35,10 +35,40 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-go-anonymous-implementation-negative", + "diagnostics": [], + "duration_ms": 5980, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-positive", + "diagnostics": [], + "duration_ms": 6034, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-go-argument-position-negative", "diagnostics": [], - "duration_ms": 7840, + "duration_ms": 6107, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-negative.sarif.json", @@ -55,7 +85,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 7972, + "duration_ms": 6090, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-positive.sarif.json", @@ -72,7 +102,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10085, + "duration_ms": 6070, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-array-element-negative.sarif.json", @@ -89,7 +119,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11131, + "duration_ms": 6099, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-array-element-positive.sarif.json", @@ -104,7 +134,7 @@ { "case_id": "dfb-taint-go-branch-join-negative", "diagnostics": [], - "duration_ms": 11575, + "duration_ms": 6136, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-negative.sarif.json", @@ -121,7 +151,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 12136, + "duration_ms": 6096, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-positive.sarif.json", @@ -136,7 +166,7 @@ { "case_id": "dfb-taint-go-call-context-negative", "diagnostics": [], - "duration_ms": 11400, + "duration_ms": 5915, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-call-context-negative.sarif.json", @@ -153,7 +183,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11024, + "duration_ms": 6056, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-call-context-positive.sarif.json", @@ -165,10 +195,166 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-go-callback-registration-negative", + "diagnostics": [], + "duration_ms": 6127, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-callback-registration-positive", + "diagnostics": [], + "duration_ms": 5947, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-closure-capture-negative", + "diagnostics": [], + "duration_ms": 5951, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-closure-capture-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 6221, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-computed-property-negative", + "diagnostics": [], + "duration_ms": 7596, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-computed-property-positive", + "diagnostics": [], + "duration_ms": 7311, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 6008, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 6220, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 6137, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 6203, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-go-direct-negative", "diagnostics": [], - "duration_ms": 10465, + "duration_ms": 6238, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-direct-negative.sarif.json", @@ -185,7 +371,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10567, + "duration_ms": 5953, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-direct-positive.sarif.json", @@ -197,10 +383,74 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-go-dispatch-table-negative", + "diagnostics": [], + "duration_ms": 6104, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-dispatch-table-positive", + "diagnostics": [], + "duration_ms": 5972, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-element-object-negative", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 6216, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-element-object-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-element-object-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 6156, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-element-object-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-go-exception-catch-negative", "diagnostics": [], - "duration_ms": 10633, + "duration_ms": 5978, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-negative.sarif.json", @@ -215,7 +465,7 @@ { "case_id": "dfb-taint-go-exception-catch-positive", "diagnostics": [], - "duration_ms": 11269, + "duration_ms": 6006, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-positive.sarif.json", @@ -230,7 +480,7 @@ { "case_id": "dfb-taint-go-expression-negative", "diagnostics": [], - "duration_ms": 11399, + "duration_ms": 6035, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-expression-negative.sarif.json", @@ -245,7 +495,7 @@ { "case_id": "dfb-taint-go-expression-positive", "diagnostics": [], - "duration_ms": 10970, + "duration_ms": 6131, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-expression-positive.sarif.json", @@ -257,12 +507,42 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-go-function-field-negative", + "diagnostics": [], + "duration_ms": 6164, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-function-field-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-function-field-positive", + "diagnostics": [], + "duration_ms": 6007, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-function-field-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-go-infeasible-branch-negative", "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11547, + "duration_ms": 6034, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-negative.sarif.json", @@ -279,7 +559,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11433, + "duration_ms": 6040, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-positive.sarif.json", @@ -294,7 +574,7 @@ { "case_id": "dfb-taint-go-local-chain-negative", "diagnostics": [], - "duration_ms": 11979, + "duration_ms": 6158, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-negative.sarif.json", @@ -311,7 +591,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11333, + "duration_ms": 5988, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-positive.sarif.json", @@ -326,7 +606,7 @@ { "case_id": "dfb-taint-go-local-overwrite-negative", "diagnostics": [], - "duration_ms": 11708, + "duration_ms": 6004, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-negative.sarif.json", @@ -343,7 +623,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 7735, + "duration_ms": 5912, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-positive.sarif.json", @@ -360,7 +640,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 8438, + "duration_ms": 6063, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-negative.sarif.json", @@ -377,7 +657,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 8667, + "duration_ms": 6010, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-positive.sarif.json", @@ -389,10 +669,74 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-go-map-iteration-negative", + "diagnostics": [], + "duration_ms": 6047, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-map-iteration-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 6093, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-nested-access-path-negative", + "diagnostics": [], + "duration_ms": 6094, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-nested-access-path-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 6181, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-go-object-separation-negative", "diagnostics": [], - "duration_ms": 10008, + "duration_ms": 6037, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-negative.sarif.json", @@ -409,7 +753,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11445, + "duration_ms": 6483, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-positive.sarif.json", @@ -421,10 +765,72 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-go-recursive-carry-negative", + "diagnostics": [], + "duration_ms": 6096, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-recursive-carry-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 6269, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-reflective-invocation-negative", + "diagnostics": [], + "duration_ms": 8229, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-go-reflective-invocation-positive", + "diagnostics": [], + "duration_ms": 7878, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-go-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 10545, + "duration_ms": 6229, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-negative.sarif.json", @@ -441,7 +847,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 12097, + "duration_ms": 5997, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-positive.sarif.json", @@ -456,7 +862,7 @@ { "case_id": "dfb-taint-go-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 12839, + "duration_ms": 5953, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-negative.sarif.json", @@ -473,7 +879,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 12235, + "duration_ms": 6250, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-positive.sarif.json", @@ -488,7 +894,7 @@ { "case_id": "dfb-taint-go-same-object-field-negative", "diagnostics": [], - "duration_ms": 11452, + "duration_ms": 6091, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-negative.sarif.json", @@ -505,7 +911,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11588, + "duration_ms": 6212, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-positive.sarif.json", @@ -519,7 +925,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787577362, + "started_at_unix_seconds": 1787693464, "tool": "codeql", "tool_build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", "tool_version": "2.26.3" diff --git a/reports/codeql-java-kernel.json b/reports/codeql-java-kernel.json index 6e40225..332fe92 100644 --- a/reports/codeql-java-kernel.json +++ b/reports/codeql-java-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "eedf28b140e6aaf2c27cac6369ee552803cbc7b7674abd70583e3e962e1ef8b6", - "ended_at_unix_seconds": 1787573554, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787689500, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-java-alias-propagation-negative", "diagnostics": [], - "duration_ms": 22584, + "duration_ms": 18908, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-alias-propagation-negative.sarif.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-java-alias-propagation-positive", "diagnostics": [], - "duration_ms": 21806, + "duration_ms": 19789, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-alias-propagation-positive.sarif.json", @@ -35,10 +35,42 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "diagnostics": [], + "duration_ms": 20119, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-anonymous-implementation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 21032, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-anonymous-implementation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-java-argument-position-negative", "diagnostics": [], - "duration_ms": 20561, + "duration_ms": 17987, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-argument-position-negative.sarif.json", @@ -55,7 +87,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 20552, + "duration_ms": 19885, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-argument-position-positive.sarif.json", @@ -72,7 +104,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 20349, + "duration_ms": 20388, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-array-element-negative.sarif.json", @@ -89,7 +121,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 19662, + "duration_ms": 19645, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-array-element-positive.sarif.json", @@ -104,7 +136,7 @@ { "case_id": "dfb-taint-java-branch-join-negative", "diagnostics": [], - "duration_ms": 19558, + "duration_ms": 19219, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-branch-join-negative.sarif.json", @@ -121,7 +153,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 19385, + "duration_ms": 23509, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-branch-join-positive.sarif.json", @@ -136,7 +168,7 @@ { "case_id": "dfb-taint-java-call-context-negative", "diagnostics": [], - "duration_ms": 19769, + "duration_ms": 18575, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-call-context-negative.sarif.json", @@ -153,7 +185,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 20015, + "duration_ms": 15908, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-call-context-positive.sarif.json", @@ -165,12 +197,170 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-java-callback-registration-negative", + "diagnostics": [], + "duration_ms": 13594, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-callback-registration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-callback-registration-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 18180, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-callback-registration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-closure-capture-negative", + "diagnostics": [], + "duration_ms": 18018, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-closure-capture-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-closure-capture-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 16201, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-closure-capture-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-computed-property-negative", + "diagnostics": [], + "duration_ms": 24821, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-computed-property-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-computed-property-positive", + "diagnostics": [], + "duration_ms": 18006, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-computed-property-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 20874, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-context-pair-depth2-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 21814, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-context-pair-depth2-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 22481, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-deep-relay-chain-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 19519, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-deep-relay-chain-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-java-direct-positive", "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 19483, + "duration_ms": 20462, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-direct-positive.sarif.json", @@ -182,10 +372,78 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-java-dispatch-table-negative", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 20347, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-dispatch-table-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-dispatch-table-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 19576, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-dispatch-table-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-element-object-negative", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 19524, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-element-object-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-element-object-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 13721, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-element-object-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-java-exception-catch-negative", "diagnostics": [], - "duration_ms": 19887, + "duration_ms": 11978, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-exception-catch-negative.sarif.json", @@ -200,7 +458,7 @@ { "case_id": "dfb-taint-java-exception-catch-positive", "diagnostics": [], - "duration_ms": 19726, + "duration_ms": 12191, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-exception-catch-positive.sarif.json", @@ -215,7 +473,7 @@ { "case_id": "dfb-taint-java-explicit-negative", "diagnostics": [], - "duration_ms": 19084, + "duration_ms": 11966, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-explicit-negative.sarif.json", @@ -230,7 +488,7 @@ { "case_id": "dfb-taint-java-expression-negative", "diagnostics": [], - "duration_ms": 19373, + "duration_ms": 12004, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-expression-negative.sarif.json", @@ -245,7 +503,7 @@ { "case_id": "dfb-taint-java-expression-positive", "diagnostics": [], - "duration_ms": 20356, + "duration_ms": 12943, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-expression-positive.sarif.json", @@ -257,10 +515,44 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-java-function-field-negative", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 13394, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-function-field-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-function-field-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 14120, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-function-field-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-java-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 19938, + "duration_ms": 18113, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-infeasible-branch-negative.sarif.json", @@ -277,7 +569,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 19730, + "duration_ms": 19777, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-infeasible-branch-positive.sarif.json", @@ -292,7 +584,7 @@ { "case_id": "dfb-taint-java-local-chain-negative", "diagnostics": [], - "duration_ms": 19505, + "duration_ms": 19096, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-local-chain-negative.sarif.json", @@ -309,7 +601,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 20268, + "duration_ms": 16502, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-local-chain-positive.sarif.json", @@ -324,7 +616,7 @@ { "case_id": "dfb-taint-java-local-overwrite-negative", "diagnostics": [], - "duration_ms": 20637, + "duration_ms": 19410, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-local-overwrite-negative.sarif.json", @@ -341,7 +633,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 21931, + "duration_ms": 20407, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-local-overwrite-positive.sarif.json", @@ -358,7 +650,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 20989, + "duration_ms": 20350, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-loop-carried-negative.sarif.json", @@ -375,7 +667,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 20738, + "duration_ms": 19939, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-loop-carried-positive.sarif.json", @@ -387,10 +679,74 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-java-map-iteration-negative", + "diagnostics": [], + "duration_ms": 20554, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-map-iteration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-map-iteration-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 22290, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-map-iteration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-nested-access-path-negative", + "diagnostics": [], + "duration_ms": 19656, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-nested-access-path-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-nested-access-path-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 14673, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-nested-access-path-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-java-object-separation-negative", "diagnostics": [], - "duration_ms": 20173, + "duration_ms": 13188, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-object-separation-negative.sarif.json", @@ -407,7 +763,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 20595, + "duration_ms": 19766, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-object-separation-positive.sarif.json", @@ -419,10 +775,72 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-java-recursive-carry-negative", + "diagnostics": [], + "duration_ms": 18966, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-recursive-carry-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-recursive-carry-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 12587, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-recursive-carry-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-reflective-invocation-negative", + "diagnostics": [], + "duration_ms": 12819, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-reflective-invocation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-java-reflective-invocation-positive", + "diagnostics": [], + "duration_ms": 14109, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql/dfb-taint-java-reflective-invocation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-java-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 20502, + "duration_ms": 12417, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-return-relay-one-hop-negative.sarif.json", @@ -439,7 +857,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 21109, + "duration_ms": 12923, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-return-relay-one-hop-positive.sarif.json", @@ -454,7 +872,7 @@ { "case_id": "dfb-taint-java-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 20289, + "duration_ms": 12192, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-return-relay-two-hop-negative.sarif.json", @@ -471,7 +889,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 20093, + "duration_ms": 12283, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-return-relay-two-hop-positive.sarif.json", @@ -486,7 +904,7 @@ { "case_id": "dfb-taint-java-same-object-field-negative", "diagnostics": [], - "duration_ms": 19840, + "duration_ms": 11741, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-same-object-field-negative.sarif.json", @@ -503,7 +921,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 19115, + "duration_ms": 10268, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql/dfb-taint-java-same-object-field-positive.sarif.json", @@ -517,7 +935,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787572906, + "started_at_unix_seconds": 1787688495, "tool": "codeql", "tool_build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", "tool_version": "2.26.3" diff --git a/reports/codeql-javascript-kernel.json b/reports/codeql-javascript-kernel.json index 13cf4fd..9b4cc56 100644 --- a/reports/codeql-javascript-kernel.json +++ b/reports/codeql-javascript-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "cb54d749e915208a1fa7fceaa1e5e5302c18960aebf724573040fda66c7a7ba8", - "ended_at_unix_seconds": 1787573933, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787690221, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-javascript-alias-propagation-negative", "diagnostics": [], - "duration_ms": 15145, + "duration_ms": 9383, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-negative.sarif.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-javascript-alias-propagation-positive", "diagnostics": [], - "duration_ms": 15270, + "duration_ms": 11038, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-positive.sarif.json", @@ -35,10 +35,42 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "diagnostics": [], + "duration_ms": 12322, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 11996, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-javascript-argument-position-negative", "diagnostics": [], - "duration_ms": 14517, + "duration_ms": 10870, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-negative.sarif.json", @@ -55,7 +87,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 15599, + "duration_ms": 11244, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-positive.sarif.json", @@ -70,7 +102,7 @@ { "case_id": "dfb-taint-javascript-array-element-negative", "diagnostics": [], - "duration_ms": 15109, + "duration_ms": 13874, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-array-element-negative.sarif.json", @@ -87,7 +119,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 16026, + "duration_ms": 12485, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-array-element-positive.sarif.json", @@ -102,7 +134,7 @@ { "case_id": "dfb-taint-javascript-branch-join-negative", "diagnostics": [], - "duration_ms": 15862, + "duration_ms": 10814, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-negative.sarif.json", @@ -119,7 +151,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 14725, + "duration_ms": 15312, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-positive.sarif.json", @@ -134,7 +166,7 @@ { "case_id": "dfb-taint-javascript-call-context-negative", "diagnostics": [], - "duration_ms": 11657, + "duration_ms": 15187, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-call-context-negative.sarif.json", @@ -151,7 +183,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10919, + "duration_ms": 15053, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-call-context-positive.sarif.json", @@ -163,10 +195,170 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-javascript-callback-registration-negative", + "diagnostics": [], + "duration_ms": 14537, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-callback-registration-positive", + "diagnostics": [], + "duration_ms": 10799, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-closure-capture-negative", + "diagnostics": [], + "duration_ms": 17285, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-closure-capture-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 17093, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-computed-property-negative", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 16658, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-computed-property-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 15937, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 15271, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 19003, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 15349, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 11669, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-javascript-direct-negative", "diagnostics": [], - "duration_ms": 11679, + "duration_ms": 9728, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-direct-negative.sarif.json", @@ -183,7 +375,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 15064, + "duration_ms": 10312, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-direct-positive.sarif.json", @@ -195,10 +387,72 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "diagnostics": [], + "duration_ms": 12028, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "diagnostics": [], + "duration_ms": 11960, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-element-object-negative", + "diagnostics": [], + "duration_ms": 10026, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-element-object-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-element-object-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 10479, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-element-object-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-javascript-exception-catch-negative", "diagnostics": [], - "duration_ms": 14334, + "duration_ms": 10379, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-negative.sarif.json", @@ -215,7 +469,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 12089, + "duration_ms": 11845, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-positive.sarif.json", @@ -230,7 +484,7 @@ { "case_id": "dfb-taint-javascript-expression-negative", "diagnostics": [], - "duration_ms": 11732, + "duration_ms": 9849, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-expression-negative.sarif.json", @@ -245,7 +499,7 @@ { "case_id": "dfb-taint-javascript-expression-positive", "diagnostics": [], - "duration_ms": 11538, + "duration_ms": 10632, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-expression-positive.sarif.json", @@ -257,10 +511,40 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-javascript-function-field-negative", + "diagnostics": [], + "duration_ms": 10870, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-function-field-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-function-field-positive", + "diagnostics": [], + "duration_ms": 10484, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-function-field-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-javascript-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 10866, + "duration_ms": 10759, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-negative.sarif.json", @@ -277,7 +561,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11379, + "duration_ms": 14192, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-positive.sarif.json", @@ -292,7 +576,7 @@ { "case_id": "dfb-taint-javascript-local-chain-negative", "diagnostics": [], - "duration_ms": 12070, + "duration_ms": 14433, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-negative.sarif.json", @@ -309,7 +593,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 12062, + "duration_ms": 15581, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-positive.sarif.json", @@ -324,7 +608,7 @@ { "case_id": "dfb-taint-javascript-local-overwrite-negative", "diagnostics": [], - "duration_ms": 10200, + "duration_ms": 14336, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-negative.sarif.json", @@ -341,7 +625,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 8725, + "duration_ms": 13209, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-positive.sarif.json", @@ -358,7 +642,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 9026, + "duration_ms": 14773, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-negative.sarif.json", @@ -375,7 +659,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 8289, + "duration_ms": 16028, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-positive.sarif.json", @@ -387,10 +671,70 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-javascript-map-iteration-negative", + "diagnostics": [], + "duration_ms": 14997, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-map-iteration-positive", + "diagnostics": [], + "duration_ms": 14493, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "diagnostics": [], + "duration_ms": 14935, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "diagnostics": [], + "duration_ms": 14259, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-javascript-object-separation-negative", "diagnostics": [], - "duration_ms": 8143, + "duration_ms": 10707, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-negative.sarif.json", @@ -407,7 +751,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 9938, + "duration_ms": 9249, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-positive.sarif.json", @@ -419,10 +763,72 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "diagnostics": [], + "duration_ms": 9217, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 9333, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "diagnostics": [], + "duration_ms": 9251, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "diagnostics": [], + "duration_ms": 9306, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 10644, + "duration_ms": 9248, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-negative.sarif.json", @@ -439,7 +845,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 9376, + "duration_ms": 9562, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-positive.sarif.json", @@ -454,7 +860,7 @@ { "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 8027, + "duration_ms": 9866, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-negative.sarif.json", @@ -471,7 +877,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 8342, + "duration_ms": 10652, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-positive.sarif.json", @@ -486,7 +892,7 @@ { "case_id": "dfb-taint-javascript-same-object-field-negative", "diagnostics": [], - "duration_ms": 8003, + "duration_ms": 9414, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-negative.sarif.json", @@ -503,7 +909,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 9858, + "duration_ms": 9461, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-positive.sarif.json", @@ -517,7 +923,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787573556, + "started_at_unix_seconds": 1787689502, "tool": "codeql", "tool_build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", "tool_version": "2.26.3" diff --git a/reports/codeql-kotlin-kernel.json b/reports/codeql-kotlin-kernel.json index 566fc38..f0adb38 100644 --- a/reports/codeql-kotlin-kernel.json +++ b/reports/codeql-kotlin-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "25b92ad6190d65fd76c67da51c3ec0d638cea7699e976941c027a48700b9096e", - "ended_at_unix_seconds": 1787575845, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787692315, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-kotlin-alias-propagation-negative", "diagnostics": [], - "duration_ms": 33772, + "duration_ms": 18448, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.sarif.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-kotlin-alias-propagation-positive", "diagnostics": [], - "duration_ms": 33032, + "duration_ms": 16301, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.sarif.json", @@ -35,10 +35,40 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-negative", + "diagnostics": [], + "duration_ms": 16511, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-positive", + "diagnostics": [], + "duration_ms": 15725, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-kotlin-argument-position-negative", "diagnostics": [], - "duration_ms": 32815, + "duration_ms": 15467, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.sarif.json", @@ -55,7 +85,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 32128, + "duration_ms": 15399, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.sarif.json", @@ -72,7 +102,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 34332, + "duration_ms": 15531, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-negative.sarif.json", @@ -89,7 +119,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 31626, + "duration_ms": 16871, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-positive.sarif.json", @@ -104,7 +134,7 @@ { "case_id": "dfb-taint-kotlin-branch-join-negative", "diagnostics": [], - "duration_ms": 32312, + "duration_ms": 19952, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.sarif.json", @@ -121,7 +151,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 33193, + "duration_ms": 20773, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.sarif.json", @@ -136,7 +166,7 @@ { "case_id": "dfb-taint-kotlin-call-context-negative", "diagnostics": [], - "duration_ms": 35274, + "duration_ms": 19440, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-negative.sarif.json", @@ -153,7 +183,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 34392, + "duration_ms": 18775, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-positive.sarif.json", @@ -165,10 +195,166 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-kotlin-callback-registration-negative", + "diagnostics": [], + "duration_ms": 18296, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-positive", + "diagnostics": [], + "duration_ms": 17805, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-negative", + "diagnostics": [], + "duration_ms": 21355, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 39134, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-computed-property-negative", + "diagnostics": [], + "duration_ms": 19886, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-computed-property-positive", + "diagnostics": [], + "duration_ms": 15642, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 15668, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 22820, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 23126, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 19095, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-kotlin-direct-negative", "diagnostics": [], - "duration_ms": 31822, + "duration_ms": 19097, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-negative.sarif.json", @@ -185,7 +371,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 33262, + "duration_ms": 21905, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-positive.sarif.json", @@ -197,10 +383,74 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-negative", + "diagnostics": [], + "duration_ms": 25304, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-positive", + "diagnostics": [], + "duration_ms": 30436, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-element-object-negative", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 21641, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-element-object-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 19977, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-kotlin-exception-catch-negative", "diagnostics": [], - "duration_ms": 34317, + "duration_ms": 18440, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.sarif.json", @@ -215,7 +465,7 @@ { "case_id": "dfb-taint-kotlin-exception-catch-positive", "diagnostics": [], - "duration_ms": 38178, + "duration_ms": 30205, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.sarif.json", @@ -230,7 +480,7 @@ { "case_id": "dfb-taint-kotlin-expression-negative", "diagnostics": [], - "duration_ms": 32666, + "duration_ms": 20788, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-negative.sarif.json", @@ -245,7 +495,7 @@ { "case_id": "dfb-taint-kotlin-expression-positive", "diagnostics": [], - "duration_ms": 32101, + "duration_ms": 19983, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-positive.sarif.json", @@ -257,10 +507,44 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-kotlin-function-field-negative", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 24466, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-function-field-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 20576, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-kotlin-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 31631, + "duration_ms": 23659, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.sarif.json", @@ -277,7 +561,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 34337, + "duration_ms": 33048, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.sarif.json", @@ -292,7 +576,7 @@ { "case_id": "dfb-taint-kotlin-local-chain-negative", "diagnostics": [], - "duration_ms": 31018, + "duration_ms": 22377, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.sarif.json", @@ -309,7 +593,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 31855, + "duration_ms": 24384, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.sarif.json", @@ -324,7 +608,7 @@ { "case_id": "dfb-taint-kotlin-local-overwrite-negative", "diagnostics": [], - "duration_ms": 30711, + "duration_ms": 18629, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.sarif.json", @@ -341,7 +625,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 31718, + "duration_ms": 17853, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.sarif.json", @@ -358,7 +642,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 32869, + "duration_ms": 15491, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.sarif.json", @@ -375,7 +659,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 31687, + "duration_ms": 15530, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.sarif.json", @@ -387,10 +671,74 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-kotlin-map-iteration-negative", + "diagnostics": [], + "duration_ms": 15266, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 16404, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-negative", + "diagnostics": [], + "duration_ms": 15494, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 15952, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-kotlin-object-separation-negative", "diagnostics": [], - "duration_ms": 34950, + "duration_ms": 15605, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.sarif.json", @@ -407,7 +755,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 35466, + "duration_ms": 15065, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.sarif.json", @@ -419,10 +767,72 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-negative", + "diagnostics": [], + "duration_ms": 15817, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 15221, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-negative", + "diagnostics": [], + "duration_ms": 15483, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-positive", + "diagnostics": [], + "duration_ms": 15423, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 33693, + "duration_ms": 15293, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.sarif.json", @@ -439,7 +849,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 32762, + "duration_ms": 15314, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.sarif.json", @@ -454,7 +864,7 @@ { "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 30805, + "duration_ms": 15147, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.sarif.json", @@ -471,7 +881,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 29307, + "duration_ms": 15399, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.sarif.json", @@ -486,7 +896,7 @@ { "case_id": "dfb-taint-kotlin-same-object-field-negative", "diagnostics": [], - "duration_ms": 30698, + "duration_ms": 15336, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.sarif.json", @@ -503,7 +913,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 29546, + "duration_ms": 15643, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.sarif.json", @@ -517,7 +927,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787574796, + "started_at_unix_seconds": 1787691201, "tool": "codeql", "tool_build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", "tool_version": "2.26.3" diff --git a/reports/codeql-python-kernel.json b/reports/codeql-python-kernel.json index 4038ba3..ba41977 100644 --- a/reports/codeql-python-kernel.json +++ b/reports/codeql-python-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "f97f0198f19f2d1d8630b48ff5d30d947e9f83b940de38af425076cf73e82230", - "ended_at_unix_seconds": 1787574795, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787691200, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-python-alias-propagation-negative", "diagnostics": [], - "duration_ms": 10759, + "duration_ms": 6958, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-negative.sarif.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-python-alias-propagation-positive", "diagnostics": [], - "duration_ms": 11373, + "duration_ms": 5288, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-positive.sarif.json", @@ -35,10 +35,42 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "diagnostics": [], + "duration_ms": 5973, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 5638, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-python-argument-position-negative", "diagnostics": [], - "duration_ms": 11814, + "duration_ms": 5601, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-negative.sarif.json", @@ -55,7 +87,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11230, + "duration_ms": 9015, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-positive.sarif.json", @@ -70,7 +102,7 @@ { "case_id": "dfb-taint-python-arithmetic-expression-negative", "diagnostics": [], - "duration_ms": 11689, + "duration_ms": 8833, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-negative.sarif.json", @@ -87,7 +119,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11761, + "duration_ms": 7819, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-positive.sarif.json", @@ -102,7 +134,7 @@ { "case_id": "dfb-taint-python-array-element-negative", "diagnostics": [], - "duration_ms": 12485, + "duration_ms": 6546, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-array-element-negative.sarif.json", @@ -117,7 +149,7 @@ { "case_id": "dfb-taint-python-array-element-positive", "diagnostics": [], - "duration_ms": 10599, + "duration_ms": 6006, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-array-element-positive.sarif.json", @@ -132,7 +164,7 @@ { "case_id": "dfb-taint-python-branch-join-negative", "diagnostics": [], - "duration_ms": 11382, + "duration_ms": 5950, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-negative.sarif.json", @@ -149,7 +181,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10519, + "duration_ms": 6090, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-positive.sarif.json", @@ -164,7 +196,7 @@ { "case_id": "dfb-taint-python-call-context-negative", "diagnostics": [], - "duration_ms": 11179, + "duration_ms": 5822, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-call-context-negative.sarif.json", @@ -181,7 +213,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10920, + "duration_ms": 6302, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-call-context-positive.sarif.json", @@ -193,10 +225,164 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-python-callback-registration-negative", + "diagnostics": [], + "duration_ms": 8686, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-callback-registration-positive", + "diagnostics": [], + "duration_ms": 5963, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-closure-capture-negative", + "diagnostics": [], + "duration_ms": 5955, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-closure-capture-positive", + "diagnostics": [], + "duration_ms": 6100, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-computed-property-negative", + "diagnostics": [], + "duration_ms": 6065, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-computed-property-positive", + "diagnostics": [], + "duration_ms": 6147, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 5542, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 6861, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 6110, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 6785, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-python-direct-negative", "diagnostics": [], - "duration_ms": 11333, + "duration_ms": 5908, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-direct-negative.sarif.json", @@ -213,7 +399,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10713, + "duration_ms": 5952, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-direct-positive.sarif.json", @@ -225,10 +411,74 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-python-dispatch-table-negative", + "diagnostics": [], + "duration_ms": 5572, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-dispatch-table-positive", + "diagnostics": [], + "duration_ms": 8356, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-element-object-negative", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 9096, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-element-object-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-element-object-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 7132, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-element-object-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-python-exception-catch-negative", "diagnostics": [], - "duration_ms": 9707, + "duration_ms": 9450, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-negative.sarif.json", @@ -243,7 +493,7 @@ { "case_id": "dfb-taint-python-exception-catch-positive", "diagnostics": [], - "duration_ms": 10038, + "duration_ms": 6112, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-positive.sarif.json", @@ -255,10 +505,42 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-python-function-field-negative", + "diagnostics": [], + "duration_ms": 5940, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-function-field-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-function-field-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 5990, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-function-field-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-python-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 10382, + "duration_ms": 6021, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-negative.sarif.json", @@ -275,7 +557,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10748, + "duration_ms": 6087, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-positive.sarif.json", @@ -290,7 +572,7 @@ { "case_id": "dfb-taint-python-local-chain-negative", "diagnostics": [], - "duration_ms": 11322, + "duration_ms": 7165, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-negative.sarif.json", @@ -307,7 +589,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 12421, + "duration_ms": 9328, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-positive.sarif.json", @@ -322,7 +604,7 @@ { "case_id": "dfb-taint-python-local-overwrite-negative", "diagnostics": [], - "duration_ms": 12069, + "duration_ms": 8641, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-negative.sarif.json", @@ -339,7 +621,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 12404, + "duration_ms": 9009, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-positive.sarif.json", @@ -356,7 +638,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11590, + "duration_ms": 7295, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-negative.sarif.json", @@ -373,7 +655,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11353, + "duration_ms": 6814, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-positive.sarif.json", @@ -385,10 +667,74 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-python-map-iteration-negative", + "diagnostics": [], + "duration_ms": 5197, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-map-iteration-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 5754, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-nested-access-path-negative", + "diagnostics": [], + "duration_ms": 5555, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-nested-access-path-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 5390, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-python-object-separation-negative", "diagnostics": [], - "duration_ms": 11179, + "duration_ms": 5499, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-negative.sarif.json", @@ -405,7 +751,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11432, + "duration_ms": 6080, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-positive.sarif.json", @@ -417,10 +763,72 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-python-recursive-carry-negative", + "diagnostics": [], + "duration_ms": 6155, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-recursive-carry-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 5854, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-reflective-invocation-negative", + "diagnostics": [], + "duration_ms": 5807, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-python-reflective-invocation-positive", + "diagnostics": [], + "duration_ms": 5563, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-python-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 11444, + "duration_ms": 5262, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-negative.sarif.json", @@ -437,7 +845,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11523, + "duration_ms": 5699, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-positive.sarif.json", @@ -452,7 +860,7 @@ { "case_id": "dfb-taint-python-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 11246, + "duration_ms": 5766, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-negative.sarif.json", @@ -469,7 +877,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 11614, + "duration_ms": 5906, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-positive.sarif.json", @@ -484,7 +892,7 @@ { "case_id": "dfb-taint-python-same-object-field-negative", "diagnostics": [], - "duration_ms": 12176, + "duration_ms": 5712, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-negative.sarif.json", @@ -501,7 +909,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 12586, + "duration_ms": 5383, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-positive.sarif.json", @@ -515,7 +923,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787574431, + "started_at_unix_seconds": 1787690823, "tool": "codeql", "tool_build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", "tool_version": "2.26.3" diff --git a/reports/codeql-ruby-kernel.json b/reports/codeql-ruby-kernel.json index 9a43758..9f9347a 100644 --- a/reports/codeql-ruby-kernel.json +++ b/reports/codeql-ruby-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "0292361f24c7b18fa59543de15e5709270a5d717f0e7fa3e61de7a9436fb59f7", - "ended_at_unix_seconds": 1787662686, - "fixture_revision": "sha256:020d0d8f79360af6e74064a692e2d65ffa31cd97f9971f9dad8bec065d862043", + "ended_at_unix_seconds": 1787694903, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-ruby-alias-propagation-negative", "diagnostics": [], - "duration_ms": 7150, + "duration_ms": 4284, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.sarif.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-ruby-alias-propagation-positive", "diagnostics": [], - "duration_ms": 7314, + "duration_ms": 4164, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.sarif.json", @@ -38,7 +38,7 @@ { "case_id": "dfb-taint-ruby-anonymous-implementation-negative", "diagnostics": [], - "duration_ms": 6595, + "duration_ms": 4124, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.sarif.json", @@ -53,7 +53,7 @@ { "case_id": "dfb-taint-ruby-anonymous-implementation-positive", "diagnostics": [], - "duration_ms": 9375, + "duration_ms": 4100, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.sarif.json", @@ -68,7 +68,7 @@ { "case_id": "dfb-taint-ruby-argument-position-negative", "diagnostics": [], - "duration_ms": 8195, + "duration_ms": 4108, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-negative.sarif.json", @@ -85,7 +85,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10508, + "duration_ms": 4172, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-positive.sarif.json", @@ -100,7 +100,7 @@ { "case_id": "dfb-taint-ruby-arithmetic-expression-negative", "diagnostics": [], - "duration_ms": 8981, + "duration_ms": 4068, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.sarif.json", @@ -117,7 +117,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 13434, + "duration_ms": 4225, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.sarif.json", @@ -132,7 +132,7 @@ { "case_id": "dfb-taint-ruby-array-element-negative", "diagnostics": [], - "duration_ms": 8907, + "duration_ms": 4234, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-negative.sarif.json", @@ -149,7 +149,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 7905, + "duration_ms": 4380, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-positive.sarif.json", @@ -164,7 +164,7 @@ { "case_id": "dfb-taint-ruby-branch-join-negative", "diagnostics": [], - "duration_ms": 7421, + "duration_ms": 4092, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-negative.sarif.json", @@ -181,7 +181,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 7303, + "duration_ms": 4161, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-positive.sarif.json", @@ -196,7 +196,7 @@ { "case_id": "dfb-taint-ruby-call-context-negative", "diagnostics": [], - "duration_ms": 6655, + "duration_ms": 4121, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-negative.sarif.json", @@ -213,7 +213,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6871, + "duration_ms": 4156, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-positive.sarif.json", @@ -228,7 +228,7 @@ { "case_id": "dfb-taint-ruby-callback-registration-negative", "diagnostics": [], - "duration_ms": 8487, + "duration_ms": 4227, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-negative.sarif.json", @@ -243,7 +243,7 @@ { "case_id": "dfb-taint-ruby-callback-registration-positive", "diagnostics": [], - "duration_ms": 9082, + "duration_ms": 4242, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-positive.sarif.json", @@ -258,7 +258,7 @@ { "case_id": "dfb-taint-ruby-closure-capture-negative", "diagnostics": [], - "duration_ms": 8678, + "duration_ms": 4080, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-negative.sarif.json", @@ -275,7 +275,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 9196, + "duration_ms": 4171, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-positive.sarif.json", @@ -290,7 +290,7 @@ { "case_id": "dfb-taint-ruby-computed-property-negative", "diagnostics": [], - "duration_ms": 8010, + "duration_ms": 4188, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-negative.sarif.json", @@ -305,7 +305,7 @@ { "case_id": "dfb-taint-ruby-computed-property-positive", "diagnostics": [], - "duration_ms": 7265, + "duration_ms": 4116, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-positive.sarif.json", @@ -320,7 +320,7 @@ { "case_id": "dfb-taint-ruby-context-pair-depth2-negative", "diagnostics": [], - "duration_ms": 8366, + "duration_ms": 4126, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.sarif.json", @@ -337,7 +337,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 8845, + "duration_ms": 4185, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.sarif.json", @@ -352,7 +352,7 @@ { "case_id": "dfb-taint-ruby-deep-relay-chain-negative", "diagnostics": [], - "duration_ms": 8458, + "duration_ms": 4050, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.sarif.json", @@ -369,7 +369,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 7693, + "duration_ms": 4286, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.sarif.json", @@ -384,7 +384,7 @@ { "case_id": "dfb-taint-ruby-direct-negative", "diagnostics": [], - "duration_ms": 9838, + "duration_ms": 4076, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-negative.sarif.json", @@ -401,7 +401,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10079, + "duration_ms": 4142, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-positive.sarif.json", @@ -416,7 +416,7 @@ { "case_id": "dfb-taint-ruby-dispatch-table-negative", "diagnostics": [], - "duration_ms": 14502, + "duration_ms": 4259, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.sarif.json", @@ -431,7 +431,7 @@ { "case_id": "dfb-taint-ruby-dispatch-table-positive", "diagnostics": [], - "duration_ms": 10095, + "duration_ms": 4181, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.sarif.json", @@ -446,7 +446,7 @@ { "case_id": "dfb-taint-ruby-element-object-negative", "diagnostics": [], - "duration_ms": 10725, + "duration_ms": 4289, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-negative.sarif.json", @@ -463,7 +463,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 9504, + "duration_ms": 4408, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-positive.sarif.json", @@ -478,7 +478,7 @@ { "case_id": "dfb-taint-ruby-exception-catch-negative", "diagnostics": [], - "duration_ms": 9113, + "duration_ms": 4245, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-negative.sarif.json", @@ -493,7 +493,7 @@ { "case_id": "dfb-taint-ruby-exception-catch-positive", "diagnostics": [], - "duration_ms": 10024, + "duration_ms": 4262, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-positive.sarif.json", @@ -508,7 +508,7 @@ { "case_id": "dfb-taint-ruby-function-field-negative", "diagnostics": [], - "duration_ms": 7875, + "duration_ms": 4154, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-negative.sarif.json", @@ -523,7 +523,7 @@ { "case_id": "dfb-taint-ruby-function-field-positive", "diagnostics": [], - "duration_ms": 7742, + "duration_ms": 4208, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-positive.sarif.json", @@ -538,7 +538,7 @@ { "case_id": "dfb-taint-ruby-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 7529, + "duration_ms": 4124, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.sarif.json", @@ -555,7 +555,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10055, + "duration_ms": 4188, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.sarif.json", @@ -570,7 +570,7 @@ { "case_id": "dfb-taint-ruby-local-chain-negative", "diagnostics": [], - "duration_ms": 8981, + "duration_ms": 4115, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-negative.sarif.json", @@ -587,7 +587,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6926, + "duration_ms": 4153, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-positive.sarif.json", @@ -602,7 +602,7 @@ { "case_id": "dfb-taint-ruby-local-overwrite-negative", "diagnostics": [], - "duration_ms": 6330, + "duration_ms": 4051, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.sarif.json", @@ -619,7 +619,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6390, + "duration_ms": 4115, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.sarif.json", @@ -636,7 +636,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6681, + "duration_ms": 4242, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-negative.sarif.json", @@ -653,7 +653,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6445, + "duration_ms": 4172, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-positive.sarif.json", @@ -668,7 +668,7 @@ { "case_id": "dfb-taint-ruby-map-iteration-negative", "diagnostics": [], - "duration_ms": 6496, + "duration_ms": 4277, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-negative.sarif.json", @@ -685,7 +685,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6671, + "duration_ms": 4376, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-positive.sarif.json", @@ -700,7 +700,7 @@ { "case_id": "dfb-taint-ruby-nested-access-path-negative", "diagnostics": [], - "duration_ms": 6626, + "duration_ms": 4235, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.sarif.json", @@ -717,7 +717,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6615, + "duration_ms": 4293, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.sarif.json", @@ -732,7 +732,7 @@ { "case_id": "dfb-taint-ruby-object-separation-negative", "diagnostics": [], - "duration_ms": 6616, + "duration_ms": 4194, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-negative.sarif.json", @@ -749,7 +749,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6638, + "duration_ms": 4314, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-positive.sarif.json", @@ -764,7 +764,7 @@ { "case_id": "dfb-taint-ruby-recursive-carry-negative", "diagnostics": [], - "duration_ms": 6322, + "duration_ms": 4155, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.sarif.json", @@ -781,7 +781,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 6469, + "duration_ms": 4240, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.sarif.json", @@ -796,7 +796,7 @@ { "case_id": "dfb-taint-ruby-reflective-invocation-negative", "diagnostics": [], - "duration_ms": 7524, + "duration_ms": 4068, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.sarif.json", @@ -811,7 +811,7 @@ { "case_id": "dfb-taint-ruby-reflective-invocation-positive", "diagnostics": [], - "duration_ms": 6835, + "duration_ms": 4089, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.sarif.json", @@ -826,7 +826,7 @@ { "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 5827, + "duration_ms": 4078, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.sarif.json", @@ -843,7 +843,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 5651, + "duration_ms": 4179, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.sarif.json", @@ -858,7 +858,7 @@ { "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 6976, + "duration_ms": 4119, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.sarif.json", @@ -875,7 +875,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 7976, + "duration_ms": 4187, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.sarif.json", @@ -890,7 +890,7 @@ { "case_id": "dfb-taint-ruby-same-object-field-negative", "diagnostics": [], - "duration_ms": 7075, + "duration_ms": 4250, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-negative.sarif.json", @@ -907,7 +907,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 7377, + "duration_ms": 4180, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-positive.sarif.json", @@ -921,7 +921,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787662218, + "started_at_unix_seconds": 1787694660, "tool": "codeql", "tool_build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", "tool_version": "2.26.3" diff --git a/reports/codeql-rust-kernel.json b/reports/codeql-rust-kernel.json index 1b04e33..aaafbeb 100644 --- a/reports/codeql-rust-kernel.json +++ b/reports/codeql-rust-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "cc2c728b66e0c273545e3531a672c0987473f3830f5df80b0839f5d04c33600b", - "ended_at_unix_seconds": 1787580589, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787697268, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-rust-alias-propagation-negative", "diagnostics": [], - "duration_ms": 75878, + "duration_ms": 42492, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-negative.sarif.json", @@ -25,7 +25,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 80911, + "duration_ms": 42602, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-positive.sarif.json", @@ -37,10 +37,40 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "diagnostics": [], + "duration_ms": 41982, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "diagnostics": [], + "duration_ms": 41892, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-rust-argument-position-negative", "diagnostics": [], - "duration_ms": 76005, + "duration_ms": 42263, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-negative.sarif.json", @@ -57,7 +87,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 77262, + "duration_ms": 42022, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-positive.sarif.json", @@ -74,7 +104,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 79871, + "duration_ms": 42292, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-negative.sarif.json", @@ -91,7 +121,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 75646, + "duration_ms": 42844, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-positive.sarif.json", @@ -106,7 +136,7 @@ { "case_id": "dfb-taint-rust-branch-join-negative", "diagnostics": [], - "duration_ms": 75348, + "duration_ms": 42229, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-negative.sarif.json", @@ -123,7 +153,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 75490, + "duration_ms": 42143, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-positive.sarif.json", @@ -138,7 +168,7 @@ { "case_id": "dfb-taint-rust-call-context-negative", "diagnostics": [], - "duration_ms": 72266, + "duration_ms": 40888, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-negative.sarif.json", @@ -155,7 +185,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 71953, + "duration_ms": 41594, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-positive.sarif.json", @@ -167,10 +197,164 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-rust-callback-registration-negative", + "diagnostics": [], + "duration_ms": 43058, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-callback-registration-positive", + "diagnostics": [], + "duration_ms": 43184, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-closure-capture-negative", + "diagnostics": [], + "duration_ms": 42306, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-closure-capture-positive", + "diagnostics": [], + "duration_ms": 42639, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-computed-property-negative", + "diagnostics": [], + "duration_ms": 42011, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-computed-property-positive", + "diagnostics": [], + "duration_ms": 42347, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 42076, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 42115, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 41768, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 41940, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-rust-direct-negative", "diagnostics": [], - "duration_ms": 72632, + "duration_ms": 41654, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-negative.sarif.json", @@ -187,7 +371,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 71786, + "duration_ms": 41963, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-positive.sarif.json", @@ -199,10 +383,70 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-rust-dispatch-table-negative", + "diagnostics": [], + "duration_ms": 42278, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-dispatch-table-positive", + "diagnostics": [], + "duration_ms": 42255, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-element-object-negative", + "diagnostics": [], + "duration_ms": 42075, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-element-object-positive", + "diagnostics": [], + "duration_ms": 42245, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-rust-expression-negative", "diagnostics": [], - "duration_ms": 73864, + "duration_ms": 41485, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-negative.sarif.json", @@ -219,7 +463,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 77017, + "duration_ms": 41988, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-positive.sarif.json", @@ -231,10 +475,40 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-rust-function-field-negative", + "diagnostics": [], + "duration_ms": 42062, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-function-field-positive", + "diagnostics": [], + "duration_ms": 42087, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-rust-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 75557, + "duration_ms": 41710, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-negative.sarif.json", @@ -251,7 +525,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 75754, + "duration_ms": 42591, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-positive.sarif.json", @@ -266,7 +540,7 @@ { "case_id": "dfb-taint-rust-local-chain-negative", "diagnostics": [], - "duration_ms": 75789, + "duration_ms": 41589, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-negative.sarif.json", @@ -283,7 +557,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 69332, + "duration_ms": 41888, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-positive.sarif.json", @@ -298,7 +572,7 @@ { "case_id": "dfb-taint-rust-local-overwrite-negative", "diagnostics": [], - "duration_ms": 62245, + "duration_ms": 41722, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-negative.sarif.json", @@ -315,7 +589,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 44686, + "duration_ms": 41848, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-positive.sarif.json", @@ -332,7 +606,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 45455, + "duration_ms": 42927, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-negative.sarif.json", @@ -349,7 +623,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 45054, + "duration_ms": 42551, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-positive.sarif.json", @@ -361,10 +635,72 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-rust-map-iteration-negative", + "diagnostics": [], + "duration_ms": 42856, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-map-iteration-positive", + "diagnostics": [], + "duration_ms": 43220, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-nested-access-path-negative", + "diagnostics": [], + "duration_ms": 42079, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-nested-access-path-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 42048, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-rust-object-separation-negative", "diagnostics": [], - "duration_ms": 58594, + "duration_ms": 41974, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-negative.sarif.json", @@ -381,7 +717,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 79231, + "duration_ms": 42152, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-positive.sarif.json", @@ -393,10 +729,42 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-rust-recursive-carry-negative", + "diagnostics": [], + "duration_ms": 42762, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-rust-recursive-carry-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 43047, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-rust-result-error-propagation-negative", "diagnostics": [], - "duration_ms": 82360, + "duration_ms": 42884, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-negative.sarif.json", @@ -411,7 +779,7 @@ { "case_id": "dfb-taint-rust-result-error-propagation-positive", "diagnostics": [], - "duration_ms": 79178, + "duration_ms": 42918, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-positive.sarif.json", @@ -426,7 +794,7 @@ { "case_id": "dfb-taint-rust-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 74975, + "duration_ms": 41943, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.sarif.json", @@ -443,7 +811,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 79546, + "duration_ms": 41846, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.sarif.json", @@ -458,7 +826,7 @@ { "case_id": "dfb-taint-rust-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 80214, + "duration_ms": 41858, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.sarif.json", @@ -475,7 +843,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 78609, + "duration_ms": 42067, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.sarif.json", @@ -490,7 +858,7 @@ { "case_id": "dfb-taint-rust-same-object-field-negative", "diagnostics": [], - "duration_ms": 77739, + "duration_ms": 42070, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-negative.sarif.json", @@ -507,7 +875,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 79633, + "duration_ms": 42119, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-positive.sarif.json", @@ -521,7 +889,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787578269, + "started_at_unix_seconds": 1787694904, "tool": "codeql", "tool_build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", "tool_version": "2.26.3" diff --git a/reports/codeql-typescript-kernel.json b/reports/codeql-typescript-kernel.json index 7f404d3..091e4b5 100644 --- a/reports/codeql-typescript-kernel.json +++ b/reports/codeql-typescript-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "97949db804086b91f4737ad2e6a8ac5dab461f811a7a033250a00ced32eac54c", - "ended_at_unix_seconds": 1787574429, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", + "ended_at_unix_seconds": 1787690821, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-typescript-alias-propagation-negative", "diagnostics": [], - "duration_ms": 10480, + "duration_ms": 10532, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-negative.sarif.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-typescript-alias-propagation-positive", "diagnostics": [], - "duration_ms": 10157, + "duration_ms": 9186, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-positive.sarif.json", @@ -35,10 +35,42 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-negative", + "diagnostics": [], + "duration_ms": 9477, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 9514, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: anonymous-implementation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: anonymous-implementation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-typescript-argument-position-negative", "diagnostics": [], - "duration_ms": 9433, + "duration_ms": 10180, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-negative.sarif.json", @@ -55,7 +87,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 10779, + "duration_ms": 10528, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-positive.sarif.json", @@ -70,7 +102,7 @@ { "case_id": "dfb-taint-typescript-array-element-negative", "diagnostics": [], - "duration_ms": 13559, + "duration_ms": 9521, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-array-element-negative.sarif.json", @@ -87,7 +119,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 13428, + "duration_ms": 9638, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-array-element-positive.sarif.json", @@ -102,7 +134,7 @@ { "case_id": "dfb-taint-typescript-branch-join-negative", "diagnostics": [], - "duration_ms": 14278, + "duration_ms": 12911, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-negative.sarif.json", @@ -119,7 +151,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 16215, + "duration_ms": 11931, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-positive.sarif.json", @@ -134,7 +166,7 @@ { "case_id": "dfb-taint-typescript-call-context-negative", "diagnostics": [], - "duration_ms": 13830, + "duration_ms": 11165, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-call-context-negative.sarif.json", @@ -151,7 +183,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 13804, + "duration_ms": 9894, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-call-context-positive.sarif.json", @@ -163,10 +195,170 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-typescript-callback-registration-negative", + "diagnostics": [], + "duration_ms": 13019, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-callback-registration-positive", + "diagnostics": [], + "duration_ms": 13539, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: callback-registration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: callback-registration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-closure-capture-negative", + "diagnostics": [], + "duration_ms": 12417, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-closure-capture-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 10524, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: closure-capture-sink" + ], + "source_anchors": [ + "DFB-SOURCE: closure-capture-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-computed-property-negative", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 10522, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-computed-property-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 10305, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: computed-property-sink" + ], + "source_anchors": [ + "DFB-SOURCE: computed-property-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-negative", + "diagnostics": [], + "duration_ms": 12273, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 13061, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: context-pair-depth2-sink" + ], + "source_anchors": [ + "DFB-SOURCE: context-pair-depth2-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-negative", + "diagnostics": [], + "duration_ms": 12129, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 12588, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: deep-relay-chain-sink" + ], + "source_anchors": [ + "DFB-SOURCE: deep-relay-chain-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-typescript-direct-negative", "diagnostics": [], - "duration_ms": 13821, + "duration_ms": 10414, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-direct-negative.sarif.json", @@ -183,7 +375,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 16307, + "duration_ms": 11464, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-direct-positive.sarif.json", @@ -195,10 +387,72 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-typescript-dispatch-table-negative", + "diagnostics": [], + "duration_ms": 14417, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-positive", + "diagnostics": [], + "duration_ms": 9584, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: dispatch-table-sink" + ], + "source_anchors": [ + "DFB-SOURCE: dispatch-table-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-element-object-negative", + "diagnostics": [], + "duration_ms": 9209, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-element-object-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-element-object-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 9325, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-element-object-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: element-object-sink" + ], + "source_anchors": [ + "DFB-SOURCE: element-object-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-typescript-exception-catch-negative", "diagnostics": [], - "duration_ms": 15722, + "duration_ms": 9518, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-negative.sarif.json", @@ -215,7 +469,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 16517, + "duration_ms": 11043, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-positive.sarif.json", @@ -230,7 +484,7 @@ { "case_id": "dfb-taint-typescript-expression-negative", "diagnostics": [], - "duration_ms": 15411, + "duration_ms": 11019, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-expression-negative.sarif.json", @@ -245,7 +499,7 @@ { "case_id": "dfb-taint-typescript-expression-positive", "diagnostics": [], - "duration_ms": 15764, + "duration_ms": 11839, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-expression-positive.sarif.json", @@ -257,10 +511,40 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-typescript-function-field-negative", + "diagnostics": [], + "duration_ms": 12749, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-function-field-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-function-field-positive", + "diagnostics": [], + "duration_ms": 14206, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-function-field-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: function-field-sink" + ], + "source_anchors": [ + "DFB-SOURCE: function-field-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-typescript-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 16159, + "duration_ms": 12710, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-negative.sarif.json", @@ -277,7 +561,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 16853, + "duration_ms": 11508, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-positive.sarif.json", @@ -292,7 +576,7 @@ { "case_id": "dfb-taint-typescript-local-chain-negative", "diagnostics": [], - "duration_ms": 16558, + "duration_ms": 9304, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-negative.sarif.json", @@ -309,7 +593,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 19196, + "duration_ms": 9958, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-positive.sarif.json", @@ -324,7 +608,7 @@ { "case_id": "dfb-taint-typescript-local-overwrite-negative", "diagnostics": [], - "duration_ms": 17811, + "duration_ms": 9234, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-negative.sarif.json", @@ -341,7 +625,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 20325, + "duration_ms": 8224, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-positive.sarif.json", @@ -358,7 +642,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 18248, + "duration_ms": 8179, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-negative.sarif.json", @@ -375,7 +659,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 18017, + "duration_ms": 8001, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-positive.sarif.json", @@ -387,10 +671,70 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-typescript-map-iteration-negative", + "diagnostics": [], + "duration_ms": 7780, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-map-iteration-positive", + "diagnostics": [], + "duration_ms": 7953, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: map-iteration-sink" + ], + "source_anchors": [ + "DFB-SOURCE: map-iteration-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-negative", + "diagnostics": [], + "duration_ms": 7891, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-positive", + "diagnostics": [], + "duration_ms": 7880, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: nested-access-path-sink" + ], + "source_anchors": [ + "DFB-SOURCE: nested-access-path-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-typescript-object-separation-negative", "diagnostics": [], - "duration_ms": 17147, + "duration_ms": 7976, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-negative.sarif.json", @@ -407,7 +751,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 16281, + "duration_ms": 8145, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-positive.sarif.json", @@ -419,10 +763,72 @@ ], "witness_checkpoints": [] }, + { + "case_id": "dfb-taint-typescript-recursive-carry-negative", + "diagnostics": [], + "duration_ms": 8013, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-positive", + "diagnostics": [ + "Controlled input reaches the benchmark sink." + ], + "duration_ms": 8109, + "outcome": "reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: recursive-carry-sink" + ], + "source_anchors": [ + "DFB-SOURCE: recursive-carry-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-negative", + "diagnostics": [], + "duration_ms": 8629, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-negative.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-positive", + "diagnostics": [], + "duration_ms": 10593, + "outcome": "not-reached", + "peak_memory_mb": null, + "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-positive.sarif.json", + "sink_anchors": [ + "DFB-SINK: reflective-invocation-sink" + ], + "source_anchors": [ + "DFB-SOURCE: reflective-invocation-input" + ], + "witness_checkpoints": [] + }, { "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 17422, + "duration_ms": 10216, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-negative.sarif.json", @@ -439,7 +845,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 15032, + "duration_ms": 11713, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-positive.sarif.json", @@ -454,7 +860,7 @@ { "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 16309, + "duration_ms": 9683, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-negative.sarif.json", @@ -471,7 +877,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 16500, + "duration_ms": 9107, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-positive.sarif.json", @@ -486,7 +892,7 @@ { "case_id": "dfb-taint-typescript-same-object-field-negative", "diagnostics": [], - "duration_ms": 16985, + "duration_ms": 8982, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-negative.sarif.json", @@ -503,7 +909,7 @@ "diagnostics": [ "Controlled input reaches the benchmark sink." ], - "duration_ms": 16248, + "duration_ms": 9031, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-positive.sarif.json", @@ -517,7 +923,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787573934, + "started_at_unix_seconds": 1787690222, "tool": "codeql", "tool_build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", "tool_version": "2.26.3" diff --git a/reports/joern-java-kernel.json b/reports/joern-java-kernel.json index b5fc47b..f6c9095 100644 --- a/reports/joern-java-kernel.json +++ b/reports/joern-java-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", - "ended_at_unix_seconds": 1787653975, - "fixture_revision": "sha256:f476894a41d283e3bcaaf5188ee08abe7886ce8e3919257403b0aa853ef718e2", + "ended_at_unix_seconds": 1787686344, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-java-alias-propagation-negative", "diagnostics": [], - "duration_ms": 76005, + "duration_ms": 27946, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-alias-propagation-negative.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-java-alias-propagation-positive", "diagnostics": [], - "duration_ms": 78194, + "duration_ms": 30840, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-alias-propagation-positive.json", @@ -38,7 +38,7 @@ { "case_id": "dfb-taint-java-anonymous-implementation-negative", "diagnostics": [], - "duration_ms": 83635, + "duration_ms": 16750, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-anonymous-implementation-negative.json", @@ -53,7 +53,7 @@ { "case_id": "dfb-taint-java-anonymous-implementation-positive", "diagnostics": [], - "duration_ms": 64108, + "duration_ms": 10218, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-anonymous-implementation-positive.json", @@ -68,7 +68,7 @@ { "case_id": "dfb-taint-java-argument-position-negative", "diagnostics": [], - "duration_ms": 60441, + "duration_ms": 9577, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-argument-position-negative.json", @@ -83,7 +83,7 @@ { "case_id": "dfb-taint-java-argument-position-positive", "diagnostics": [], - "duration_ms": 79010, + "duration_ms": 9599, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-argument-position-positive.json", @@ -98,7 +98,7 @@ { "case_id": "dfb-taint-java-array-element-negative", "diagnostics": [], - "duration_ms": 71151, + "duration_ms": 14325, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-array-element-negative.json", @@ -113,7 +113,7 @@ { "case_id": "dfb-taint-java-array-element-positive", "diagnostics": [], - "duration_ms": 39980, + "duration_ms": 10708, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-array-element-positive.json", @@ -128,7 +128,7 @@ { "case_id": "dfb-taint-java-branch-join-negative", "diagnostics": [], - "duration_ms": 46432, + "duration_ms": 11677, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-branch-join-negative.json", @@ -143,7 +143,7 @@ { "case_id": "dfb-taint-java-branch-join-positive", "diagnostics": [], - "duration_ms": 57830, + "duration_ms": 18310, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-branch-join-positive.json", @@ -158,7 +158,7 @@ { "case_id": "dfb-taint-java-call-context-negative", "diagnostics": [], - "duration_ms": 55852, + "duration_ms": 16524, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-call-context-negative.json", @@ -173,7 +173,7 @@ { "case_id": "dfb-taint-java-call-context-positive", "diagnostics": [], - "duration_ms": 39675, + "duration_ms": 26276, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-call-context-positive.json", @@ -188,7 +188,7 @@ { "case_id": "dfb-taint-java-callback-registration-negative", "diagnostics": [], - "duration_ms": 70729, + "duration_ms": 17122, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-callback-registration-negative.json", @@ -203,7 +203,7 @@ { "case_id": "dfb-taint-java-callback-registration-positive", "diagnostics": [], - "duration_ms": 71268, + "duration_ms": 17471, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-callback-registration-positive.json", @@ -218,7 +218,7 @@ { "case_id": "dfb-taint-java-closure-capture-negative", "diagnostics": [], - "duration_ms": 52627, + "duration_ms": 20086, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-closure-capture-negative.json", @@ -233,7 +233,7 @@ { "case_id": "dfb-taint-java-closure-capture-positive", "diagnostics": [], - "duration_ms": 42673, + "duration_ms": 28151, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-closure-capture-positive.json", @@ -248,7 +248,7 @@ { "case_id": "dfb-taint-java-computed-property-negative", "diagnostics": [], - "duration_ms": 28110, + "duration_ms": 32695, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-computed-property-negative.json", @@ -263,7 +263,7 @@ { "case_id": "dfb-taint-java-computed-property-positive", "diagnostics": [], - "duration_ms": 22471, + "duration_ms": 37725, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-computed-property-positive.json", @@ -278,7 +278,7 @@ { "case_id": "dfb-taint-java-context-pair-depth2-negative", "diagnostics": [], - "duration_ms": 21618, + "duration_ms": 34893, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-context-pair-depth2-negative.json", @@ -293,7 +293,7 @@ { "case_id": "dfb-taint-java-context-pair-depth2-positive", "diagnostics": [], - "duration_ms": 22506, + "duration_ms": 34213, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-context-pair-depth2-positive.json", @@ -308,7 +308,7 @@ { "case_id": "dfb-taint-java-deep-relay-chain-negative", "diagnostics": [], - "duration_ms": 24272, + "duration_ms": 12096, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-deep-relay-chain-negative.json", @@ -323,7 +323,7 @@ { "case_id": "dfb-taint-java-deep-relay-chain-positive", "diagnostics": [], - "duration_ms": 25885, + "duration_ms": 23844, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-deep-relay-chain-positive.json", @@ -338,7 +338,7 @@ { "case_id": "dfb-taint-java-direct-positive", "diagnostics": [], - "duration_ms": 25021, + "duration_ms": 18657, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-direct-positive.json", @@ -353,7 +353,7 @@ { "case_id": "dfb-taint-java-dispatch-table-negative", "diagnostics": [], - "duration_ms": 24784, + "duration_ms": 35153, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-dispatch-table-negative.json", @@ -368,7 +368,7 @@ { "case_id": "dfb-taint-java-dispatch-table-positive", "diagnostics": [], - "duration_ms": 24361, + "duration_ms": 33241, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-dispatch-table-positive.json", @@ -383,7 +383,7 @@ { "case_id": "dfb-taint-java-element-object-negative", "diagnostics": [], - "duration_ms": 30812, + "duration_ms": 8500, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-element-object-negative.json", @@ -398,7 +398,7 @@ { "case_id": "dfb-taint-java-element-object-positive", "diagnostics": [], - "duration_ms": 36372, + "duration_ms": 8652, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-element-object-positive.json", @@ -413,7 +413,7 @@ { "case_id": "dfb-taint-java-exception-catch-negative", "diagnostics": [], - "duration_ms": 56418, + "duration_ms": 8750, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-exception-catch-negative.json", @@ -428,7 +428,7 @@ { "case_id": "dfb-taint-java-exception-catch-positive", "diagnostics": [], - "duration_ms": 51805, + "duration_ms": 9228, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-exception-catch-positive.json", @@ -443,7 +443,7 @@ { "case_id": "dfb-taint-java-explicit-negative", "diagnostics": [], - "duration_ms": 43055, + "duration_ms": 8595, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-explicit-negative.json", @@ -458,7 +458,7 @@ { "case_id": "dfb-taint-java-expression-negative", "diagnostics": [], - "duration_ms": 42882, + "duration_ms": 8751, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-expression-negative.json", @@ -473,7 +473,7 @@ { "case_id": "dfb-taint-java-expression-positive", "diagnostics": [], - "duration_ms": 49328, + "duration_ms": 8623, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-expression-positive.json", @@ -488,7 +488,7 @@ { "case_id": "dfb-taint-java-function-field-negative", "diagnostics": [], - "duration_ms": 45844, + "duration_ms": 8710, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-function-field-negative.json", @@ -503,7 +503,7 @@ { "case_id": "dfb-taint-java-function-field-positive", "diagnostics": [], - "duration_ms": 43112, + "duration_ms": 12036, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-function-field-positive.json", @@ -518,7 +518,7 @@ { "case_id": "dfb-taint-java-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 27164, + "duration_ms": 9769, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-infeasible-branch-negative.json", @@ -533,7 +533,7 @@ { "case_id": "dfb-taint-java-infeasible-branch-positive", "diagnostics": [], - "duration_ms": 24860, + "duration_ms": 9978, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-infeasible-branch-positive.json", @@ -548,7 +548,7 @@ { "case_id": "dfb-taint-java-local-chain-negative", "diagnostics": [], - "duration_ms": 47658, + "duration_ms": 12045, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-local-chain-negative.json", @@ -563,7 +563,7 @@ { "case_id": "dfb-taint-java-local-chain-positive", "diagnostics": [], - "duration_ms": 31623, + "duration_ms": 19274, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-local-chain-positive.json", @@ -578,7 +578,7 @@ { "case_id": "dfb-taint-java-local-overwrite-negative", "diagnostics": [], - "duration_ms": 31872, + "duration_ms": 14893, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-local-overwrite-negative.json", @@ -593,7 +593,7 @@ { "case_id": "dfb-taint-java-local-overwrite-positive", "diagnostics": [], - "duration_ms": 16000, + "duration_ms": 16168, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-local-overwrite-positive.json", @@ -608,7 +608,7 @@ { "case_id": "dfb-taint-java-loop-carried-negative", "diagnostics": [], - "duration_ms": 14616, + "duration_ms": 11185, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-loop-carried-negative.json", @@ -623,7 +623,7 @@ { "case_id": "dfb-taint-java-loop-carried-positive", "diagnostics": [], - "duration_ms": 21295, + "duration_ms": 15936, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-loop-carried-positive.json", @@ -638,7 +638,7 @@ { "case_id": "dfb-taint-java-map-iteration-negative", "diagnostics": [], - "duration_ms": 12627, + "duration_ms": 17184, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-map-iteration-negative.json", @@ -653,7 +653,7 @@ { "case_id": "dfb-taint-java-map-iteration-positive", "diagnostics": [], - "duration_ms": 17287, + "duration_ms": 19280, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-map-iteration-positive.json", @@ -668,7 +668,7 @@ { "case_id": "dfb-taint-java-nested-access-path-negative", "diagnostics": [], - "duration_ms": 15142, + "duration_ms": 11482, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-nested-access-path-negative.json", @@ -683,7 +683,7 @@ { "case_id": "dfb-taint-java-nested-access-path-positive", "diagnostics": [], - "duration_ms": 18254, + "duration_ms": 15676, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-nested-access-path-positive.json", @@ -698,7 +698,7 @@ { "case_id": "dfb-taint-java-object-separation-negative", "diagnostics": [], - "duration_ms": 14038, + "duration_ms": 10961, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-object-separation-negative.json", @@ -713,7 +713,7 @@ { "case_id": "dfb-taint-java-object-separation-positive", "diagnostics": [], - "duration_ms": 13672, + "duration_ms": 9904, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-object-separation-positive.json", @@ -728,7 +728,7 @@ { "case_id": "dfb-taint-java-recursive-carry-negative", "diagnostics": [], - "duration_ms": 12902, + "duration_ms": 11533, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-recursive-carry-negative.json", @@ -743,7 +743,7 @@ { "case_id": "dfb-taint-java-recursive-carry-positive", "diagnostics": [], - "duration_ms": 13415, + "duration_ms": 10032, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-recursive-carry-positive.json", @@ -758,7 +758,7 @@ { "case_id": "dfb-taint-java-reflective-invocation-negative", "diagnostics": [], - "duration_ms": 13521, + "duration_ms": 8687, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-reflective-invocation-negative.json", @@ -773,7 +773,7 @@ { "case_id": "dfb-taint-java-reflective-invocation-positive", "diagnostics": [], - "duration_ms": 12202, + "duration_ms": 8654, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-reflective-invocation-positive.json", @@ -788,7 +788,7 @@ { "case_id": "dfb-taint-java-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 10954, + "duration_ms": 8688, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-return-relay-one-hop-negative.json", @@ -803,7 +803,7 @@ { "case_id": "dfb-taint-java-return-relay-one-hop-positive", "diagnostics": [], - "duration_ms": 10877, + "duration_ms": 9151, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-return-relay-one-hop-positive.json", @@ -818,7 +818,7 @@ { "case_id": "dfb-taint-java-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 10640, + "duration_ms": 11793, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-return-relay-two-hop-negative.json", @@ -833,7 +833,7 @@ { "case_id": "dfb-taint-java-return-relay-two-hop-positive", "diagnostics": [], - "duration_ms": 9140, + "duration_ms": 13645, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-return-relay-two-hop-positive.json", @@ -848,7 +848,7 @@ { "case_id": "dfb-taint-java-same-object-field-negative", "diagnostics": [], - "duration_ms": 10515, + "duration_ms": 10877, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-same-object-field-negative.json", @@ -863,7 +863,7 @@ { "case_id": "dfb-taint-java-same-object-field-positive", "diagnostics": [], - "duration_ms": 12201, + "duration_ms": 10460, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-java-kernel/dfb-taint-java-same-object-field-positive.json", @@ -877,7 +877,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787651916, + "started_at_unix_seconds": 1787685411, "tool": "joern", "tool_build_identity": "joern-cli:4.0.610", "tool_version": "4.0.610" diff --git a/reports/joern-javascript-kernel.json b/reports/joern-javascript-kernel.json index 26668a7..daf00d7 100644 --- a/reports/joern-javascript-kernel.json +++ b/reports/joern-javascript-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", - "ended_at_unix_seconds": 1787653498, - "fixture_revision": "sha256:64ef139f452fd296bb26463bc552e5e5998ca4bb4584d45565d858424814bde9", + "ended_at_unix_seconds": 1787686724, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-javascript-alias-propagation-negative", "diagnostics": [], - "duration_ms": 47507, + "duration_ms": 6484, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-alias-propagation-negative.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-javascript-alias-propagation-positive", "diagnostics": [], - "duration_ms": 37140, + "duration_ms": 6056, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-alias-propagation-positive.json", @@ -38,7 +38,7 @@ { "case_id": "dfb-taint-javascript-anonymous-implementation-negative", "diagnostics": [], - "duration_ms": 36990, + "duration_ms": 6050, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative.json", @@ -53,7 +53,7 @@ { "case_id": "dfb-taint-javascript-anonymous-implementation-positive", "diagnostics": [], - "duration_ms": 30728, + "duration_ms": 5935, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive.json", @@ -68,7 +68,7 @@ { "case_id": "dfb-taint-javascript-argument-position-negative", "diagnostics": [], - "duration_ms": 25122, + "duration_ms": 6447, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-argument-position-negative.json", @@ -83,7 +83,7 @@ { "case_id": "dfb-taint-javascript-argument-position-positive", "diagnostics": [], - "duration_ms": 36146, + "duration_ms": 6018, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-argument-position-positive.json", @@ -98,7 +98,7 @@ { "case_id": "dfb-taint-javascript-array-element-negative", "diagnostics": [], - "duration_ms": 37796, + "duration_ms": 5729, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-array-element-negative.json", @@ -113,7 +113,7 @@ { "case_id": "dfb-taint-javascript-array-element-positive", "diagnostics": [], - "duration_ms": 41647, + "duration_ms": 5355, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-array-element-positive.json", @@ -128,7 +128,7 @@ { "case_id": "dfb-taint-javascript-branch-join-negative", "diagnostics": [], - "duration_ms": 47643, + "duration_ms": 5259, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-branch-join-negative.json", @@ -143,7 +143,7 @@ { "case_id": "dfb-taint-javascript-branch-join-positive", "diagnostics": [], - "duration_ms": 25721, + "duration_ms": 5039, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-branch-join-positive.json", @@ -158,7 +158,7 @@ { "case_id": "dfb-taint-javascript-call-context-negative", "diagnostics": [], - "duration_ms": 20458, + "duration_ms": 4784, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-call-context-negative.json", @@ -173,7 +173,7 @@ { "case_id": "dfb-taint-javascript-call-context-positive", "diagnostics": [], - "duration_ms": 19217, + "duration_ms": 4898, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-call-context-positive.json", @@ -188,7 +188,7 @@ { "case_id": "dfb-taint-javascript-callback-registration-negative", "diagnostics": [], - "duration_ms": 27372, + "duration_ms": 4835, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-callback-registration-negative.json", @@ -203,7 +203,7 @@ { "case_id": "dfb-taint-javascript-callback-registration-positive", "diagnostics": [], - "duration_ms": 17554, + "duration_ms": 4846, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-callback-registration-positive.json", @@ -218,7 +218,7 @@ { "case_id": "dfb-taint-javascript-closure-capture-negative", "diagnostics": [], - "duration_ms": 24911, + "duration_ms": 4890, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-closure-capture-negative.json", @@ -233,7 +233,7 @@ { "case_id": "dfb-taint-javascript-closure-capture-positive", "diagnostics": [], - "duration_ms": 29668, + "duration_ms": 4849, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-closure-capture-positive.json", @@ -248,7 +248,7 @@ { "case_id": "dfb-taint-javascript-computed-property-negative", "diagnostics": [], - "duration_ms": 33932, + "duration_ms": 5032, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-computed-property-negative.json", @@ -263,7 +263,7 @@ { "case_id": "dfb-taint-javascript-computed-property-positive", "diagnostics": [], - "duration_ms": 26201, + "duration_ms": 5473, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-computed-property-positive.json", @@ -278,7 +278,7 @@ { "case_id": "dfb-taint-javascript-context-pair-depth2-negative", "diagnostics": [], - "duration_ms": 28818, + "duration_ms": 6405, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative.json", @@ -293,7 +293,7 @@ { "case_id": "dfb-taint-javascript-context-pair-depth2-positive", "diagnostics": [], - "duration_ms": 17216, + "duration_ms": 7515, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive.json", @@ -308,7 +308,7 @@ { "case_id": "dfb-taint-javascript-deep-relay-chain-negative", "diagnostics": [], - "duration_ms": 37338, + "duration_ms": 7565, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative.json", @@ -323,7 +323,7 @@ { "case_id": "dfb-taint-javascript-deep-relay-chain-positive", "diagnostics": [], - "duration_ms": 39408, + "duration_ms": 5937, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive.json", @@ -338,7 +338,7 @@ { "case_id": "dfb-taint-javascript-direct-negative", "diagnostics": [], - "duration_ms": 35778, + "duration_ms": 6099, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-direct-negative.json", @@ -353,7 +353,7 @@ { "case_id": "dfb-taint-javascript-direct-positive", "diagnostics": [], - "duration_ms": 34348, + "duration_ms": 5883, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-direct-positive.json", @@ -368,7 +368,7 @@ { "case_id": "dfb-taint-javascript-dispatch-table-negative", "diagnostics": [], - "duration_ms": 28052, + "duration_ms": 5959, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-dispatch-table-negative.json", @@ -383,7 +383,7 @@ { "case_id": "dfb-taint-javascript-dispatch-table-positive", "diagnostics": [], - "duration_ms": 25652, + "duration_ms": 6019, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-dispatch-table-positive.json", @@ -398,7 +398,7 @@ { "case_id": "dfb-taint-javascript-element-object-negative", "diagnostics": [], - "duration_ms": 23378, + "duration_ms": 6870, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-element-object-negative.json", @@ -413,7 +413,7 @@ { "case_id": "dfb-taint-javascript-element-object-positive", "diagnostics": [], - "duration_ms": 18680, + "duration_ms": 6584, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-element-object-positive.json", @@ -428,7 +428,7 @@ { "case_id": "dfb-taint-javascript-exception-catch-negative", "diagnostics": [], - "duration_ms": 16752, + "duration_ms": 8898, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-exception-catch-negative.json", @@ -443,7 +443,7 @@ { "case_id": "dfb-taint-javascript-exception-catch-positive", "diagnostics": [], - "duration_ms": 13082, + "duration_ms": 7365, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-exception-catch-positive.json", @@ -458,7 +458,7 @@ { "case_id": "dfb-taint-javascript-expression-negative", "diagnostics": [], - "duration_ms": 13142, + "duration_ms": 8014, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-expression-negative.json", @@ -473,7 +473,7 @@ { "case_id": "dfb-taint-javascript-expression-positive", "diagnostics": [], - "duration_ms": 12726, + "duration_ms": 6204, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-expression-positive.json", @@ -488,7 +488,7 @@ { "case_id": "dfb-taint-javascript-function-field-negative", "diagnostics": [], - "duration_ms": 12880, + "duration_ms": 9975, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-function-field-negative.json", @@ -503,7 +503,7 @@ { "case_id": "dfb-taint-javascript-function-field-positive", "diagnostics": [], - "duration_ms": 13291, + "duration_ms": 8743, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-function-field-positive.json", @@ -518,7 +518,7 @@ { "case_id": "dfb-taint-javascript-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 13496, + "duration_ms": 5355, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json", @@ -533,7 +533,7 @@ { "case_id": "dfb-taint-javascript-infeasible-branch-positive", "diagnostics": [], - "duration_ms": 13651, + "duration_ms": 5579, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json", @@ -548,7 +548,7 @@ { "case_id": "dfb-taint-javascript-local-chain-negative", "diagnostics": [], - "duration_ms": 15156, + "duration_ms": 5461, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-chain-negative.json", @@ -563,7 +563,7 @@ { "case_id": "dfb-taint-javascript-local-chain-positive", "diagnostics": [], - "duration_ms": 14074, + "duration_ms": 8184, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-chain-positive.json", @@ -578,7 +578,7 @@ { "case_id": "dfb-taint-javascript-local-overwrite-negative", "diagnostics": [], - "duration_ms": 16500, + "duration_ms": 6315, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json", @@ -593,7 +593,7 @@ { "case_id": "dfb-taint-javascript-local-overwrite-positive", "diagnostics": [], - "duration_ms": 12692, + "duration_ms": 17668, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json", @@ -608,7 +608,7 @@ { "case_id": "dfb-taint-javascript-loop-carried-negative", "diagnostics": [], - "duration_ms": 14667, + "duration_ms": 11630, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json", @@ -623,7 +623,7 @@ { "case_id": "dfb-taint-javascript-loop-carried-positive", "diagnostics": [], - "duration_ms": 13914, + "duration_ms": 7557, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json", @@ -638,7 +638,7 @@ { "case_id": "dfb-taint-javascript-map-iteration-negative", "diagnostics": [], - "duration_ms": 14303, + "duration_ms": 4750, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-map-iteration-negative.json", @@ -653,7 +653,7 @@ { "case_id": "dfb-taint-javascript-map-iteration-positive", "diagnostics": [], - "duration_ms": 19465, + "duration_ms": 4962, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-map-iteration-positive.json", @@ -668,7 +668,7 @@ { "case_id": "dfb-taint-javascript-nested-access-path-negative", "diagnostics": [], - "duration_ms": 13217, + "duration_ms": 7564, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-nested-access-path-negative.json", @@ -683,7 +683,7 @@ { "case_id": "dfb-taint-javascript-nested-access-path-positive", "diagnostics": [], - "duration_ms": 16362, + "duration_ms": 6262, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-nested-access-path-positive.json", @@ -698,7 +698,7 @@ { "case_id": "dfb-taint-javascript-object-separation-negative", "diagnostics": [], - "duration_ms": 24733, + "duration_ms": 4829, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-object-separation-negative.json", @@ -713,7 +713,7 @@ { "case_id": "dfb-taint-javascript-object-separation-positive", "diagnostics": [], - "duration_ms": 29594, + "duration_ms": 4874, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-object-separation-positive.json", @@ -728,7 +728,7 @@ { "case_id": "dfb-taint-javascript-recursive-carry-negative", "diagnostics": [], - "duration_ms": 25747, + "duration_ms": 4781, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-recursive-carry-negative.json", @@ -743,7 +743,7 @@ { "case_id": "dfb-taint-javascript-recursive-carry-positive", "diagnostics": [], - "duration_ms": 23642, + "duration_ms": 4768, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-recursive-carry-positive.json", @@ -758,7 +758,7 @@ { "case_id": "dfb-taint-javascript-reflective-invocation-negative", "diagnostics": [], - "duration_ms": 24342, + "duration_ms": 4807, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative.json", @@ -773,7 +773,7 @@ { "case_id": "dfb-taint-javascript-reflective-invocation-positive", "diagnostics": [], - "duration_ms": 23690, + "duration_ms": 5106, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive.json", @@ -788,7 +788,7 @@ { "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 21737, + "duration_ms": 5197, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative.json", @@ -803,7 +803,7 @@ { "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", "diagnostics": [], - "duration_ms": 22902, + "duration_ms": 5786, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive.json", @@ -818,7 +818,7 @@ { "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 22650, + "duration_ms": 7378, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative.json", @@ -833,7 +833,7 @@ { "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", "diagnostics": [], - "duration_ms": 30084, + "duration_ms": 11230, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive.json", @@ -848,7 +848,7 @@ { "case_id": "dfb-taint-javascript-same-object-field-negative", "diagnostics": [], - "duration_ms": 21593, + "duration_ms": 6620, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-same-object-field-negative.json", @@ -863,7 +863,7 @@ { "case_id": "dfb-taint-javascript-same-object-field-positive", "diagnostics": [], - "duration_ms": 25673, + "duration_ms": 6146, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-same-object-field-positive.json", @@ -877,7 +877,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787652059, + "started_at_unix_seconds": 1787686345, "tool": "joern", "tool_build_identity": "joern-cli:4.0.610", "tool_version": "4.0.610" diff --git a/reports/joern-php-kernel.json b/reports/joern-php-kernel.json index 9789145..d796642 100644 --- a/reports/joern-php-kernel.json +++ b/reports/joern-php-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", - "ended_at_unix_seconds": 1787661827, - "fixture_revision": "sha256:f74647fe824ca9f6900c48aa9d403f0e9f59230e4193e0b02bd65e29a9e4e660", + "ended_at_unix_seconds": 1787687972, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-php-alias-propagation-negative", "diagnostics": [], - "duration_ms": 8995, + "duration_ms": 6335, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-alias-propagation-negative.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-php-alias-propagation-positive", "diagnostics": [], - "duration_ms": 8510, + "duration_ms": 5943, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-alias-propagation-positive.json", @@ -38,7 +38,7 @@ { "case_id": "dfb-taint-php-anonymous-implementation-negative", "diagnostics": [], - "duration_ms": 18452, + "duration_ms": 5971, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-anonymous-implementation-negative.json", @@ -53,7 +53,7 @@ { "case_id": "dfb-taint-php-anonymous-implementation-positive", "diagnostics": [], - "duration_ms": 15912, + "duration_ms": 6029, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-anonymous-implementation-positive.json", @@ -68,7 +68,7 @@ { "case_id": "dfb-taint-php-argument-position-negative", "diagnostics": [], - "duration_ms": 9251, + "duration_ms": 5950, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-argument-position-negative.json", @@ -83,7 +83,7 @@ { "case_id": "dfb-taint-php-argument-position-positive", "diagnostics": [], - "duration_ms": 8572, + "duration_ms": 5994, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-argument-position-positive.json", @@ -98,7 +98,7 @@ { "case_id": "dfb-taint-php-array-element-negative", "diagnostics": [], - "duration_ms": 6880, + "duration_ms": 6223, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-array-element-negative.json", @@ -113,7 +113,7 @@ { "case_id": "dfb-taint-php-array-element-positive", "diagnostics": [], - "duration_ms": 7106, + "duration_ms": 5792, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-array-element-positive.json", @@ -128,7 +128,7 @@ { "case_id": "dfb-taint-php-branch-join-negative", "diagnostics": [], - "duration_ms": 13210, + "duration_ms": 5393, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-branch-join-negative.json", @@ -143,7 +143,7 @@ { "case_id": "dfb-taint-php-branch-join-positive", "diagnostics": [], - "duration_ms": 6435, + "duration_ms": 5456, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-branch-join-positive.json", @@ -158,7 +158,7 @@ { "case_id": "dfb-taint-php-call-context-negative", "diagnostics": [], - "duration_ms": 7792, + "duration_ms": 4716, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-call-context-negative.json", @@ -173,7 +173,7 @@ { "case_id": "dfb-taint-php-call-context-positive", "diagnostics": [], - "duration_ms": 9111, + "duration_ms": 4717, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-call-context-positive.json", @@ -188,7 +188,7 @@ { "case_id": "dfb-taint-php-callback-registration-negative", "diagnostics": [], - "duration_ms": 9708, + "duration_ms": 4601, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-callback-registration-negative.json", @@ -203,7 +203,7 @@ { "case_id": "dfb-taint-php-callback-registration-positive", "diagnostics": [], - "duration_ms": 8758, + "duration_ms": 4640, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-callback-registration-positive.json", @@ -218,7 +218,7 @@ { "case_id": "dfb-taint-php-closure-capture-negative", "diagnostics": [], - "duration_ms": 16681, + "duration_ms": 6692, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-closure-capture-negative.json", @@ -233,7 +233,7 @@ { "case_id": "dfb-taint-php-closure-capture-positive", "diagnostics": [], - "duration_ms": 17840, + "duration_ms": 7198, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-closure-capture-positive.json", @@ -248,7 +248,7 @@ { "case_id": "dfb-taint-php-computed-property-negative", "diagnostics": [], - "duration_ms": 18932, + "duration_ms": 8020, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-computed-property-negative.json", @@ -263,7 +263,7 @@ { "case_id": "dfb-taint-php-computed-property-positive", "diagnostics": [], - "duration_ms": 17153, + "duration_ms": 7504, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-computed-property-positive.json", @@ -278,7 +278,7 @@ { "case_id": "dfb-taint-php-context-pair-depth2-negative", "diagnostics": [], - "duration_ms": 16010, + "duration_ms": 5675, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-context-pair-depth2-negative.json", @@ -293,7 +293,7 @@ { "case_id": "dfb-taint-php-context-pair-depth2-positive", "diagnostics": [], - "duration_ms": 14134, + "duration_ms": 7443, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-context-pair-depth2-positive.json", @@ -308,7 +308,7 @@ { "case_id": "dfb-taint-php-deep-relay-chain-negative", "diagnostics": [], - "duration_ms": 15014, + "duration_ms": 8117, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-deep-relay-chain-negative.json", @@ -323,7 +323,7 @@ { "case_id": "dfb-taint-php-deep-relay-chain-positive", "diagnostics": [], - "duration_ms": 12115, + "duration_ms": 7089, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-deep-relay-chain-positive.json", @@ -338,7 +338,7 @@ { "case_id": "dfb-taint-php-direct-negative", "diagnostics": [], - "duration_ms": 15147, + "duration_ms": 6356, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-direct-negative.json", @@ -353,7 +353,7 @@ { "case_id": "dfb-taint-php-direct-positive", "diagnostics": [], - "duration_ms": 15049, + "duration_ms": 6501, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-direct-positive.json", @@ -368,7 +368,7 @@ { "case_id": "dfb-taint-php-dispatch-table-negative", "diagnostics": [], - "duration_ms": 15539, + "duration_ms": 7775, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-dispatch-table-negative.json", @@ -383,7 +383,7 @@ { "case_id": "dfb-taint-php-dispatch-table-positive", "diagnostics": [], - "duration_ms": 13606, + "duration_ms": 5662, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-dispatch-table-positive.json", @@ -398,7 +398,7 @@ { "case_id": "dfb-taint-php-element-object-negative", "diagnostics": [], - "duration_ms": 14748, + "duration_ms": 6084, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-element-object-negative.json", @@ -413,7 +413,7 @@ { "case_id": "dfb-taint-php-element-object-positive", "diagnostics": [], - "duration_ms": 14897, + "duration_ms": 6389, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-element-object-positive.json", @@ -428,7 +428,7 @@ { "case_id": "dfb-taint-php-exception-catch-negative", "diagnostics": [], - "duration_ms": 14603, + "duration_ms": 6441, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-exception-catch-negative.json", @@ -443,7 +443,7 @@ { "case_id": "dfb-taint-php-exception-catch-positive", "diagnostics": [], - "duration_ms": 12692, + "duration_ms": 6111, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-exception-catch-positive.json", @@ -458,7 +458,7 @@ { "case_id": "dfb-taint-php-expression-negative", "diagnostics": [], - "duration_ms": 15516, + "duration_ms": 5897, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-expression-negative.json", @@ -473,7 +473,7 @@ { "case_id": "dfb-taint-php-expression-positive", "diagnostics": [], - "duration_ms": 14950, + "duration_ms": 5976, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-expression-positive.json", @@ -488,7 +488,7 @@ { "case_id": "dfb-taint-php-function-field-negative", "diagnostics": [], - "duration_ms": 15284, + "duration_ms": 6061, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-function-field-negative.json", @@ -503,7 +503,7 @@ { "case_id": "dfb-taint-php-function-field-positive", "diagnostics": [], - "duration_ms": 12330, + "duration_ms": 6032, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-function-field-positive.json", @@ -518,7 +518,7 @@ { "case_id": "dfb-taint-php-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 13032, + "duration_ms": 5986, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-infeasible-branch-negative.json", @@ -533,7 +533,7 @@ { "case_id": "dfb-taint-php-infeasible-branch-positive", "diagnostics": [], - "duration_ms": 20660, + "duration_ms": 5915, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-infeasible-branch-positive.json", @@ -548,7 +548,7 @@ { "case_id": "dfb-taint-php-local-chain-negative", "diagnostics": [], - "duration_ms": 15210, + "duration_ms": 5983, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-local-chain-negative.json", @@ -563,7 +563,7 @@ { "case_id": "dfb-taint-php-local-chain-positive", "diagnostics": [], - "duration_ms": 13143, + "duration_ms": 5925, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-local-chain-positive.json", @@ -578,7 +578,7 @@ { "case_id": "dfb-taint-php-local-overwrite-negative", "diagnostics": [], - "duration_ms": 14113, + "duration_ms": 5974, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-local-overwrite-negative.json", @@ -593,7 +593,7 @@ { "case_id": "dfb-taint-php-local-overwrite-positive", "diagnostics": [], - "duration_ms": 14381, + "duration_ms": 5996, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-local-overwrite-positive.json", @@ -608,7 +608,7 @@ { "case_id": "dfb-taint-php-loop-carried-negative", "diagnostics": [], - "duration_ms": 14115, + "duration_ms": 5710, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-loop-carried-negative.json", @@ -623,7 +623,7 @@ { "case_id": "dfb-taint-php-loop-carried-positive", "diagnostics": [], - "duration_ms": 13476, + "duration_ms": 5744, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-loop-carried-positive.json", @@ -638,7 +638,7 @@ { "case_id": "dfb-taint-php-map-iteration-negative", "diagnostics": [], - "duration_ms": 12390, + "duration_ms": 6021, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-map-iteration-negative.json", @@ -653,7 +653,7 @@ { "case_id": "dfb-taint-php-map-iteration-positive", "diagnostics": [], - "duration_ms": 13067, + "duration_ms": 7438, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-map-iteration-positive.json", @@ -668,7 +668,7 @@ { "case_id": "dfb-taint-php-nested-access-path-negative", "diagnostics": [], - "duration_ms": 11855, + "duration_ms": 5847, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-nested-access-path-negative.json", @@ -683,7 +683,7 @@ { "case_id": "dfb-taint-php-nested-access-path-positive", "diagnostics": [], - "duration_ms": 13106, + "duration_ms": 24145, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-nested-access-path-positive.json", @@ -698,7 +698,7 @@ { "case_id": "dfb-taint-php-object-separation-negative", "diagnostics": [], - "duration_ms": 14039, + "duration_ms": 10828, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-object-separation-negative.json", @@ -713,7 +713,7 @@ { "case_id": "dfb-taint-php-object-separation-positive", "diagnostics": [], - "duration_ms": 12999, + "duration_ms": 11764, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-object-separation-positive.json", @@ -728,7 +728,7 @@ { "case_id": "dfb-taint-php-recursive-carry-negative", "diagnostics": [], - "duration_ms": 13723, + "duration_ms": 12274, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-recursive-carry-negative.json", @@ -743,7 +743,7 @@ { "case_id": "dfb-taint-php-recursive-carry-positive", "diagnostics": [], - "duration_ms": 11161, + "duration_ms": 6559, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-recursive-carry-positive.json", @@ -758,7 +758,7 @@ { "case_id": "dfb-taint-php-reflective-invocation-negative", "diagnostics": [], - "duration_ms": 16486, + "duration_ms": 5708, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-reflective-invocation-negative.json", @@ -773,7 +773,7 @@ { "case_id": "dfb-taint-php-reflective-invocation-positive", "diagnostics": [], - "duration_ms": 11036, + "duration_ms": 6653, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-reflective-invocation-positive.json", @@ -788,7 +788,7 @@ { "case_id": "dfb-taint-php-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 10080, + "duration_ms": 14160, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-return-relay-one-hop-negative.json", @@ -803,7 +803,7 @@ { "case_id": "dfb-taint-php-return-relay-one-hop-positive", "diagnostics": [], - "duration_ms": 12123, + "duration_ms": 18019, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-return-relay-one-hop-positive.json", @@ -818,7 +818,7 @@ { "case_id": "dfb-taint-php-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 14086, + "duration_ms": 15068, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-return-relay-two-hop-negative.json", @@ -833,7 +833,7 @@ { "case_id": "dfb-taint-php-return-relay-two-hop-positive", "diagnostics": [], - "duration_ms": 10295, + "duration_ms": 9550, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-return-relay-two-hop-positive.json", @@ -848,7 +848,7 @@ { "case_id": "dfb-taint-php-same-object-field-negative", "diagnostics": [], - "duration_ms": 9703, + "duration_ms": 9472, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-same-object-field-negative.json", @@ -863,7 +863,7 @@ { "case_id": "dfb-taint-php-same-object-field-positive", "diagnostics": [], - "duration_ms": 7792, + "duration_ms": 6947, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-php-kernel/dfb-taint-php-same-object-field-positive.json", @@ -877,7 +877,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787661068, + "started_at_unix_seconds": 1787687539, "tool": "joern", "tool_build_identity": "joern-cli:4.0.610", "tool_version": "4.0.610" diff --git a/reports/joern-python-kernel.json b/reports/joern-python-kernel.json index 1045321..22f6144 100644 --- a/reports/joern-python-kernel.json +++ b/reports/joern-python-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", - "ended_at_unix_seconds": 1787653084, - "fixture_revision": "sha256:3e7a8de5e1eefb18e8166af0ccdf309bccf1d5c26026893a4513f1943926ab1f", + "ended_at_unix_seconds": 1787687046, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-python-alias-propagation-negative", "diagnostics": [], - "duration_ms": 28498, + "duration_ms": 10549, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-alias-propagation-negative.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-python-alias-propagation-positive", "diagnostics": [], - "duration_ms": 35185, + "duration_ms": 12054, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-alias-propagation-positive.json", @@ -38,7 +38,7 @@ { "case_id": "dfb-taint-python-anonymous-implementation-negative", "diagnostics": [], - "duration_ms": 31009, + "duration_ms": 10977, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-anonymous-implementation-negative.json", @@ -53,7 +53,7 @@ { "case_id": "dfb-taint-python-anonymous-implementation-positive", "diagnostics": [], - "duration_ms": 28157, + "duration_ms": 11503, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-anonymous-implementation-positive.json", @@ -68,7 +68,7 @@ { "case_id": "dfb-taint-python-argument-position-negative", "diagnostics": [], - "duration_ms": 36383, + "duration_ms": 7156, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-argument-position-negative.json", @@ -83,7 +83,7 @@ { "case_id": "dfb-taint-python-argument-position-positive", "diagnostics": [], - "duration_ms": 22232, + "duration_ms": 4488, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-argument-position-positive.json", @@ -98,7 +98,7 @@ { "case_id": "dfb-taint-python-arithmetic-expression-negative", "diagnostics": [], - "duration_ms": 49010, + "duration_ms": 4492, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-arithmetic-expression-negative.json", @@ -113,7 +113,7 @@ { "case_id": "dfb-taint-python-arithmetic-expression-positive", "diagnostics": [], - "duration_ms": 41564, + "duration_ms": 5058, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-arithmetic-expression-positive.json", @@ -128,7 +128,7 @@ { "case_id": "dfb-taint-python-array-element-negative", "diagnostics": [], - "duration_ms": 36471, + "duration_ms": 10702, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-array-element-negative.json", @@ -143,7 +143,7 @@ { "case_id": "dfb-taint-python-array-element-positive", "diagnostics": [], - "duration_ms": 33077, + "duration_ms": 11207, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-array-element-positive.json", @@ -158,7 +158,7 @@ { "case_id": "dfb-taint-python-branch-join-negative", "diagnostics": [], - "duration_ms": 32110, + "duration_ms": 5885, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-branch-join-negative.json", @@ -173,7 +173,7 @@ { "case_id": "dfb-taint-python-branch-join-positive", "diagnostics": [], - "duration_ms": 34401, + "duration_ms": 4275, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-branch-join-positive.json", @@ -188,7 +188,7 @@ { "case_id": "dfb-taint-python-call-context-negative", "diagnostics": [], - "duration_ms": 30450, + "duration_ms": 4173, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-call-context-negative.json", @@ -203,7 +203,7 @@ { "case_id": "dfb-taint-python-call-context-positive", "diagnostics": [], - "duration_ms": 31128, + "duration_ms": 4091, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-call-context-positive.json", @@ -218,7 +218,7 @@ { "case_id": "dfb-taint-python-callback-registration-negative", "diagnostics": [], - "duration_ms": 37865, + "duration_ms": 4138, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-callback-registration-negative.json", @@ -233,7 +233,7 @@ { "case_id": "dfb-taint-python-callback-registration-positive", "diagnostics": [], - "duration_ms": 36584, + "duration_ms": 4178, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-callback-registration-positive.json", @@ -248,7 +248,7 @@ { "case_id": "dfb-taint-python-closure-capture-negative", "diagnostics": [], - "duration_ms": 31824, + "duration_ms": 4129, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-closure-capture-negative.json", @@ -263,7 +263,7 @@ { "case_id": "dfb-taint-python-closure-capture-positive", "diagnostics": [], - "duration_ms": 33770, + "duration_ms": 4125, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-closure-capture-positive.json", @@ -278,7 +278,7 @@ { "case_id": "dfb-taint-python-computed-property-negative", "diagnostics": [], - "duration_ms": 25005, + "duration_ms": 4209, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-computed-property-negative.json", @@ -293,7 +293,7 @@ { "case_id": "dfb-taint-python-computed-property-positive", "diagnostics": [], - "duration_ms": 25101, + "duration_ms": 4277, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-computed-property-positive.json", @@ -308,7 +308,7 @@ { "case_id": "dfb-taint-python-context-pair-depth2-negative", "diagnostics": [], - "duration_ms": 31429, + "duration_ms": 4246, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-context-pair-depth2-negative.json", @@ -323,7 +323,7 @@ { "case_id": "dfb-taint-python-context-pair-depth2-positive", "diagnostics": [], - "duration_ms": 38744, + "duration_ms": 4445, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-context-pair-depth2-positive.json", @@ -338,7 +338,7 @@ { "case_id": "dfb-taint-python-deep-relay-chain-negative", "diagnostics": [], - "duration_ms": 38699, + "duration_ms": 4201, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-deep-relay-chain-negative.json", @@ -353,7 +353,7 @@ { "case_id": "dfb-taint-python-deep-relay-chain-positive", "diagnostics": [], - "duration_ms": 40146, + "duration_ms": 4139, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-deep-relay-chain-positive.json", @@ -368,7 +368,7 @@ { "case_id": "dfb-taint-python-direct-negative", "diagnostics": [], - "duration_ms": 24643, + "duration_ms": 4256, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-direct-negative.json", @@ -383,7 +383,7 @@ { "case_id": "dfb-taint-python-direct-positive", "diagnostics": [], - "duration_ms": 20278, + "duration_ms": 4171, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-direct-positive.json", @@ -398,7 +398,7 @@ { "case_id": "dfb-taint-python-dispatch-table-negative", "diagnostics": [], - "duration_ms": 16006, + "duration_ms": 4227, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-dispatch-table-negative.json", @@ -413,7 +413,7 @@ { "case_id": "dfb-taint-python-dispatch-table-positive", "diagnostics": [], - "duration_ms": 18884, + "duration_ms": 4284, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-dispatch-table-positive.json", @@ -428,7 +428,7 @@ { "case_id": "dfb-taint-python-element-object-negative", "diagnostics": [], - "duration_ms": 22458, + "duration_ms": 4189, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-element-object-negative.json", @@ -443,7 +443,7 @@ { "case_id": "dfb-taint-python-element-object-positive", "diagnostics": [], - "duration_ms": 18477, + "duration_ms": 4206, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-element-object-positive.json", @@ -458,7 +458,7 @@ { "case_id": "dfb-taint-python-exception-catch-negative", "diagnostics": [], - "duration_ms": 23718, + "duration_ms": 4204, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-exception-catch-negative.json", @@ -473,7 +473,7 @@ { "case_id": "dfb-taint-python-exception-catch-positive", "diagnostics": [], - "duration_ms": 27952, + "duration_ms": 4129, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-exception-catch-positive.json", @@ -488,7 +488,7 @@ { "case_id": "dfb-taint-python-function-field-negative", "diagnostics": [], - "duration_ms": 25017, + "duration_ms": 4205, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-function-field-negative.json", @@ -503,7 +503,7 @@ { "case_id": "dfb-taint-python-function-field-positive", "diagnostics": [], - "duration_ms": 25359, + "duration_ms": 4057, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-function-field-positive.json", @@ -518,7 +518,7 @@ { "case_id": "dfb-taint-python-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 24776, + "duration_ms": 4285, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-infeasible-branch-negative.json", @@ -533,7 +533,7 @@ { "case_id": "dfb-taint-python-infeasible-branch-positive", "diagnostics": [], - "duration_ms": 19134, + "duration_ms": 4551, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-infeasible-branch-positive.json", @@ -548,7 +548,7 @@ { "case_id": "dfb-taint-python-local-chain-negative", "diagnostics": [], - "duration_ms": 15412, + "duration_ms": 5056, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-local-chain-negative.json", @@ -563,7 +563,7 @@ { "case_id": "dfb-taint-python-local-chain-positive", "diagnostics": [], - "duration_ms": 30418, + "duration_ms": 4800, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-local-chain-positive.json", @@ -578,7 +578,7 @@ { "case_id": "dfb-taint-python-local-overwrite-negative", "diagnostics": [], - "duration_ms": 30370, + "duration_ms": 4195, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-local-overwrite-negative.json", @@ -593,7 +593,7 @@ { "case_id": "dfb-taint-python-local-overwrite-positive", "diagnostics": [], - "duration_ms": 28928, + "duration_ms": 4141, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-local-overwrite-positive.json", @@ -608,7 +608,7 @@ { "case_id": "dfb-taint-python-loop-carried-negative", "diagnostics": [], - "duration_ms": 31141, + "duration_ms": 4806, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-loop-carried-negative.json", @@ -623,7 +623,7 @@ { "case_id": "dfb-taint-python-loop-carried-positive", "diagnostics": [], - "duration_ms": 30387, + "duration_ms": 7633, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-loop-carried-positive.json", @@ -638,7 +638,7 @@ { "case_id": "dfb-taint-python-map-iteration-negative", "diagnostics": [], - "duration_ms": 24953, + "duration_ms": 6288, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-map-iteration-negative.json", @@ -653,7 +653,7 @@ { "case_id": "dfb-taint-python-map-iteration-positive", "diagnostics": [], - "duration_ms": 21498, + "duration_ms": 4423, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-map-iteration-positive.json", @@ -668,7 +668,7 @@ { "case_id": "dfb-taint-python-nested-access-path-negative", "diagnostics": [], - "duration_ms": 22961, + "duration_ms": 4859, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-nested-access-path-negative.json", @@ -683,7 +683,7 @@ { "case_id": "dfb-taint-python-nested-access-path-positive", "diagnostics": [], - "duration_ms": 14779, + "duration_ms": 7826, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-nested-access-path-positive.json", @@ -698,7 +698,7 @@ { "case_id": "dfb-taint-python-object-separation-negative", "diagnostics": [], - "duration_ms": 17081, + "duration_ms": 4706, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-object-separation-negative.json", @@ -713,7 +713,7 @@ { "case_id": "dfb-taint-python-object-separation-positive", "diagnostics": [], - "duration_ms": 9467, + "duration_ms": 4250, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-object-separation-positive.json", @@ -728,7 +728,7 @@ { "case_id": "dfb-taint-python-recursive-carry-negative", "diagnostics": [], - "duration_ms": 11911, + "duration_ms": 4198, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-recursive-carry-negative.json", @@ -743,7 +743,7 @@ { "case_id": "dfb-taint-python-recursive-carry-positive", "diagnostics": [], - "duration_ms": 11363, + "duration_ms": 4180, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-recursive-carry-positive.json", @@ -758,7 +758,7 @@ { "case_id": "dfb-taint-python-reflective-invocation-negative", "diagnostics": [], - "duration_ms": 11523, + "duration_ms": 4133, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-reflective-invocation-negative.json", @@ -773,7 +773,7 @@ { "case_id": "dfb-taint-python-reflective-invocation-positive", "diagnostics": [], - "duration_ms": 11114, + "duration_ms": 4224, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-reflective-invocation-positive.json", @@ -788,7 +788,7 @@ { "case_id": "dfb-taint-python-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 11855, + "duration_ms": 4158, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json", @@ -803,7 +803,7 @@ { "case_id": "dfb-taint-python-return-relay-one-hop-positive", "diagnostics": [], - "duration_ms": 10800, + "duration_ms": 4147, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json", @@ -818,7 +818,7 @@ { "case_id": "dfb-taint-python-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 12910, + "duration_ms": 4160, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json", @@ -833,7 +833,7 @@ { "case_id": "dfb-taint-python-return-relay-two-hop-positive", "diagnostics": [], - "duration_ms": 11902, + "duration_ms": 4157, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json", @@ -848,7 +848,7 @@ { "case_id": "dfb-taint-python-same-object-field-negative", "diagnostics": [], - "duration_ms": 13502, + "duration_ms": 4161, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-same-object-field-negative.json", @@ -863,7 +863,7 @@ { "case_id": "dfb-taint-python-same-object-field-positive", "diagnostics": [], - "duration_ms": 13976, + "duration_ms": 4224, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-python-kernel/dfb-taint-python-same-object-field-positive.json", @@ -877,7 +877,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787651589, + "started_at_unix_seconds": 1787686726, "tool": "joern", "tool_build_identity": "joern-cli:4.0.610", "tool_version": "4.0.610" diff --git a/reports/joern-ruby-kernel.json b/reports/joern-ruby-kernel.json index d7be87e..0f5661d 100644 --- a/reports/joern-ruby-kernel.json +++ b/reports/joern-ruby-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", - "ended_at_unix_seconds": 1787662081, - "fixture_revision": "sha256:020d0d8f79360af6e74064a692e2d65ffa31cd97f9971f9dad8bec065d862043", + "ended_at_unix_seconds": 1787687538, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-ruby-alias-propagation-negative", "diagnostics": [], - "duration_ms": 10603, + "duration_ms": 13220, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-ruby-alias-propagation-positive", "diagnostics": [], - "duration_ms": 10100, + "duration_ms": 6415, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.json", @@ -38,7 +38,7 @@ { "case_id": "dfb-taint-ruby-anonymous-implementation-negative", "diagnostics": [], - "duration_ms": 13132, + "duration_ms": 6536, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.json", @@ -53,7 +53,7 @@ { "case_id": "dfb-taint-ruby-anonymous-implementation-positive", "diagnostics": [], - "duration_ms": 13586, + "duration_ms": 13144, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.json", @@ -68,7 +68,7 @@ { "case_id": "dfb-taint-ruby-argument-position-negative", "diagnostics": [], - "duration_ms": 19807, + "duration_ms": 6427, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-argument-position-negative.json", @@ -83,7 +83,7 @@ { "case_id": "dfb-taint-ruby-argument-position-positive", "diagnostics": [], - "duration_ms": 24000, + "duration_ms": 9780, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-argument-position-positive.json", @@ -98,7 +98,7 @@ { "case_id": "dfb-taint-ruby-arithmetic-expression-negative", "diagnostics": [], - "duration_ms": 24568, + "duration_ms": 7168, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json", @@ -113,7 +113,7 @@ { "case_id": "dfb-taint-ruby-arithmetic-expression-positive", "diagnostics": [], - "duration_ms": 21570, + "duration_ms": 6274, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json", @@ -128,7 +128,7 @@ { "case_id": "dfb-taint-ruby-array-element-negative", "diagnostics": [], - "duration_ms": 18774, + "duration_ms": 6293, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-array-element-negative.json", @@ -143,7 +143,7 @@ { "case_id": "dfb-taint-ruby-array-element-positive", "diagnostics": [], - "duration_ms": 18653, + "duration_ms": 6498, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-array-element-positive.json", @@ -158,7 +158,7 @@ { "case_id": "dfb-taint-ruby-branch-join-negative", "diagnostics": [], - "duration_ms": 19624, + "duration_ms": 7464, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-branch-join-negative.json", @@ -173,7 +173,7 @@ { "case_id": "dfb-taint-ruby-branch-join-positive", "diagnostics": [], - "duration_ms": 19951, + "duration_ms": 15523, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-branch-join-positive.json", @@ -188,7 +188,7 @@ { "case_id": "dfb-taint-ruby-call-context-negative", "diagnostics": [], - "duration_ms": 19000, + "duration_ms": 8266, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-call-context-negative.json", @@ -203,7 +203,7 @@ { "case_id": "dfb-taint-ruby-call-context-positive", "diagnostics": [], - "duration_ms": 19059, + "duration_ms": 9226, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-call-context-positive.json", @@ -218,7 +218,7 @@ { "case_id": "dfb-taint-ruby-callback-registration-negative", "diagnostics": [], - "duration_ms": 19763, + "duration_ms": 8095, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-callback-registration-negative.json", @@ -233,7 +233,7 @@ { "case_id": "dfb-taint-ruby-callback-registration-positive", "diagnostics": [], - "duration_ms": 18631, + "duration_ms": 8854, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-callback-registration-positive.json", @@ -248,7 +248,7 @@ { "case_id": "dfb-taint-ruby-closure-capture-negative", "diagnostics": [], - "duration_ms": 19610, + "duration_ms": 12782, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-closure-capture-negative.json", @@ -263,7 +263,7 @@ { "case_id": "dfb-taint-ruby-closure-capture-positive", "diagnostics": [], - "duration_ms": 21896, + "duration_ms": 8702, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-closure-capture-positive.json", @@ -278,7 +278,7 @@ { "case_id": "dfb-taint-ruby-computed-property-negative", "diagnostics": [], - "duration_ms": 18072, + "duration_ms": 9533, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-computed-property-negative.json", @@ -293,7 +293,7 @@ { "case_id": "dfb-taint-ruby-computed-property-positive", "diagnostics": [], - "duration_ms": 16660, + "duration_ms": 12734, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-computed-property-positive.json", @@ -308,7 +308,7 @@ { "case_id": "dfb-taint-ruby-context-pair-depth2-negative", "diagnostics": [], - "duration_ms": 24389, + "duration_ms": 9992, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.json", @@ -323,7 +323,7 @@ { "case_id": "dfb-taint-ruby-context-pair-depth2-positive", "diagnostics": [], - "duration_ms": 19319, + "duration_ms": 9699, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.json", @@ -338,7 +338,7 @@ { "case_id": "dfb-taint-ruby-deep-relay-chain-negative", "diagnostics": [], - "duration_ms": 18738, + "duration_ms": 9355, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.json", @@ -353,7 +353,7 @@ { "case_id": "dfb-taint-ruby-deep-relay-chain-positive", "diagnostics": [], - "duration_ms": 19425, + "duration_ms": 9498, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.json", @@ -368,7 +368,7 @@ { "case_id": "dfb-taint-ruby-direct-negative", "diagnostics": [], - "duration_ms": 17911, + "duration_ms": 10315, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-direct-negative.json", @@ -383,7 +383,7 @@ { "case_id": "dfb-taint-ruby-direct-positive", "diagnostics": [], - "duration_ms": 15781, + "duration_ms": 8807, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-direct-positive.json", @@ -398,7 +398,7 @@ { "case_id": "dfb-taint-ruby-dispatch-table-negative", "diagnostics": [], - "duration_ms": 22759, + "duration_ms": 7094, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.json", @@ -413,7 +413,7 @@ { "case_id": "dfb-taint-ruby-dispatch-table-positive", "diagnostics": [], - "duration_ms": 18105, + "duration_ms": 6925, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.json", @@ -428,7 +428,7 @@ { "case_id": "dfb-taint-ruby-element-object-negative", "diagnostics": [], - "duration_ms": 18162, + "duration_ms": 7072, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-element-object-negative.json", @@ -443,7 +443,7 @@ { "case_id": "dfb-taint-ruby-element-object-positive", "diagnostics": [], - "duration_ms": 17932, + "duration_ms": 6805, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-element-object-positive.json", @@ -458,7 +458,7 @@ { "case_id": "dfb-taint-ruby-exception-catch-negative", "diagnostics": [], - "duration_ms": 14878, + "duration_ms": 6753, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-exception-catch-negative.json", @@ -473,7 +473,7 @@ { "case_id": "dfb-taint-ruby-exception-catch-positive", "diagnostics": [], - "duration_ms": 18572, + "duration_ms": 7056, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-exception-catch-positive.json", @@ -488,7 +488,7 @@ { "case_id": "dfb-taint-ruby-function-field-negative", "diagnostics": [], - "duration_ms": 14162, + "duration_ms": 7336, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-function-field-negative.json", @@ -503,7 +503,7 @@ { "case_id": "dfb-taint-ruby-function-field-positive", "diagnostics": [], - "duration_ms": 15457, + "duration_ms": 6905, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-function-field-positive.json", @@ -518,7 +518,7 @@ { "case_id": "dfb-taint-ruby-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 17999, + "duration_ms": 6923, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json", @@ -533,7 +533,7 @@ { "case_id": "dfb-taint-ruby-infeasible-branch-positive", "diagnostics": [], - "duration_ms": 13828, + "duration_ms": 6677, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json", @@ -548,7 +548,7 @@ { "case_id": "dfb-taint-ruby-local-chain-negative", "diagnostics": [], - "duration_ms": 15846, + "duration_ms": 7359, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-chain-negative.json", @@ -563,7 +563,7 @@ { "case_id": "dfb-taint-ruby-local-chain-positive", "diagnostics": [], - "duration_ms": 11847, + "duration_ms": 7004, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-chain-positive.json", @@ -578,7 +578,7 @@ { "case_id": "dfb-taint-ruby-local-overwrite-negative", "diagnostics": [], - "duration_ms": 11576, + "duration_ms": 6316, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json", @@ -593,7 +593,7 @@ { "case_id": "dfb-taint-ruby-local-overwrite-positive", "diagnostics": [], - "duration_ms": 12646, + "duration_ms": 6487, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json", @@ -608,7 +608,7 @@ { "case_id": "dfb-taint-ruby-loop-carried-negative", "diagnostics": [], - "duration_ms": 16003, + "duration_ms": 6565, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json", @@ -623,7 +623,7 @@ { "case_id": "dfb-taint-ruby-loop-carried-positive", "diagnostics": [], - "duration_ms": 15307, + "duration_ms": 6246, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json", @@ -638,7 +638,7 @@ { "case_id": "dfb-taint-ruby-map-iteration-negative", "diagnostics": [], - "duration_ms": 12943, + "duration_ms": 6498, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-map-iteration-negative.json", @@ -653,7 +653,7 @@ { "case_id": "dfb-taint-ruby-map-iteration-positive", "diagnostics": [], - "duration_ms": 11228, + "duration_ms": 6987, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-map-iteration-positive.json", @@ -668,7 +668,7 @@ { "case_id": "dfb-taint-ruby-nested-access-path-negative", "diagnostics": [], - "duration_ms": 11480, + "duration_ms": 6866, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.json", @@ -683,7 +683,7 @@ { "case_id": "dfb-taint-ruby-nested-access-path-positive", "diagnostics": [], - "duration_ms": 11108, + "duration_ms": 7509, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.json", @@ -698,7 +698,7 @@ { "case_id": "dfb-taint-ruby-object-separation-negative", "diagnostics": [], - "duration_ms": 11096, + "duration_ms": 6625, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-object-separation-negative.json", @@ -713,7 +713,7 @@ { "case_id": "dfb-taint-ruby-object-separation-positive", "diagnostics": [], - "duration_ms": 10498, + "duration_ms": 6281, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-object-separation-positive.json", @@ -728,7 +728,7 @@ { "case_id": "dfb-taint-ruby-recursive-carry-negative", "diagnostics": [], - "duration_ms": 10728, + "duration_ms": 6707, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.json", @@ -743,7 +743,7 @@ { "case_id": "dfb-taint-ruby-recursive-carry-positive", "diagnostics": [], - "duration_ms": 10225, + "duration_ms": 9308, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.json", @@ -758,7 +758,7 @@ { "case_id": "dfb-taint-ruby-reflective-invocation-negative", "diagnostics": [], - "duration_ms": 10360, + "duration_ms": 10413, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.json", @@ -773,7 +773,7 @@ { "case_id": "dfb-taint-ruby-reflective-invocation-positive", "diagnostics": [], - "duration_ms": 10220, + "duration_ms": 10092, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.json", @@ -788,7 +788,7 @@ { "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 11312, + "duration_ms": 12097, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.json", @@ -803,7 +803,7 @@ { "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", "diagnostics": [], - "duration_ms": 10387, + "duration_ms": 10242, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.json", @@ -818,7 +818,7 @@ { "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 9987, + "duration_ms": 12687, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.json", @@ -833,7 +833,7 @@ { "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", "diagnostics": [], - "duration_ms": 12066, + "duration_ms": 8079, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.json", @@ -848,7 +848,7 @@ { "case_id": "dfb-taint-ruby-same-object-field-negative", "diagnostics": [], - "duration_ms": 12661, + "duration_ms": 8441, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-same-object-field-negative.json", @@ -863,7 +863,7 @@ { "case_id": "dfb-taint-ruby-same-object-field-positive", "diagnostics": [], - "duration_ms": 13476, + "duration_ms": 8307, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-same-object-field-positive.json", @@ -877,7 +877,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787661158, + "started_at_unix_seconds": 1787687047, "tool": "joern", "tool_build_identity": "joern-cli:4.0.610", "tool_version": "4.0.610" diff --git a/reports/joern-rust-kernel.json b/reports/joern-rust-kernel.json index 030ae16..aceaeae 100644 --- a/reports/joern-rust-kernel.json +++ b/reports/joern-rust-kernel.json @@ -2,13 +2,13 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", - "ended_at_unix_seconds": 1787659286, - "fixture_revision": "sha256:88ad35289ae465278b95fd436532132118a6b6aa681adb3d266d67766c8770c5", + "ended_at_unix_seconds": 1787688470, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-rust-alias-propagation-negative", "diagnostics": [], - "duration_ms": 8891, + "duration_ms": 12268, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-alias-propagation-negative.json", @@ -23,7 +23,7 @@ { "case_id": "dfb-taint-rust-alias-propagation-positive", "diagnostics": [], - "duration_ms": 8576, + "duration_ms": 12636, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-alias-propagation-positive.json", @@ -38,7 +38,7 @@ { "case_id": "dfb-taint-rust-anonymous-implementation-negative", "diagnostics": [], - "duration_ms": 7421, + "duration_ms": 12319, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.json", @@ -53,7 +53,7 @@ { "case_id": "dfb-taint-rust-anonymous-implementation-positive", "diagnostics": [], - "duration_ms": 7057, + "duration_ms": 12592, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.json", @@ -68,7 +68,7 @@ { "case_id": "dfb-taint-rust-argument-position-negative", "diagnostics": [], - "duration_ms": 6736, + "duration_ms": 11573, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-argument-position-negative.json", @@ -83,7 +83,7 @@ { "case_id": "dfb-taint-rust-argument-position-positive", "diagnostics": [], - "duration_ms": 6766, + "duration_ms": 11143, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-argument-position-positive.json", @@ -98,7 +98,7 @@ { "case_id": "dfb-taint-rust-array-element-negative", "diagnostics": [], - "duration_ms": 7188, + "duration_ms": 11203, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-array-element-negative.json", @@ -113,7 +113,7 @@ { "case_id": "dfb-taint-rust-array-element-positive", "diagnostics": [], - "duration_ms": 7572, + "duration_ms": 6640, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-array-element-positive.json", @@ -128,7 +128,7 @@ { "case_id": "dfb-taint-rust-branch-join-negative", "diagnostics": [], - "duration_ms": 12322, + "duration_ms": 6531, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-branch-join-negative.json", @@ -143,7 +143,7 @@ { "case_id": "dfb-taint-rust-branch-join-positive", "diagnostics": [], - "duration_ms": 10759, + "duration_ms": 6530, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-branch-join-positive.json", @@ -158,7 +158,7 @@ { "case_id": "dfb-taint-rust-call-context-negative", "diagnostics": [], - "duration_ms": 15393, + "duration_ms": 6549, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-call-context-negative.json", @@ -173,7 +173,7 @@ { "case_id": "dfb-taint-rust-call-context-positive", "diagnostics": [], - "duration_ms": 18635, + "duration_ms": 6650, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-call-context-positive.json", @@ -188,7 +188,7 @@ { "case_id": "dfb-taint-rust-callback-registration-negative", "diagnostics": [], - "duration_ms": 17458, + "duration_ms": 7336, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-callback-registration-negative.json", @@ -203,7 +203,7 @@ { "case_id": "dfb-taint-rust-callback-registration-positive", "diagnostics": [], - "duration_ms": 19037, + "duration_ms": 6829, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-callback-registration-positive.json", @@ -218,7 +218,7 @@ { "case_id": "dfb-taint-rust-closure-capture-negative", "diagnostics": [], - "duration_ms": 16956, + "duration_ms": 6590, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-closure-capture-negative.json", @@ -233,7 +233,7 @@ { "case_id": "dfb-taint-rust-closure-capture-positive", "diagnostics": [], - "duration_ms": 20764, + "duration_ms": 6690, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-closure-capture-positive.json", @@ -248,7 +248,7 @@ { "case_id": "dfb-taint-rust-computed-property-negative", "diagnostics": [], - "duration_ms": 31489, + "duration_ms": 7058, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-computed-property-negative.json", @@ -263,7 +263,7 @@ { "case_id": "dfb-taint-rust-computed-property-positive", "diagnostics": [], - "duration_ms": 19028, + "duration_ms": 7513, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-computed-property-positive.json", @@ -278,7 +278,7 @@ { "case_id": "dfb-taint-rust-context-pair-depth2-negative", "diagnostics": [], - "duration_ms": 26256, + "duration_ms": 7517, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.json", @@ -293,7 +293,7 @@ { "case_id": "dfb-taint-rust-context-pair-depth2-positive", "diagnostics": [], - "duration_ms": 14779, + "duration_ms": 7441, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.json", @@ -308,7 +308,7 @@ { "case_id": "dfb-taint-rust-deep-relay-chain-negative", "diagnostics": [], - "duration_ms": 17837, + "duration_ms": 7299, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.json", @@ -323,7 +323,7 @@ { "case_id": "dfb-taint-rust-deep-relay-chain-positive", "diagnostics": [], - "duration_ms": 15925, + "duration_ms": 7262, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.json", @@ -338,7 +338,7 @@ { "case_id": "dfb-taint-rust-direct-negative", "diagnostics": [], - "duration_ms": 13754, + "duration_ms": 10117, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-direct-negative.json", @@ -353,7 +353,7 @@ { "case_id": "dfb-taint-rust-direct-positive", "diagnostics": [], - "duration_ms": 26461, + "duration_ms": 11358, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-direct-positive.json", @@ -368,7 +368,7 @@ { "case_id": "dfb-taint-rust-dispatch-table-negative", "diagnostics": [], - "duration_ms": 35327, + "duration_ms": 11818, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-dispatch-table-negative.json", @@ -383,7 +383,7 @@ { "case_id": "dfb-taint-rust-dispatch-table-positive", "diagnostics": [], - "duration_ms": 27797, + "duration_ms": 12097, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-dispatch-table-positive.json", @@ -398,7 +398,7 @@ { "case_id": "dfb-taint-rust-element-object-negative", "diagnostics": [], - "duration_ms": 11264, + "duration_ms": 10196, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-element-object-negative.json", @@ -413,7 +413,7 @@ { "case_id": "dfb-taint-rust-element-object-positive", "diagnostics": [], - "duration_ms": 10008, + "duration_ms": 11841, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-element-object-positive.json", @@ -428,7 +428,7 @@ { "case_id": "dfb-taint-rust-expression-negative", "diagnostics": [], - "duration_ms": 9340, + "duration_ms": 11989, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-expression-negative.json", @@ -443,7 +443,7 @@ { "case_id": "dfb-taint-rust-expression-positive", "diagnostics": [], - "duration_ms": 14846, + "duration_ms": 11632, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-expression-positive.json", @@ -458,7 +458,7 @@ { "case_id": "dfb-taint-rust-function-field-negative", "diagnostics": [], - "duration_ms": 19707, + "duration_ms": 12128, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-function-field-negative.json", @@ -473,7 +473,7 @@ { "case_id": "dfb-taint-rust-function-field-positive", "diagnostics": [], - "duration_ms": 16853, + "duration_ms": 11457, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-function-field-positive.json", @@ -488,7 +488,7 @@ { "case_id": "dfb-taint-rust-infeasible-branch-negative", "diagnostics": [], - "duration_ms": 11158, + "duration_ms": 10579, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json", @@ -503,7 +503,7 @@ { "case_id": "dfb-taint-rust-infeasible-branch-positive", "diagnostics": [], - "duration_ms": 13798, + "duration_ms": 11206, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json", @@ -518,7 +518,7 @@ { "case_id": "dfb-taint-rust-local-chain-negative", "diagnostics": [], - "duration_ms": 11183, + "duration_ms": 11827, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-local-chain-negative.json", @@ -533,7 +533,7 @@ { "case_id": "dfb-taint-rust-local-chain-positive", "diagnostics": [], - "duration_ms": 15786, + "duration_ms": 8154, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-local-chain-positive.json", @@ -548,7 +548,7 @@ { "case_id": "dfb-taint-rust-local-overwrite-negative", "diagnostics": [], - "duration_ms": 21166, + "duration_ms": 7865, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-local-overwrite-negative.json", @@ -563,7 +563,7 @@ { "case_id": "dfb-taint-rust-local-overwrite-positive", "diagnostics": [], - "duration_ms": 16638, + "duration_ms": 7778, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-local-overwrite-positive.json", @@ -578,7 +578,7 @@ { "case_id": "dfb-taint-rust-loop-carried-negative", "diagnostics": [], - "duration_ms": 9946, + "duration_ms": 8787, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-loop-carried-negative.json", @@ -593,7 +593,7 @@ { "case_id": "dfb-taint-rust-loop-carried-positive", "diagnostics": [], - "duration_ms": 22832, + "duration_ms": 7479, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-loop-carried-positive.json", @@ -608,7 +608,7 @@ { "case_id": "dfb-taint-rust-map-iteration-negative", "diagnostics": [], - "duration_ms": 17945, + "duration_ms": 8479, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-map-iteration-negative.json", @@ -623,7 +623,7 @@ { "case_id": "dfb-taint-rust-map-iteration-positive", "diagnostics": [], - "duration_ms": 22526, + "duration_ms": 6948, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-map-iteration-positive.json", @@ -638,7 +638,7 @@ { "case_id": "dfb-taint-rust-nested-access-path-negative", "diagnostics": [], - "duration_ms": 16419, + "duration_ms": 6690, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-nested-access-path-negative.json", @@ -653,7 +653,7 @@ { "case_id": "dfb-taint-rust-nested-access-path-positive", "diagnostics": [], - "duration_ms": 12922, + "duration_ms": 6664, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-nested-access-path-positive.json", @@ -668,7 +668,7 @@ { "case_id": "dfb-taint-rust-object-separation-negative", "diagnostics": [], - "duration_ms": 11785, + "duration_ms": 7392, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-object-separation-negative.json", @@ -683,7 +683,7 @@ { "case_id": "dfb-taint-rust-object-separation-positive", "diagnostics": [], - "duration_ms": 12925, + "duration_ms": 7764, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-object-separation-positive.json", @@ -698,7 +698,7 @@ { "case_id": "dfb-taint-rust-recursive-carry-negative", "diagnostics": [], - "duration_ms": 9069, + "duration_ms": 7656, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-recursive-carry-negative.json", @@ -713,7 +713,7 @@ { "case_id": "dfb-taint-rust-recursive-carry-positive", "diagnostics": [], - "duration_ms": 10627, + "duration_ms": 10236, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-recursive-carry-positive.json", @@ -728,7 +728,7 @@ { "case_id": "dfb-taint-rust-return-relay-one-hop-negative", "diagnostics": [], - "duration_ms": 12941, + "duration_ms": 8326, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json", @@ -743,7 +743,7 @@ { "case_id": "dfb-taint-rust-return-relay-one-hop-positive", "diagnostics": [], - "duration_ms": 14711, + "duration_ms": 8168, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json", @@ -758,7 +758,7 @@ { "case_id": "dfb-taint-rust-return-relay-two-hop-negative", "diagnostics": [], - "duration_ms": 9547, + "duration_ms": 7745, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json", @@ -773,7 +773,7 @@ { "case_id": "dfb-taint-rust-return-relay-two-hop-positive", "diagnostics": [], - "duration_ms": 7468, + "duration_ms": 7875, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json", @@ -788,7 +788,7 @@ { "case_id": "dfb-taint-rust-same-object-field-negative", "diagnostics": [], - "duration_ms": 7863, + "duration_ms": 10003, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-same-object-field-negative.json", @@ -803,7 +803,7 @@ { "case_id": "dfb-taint-rust-same-object-field-positive", "diagnostics": [], - "duration_ms": 7610, + "duration_ms": 8804, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/joern-rust-kernel/dfb-taint-rust-same-object-field-positive.json", @@ -817,7 +817,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787658482, + "started_at_unix_seconds": 1787687974, "tool": "joern", "tool_build_identity": "joern-cli:4.0.610", "tool_version": "4.0.610" diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-negative.json index d5cdba7..90d6e99 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_negative.c:alias_propagation_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":922,"fact_nodes":122,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":506},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1383},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_negative.c:alias_propagation_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":922,"fact_nodes":122,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":506},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1383},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-positive.json index a789d2a..cd825fa 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_positive.c:alias_propagation_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":918,"fact_nodes":122,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":506},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1377},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_positive.c:alias_propagation_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":918,"fact_nodes":122,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":506},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1377},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-negative.json index fe0ba5e..58f93f9 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_negative.c:argument_position_negative.c.choose_first is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":726,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4891},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":444},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1452},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_negative.c:argument_position_negative.c.choose_first is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":726,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4891},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":444},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1452},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-positive.json index 4f3ae12..31e707b 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_positive.c:argument_position_positive.c.choose_first is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":672,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4891},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":444},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1344},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_positive.c:argument_position_positive.c.choose_first is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":672,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4891},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":444},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1344},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-negative.json index edd3a8d..65ba29b 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_negative.c:array_element_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3266,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5262},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":500},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_negative.c:array_element_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3266,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5262},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":500},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-positive.json index 3b7d027..3b3e45d 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_positive.c:array_element_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3266,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5262},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":500},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_positive.c:array_element_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3266,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5262},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":500},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-negative.json index b493c0b..3421ecf 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_negative.c:branch_join_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":654,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3262,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4110},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":441},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":981},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_negative.c:branch_join_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":654,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3262,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4110},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":441},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":981},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-positive.json index 20f4298..706a5bc 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_positive.c:branch_join_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":590,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3262,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3481},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":385},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":885},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_positive.c:branch_join_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":590,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3262,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3481},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":385},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":885},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-negative.json index 7b36ca3..6d7f161 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context_negative.c:call_context_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":636,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3264,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4898},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":504},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1590},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context_negative.c:call_context_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":636,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3264,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4898},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":504},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1590},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-positive.json index fe2ea98..87e375a 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context_positive.c:call_context_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":640,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3264,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4898},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":504},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1600},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context_positive.c:call_context_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":640,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3264,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4898},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":504},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1600},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-negative.json new file mode 100644 index 0000000..a041b61 --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1524,"fact_nodes":260,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3033,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15460},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1189},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":495},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4572},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-positive.json new file mode 100644 index 0000000..2405c4d --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1532,"fact_nodes":260,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3033,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15460},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1189},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":495},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4596},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-negative.json new file mode 100644 index 0000000..f513898 --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2_negative.c:context_pair_depth2_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1106,"fact_nodes":152,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10038},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":828},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":462},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4424},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-positive.json new file mode 100644 index 0000000..19e7a17 --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2_positive.c:context_pair_depth2_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1110,"fact_nodes":152,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10038},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":828},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":462},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4440},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-negative.json new file mode 100644 index 0000000..48f2668 --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain_negative.c:deep_relay_chain_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1512,"fact_nodes":188,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3272,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11128},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1022},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":470},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6804},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-positive.json new file mode 100644 index 0000000..8d75dc7 --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain_positive.c:deep_relay_chain_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1470,"fact_nodes":176,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3272,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10774},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":985},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":455},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6615},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-direct-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-direct-negative.json index 86faaa9..2cf3c3b 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-direct-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":414,"fact_nodes":46,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1733},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":291},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":104},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":621},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":414,"fact_nodes":46,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1733},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":291},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":104},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":621},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-direct-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-direct-positive.json index 0141ae2..ad28371 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-direct-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d554db8e91a163c5c95651c550d459883147ca9991421e839e49f5991d94375b","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:476cce78554dc35588e55d176c7a1229b458224ce2e6eaae1d45a67954848d06","anchor":{"type":"strong","sink_identity":{"namespace":"cpp-c","path":"direct_flow.c","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.c\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"cf6ab04a97ad95d7ae98423c38485a2fd27a7b7c0156c11dec009be63fa30208"},"sink":"bifrost:1880aff15e1774d92e5ccf1331357b57981784cdff71296ea3be2b013d537fc1","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"scenario_id":"bifrost:0033292b2a35a2f5640c5f80fe0998c03866e9c88c0d8e1dd6b7a63e45073d94:source-event:0","evidence_refs":["bifrost:507484db703914614bc58149b48257583e32ad906b238a0c01513934d4ae8b4e"]}],"origins_truncated":false,"source_scenarios":["bifrost:0033292b2a35a2f5640c5f80fe0998c03866e9c88c0d8e1dd6b7a63e45073d94:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"cf6ab04a97ad95d7ae98423c38485a2fd27a7b7c0156c11dec009be63fa30208","witness_refs":["bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","bifrost:e850d9db57c3013a52794523d65441864bb7bafd0ffc22f50c5d00bb6477f580","bifrost:e8b2c43a75d165ae05bfff8b480dd9752d113195fb062ca31525bad0c3f11b79"],"witness_refs_truncated":false,"projection_facts_hash":"8945ce35e8c332949a6dcc0d2a27b2bb6e6cf1175ad1e53877c27e5623cf089b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":161,"end":192},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":190},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1697},{"id":"bifrost:e850d9db57c3013a52794523d65441864bb7bafd0ffc22f50c5d00bb6477f580","steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":161,"end":192},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":190},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1697},{"id":"bifrost:e8b2c43a75d165ae05bfff8b480dd9752d113195fb062ca31525bad0c3f11b79","steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":161,"end":192},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":190},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1697}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","witness_ids":["bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","bifrost:e850d9db57c3013a52794523d65441864bb7bafd0ffc22f50c5d00bb6477f580","bifrost:e8b2c43a75d165ae05bfff8b480dd9752d113195fb062ca31525bad0c3f11b79"],"steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":388,"fact_nodes":44,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11156,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":275},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":100},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":582},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e00f1fba9f5d2316e76316de78a878d02ff9d5f68efff12e6b45e69a083987ed","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:476cce78554dc35588e55d176c7a1229b458224ce2e6eaae1d45a67954848d06","anchor":{"type":"strong","sink_identity":{"namespace":"cpp-c","path":"direct_flow.c","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.c\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"cf6ab04a97ad95d7ae98423c38485a2fd27a7b7c0156c11dec009be63fa30208"},"sink":"bifrost:1880aff15e1774d92e5ccf1331357b57981784cdff71296ea3be2b013d537fc1","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"scenario_id":"bifrost:0033292b2a35a2f5640c5f80fe0998c03866e9c88c0d8e1dd6b7a63e45073d94:source-event:0","evidence_refs":["bifrost:507484db703914614bc58149b48257583e32ad906b238a0c01513934d4ae8b4e"]}],"origins_truncated":false,"source_scenarios":["bifrost:0033292b2a35a2f5640c5f80fe0998c03866e9c88c0d8e1dd6b7a63e45073d94:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"cf6ab04a97ad95d7ae98423c38485a2fd27a7b7c0156c11dec009be63fa30208","witness_refs":["bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","bifrost:e850d9db57c3013a52794523d65441864bb7bafd0ffc22f50c5d00bb6477f580","bifrost:e8b2c43a75d165ae05bfff8b480dd9752d113195fb062ca31525bad0c3f11b79"],"witness_refs_truncated":false,"projection_facts_hash":"8945ce35e8c332949a6dcc0d2a27b2bb6e6cf1175ad1e53877c27e5623cf089b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":161,"end":192},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":190},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1697},{"id":"bifrost:e850d9db57c3013a52794523d65441864bb7bafd0ffc22f50c5d00bb6477f580","steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":161,"end":192},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":190},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1697},{"id":"bifrost:e8b2c43a75d165ae05bfff8b480dd9752d113195fb062ca31525bad0c3f11b79","steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":161,"end":192},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":190},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1697}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","witness_ids":["bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","bifrost:e850d9db57c3013a52794523d65441864bb7bafd0ffc22f50c5d00bb6477f580","bifrost:e8b2c43a75d165ae05bfff8b480dd9752d113195fb062ca31525bad0c3f11b79"],"steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":388,"fact_nodes":44,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11164,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":275},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":100},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":582},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-negative.json new file mode 100644 index 0000000..50e5fea --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1342,"fact_nodes":218,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3033,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11507},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1104},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":558},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4026},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-positive.json new file mode 100644 index 0000000..50e5fea --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1342,"fact_nodes":218,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3033,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11507},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1104},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":558},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4026},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-negative.json new file mode 100644 index 0000000..ff5736c --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object_negative.c:element_object_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":684,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3268,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5964},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":550},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1026},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-positive.json new file mode 100644 index 0000000..98184fb --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object_positive.c:element_object_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":684,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3268,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5964},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":550},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1026},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-error-code-return-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-error-code-return-positive.json index 9f73feb..1ccf2fa 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-error-code-return-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-error-code-return-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for error_code_return_positive.c:error_code_return_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1062,"fact_nodes":144,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7488},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":658},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":290},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2124},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for error_code_return_positive.c:error_code_return_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1062,"fact_nodes":144,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7488},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":658},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":290},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2124},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-expression-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-expression-negative.json index 19c4ae0..3966e0b 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-expression-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_negative.c:expression_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":590,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3260,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3581},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":399},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":885},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_negative.c:expression_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":590,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3260,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3581},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":399},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":885},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-expression-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-expression-positive.json index feda543..fe54fa4 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-expression-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_positive.c:expression_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":550,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3260,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3581},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":399},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":825},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_positive.c:expression_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":550,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3260,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3581},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":399},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":825},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-negative.json new file mode 100644 index 0000000..5afa83d --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1062,"fact_nodes":182,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3033,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9505},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":836},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":504},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3186},{"name":"taint.semantic_traversal_steps","unit":"count","value":49}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-positive.json new file mode 100644 index 0000000..b4d68e6 --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1064,"fact_nodes":182,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3033,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9505},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":836},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":504},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3192},{"name":"taint.semantic_traversal_steps","unit":"count","value":49}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-goto-cleanup-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-goto-cleanup-positive.json index 69cba59..f337bd0 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-goto-cleanup-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-goto-cleanup-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for goto_cleanup_positive.c:goto_cleanup_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":848,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3264,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4032},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":437},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1272},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for goto_cleanup_positive.c:goto_cleanup_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":848,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3264,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4032},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":437},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1272},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-negative.json index 4056bcf..cd091d7 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_negative.c:infeasible_branch_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":588,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4028},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":380},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":882},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_negative.c:infeasible_branch_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":588,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4028},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":380},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":882},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-positive.json index c45c073..90b3ab7 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_positive.c:infeasible_branch_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":584,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4028},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":380},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":876},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_positive.c:infeasible_branch_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":584,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4028},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":380},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":876},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-negative.json index 96b0eca..cc11ef3 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain_negative.c:local_chain_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":702,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3262,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3272},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":376},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1053},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain_negative.c:local_chain_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":702,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3262,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3272},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":376},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1053},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-positive.json index ffed66b..69d3044 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain_positive.c:local_chain_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":638,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3262,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3272},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":376},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":957},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain_positive.c:local_chain_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":638,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3262,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3272},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":376},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":957},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-negative.json index ee50281..f2216a8 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_negative.c:local_overwrite_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":520,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3270,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3610},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":347},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":780},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_negative.c:local_overwrite_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":520,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3270,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3610},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":347},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":780},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-positive.json index 575ec08..1288da0 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_positive.c:local_overwrite_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":604,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3270,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3954},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":384},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":906},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_positive.c:local_overwrite_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":604,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3270,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3954},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":384},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":906},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-negative.json index c2f9c0e..bd2cd45 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.c:loop_carried_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":644,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3264,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4364},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":463},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":966},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.c:loop_carried_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":644,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3264,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4364},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":463},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":966},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-positive.json index ea82ef4..395d3cc 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.c:loop_carried_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":676,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3264,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4685},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":487},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1014},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.c:loop_carried_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":676,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3264,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4685},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":487},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1014},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-negative.json new file mode 100644 index 0000000..b6a540a --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration_negative.c:map_iteration_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1442,"fact_nodes":294,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3266,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":16632},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1457},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":492},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2884},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-positive.json new file mode 100644 index 0000000..4c2f30e --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration_positive.c:map_iteration_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1170,"fact_nodes":206,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3266,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11481},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1034},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":352},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2340},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-negative.json new file mode 100644 index 0000000..2c9f6e1 --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_negative.c:nested_access_path_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":974,"fact_nodes":174,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6199},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":529},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1461},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-positive.json new file mode 100644 index 0000000..6f8b21c --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_positive.c:nested_access_path_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":974,"fact_nodes":174,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6199},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":529},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1461},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-negative.json index 61505c1..49f80b6 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_negative.c:object_separation_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":744,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5045},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":453},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1116},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_negative.c:object_separation_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":744,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5045},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":453},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1116},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-positive.json index 3360df1..104ca2f 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_positive.c:object_separation_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":748,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5045},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":453},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1122},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_positive.c:object_separation_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":748,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5045},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":453},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1122},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-negative.json new file mode 100644 index 0000000..9271aff --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_negative.c:recursive_carry_negative.c.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":706,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3265,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6419},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":567},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":255},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1765},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-positive.json new file mode 100644 index 0000000..d64880b --- /dev/null +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_positive.c:recursive_carry_positive.c.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":714,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3265,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6419},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":567},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":255},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1785},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-negative.json index 2f225d5..d73eddb 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_negative.c:return_relay_one_hop_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":640,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4805},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":422},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1280},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_negative.c:return_relay_one_hop_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":640,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4805},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":422},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1280},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-positive.json index 4b02e99..77ceaa6 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_positive.c:return_relay_one_hop_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":596,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4805},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":422},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1192},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_positive.c:return_relay_one_hop_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":596,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4805},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":422},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1192},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-negative.json index 84ad81d..251e8b1 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_negative.c:return_relay_two_hop_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":888,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6433},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":542},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2220},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_negative.c:return_relay_two_hop_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":888,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6433},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":542},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2220},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-positive.json index 9183b19..57d4989 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_positive.c:return_relay_two_hop_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":826,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6433},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":542},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2065},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_positive.c:return_relay_two_hop_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":826,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6433},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":542},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2065},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-negative.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-negative.json index 4614d32..4ea58b3 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-negative.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_negative.c:same_object_field_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":732,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4868},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":431},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1098},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_negative.c:same_object_field_negative.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":732,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4868},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":431},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1098},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-positive.json b/reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-positive.json index 344553b..96ae5d2 100644 --- a/reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-positive.json +++ b/reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_positive.c:same_object_field_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":736,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4868},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":431},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1104},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a294d27974d12eeb797834c105c5e24ffc89b113c7c1a3628b1a53d0b0f528b7","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-c-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"5fcb4d9775a4fd61b0cf9c4e4548f5c068c55728d821c0dda80d790a5e0991b2","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-c-kernel","policy_hash":"305df14872323f69f1400ad3ef27463c836b3cecb70161f8d113c85170dcee0b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_positive.c:same_object_field_positive.c.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":736,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4868},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":431},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1104},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.json index c4ed894..cfa1847 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_negative.cpp:alias_propagation_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":862,"fact_nodes":112,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9464},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":547},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1293},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_negative.cpp:alias_propagation_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":862,"fact_nodes":112,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9464},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":547},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1293},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.json index cfbca34..fb0d9df 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_positive.cpp:alias_propagation_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":856,"fact_nodes":112,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9464},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":547},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1284},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_positive.cpp:alias_propagation_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":856,"fact_nodes":112,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9464},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":547},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1284},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.json new file mode 100644 index 0000000..07cdf3a --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1000,"fact_nodes":144,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14231},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":772},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2500},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.json new file mode 100644 index 0000000..f768206 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1098,"fact_nodes":144,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14231},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":773},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2745},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-negative.json index 85ec289..ac45add 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_negative.cpp:argument_position_negative.cpp.choose_first is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":710,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3290,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5121},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1420},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_negative.cpp:argument_position_negative.cpp.choose_first is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":710,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3290,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5121},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1420},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-positive.json index 108f40c..f26a9a1 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_positive.cpp:argument_position_positive.cpp.choose_first is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":656,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3290,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5121},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1312},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_positive.cpp:argument_position_positive.cpp.choose_first is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":656,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3290,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5121},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1312},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-negative.json index 3081664..77c6edf 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_negative.cpp:array_element_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":552,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":548},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":828},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_negative.cpp:array_element_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":552,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":548},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":828},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-positive.json index e1fe068..8aa5939 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_positive.cpp:array_element_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":552,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":548},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":828},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_positive.cpp:array_element_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":552,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":548},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":828},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-negative.json index b87d62c..701f38e 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_negative.cpp:branch_join_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":648,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4344},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":972},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_negative.cpp:branch_join_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":648,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4344},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":972},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-positive.json index d42b822..8ae8c6f 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_positive.cpp:branch_join_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":584,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3683},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":431},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":876},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_positive.cpp:branch_join_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":584,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3683},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":431},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":876},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-negative.json index 3e86a1d..144b09a 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context_negative.cpp:call_context_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":620,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5164},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1550},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context_negative.cpp:call_context_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":620,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5164},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1550},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-positive.json index 5886102..8967863 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context_positive.cpp:call_context_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":624,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5164},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1560},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context_positive.cpp:call_context_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":624,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5164},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1560},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-negative.json new file mode 100644 index 0000000..102ff1b --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1510,"fact_nodes":230,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":23421},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1134},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":355},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5285},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-positive.json new file mode 100644 index 0000000..59736ef --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1600,"fact_nodes":230,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":23421},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1132},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":355},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5600},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-negative.json new file mode 100644 index 0000000..8fd42cc --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":874,"fact_nodes":138,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13969},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":721},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2185},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-positive.json new file mode 100644 index 0000000..3012f01 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":966,"fact_nodes":138,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13969},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":722},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2415},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-negative.json new file mode 100644 index 0000000..9d17d26 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property_negative.cpp:computed_property_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":734,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9372},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":608},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1101},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-positive.json new file mode 100644 index 0000000..8d0a37e --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property_positive.cpp:computed_property_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":798,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8737},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":560},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1197},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.json new file mode 100644 index 0000000..129ec5a --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2_negative.cpp:context_pair_depth2_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1168,"fact_nodes":188,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3292,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":21614},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":994},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":462},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4672},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.json new file mode 100644 index 0000000..5f86f75 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2_positive.cpp:context_pair_depth2_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1276,"fact_nodes":188,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3292,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":21614},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":995},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":462},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5104},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.json new file mode 100644 index 0000000..3c0dbff --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain_negative.cpp:deep_relay_chain_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1444,"fact_nodes":248,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3286,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":26421},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1278},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":470},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6498},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.json new file mode 100644 index 0000000..e56c623 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain_positive.cpp:deep_relay_chain_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1900,"fact_nodes":248,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3286,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":26421},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1281},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":470},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8550},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-negative.json index 8c3cdf5..e884f5f 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":398,"fact_nodes":42,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1875},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":324},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":104},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":597},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":398,"fact_nodes":42,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1875},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":324},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":104},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":597},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-positive.json index fda7164..0378e32 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f37a35cbebd6e3709715c7f3bb05ae2a4d61224c5d87a697a3a6c2ad3d7e2c52","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:ef2a67bcf1b0d20037372deee3a725909295300993128d37b17aea0a4bff182d","anchor":{"type":"strong","sink_identity":{"namespace":"cpp","path":"direct_flow.cpp","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.cpp\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"61c01b196961140a33a101af7374fe02913a897995a7e15decf81bcded50f3e8"},"sink":"bifrost:45b4ea91ddb992b0d53f5343173130b68e53b69dcd3841029d3b3b0c4c5caba7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"scenario_id":"bifrost:99ca38e5c85ca1afc175760fda8e0c66048f16930abd2682829bf7bd54b869fb:source-event:0","evidence_refs":["bifrost:788cdb0bafdc4bca1436e6a11355ecdc01605d3ce0335448ab031fb64da44b3d"]}],"origins_truncated":false,"source_scenarios":["bifrost:99ca38e5c85ca1afc175760fda8e0c66048f16930abd2682829bf7bd54b869fb:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"61c01b196961140a33a101af7374fe02913a897995a7e15decf81bcded50f3e8","witness_refs":["bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","bifrost:6c92c0e1a0b7b42de5220b84468d8d569fd9898d0de9f6a875e2d134c264daa5","bifrost:a082483607ff03541a57ba98fa17158ad0820d4f968f500f63e0ed609dd86c35"],"witness_refs_truncated":false,"projection_facts_hash":"c44cfc87836183d6b0bc9a83510260fd8f087ff1a61f0b40dec6a44c81c46b2c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":153,"end":184},"region":{"start_line":7,"start_column":12,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":182},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1715},{"id":"bifrost:6c92c0e1a0b7b42de5220b84468d8d569fd9898d0de9f6a875e2d134c264daa5","steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":153,"end":184},"region":{"start_line":7,"start_column":12,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":182},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1715},{"id":"bifrost:a082483607ff03541a57ba98fa17158ad0820d4f968f500f63e0ed609dd86c35","steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":153,"end":184},"region":{"start_line":7,"start_column":12,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":182},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1715}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","witness_ids":["bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","bifrost:6c92c0e1a0b7b42de5220b84468d8d569fd9898d0de9f6a875e2d134c264daa5","bifrost:a082483607ff03541a57ba98fa17158ad0820d4f968f500f63e0ed609dd86c35"],"steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":372,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11218,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1809},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":305},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":100},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":558},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"812623acaf10e0a7a51b37372fc278525e9d17c8edf84c018e05a080db20d8c3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:ef2a67bcf1b0d20037372deee3a725909295300993128d37b17aea0a4bff182d","anchor":{"type":"strong","sink_identity":{"namespace":"cpp","path":"direct_flow.cpp","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.cpp\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"61c01b196961140a33a101af7374fe02913a897995a7e15decf81bcded50f3e8"},"sink":"bifrost:45b4ea91ddb992b0d53f5343173130b68e53b69dcd3841029d3b3b0c4c5caba7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"scenario_id":"bifrost:99ca38e5c85ca1afc175760fda8e0c66048f16930abd2682829bf7bd54b869fb:source-event:0","evidence_refs":["bifrost:788cdb0bafdc4bca1436e6a11355ecdc01605d3ce0335448ab031fb64da44b3d"]}],"origins_truncated":false,"source_scenarios":["bifrost:99ca38e5c85ca1afc175760fda8e0c66048f16930abd2682829bf7bd54b869fb:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"61c01b196961140a33a101af7374fe02913a897995a7e15decf81bcded50f3e8","witness_refs":["bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","bifrost:6c92c0e1a0b7b42de5220b84468d8d569fd9898d0de9f6a875e2d134c264daa5","bifrost:a082483607ff03541a57ba98fa17158ad0820d4f968f500f63e0ed609dd86c35"],"witness_refs_truncated":false,"projection_facts_hash":"c44cfc87836183d6b0bc9a83510260fd8f087ff1a61f0b40dec6a44c81c46b2c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":153,"end":184},"region":{"start_line":7,"start_column":12,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":182},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1715},{"id":"bifrost:6c92c0e1a0b7b42de5220b84468d8d569fd9898d0de9f6a875e2d134c264daa5","steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":153,"end":184},"region":{"start_line":7,"start_column":12,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":182},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1715},{"id":"bifrost:a082483607ff03541a57ba98fa17158ad0820d4f968f500f63e0ed609dd86c35","steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":153,"end":184},"region":{"start_line":7,"start_column":12,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":182},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1715}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","witness_ids":["bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","bifrost:6c92c0e1a0b7b42de5220b84468d8d569fd9898d0de9f6a875e2d134c264daa5","bifrost:a082483607ff03541a57ba98fa17158ad0820d4f968f500f63e0ed609dd86c35"],"steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":372,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11226,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1809},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":305},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":100},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":558},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.json new file mode 100644 index 0000000..ff96b98 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1098,"fact_nodes":182,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15983},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":984},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":408},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2745},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.json new file mode 100644 index 0000000..03e9379 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1172,"fact_nodes":182,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15983},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":985},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":408},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2930},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-negative.json new file mode 100644 index 0000000..ebfaf08 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object_negative.cpp:element_object_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":770,"fact_nodes":138,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3282,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10530},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":674},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":196},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1155},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-positive.json new file mode 100644 index 0000000..1e17529 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object_positive.cpp:element_object_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":844,"fact_nodes":138,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3282,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10530},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":675},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":196},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1266},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-negative.json index 931c046..bbb05a0 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for exception_catch_negative.cpp:exception_catch_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":850,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3284,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10360},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":544},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1275},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for exception_catch_negative.cpp:exception_catch_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":850,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3284,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10360},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":544},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":210},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1275},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-positive.json index 7fc1854..f2fb724 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for exception_catch_positive.cpp:exception_catch_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":800,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3284,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9996},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":502},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1200},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for exception_catch_positive.cpp:exception_catch_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":800,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3284,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9996},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":502},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":195},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1200},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-negative.json index 202b1e0..b51ae6a 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_negative.cpp:expression_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":574,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4253},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":440},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":861},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_negative.cpp:expression_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":574,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4253},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":440},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":861},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-positive.json index ec51504..3082202 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_positive.cpp:expression_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":534,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4253},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":440},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":801},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_positive.cpp:expression_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":534,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4253},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":440},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":801},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-negative.json new file mode 100644 index 0000000..7c0869c --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1186,"fact_nodes":200,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":18737},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1013},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":483},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3558},{"name":"taint.semantic_traversal_steps","unit":"count","value":49}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-positive.json new file mode 100644 index 0000000..e6e5be3 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1258,"fact_nodes":200,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":18737},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1014},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":483},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3774},{"name":"taint.semantic_traversal_steps","unit":"count","value":49}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json index 00f9dc7..2033316 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_negative.cpp:infeasible_branch_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4226},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":870},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_negative.cpp:infeasible_branch_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4226},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":870},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json index 804f597..3ab4c13 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_positive.cpp:infeasible_branch_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":574,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4226},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":861},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_positive.cpp:infeasible_branch_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":574,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4226},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":861},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-negative.json index cca6f3f..ca6793c 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain_negative.cpp:local_chain_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":686,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3466},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":418},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1029},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain_negative.cpp:local_chain_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":686,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3466},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":418},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1029},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-positive.json index 3aaf854..afbdb82 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain_positive.cpp:local_chain_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":622,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3466},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":418},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":933},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain_positive.cpp:local_chain_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":622,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3466},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":418},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":933},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json index 151db3f..38ea90f 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_negative.cpp:local_overwrite_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":504,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3284,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3792},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":382},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":756},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_negative.cpp:local_overwrite_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":504,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3284,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3792},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":382},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":756},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json index 2966aff..f6a5a37 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_positive.cpp:local_overwrite_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":588,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3284,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4156},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":882},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_positive.cpp:local_overwrite_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":588,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3284,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4156},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":882},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json index 944a98b..c0363e1 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.cpp:loop_carried_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":628,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5072},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":510},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":942},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.cpp:loop_carried_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":628,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5072},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":510},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":942},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json index 7f0dba8..3ac3899 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.cpp:loop_carried_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5638},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":536},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":990},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.cpp:loop_carried_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5638},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":536},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":990},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-negative.json new file mode 100644 index 0000000..ef81818 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration_negative.cpp:map_iteration_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1060,"fact_nodes":156,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12032},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":756},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1590},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-positive.json new file mode 100644 index 0000000..fd2c288 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration_positive.cpp:map_iteration_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1136,"fact_nodes":156,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3280,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12032},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":757},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1704},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.json new file mode 100644 index 0000000..3d843a5 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_negative.cpp:nested_access_path_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":866,"fact_nodes":184,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3290,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11237},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":636},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1299},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.json new file mode 100644 index 0000000..a0fa4ac --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_positive.cpp:nested_access_path_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":948,"fact_nodes":184,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3290,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11237},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":637},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1422},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-negative.json index ce25639..1991a07 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_negative.cpp:object_separation_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9080},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1050},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_negative.cpp:object_separation_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9080},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1050},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-positive.json index 2846a2b..17c3d41 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_positive.cpp:object_separation_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":704,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9080},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1056},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_positive.cpp:object_separation_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":704,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9080},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1056},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.json new file mode 100644 index 0000000..cc569d0 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_negative.cpp:recursive_carry_negative.cpp.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":774,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3279,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12919},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":670},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":255},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1935},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.json new file mode 100644 index 0000000..87a4e10 --- /dev/null +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_positive.cpp:recursive_carry_positive.cpp.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":844,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3279,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12919},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":668},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":255},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2110},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.json index a652c44..5854b88 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_negative.cpp:return_relay_one_hop_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":624,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3294,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5023},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":467},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1248},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_negative.cpp:return_relay_one_hop_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":624,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3294,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5023},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":467},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1248},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.json index d801000..eb740c5 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_positive.cpp:return_relay_one_hop_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3294,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5023},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":467},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1160},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_positive.cpp:return_relay_one_hop_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3294,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5023},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":467},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1160},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.json index 06db1ba..e5da819 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_negative.cpp:return_relay_two_hop_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":872,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3294,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6715},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":602},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2180},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_negative.cpp:return_relay_two_hop_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":872,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3294,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6715},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":602},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2180},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.json index 46ec942..a9f1a6e 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_positive.cpp:return_relay_two_hop_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":810,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3294,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6715},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":602},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2025},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_positive.cpp:return_relay_two_hop_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":810,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3294,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6715},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":602},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2025},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-negative.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-negative.json index e00a0f1..3212097 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-negative.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_negative.cpp:same_object_field_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":702,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8484},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":481},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1053},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_negative.cpp:same_object_field_negative.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":702,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8484},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":481},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1053},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-positive.json b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-positive.json index bbc95d5..64d2b3f 100644 --- a/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-positive.json +++ b/reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_positive.cpp:same_object_field_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":706,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8484},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":481},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1059},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"da0e1e67893a45460867abb496dee586f28a10c1007a27fb1d1883bb8aac8d7b","analysis_projection_hash":"fea82a4fda7ecb684c6a4f61e7440ca7289dbcfae32551f12f47e67a93330c50","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-cpp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f72ec5585072f1833af5349d3044a77e3a18024c1a8dfafd5d9030cea9f991ad","analysis_projection_hash":"553730651087bdd1c9b869171433364b5d66b5a34b44e9aa66446b99e125c783","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C++ propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-cpp-kernel","policy_hash":"fd15552e397d5c37e983b87e31b16c1b06b628a977e8d3378e741d194bc127a6","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_positive.cpp:same_object_field_positive.cpp.dfb_source is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":706,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3288,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8484},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":481},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1059},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.json index 81c4c0b..59f45a8 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationNegative.cs:AliasPropagationNegative.cs.DataFlowBench.AliasPropagationNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1212,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3361,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8192},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":601},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3030},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationNegative.cs:AliasPropagationNegative.cs.DataFlowBench.AliasPropagationNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1212,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3361,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8192},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":601},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3030},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.json index 355f287..d3f6b67 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationPositive.cs:AliasPropagationPositive.cs.DataFlowBench.AliasPropagationPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1206,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3361,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8192},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":601},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3015},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationPositive.cs:AliasPropagationPositive.cs.DataFlowBench.AliasPropagationPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1206,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3361,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8192},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":601},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3015},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.json new file mode 100644 index 0000000..a8938fb --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1296,"fact_nodes":106,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3054,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9722},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":633},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3240},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.json new file mode 100644 index 0000000..a8938fb --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1296,"fact_nodes":106,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3054,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9722},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":633},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3240},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-negative.json index 0fa698d..e7bdbcc 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ArgumentPositionNegative.cs:ArgumentPositionNegative.cs.DataFlowBench.ArgumentPositionNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1012,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3325,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6009},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2024},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ArgumentPositionNegative.cs:ArgumentPositionNegative.cs.DataFlowBench.ArgumentPositionNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1012,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3325,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6009},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2024},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-positive.json index b3fce5e..73b036a 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ArgumentPositionPositive.cs:ArgumentPositionPositive.cs.DataFlowBench.ArgumentPositionPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":958,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3325,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6009},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1916},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ArgumentPositionPositive.cs:ArgumentPositionPositive.cs.DataFlowBench.ArgumentPositionPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":958,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3325,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6009},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1916},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-negative.json index bec6c3a..2aa4a8c 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ArrayElementNegative.cs:ArrayElementNegative.cs.DataFlowBench.ArrayElementNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":844,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3349,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7877},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":642},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1266},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ArrayElementNegative.cs:ArrayElementNegative.cs.DataFlowBench.ArrayElementNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":844,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3349,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7877},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":642},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1266},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-positive.json index 1b11859..7d4c12f 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ArrayElementPositive.cs:ArrayElementPositive.cs.DataFlowBench.ArrayElementPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":844,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3349,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7877},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":642},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1266},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ArrayElementPositive.cs:ArrayElementPositive.cs.DataFlowBench.ArrayElementPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":844,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3349,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7877},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":642},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1266},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-negative.json index f757f79..2b400c6 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for BranchJoinNegative.cs:BranchJoinNegative.cs.DataFlowBench.BranchJoinNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":992,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3307,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":455},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1488},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for BranchJoinNegative.cs:BranchJoinNegative.cs.DataFlowBench.BranchJoinNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":992,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3307,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":455},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1488},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-positive.json index 4deba16..1ac57a5 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for BranchJoinPositive.cs:BranchJoinPositive.cs.DataFlowBench.BranchJoinPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":880,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3307,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4300},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":404},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1320},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for BranchJoinPositive.cs:BranchJoinPositive.cs.DataFlowBench.BranchJoinPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":880,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3307,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4300},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":404},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1320},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-negative.json index eb0b9e7..9e567b5 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for CallContextNegative.cs:CallContextNegative.cs.DataFlowBench.CallContextNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":924,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6198},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":549},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2310},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for CallContextNegative.cs:CallContextNegative.cs.DataFlowBench.CallContextNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":924,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6198},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":549},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2310},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-positive.json index b563809..79a628d 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for CallContextPositive.cs:CallContextPositive.cs.DataFlowBench.CallContextPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":928,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6198},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":549},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2320},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for CallContextPositive.cs:CallContextPositive.cs.DataFlowBench.CallContextPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":928,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6198},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":549},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2320},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-negative.json new file mode 100644 index 0000000..5073b97 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1914,"fact_nodes":238,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3054,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14153},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1000},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":27},{"name":"taint.semantic_program_points","unit":"rows","value":355},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":7656},{"name":"taint.semantic_traversal_steps","unit":"count","value":42}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-positive.json new file mode 100644 index 0000000..c81959a --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1910,"fact_nodes":238,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3054,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14153},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":999},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":27},{"name":"taint.semantic_program_points","unit":"rows","value":355},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":7640},{"name":"taint.semantic_traversal_steps","unit":"count","value":42}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-negative.json new file mode 100644 index 0000000..55e87ed --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1180,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3054,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7816},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":619},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":288},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2950},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-positive.json new file mode 100644 index 0000000..60c8cf4 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1112,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3054,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7259},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":575},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":270},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2780},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-negative.json new file mode 100644 index 0000000..d4fb475 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.cs:ComputedPropertyNegative.cs.DataFlowBench.ComputedPropertyNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1642,"fact_nodes":230,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3325,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13328},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":946},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":264},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6568},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-positive.json new file mode 100644 index 0000000..5a60000 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.cs:ComputedPropertyPositive.cs.DataFlowBench.ComputedPropertyPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1396,"fact_nodes":188,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3325,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10709},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":770},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4886},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.json new file mode 100644 index 0000000..e152710 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ContextPairDepth2Negative.cs:ContextPairDepth2Negative.cs.DataFlowBench.ContextPairDepth2Negative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1520,"fact_nodes":150,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3328,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12211},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":891},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6080},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.json new file mode 100644 index 0000000..9131c37 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ContextPairDepth2Positive.cs:ContextPairDepth2Positive.cs.DataFlowBench.ContextPairDepth2Positive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1524,"fact_nodes":150,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3328,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12211},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":891},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6096},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.json new file mode 100644 index 0000000..a0169d6 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for DeepRelayChainNegative.cs:DeepRelayChainNegative.cs.DataFlowBench.DeepRelayChainNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1746,"fact_nodes":178,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3319,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12962},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1048},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":395},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":7857},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.json new file mode 100644 index 0000000..5117817 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"dee3f86489658be4e25307b608a904a922d4f18c50d4292cc4449c191271d0b4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":343,"end":358},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"related":[{"relationship":"source","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":816,"end":828},"region":{"start_line":44,"start_column":16,"end_line":44,"end_column":28}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9139e71dbb8e1fe609743e1faf8e5cf07ace323ab4b0600f08f03f11846b7ea3","anchor":{"type":"strong","sink_identity":{"namespace":"csharp","path":"DeepRelayChainPositive.cs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DeepRelayChainPositive.cs\"],[\"namespace\",\"DataFlowBench\"],[\"type\",\"DeepRelayChainPositive\"],[\"method\",\"Relay6\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","sink_endpoint_analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","source_scenario_set_hash":"bbd223c7f2892ec2d8d3961294300b1580ee2591a14415c27e4a8e74958561c3"},"sink":"bifrost:b837d26febcde0514cfe87b85556d69a15a77908ad066c433d63b595ff42ab9f","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":816,"end":828},"region":{"start_line":44,"start_column":16,"end_line":44,"end_column":28}},"scenario_id":"bifrost:b4b8ed9a8cbcb946fdec2cd13626e47eac1d6186b1d7f5f4f475fd986dd1b176:source-event:0","evidence_refs":["bifrost:23394513cb6cab8d35f1e77b3e3f1dd149620172e5595ee2a3c5c5b3955e1c2c"]}],"origins_truncated":false,"source_scenarios":["bifrost:b4b8ed9a8cbcb946fdec2cd13626e47eac1d6186b1d7f5f4f475fd986dd1b176:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"bbd223c7f2892ec2d8d3961294300b1580ee2591a14415c27e4a8e74958561c3","witness_refs":["bifrost:2c2ad705bb8901b189f09df6cc330c6237d5182ffbf523e7cb4d4af653dd19f2","bifrost:8f4c6e6ecc7f0d1f27d7819298fa7e51aeaca19cb13e2b8d92d21ab0f723697c","bifrost:ef2b536314fde7d8cc48d4006fb009c246e3c6fa22306ca9d839fd36e8739eb6"],"witness_refs_truncated":false,"projection_facts_hash":"71a51ae85464133352feb341ad6afb90f0757dae871007580f53f9415de50072"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2c2ad705bb8901b189f09df6cc330c6237d5182ffbf523e7cb4d4af653dd19f2","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":777,"end":836},"region":{"start_line":42,"start_column":5,"end_line":45,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":777,"end":836},"region":{"start_line":42,"start_column":5,"end_line":45,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":799,"end":836},"region":{"start_line":43,"start_column":5,"end_line":45,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":809,"end":830},"region":{"start_line":44,"start_column":9,"end_line":44,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":816,"end":828},"region":{"start_line":44,"start_column":16,"end_line":44,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":816,"end":828},"region":{"start_line":44,"start_column":16,"end_line":44,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":816,"end":828},"region":{"start_line":44,"start_column":16,"end_line":44,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":809,"end":829},"region":{"start_line":44,"start_column":9,"end_line":44,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":663,"end":771},"region":{"start_line":37,"start_column":5,"end_line":40,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":741,"end":771},"region":{"start_line":38,"start_column":5,"end_line":40,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":751,"end":765},"region":{"start_line":39,"start_column":9,"end_line":39,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":758,"end":763},"region":{"start_line":39,"start_column":16,"end_line":39,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":751,"end":764},"region":{"start_line":39,"start_column":9,"end_line":39,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":590,"end":657},"region":{"start_line":32,"start_column":5,"end_line":35,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":627,"end":657},"region":{"start_line":33,"start_column":5,"end_line":35,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":637,"end":651},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":644,"end":649},"region":{"start_line":34,"start_column":16,"end_line":34,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":637,"end":650},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":517,"end":584},"region":{"start_line":27,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":554,"end":584},"region":{"start_line":28,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":564,"end":578},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":571,"end":576},"region":{"start_line":29,"start_column":16,"end_line":29,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":564,"end":577},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":444,"end":511},"region":{"start_line":22,"start_column":5,"end_line":25,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":481,"end":511},"region":{"start_line":23,"start_column":5,"end_line":25,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":491,"end":505},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":498,"end":503},"region":{"start_line":24,"start_column":16,"end_line":24,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":491,"end":504},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":371,"end":438},"region":{"start_line":17,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":408,"end":438},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":418,"end":432},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":425,"end":430},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":418,"end":431},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":255,"end":365},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":333,"end":365},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":343,"end":359},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":352,"end":357},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":343,"end":358},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7199},{"id":"bifrost:8f4c6e6ecc7f0d1f27d7819298fa7e51aeaca19cb13e2b8d92d21ab0f723697c","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":777,"end":836},"region":{"start_line":42,"start_column":5,"end_line":45,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":777,"end":836},"region":{"start_line":42,"start_column":5,"end_line":45,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":799,"end":836},"region":{"start_line":43,"start_column":5,"end_line":45,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":809,"end":830},"region":{"start_line":44,"start_column":9,"end_line":44,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":816,"end":828},"region":{"start_line":44,"start_column":16,"end_line":44,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":816,"end":828},"region":{"start_line":44,"start_column":16,"end_line":44,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":816,"end":828},"region":{"start_line":44,"start_column":16,"end_line":44,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":809,"end":829},"region":{"start_line":44,"start_column":9,"end_line":44,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":663,"end":771},"region":{"start_line":37,"start_column":5,"end_line":40,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":741,"end":771},"region":{"start_line":38,"start_column":5,"end_line":40,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":751,"end":765},"region":{"start_line":39,"start_column":9,"end_line":39,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":758,"end":763},"region":{"start_line":39,"start_column":16,"end_line":39,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":751,"end":764},"region":{"start_line":39,"start_column":9,"end_line":39,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":590,"end":657},"region":{"start_line":32,"start_column":5,"end_line":35,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":627,"end":657},"region":{"start_line":33,"start_column":5,"end_line":35,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":637,"end":651},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":644,"end":649},"region":{"start_line":34,"start_column":16,"end_line":34,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":637,"end":650},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":517,"end":584},"region":{"start_line":27,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":554,"end":584},"region":{"start_line":28,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":564,"end":578},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":571,"end":576},"region":{"start_line":29,"start_column":16,"end_line":29,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":564,"end":577},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":444,"end":511},"region":{"start_line":22,"start_column":5,"end_line":25,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":481,"end":511},"region":{"start_line":23,"start_column":5,"end_line":25,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":491,"end":505},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":498,"end":503},"region":{"start_line":24,"start_column":16,"end_line":24,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":491,"end":504},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":371,"end":438},"region":{"start_line":17,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":408,"end":438},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":418,"end":432},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":425,"end":430},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":418,"end":431},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":255,"end":365},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":333,"end":365},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":343,"end":359},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":352,"end":357},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":343,"end":358},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7199},{"id":"bifrost:ef2b536314fde7d8cc48d4006fb009c246e3c6fa22306ca9d839fd36e8739eb6","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":777,"end":836},"region":{"start_line":42,"start_column":5,"end_line":45,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":777,"end":836},"region":{"start_line":42,"start_column":5,"end_line":45,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":799,"end":836},"region":{"start_line":43,"start_column":5,"end_line":45,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":809,"end":830},"region":{"start_line":44,"start_column":9,"end_line":44,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":816,"end":828},"region":{"start_line":44,"start_column":16,"end_line":44,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":816,"end":828},"region":{"start_line":44,"start_column":16,"end_line":44,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":816,"end":828},"region":{"start_line":44,"start_column":16,"end_line":44,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":809,"end":829},"region":{"start_line":44,"start_column":9,"end_line":44,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":663,"end":771},"region":{"start_line":37,"start_column":5,"end_line":40,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":741,"end":771},"region":{"start_line":38,"start_column":5,"end_line":40,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":751,"end":765},"region":{"start_line":39,"start_column":9,"end_line":39,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":758,"end":763},"region":{"start_line":39,"start_column":16,"end_line":39,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":751,"end":764},"region":{"start_line":39,"start_column":9,"end_line":39,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":590,"end":657},"region":{"start_line":32,"start_column":5,"end_line":35,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":627,"end":657},"region":{"start_line":33,"start_column":5,"end_line":35,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":637,"end":651},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":644,"end":649},"region":{"start_line":34,"start_column":16,"end_line":34,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":637,"end":650},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":517,"end":584},"region":{"start_line":27,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":554,"end":584},"region":{"start_line":28,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":564,"end":578},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":571,"end":576},"region":{"start_line":29,"start_column":16,"end_line":29,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":564,"end":577},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":444,"end":511},"region":{"start_line":22,"start_column":5,"end_line":25,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":481,"end":511},"region":{"start_line":23,"start_column":5,"end_line":25,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":491,"end":505},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":498,"end":503},"region":{"start_line":24,"start_column":16,"end_line":24,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":491,"end":504},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":371,"end":438},"region":{"start_line":17,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":408,"end":438},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":418,"end":432},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":425,"end":430},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":418,"end":431},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":255,"end":365},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":333,"end":365},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":343,"end":359},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":352,"end":357},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":343,"end":358},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7199}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2c2ad705bb8901b189f09df6cc330c6237d5182ffbf523e7cb4d4af653dd19f2","witness_ids":["bifrost:2c2ad705bb8901b189f09df6cc330c6237d5182ffbf523e7cb4d4af653dd19f2","bifrost:8f4c6e6ecc7f0d1f27d7819298fa7e51aeaca19cb13e2b8d92d21ab0f723697c","bifrost:ef2b536314fde7d8cc48d4006fb009c246e3c6fa22306ca9d839fd36e8739eb6"],"steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":816,"end":828},"region":{"start_line":44,"start_column":16,"end_line":44,"end_column":28}},"label":"dfb_source()"},{"kind":"call","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":809,"end":829},"region":{"start_line":44,"start_column":9,"end_line":44,"end_column":29}},"label":"Relay1(dfb_source())"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":758,"end":763},"region":{"start_line":39,"start_column":16,"end_line":39,"end_column":21}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":751,"end":764},"region":{"start_line":39,"start_column":9,"end_line":39,"end_column":22}},"label":"Relay2(value)"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":644,"end":649},"region":{"start_line":34,"start_column":16,"end_line":34,"end_column":21}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":637,"end":650},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":22}},"label":"Relay3(value)"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":571,"end":576},"region":{"start_line":29,"start_column":16,"end_line":29,"end_column":21}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":564,"end":577},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":22}},"label":"Relay4(value)"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":498,"end":503},"region":{"start_line":24,"start_column":16,"end_line":24,"end_column":21}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":491,"end":504},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":22}},"label":"Relay5(value)"},{"kind":"call","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":418,"end":431},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":22}},"label":"Relay6(value)"},{"kind":"sink","location":{"path":"DeepRelayChainPositive.cs","byte_span":{"start":343,"end":358},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":2,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1678,"fact_nodes":166,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":27836,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12445},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1004},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":380},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":7551},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-negative.json index 5f9c880..e559edf 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":48,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2271},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":293},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":912},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":48,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2271},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":293},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":912},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-positive.json index a00e36c..e11af3d 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"fbb3697382d05f68b2ddf8bd5552c49ffebd501710ac08d5c2c7ae16b59f5629","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"related":[{"relationship":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:25118627bc56696d0a5b1458f9b1d8651d8c2a3e28d9efeff40c128f22027ecb","anchor":{"type":"strong","sink_identity":{"namespace":"csharp","path":"DirectFlow.cs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.cs\"],[\"namespace\",\"DataFlowBench\"],[\"type\",\"DirectFlow\"],[\"method\",\"Run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"58ad9b8b1f14d7e365dd4d0a1e26b106d0b5c9585d10e773f9f6c053d949fa9f"},"sink":"bifrost:423f3d50d6d525b50c6c3c35619fdcb19f37547116c5e7611fd0d070033c5382","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"scenario_id":"bifrost:23b306d8b744aa426b91e3ae67483448c0583ae5bf2e51e2673cb035f872bc52:source-event:0","evidence_refs":["bifrost:8dea2b2d24715015c8d02e5df13a652f045e61987c96c4e52917c02913f24625"]}],"origins_truncated":false,"source_scenarios":["bifrost:23b306d8b744aa426b91e3ae67483448c0583ae5bf2e51e2673cb035f872bc52:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"58ad9b8b1f14d7e365dd4d0a1e26b106d0b5c9585d10e773f9f6c053d949fa9f","witness_refs":["bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","bifrost:1fb8b7c22b02b4d5eb670cd26cee64d1f3e353d158cce6fd8e0ebdb8ae6adb68","bifrost:9f00577c2a333e55dfaed18949fae89e746ed0bc158cc5248a6c33c58172a268"],"witness_refs_truncated":false,"projection_facts_hash":"cf8f862e92e94249df66cdeec7625834975fd9e2c47ab052c3841e04022bbebe"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":245,"end":284},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":278},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:1fb8b7c22b02b4d5eb670cd26cee64d1f3e353d158cce6fd8e0ebdb8ae6adb68","steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":245,"end":284},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":278},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:9f00577c2a333e55dfaed18949fae89e746ed0bc158cc5248a6c33c58172a268","steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":245,"end":284},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":278},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","witness_ids":["bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","bifrost:1fb8b7c22b02b4d5eb670cd26cee64d1f3e353d158cce6fd8e0ebdb8ae6adb68","bifrost:9f00577c2a333e55dfaed18949fae89e746ed0bc158cc5248a6c33c58172a268"],"steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":574,"fact_nodes":46,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10685,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2167},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":276},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":861},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a0ecd9984ea8f98ace47f4e5644ff50afbd0541b089b021fbe807a8b659dcfd7","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"related":[{"relationship":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:25118627bc56696d0a5b1458f9b1d8651d8c2a3e28d9efeff40c128f22027ecb","anchor":{"type":"strong","sink_identity":{"namespace":"csharp","path":"DirectFlow.cs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.cs\"],[\"namespace\",\"DataFlowBench\"],[\"type\",\"DirectFlow\"],[\"method\",\"Run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"58ad9b8b1f14d7e365dd4d0a1e26b106d0b5c9585d10e773f9f6c053d949fa9f"},"sink":"bifrost:423f3d50d6d525b50c6c3c35619fdcb19f37547116c5e7611fd0d070033c5382","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"scenario_id":"bifrost:23b306d8b744aa426b91e3ae67483448c0583ae5bf2e51e2673cb035f872bc52:source-event:0","evidence_refs":["bifrost:8dea2b2d24715015c8d02e5df13a652f045e61987c96c4e52917c02913f24625"]}],"origins_truncated":false,"source_scenarios":["bifrost:23b306d8b744aa426b91e3ae67483448c0583ae5bf2e51e2673cb035f872bc52:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"58ad9b8b1f14d7e365dd4d0a1e26b106d0b5c9585d10e773f9f6c053d949fa9f","witness_refs":["bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","bifrost:1fb8b7c22b02b4d5eb670cd26cee64d1f3e353d158cce6fd8e0ebdb8ae6adb68","bifrost:9f00577c2a333e55dfaed18949fae89e746ed0bc158cc5248a6c33c58172a268"],"witness_refs_truncated":false,"projection_facts_hash":"cf8f862e92e94249df66cdeec7625834975fd9e2c47ab052c3841e04022bbebe"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":245,"end":284},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":278},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:1fb8b7c22b02b4d5eb670cd26cee64d1f3e353d158cce6fd8e0ebdb8ae6adb68","steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":245,"end":284},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":278},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:9f00577c2a333e55dfaed18949fae89e746ed0bc158cc5248a6c33c58172a268","steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":245,"end":284},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":278},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","witness_ids":["bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","bifrost:1fb8b7c22b02b4d5eb670cd26cee64d1f3e353d158cce6fd8e0ebdb8ae6adb68","bifrost:9f00577c2a333e55dfaed18949fae89e746ed0bc158cc5248a6c33c58172a268"],"steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":574,"fact_nodes":46,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10693,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2167},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":276},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":861},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.json new file mode 100644 index 0000000..6db4f33 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1472,"fact_nodes":178,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3054,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12954},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1036},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":450},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4416},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.json new file mode 100644 index 0000000..6db4f33 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1472,"fact_nodes":178,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3054,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12954},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1036},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":450},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4416},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-negative.json new file mode 100644 index 0000000..c019055 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ElementObjectNegative.cs:ElementObjectNegative.cs.DataFlowBench.ElementObjectNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1056,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3352,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8939},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":705},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":208},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2640},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-positive.json new file mode 100644 index 0000000..6ea5631 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ElementObjectPositive.cs:ElementObjectPositive.cs.DataFlowBench.ElementObjectPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1056,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3352,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8939},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":705},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":208},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2640},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-negative.json index e882b28..b329722 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.cs:ExceptionCatchNegative.cs.DataFlowBench.ExceptionCatchNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1354,"fact_nodes":126,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3355,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7301},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":590},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2708},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.cs:ExceptionCatchNegative.cs.DataFlowBench.ExceptionCatchNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1354,"fact_nodes":126,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3355,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7301},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":590},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":217},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2708},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-positive.json index a598bb4..b3934b2 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.cs:ExceptionCatchPositive.cs.DataFlowBench.ExceptionCatchPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1296,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3355,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6784},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":547},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2592},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.cs:ExceptionCatchPositive.cs.DataFlowBench.ExceptionCatchPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1296,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3355,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6784},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":547},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":202},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2592},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-negative.json index 548c8f0..0ec40ef 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ExpressionNegative.cs:ExpressionNegative.cs.DataFlowBench.ExpressionNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":830,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3307,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4871},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":437},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1245},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ExpressionNegative.cs:ExpressionNegative.cs.DataFlowBench.ExpressionNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":830,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3307,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4871},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":437},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1245},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-positive.json index 680f3d7..af7b90a 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ExpressionPositive.cs:ExpressionPositive.cs.DataFlowBench.ExpressionPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3307,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4871},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":437},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1185},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ExpressionPositive.cs:ExpressionPositive.cs.DataFlowBench.ExpressionPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3307,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4871},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":437},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1185},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-negative.json new file mode 100644 index 0000000..f5d96df --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1600,"fact_nodes":198,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3054,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13510},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1066},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":43},{"name":"taint.semantic_program_points","unit":"rows","value":474},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6400},{"name":"taint.semantic_traversal_steps","unit":"count","value":61}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-positive.json new file mode 100644 index 0000000..5275f3e --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1590,"fact_nodes":198,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3054,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13510},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1066},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":43},{"name":"taint.semantic_program_points","unit":"rows","value":474},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6360},{"name":"taint.semantic_traversal_steps","unit":"count","value":61}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.json index 7a70333..d8a355e 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for InfeasibleBranchNegative.cs:InfeasibleBranchNegative.cs.DataFlowBench.InfeasibleBranchNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":880,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3325,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5022},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":396},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1320},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for InfeasibleBranchNegative.cs:InfeasibleBranchNegative.cs.DataFlowBench.InfeasibleBranchNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":880,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3325,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5022},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":396},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1320},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.json index af11df9..46e7e51 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for InfeasibleBranchPositive.cs:InfeasibleBranchPositive.cs.DataFlowBench.InfeasibleBranchPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":874,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3325,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5022},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":396},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1311},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for InfeasibleBranchPositive.cs:InfeasibleBranchPositive.cs.DataFlowBench.InfeasibleBranchPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":874,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3325,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5022},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":396},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1311},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-negative.json index e3be3f6..b3680f8 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LocalChainNegative.cs:LocalChainNegative.cs.DataFlowBench.LocalChainNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":950,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3307,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4112},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":406},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1425},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LocalChainNegative.cs:LocalChainNegative.cs.DataFlowBench.LocalChainNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":950,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3307,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4112},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":406},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1425},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-positive.json index 13d0b9f..542febe 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LocalChainPositive.cs:LocalChainPositive.cs.DataFlowBench.LocalChainPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":886,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3307,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4112},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":406},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1329},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LocalChainPositive.cs:LocalChainPositive.cs.DataFlowBench.LocalChainPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":886,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3307,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4112},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":406},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1329},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.json index 35130f3..06453a2 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LocalOverwriteNegative.cs:LocalOverwriteNegative.cs.DataFlowBench.LocalOverwriteNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":768,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3319,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4404},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":360},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1152},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LocalOverwriteNegative.cs:LocalOverwriteNegative.cs.DataFlowBench.LocalOverwriteNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":768,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3319,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4404},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":360},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1152},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.json index 4afa3f7..e2634bf 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LocalOverwritePositive.cs:LocalOverwritePositive.cs.DataFlowBench.LocalOverwritePositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3319,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4404},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":360},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1185},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LocalOverwritePositive.cs:LocalOverwritePositive.cs.DataFlowBench.LocalOverwritePositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3319,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4404},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":360},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1185},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-negative.json index 019547a..87187c1 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LoopCarriedNegative.cs:LoopCarriedNegative.cs.DataFlowBench.LoopCarriedNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":918,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5921},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":512},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1377},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LoopCarriedNegative.cs:LoopCarriedNegative.cs.DataFlowBench.LoopCarriedNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":918,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5921},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":512},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1377},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-positive.json index 2ac7f39..09138f0 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LoopCarriedPositive.cs:LoopCarriedPositive.cs.DataFlowBench.LoopCarriedPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":950,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6388},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":542},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1425},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LoopCarriedPositive.cs:LoopCarriedPositive.cs.DataFlowBench.LoopCarriedPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":950,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6388},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":542},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1425},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-negative.json new file mode 100644 index 0000000..167eaed --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.cs:MapIterationNegative.cs.DataFlowBench.MapIterationNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1404,"fact_nodes":164,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3349,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9522},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":792},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3510},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-positive.json new file mode 100644 index 0000000..2595368 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.cs:MapIterationPositive.cs.DataFlowBench.MapIterationPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1408,"fact_nodes":164,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3349,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9522},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":792},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3520},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.json new file mode 100644 index 0000000..4c75403 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.cs:NestedAccessPathNegative.cs.DataFlowBench.NestedAccessPathNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1454,"fact_nodes":188,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3361,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7880},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":611},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2908},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.json new file mode 100644 index 0000000..ab12976 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.cs:NestedAccessPathPositive.cs.DataFlowBench.NestedAccessPathPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1454,"fact_nodes":188,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3361,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7880},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":611},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2908},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-negative.json index 6a8011a..7790555 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationNegative.cs:ObjectSeparationNegative.cs.DataFlowBench.ObjectSeparationNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1100,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3361,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9008},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":637},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2750},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationNegative.cs:ObjectSeparationNegative.cs.DataFlowBench.ObjectSeparationNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1100,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3361,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9008},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":637},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2750},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-positive.json index 17d0f34..930bcb9 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationPositive.cs:ObjectSeparationPositive.cs.DataFlowBench.ObjectSeparationPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1104,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3361,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9008},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":637},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2760},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationPositive.cs:ObjectSeparationPositive.cs.DataFlowBench.ObjectSeparationPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1104,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3361,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9008},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":637},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2760},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.json new file mode 100644 index 0000000..3510c42 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1078,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2904,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7837},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":628},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":235},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2695},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.json new file mode 100644 index 0000000..41895fc --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"921405b9966f9fa4372bd62ac2f4e4d67df30d05d997eb1360e891a7242a91ad","identity_stability":"strong","policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":495,"end":527},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":41}},"related":[{"relationship":"source","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":510,"end":522},"region":{"start_line":24,"start_column":24,"end_line":24,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:4d5ff229a4b86d2c798879e488d8c94ec95b19971789cbed64c9613dd2a8a737","anchor":{"type":"strong","sink_identity":{"namespace":"csharp","path":"RecursiveCarryPositive.cs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"RecursiveCarryPositive.cs\"],[\"namespace\",\"DataFlowBench\"],[\"type\",\"RecursiveCarryPositive\"],[\"method\",\"Run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","sink_endpoint_analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","source_scenario_set_hash":"9ffb19ecde69191d3838b0aeb49e8146b4de527e5d5720ef0b544852ad923826"},"sink":"bifrost:761bd7902696c43d0877c05be882a73c80370e0e0134b959e540d290257f119d","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":510,"end":522},"region":{"start_line":24,"start_column":24,"end_line":24,"end_column":36}},"scenario_id":"bifrost:0b1542982979efffc3b38e2c2791d033ae15145db1f9fe61c8898e9ac606bdae:source-event:0","evidence_refs":["bifrost:504f51327d923561d6091e155965a68996e46152fdc3c44d82f095f6f30a1e59"]}],"origins_truncated":false,"source_scenarios":["bifrost:0b1542982979efffc3b38e2c2791d033ae15145db1f9fe61c8898e9ac606bdae:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"9ffb19ecde69191d3838b0aeb49e8146b4de527e5d5720ef0b544852ad923826","witness_refs":["bifrost:022b50743876d9314b613155278a04d6233792caaa81d7ea6f214e76eefe9977","bifrost:336590f824f1ed32422e872d340963db683388e2a5f78fe511b7a7ca2f1cc0e8","bifrost:ce8906f5329b95286c9b366d0b3278a3ce6640894b84b0adf1e39d29d2c326cd"],"witness_refs_truncated":false,"projection_facts_hash":"d1668ab886366f0aa397cd576c4d7d10eae9fe9d13a420c8ffda66fe94a55887"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:022b50743876d9314b613155278a04d6233792caaa81d7ea6f214e76eefe9977","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":463,"end":534},"region":{"start_line":22,"start_column":5,"end_line":25,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":463,"end":534},"region":{"start_line":22,"start_column":5,"end_line":25,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":485,"end":534},"region":{"start_line":23,"start_column":5,"end_line":25,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":495,"end":528},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":504,"end":526},"region":{"start_line":24,"start_column":18,"end_line":24,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":510,"end":522},"region":{"start_line":24,"start_column":24,"end_line":24,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":510,"end":522},"region":{"start_line":24,"start_column":24,"end_line":24,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":510,"end":522},"region":{"start_line":24,"start_column":24,"end_line":24,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":524,"end":525},"region":{"start_line":24,"start_column":38,"end_line":24,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":504,"end":526},"region":{"start_line":24,"start_column":18,"end_line":24,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":253,"end":457},"region":{"start_line":12,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":253,"end":457},"region":{"start_line":12,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":302,"end":457},"region":{"start_line":13,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":312,"end":410},"region":{"start_line":14,"start_column":9,"end_line":17,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":316,"end":321},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":325,"end":326},"region":{"start_line":14,"start_column":22,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":316,"end":326},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":336,"end":410},"region":{"start_line":15,"start_column":9,"end_line":17,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":350,"end":363},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":350,"end":363},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":253,"end":457},"region":{"start_line":12,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":504,"end":526},"region":{"start_line":24,"start_column":18,"end_line":24,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":495,"end":527},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4404},{"id":"bifrost:336590f824f1ed32422e872d340963db683388e2a5f78fe511b7a7ca2f1cc0e8","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":463,"end":534},"region":{"start_line":22,"start_column":5,"end_line":25,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":463,"end":534},"region":{"start_line":22,"start_column":5,"end_line":25,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":485,"end":534},"region":{"start_line":23,"start_column":5,"end_line":25,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":495,"end":528},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":504,"end":526},"region":{"start_line":24,"start_column":18,"end_line":24,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":510,"end":522},"region":{"start_line":24,"start_column":24,"end_line":24,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":510,"end":522},"region":{"start_line":24,"start_column":24,"end_line":24,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":510,"end":522},"region":{"start_line":24,"start_column":24,"end_line":24,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":524,"end":525},"region":{"start_line":24,"start_column":38,"end_line":24,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":504,"end":526},"region":{"start_line":24,"start_column":18,"end_line":24,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":253,"end":457},"region":{"start_line":12,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":253,"end":457},"region":{"start_line":12,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":302,"end":457},"region":{"start_line":13,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":312,"end":410},"region":{"start_line":14,"start_column":9,"end_line":17,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":316,"end":321},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":325,"end":326},"region":{"start_line":14,"start_column":22,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":316,"end":326},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":336,"end":410},"region":{"start_line":15,"start_column":9,"end_line":17,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":350,"end":363},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":350,"end":363},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":253,"end":457},"region":{"start_line":12,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":504,"end":526},"region":{"start_line":24,"start_column":18,"end_line":24,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":495,"end":527},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4404},{"id":"bifrost:ce8906f5329b95286c9b366d0b3278a3ce6640894b84b0adf1e39d29d2c326cd","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":463,"end":534},"region":{"start_line":22,"start_column":5,"end_line":25,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":463,"end":534},"region":{"start_line":22,"start_column":5,"end_line":25,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":485,"end":534},"region":{"start_line":23,"start_column":5,"end_line":25,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":495,"end":528},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":504,"end":526},"region":{"start_line":24,"start_column":18,"end_line":24,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":510,"end":522},"region":{"start_line":24,"start_column":24,"end_line":24,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":510,"end":522},"region":{"start_line":24,"start_column":24,"end_line":24,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":510,"end":522},"region":{"start_line":24,"start_column":24,"end_line":24,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":524,"end":525},"region":{"start_line":24,"start_column":38,"end_line":24,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":504,"end":526},"region":{"start_line":24,"start_column":18,"end_line":24,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":253,"end":457},"region":{"start_line":12,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":253,"end":457},"region":{"start_line":12,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":302,"end":457},"region":{"start_line":13,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":312,"end":410},"region":{"start_line":14,"start_column":9,"end_line":17,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":316,"end":321},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":325,"end":326},"region":{"start_line":14,"start_column":22,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":316,"end":326},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":336,"end":410},"region":{"start_line":15,"start_column":9,"end_line":17,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":350,"end":363},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":350,"end":363},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":253,"end":457},"region":{"start_line":12,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":504,"end":526},"region":{"start_line":24,"start_column":18,"end_line":24,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":495,"end":527},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4404}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:022b50743876d9314b613155278a04d6233792caaa81d7ea6f214e76eefe9977","witness_ids":["bifrost:022b50743876d9314b613155278a04d6233792caaa81d7ea6f214e76eefe9977","bifrost:336590f824f1ed32422e872d340963db683388e2a5f78fe511b7a7ca2f1cc0e8","bifrost:ce8906f5329b95286c9b366d0b3278a3ce6640894b84b0adf1e39d29d2c326cd"],"steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":510,"end":522},"region":{"start_line":24,"start_column":24,"end_line":24,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":504,"end":526},"region":{"start_line":24,"start_column":18,"end_line":24,"end_column":40}},"label":"Carry(dfb_source(), 5)"},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":350,"end":363},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":26}},"label":"return value;"},{"kind":"return","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":504,"end":526},"region":{"start_line":24,"start_column":18,"end_line":24,"end_column":40}},"label":"return from Carry(dfb_source(), 5)"},{"kind":"sink","location":{"path":"RecursiveCarryPositive.cs","byte_span":{"start":495,"end":527},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":41}},"label":"dfb_sink(Carry(dfb_source(), 5))"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1074,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19493,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7837},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":627},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":235},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2685},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.json new file mode 100644 index 0000000..ef0d0a4 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1586,"fact_nodes":176,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3054,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13010},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":893},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":372},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5551},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.json new file mode 100644 index 0000000..ef0d0a4 --- /dev/null +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1586,"fact_nodes":176,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3054,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13010},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":893},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":372},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5551},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.json index 8048ca7..3f2a1fb 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayOneHopNegative.cs:ReturnRelayOneHopNegative.cs.DataFlowBench.ReturnRelayOneHopNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":932,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3328,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5822},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":449},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1864},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayOneHopNegative.cs:ReturnRelayOneHopNegative.cs.DataFlowBench.ReturnRelayOneHopNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":932,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3328,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5822},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":449},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1864},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.json index c8fdbb4..c64c332 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayOneHopPositive.cs:ReturnRelayOneHopPositive.cs.DataFlowBench.ReturnRelayOneHopPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":888,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3328,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5822},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":449},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1776},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayOneHopPositive.cs:ReturnRelayOneHopPositive.cs.DataFlowBench.ReturnRelayOneHopPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":888,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3328,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5822},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":449},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1776},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.json index bd6c6ad..af3c6de 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayTwoHopNegative.cs:ReturnRelayTwoHopNegative.cs.DataFlowBench.ReturnRelayTwoHopNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1218,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3328,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7694},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":580},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3045},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayTwoHopNegative.cs:ReturnRelayTwoHopNegative.cs.DataFlowBench.ReturnRelayTwoHopNegative.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1218,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3328,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7694},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":580},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3045},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.json index f999007..991cc59 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayTwoHopPositive.cs:ReturnRelayTwoHopPositive.cs.DataFlowBench.ReturnRelayTwoHopPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1156,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3328,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7694},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":580},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2890},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayTwoHopPositive.cs:ReturnRelayTwoHopPositive.cs.DataFlowBench.ReturnRelayTwoHopPositive.Run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1156,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3328,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7694},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":580},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2890},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-negative.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-negative.json index 5db29c0..5bae579 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-negative.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldNegative.cs:SameObjectFieldNegative.cs.DataFlowBench.SameObjectFieldNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1084,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3358,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7577},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":560},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2168},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldNegative.cs:SameObjectFieldNegative.cs.DataFlowBench.SameObjectFieldNegative.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1084,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3358,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7577},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":560},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2168},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-positive.json b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-positive.json index 5858035..5af632f 100644 --- a/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-positive.json +++ b/reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldPositive.cs:SameObjectFieldPositive.cs.DataFlowBench.SameObjectFieldPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1088,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3358,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7577},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":560},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2176},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1fb2275748fd4583b58c797dbec0daf492e1b98f445f83b0ecdd16070749009a","analysis_projection_hash":"9e62971deaac3876b217ac8c96ab4035e500b06385092658477abd297d871394","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-csharp-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"57b572cb9dd79f842f6ddaa0fc39fdfbd635c8c747b6bf64c390efb8162426fd","analysis_projection_hash":"0cc5f44f9bf3993174cdb73b19cf11beb85a32860e74235b95a5644c4bd33bee","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench C# propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-csharp-kernel","policy_hash":"48b3def9d0b2cf8294bb56148ff6f759592d8facdddf8065ed72194483a04f8a","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldPositive.cs:SameObjectFieldPositive.cs.DataFlowBench.SameObjectFieldPositive.Run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1088,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3358,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7577},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":560},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2176},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-negative.json index 6042e1d..c01bf00 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_negative.go:alias_propagation_negative.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":892,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6234},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":541},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":220},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1338},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_negative.go:alias_propagation_negative.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":892,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6234},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":541},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":220},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1338},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-positive.json index 1e7e140..6daa95f 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_positive.go:alias_propagation_positive.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":864,"fact_nodes":120,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5990},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":512},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":208},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1296},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_positive.go:alias_propagation_positive.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":864,"fact_nodes":120,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5990},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":512},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":208},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1296},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-negative.json new file mode 100644 index 0000000..d781d53 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1234,"fact_nodes":166,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3038,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11863},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":815},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":474},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4936},{"name":"taint.semantic_traversal_steps","unit":"count","value":58}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-positive.json new file mode 100644 index 0000000..d781d53 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1234,"fact_nodes":166,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3038,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11863},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":815},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":474},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4936},{"name":"taint.semantic_traversal_steps","unit":"count","value":58}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-negative.json index 4638244..5a54f4d 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_negative.go:argument_position_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":734,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4355},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1468},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_negative.go:argument_position_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":734,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4355},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1468},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-positive.json index b3f4d5c..667d16c 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"264fe4f6304afcde2bd89eeb867b9a10491a494cdbebb07d9e85a3ed9a0b1f1e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"related":[{"relationship":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6e3e389e6dc6df8d5df0177b40236c9ef686943ee1d21059e477913192e3db93","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"argument_position_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"argument_position_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"f770a248ff98361e883fc5e5f8b1f6b6142cf2839baaf06cb8dbcc3315b1a8d2"},"sink":"bifrost:76b06a93745f4adb0a39ebed00109f6f7994eb84e9815d88c41bbe3205d5d836","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"scenario_id":"bifrost:9c7a7355042825f60ccb8862fb16c0b3e07310d42801f31c2506a5f2860c4f4e:source-event:0","evidence_refs":["bifrost:3fa80ff0152dc032b348fa35f0e7b03efd826492d8c68b6a64c155076235d9da"]}],"origins_truncated":false,"source_scenarios":["bifrost:9c7a7355042825f60ccb8862fb16c0b3e07310d42801f31c2506a5f2860c4f4e:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"f770a248ff98361e883fc5e5f8b1f6b6142cf2839baaf06cb8dbcc3315b1a8d2","witness_refs":["bifrost:1f3c158d11872966d7fc093aed499a8ddffe0965f53a5d7f833ebf0e31cab7c9","bifrost:a90602e24e2a4f3b9b8eb368a75328eab6e801282ffac6f502abb8bb570915fa","bifrost:b41377f93d29430d1a63ef24f3f42e5964004f78583247ea19660e2fdc844759"],"witness_refs_truncated":false,"projection_facts_hash":"a4d17e6b0cbd17a41c953b14a7705c4ab7507932ce440435a73cb10bc5f612a7"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f3c158d11872966d7fc093aed499a8ddffe0965f53a5d7f833ebf0e31cab7c9","steps":[{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":267,"end":339},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":267,"end":339},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":278,"end":339},"region":{"start_line":13,"start_column":12,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":338},"region":{"start_line":14,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":319},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":317,"end":318},"region":{"start_line":14,"start_column":38,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":143,"end":200},"region":{"start_line":7,"start_column":45,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":199},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":193,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":319},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":330,"end":336},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4876},{"id":"bifrost:a90602e24e2a4f3b9b8eb368a75328eab6e801282ffac6f502abb8bb570915fa","steps":[{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":267,"end":339},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":267,"end":339},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":278,"end":339},"region":{"start_line":13,"start_column":12,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":338},"region":{"start_line":14,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":319},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":317,"end":318},"region":{"start_line":14,"start_column":38,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":143,"end":200},"region":{"start_line":7,"start_column":45,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":199},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":193,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":319},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":330,"end":336},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4876},{"id":"bifrost:b41377f93d29430d1a63ef24f3f42e5964004f78583247ea19660e2fdc844759","steps":[{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":267,"end":339},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":267,"end":339},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":278,"end":339},"region":{"start_line":13,"start_column":12,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":338},"region":{"start_line":14,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":319},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":317,"end":318},"region":{"start_line":14,"start_column":38,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":143,"end":200},"region":{"start_line":7,"start_column":45,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":199},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":193,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":319},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":330,"end":336},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4876}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f3c158d11872966d7fc093aed499a8ddffe0965f53a5d7f833ebf0e31cab7c9","witness_ids":["bifrost:1f3c158d11872966d7fc093aed499a8ddffe0965f53a5d7f833ebf0e31cab7c9","bifrost:a90602e24e2a4f3b9b8eb368a75328eab6e801282ffac6f502abb8bb570915fa","bifrost:b41377f93d29430d1a63ef24f3f42e5964004f78583247ea19660e2fdc844759"],"steps":[{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":193,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"first"},{"kind":"return","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"return from chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":330,"end":336},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"result"},{"kind":"sink","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_positive.go:argument_position_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":680,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21166,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4355},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1360},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"cc04f4f396c0907e2179eb063bd8785467ebaee705185d5e1eeeda9bb2dc8308","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"related":[{"relationship":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6e3e389e6dc6df8d5df0177b40236c9ef686943ee1d21059e477913192e3db93","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"argument_position_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"argument_position_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"f770a248ff98361e883fc5e5f8b1f6b6142cf2839baaf06cb8dbcc3315b1a8d2"},"sink":"bifrost:76b06a93745f4adb0a39ebed00109f6f7994eb84e9815d88c41bbe3205d5d836","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"scenario_id":"bifrost:9c7a7355042825f60ccb8862fb16c0b3e07310d42801f31c2506a5f2860c4f4e:source-event:0","evidence_refs":["bifrost:3fa80ff0152dc032b348fa35f0e7b03efd826492d8c68b6a64c155076235d9da"]}],"origins_truncated":false,"source_scenarios":["bifrost:9c7a7355042825f60ccb8862fb16c0b3e07310d42801f31c2506a5f2860c4f4e:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"f770a248ff98361e883fc5e5f8b1f6b6142cf2839baaf06cb8dbcc3315b1a8d2","witness_refs":["bifrost:1f3c158d11872966d7fc093aed499a8ddffe0965f53a5d7f833ebf0e31cab7c9","bifrost:a90602e24e2a4f3b9b8eb368a75328eab6e801282ffac6f502abb8bb570915fa","bifrost:b41377f93d29430d1a63ef24f3f42e5964004f78583247ea19660e2fdc844759"],"witness_refs_truncated":false,"projection_facts_hash":"a4d17e6b0cbd17a41c953b14a7705c4ab7507932ce440435a73cb10bc5f612a7"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f3c158d11872966d7fc093aed499a8ddffe0965f53a5d7f833ebf0e31cab7c9","steps":[{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":267,"end":339},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":267,"end":339},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":278,"end":339},"region":{"start_line":13,"start_column":12,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":338},"region":{"start_line":14,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":319},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":317,"end":318},"region":{"start_line":14,"start_column":38,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":143,"end":200},"region":{"start_line":7,"start_column":45,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":199},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":193,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":319},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":330,"end":336},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4876},{"id":"bifrost:a90602e24e2a4f3b9b8eb368a75328eab6e801282ffac6f502abb8bb570915fa","steps":[{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":267,"end":339},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":267,"end":339},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":278,"end":339},"region":{"start_line":13,"start_column":12,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":338},"region":{"start_line":14,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":319},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":317,"end":318},"region":{"start_line":14,"start_column":38,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":143,"end":200},"region":{"start_line":7,"start_column":45,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":199},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":193,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":319},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":330,"end":336},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4876},{"id":"bifrost:b41377f93d29430d1a63ef24f3f42e5964004f78583247ea19660e2fdc844759","steps":[{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":267,"end":339},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":267,"end":339},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":278,"end":339},"region":{"start_line":13,"start_column":12,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":338},"region":{"start_line":14,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":319},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":317,"end":318},"region":{"start_line":14,"start_column":38,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":143,"end":200},"region":{"start_line":7,"start_column":45,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":199},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":193,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":99,"end":200},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":281,"end":319},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":330,"end":336},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4876}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f3c158d11872966d7fc093aed499a8ddffe0965f53a5d7f833ebf0e31cab7c9","witness_ids":["bifrost:1f3c158d11872966d7fc093aed499a8ddffe0965f53a5d7f833ebf0e31cab7c9","bifrost:a90602e24e2a4f3b9b8eb368a75328eab6e801282ffac6f502abb8bb570915fa","bifrost:b41377f93d29430d1a63ef24f3f42e5964004f78583247ea19660e2fdc844759"],"steps":[{"kind":"source","location":{"path":"argument_position_positive.go","byte_span":{"start":303,"end":315},"region":{"start_line":14,"start_column":24,"end_line":14,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":193,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"first"},{"kind":"return","location":{"path":"argument_position_positive.go","byte_span":{"start":291,"end":319},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":40}},"label":"return from chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"argument_position_positive.go","byte_span":{"start":330,"end":336},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"result"},{"kind":"sink","location":{"path":"argument_position_positive.go","byte_span":{"start":321,"end":337},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_positive.go:argument_position_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":680,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21174,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4355},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1360},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-negative.json index ffd7e6f..110e63a 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_negative.go:array_element_negative.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":578,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5593},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":448},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":867},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_negative.go:array_element_negative.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":578,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5593},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":448},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":867},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-positive.json index 91757ac..5874b5e 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_positive.go:array_element_positive.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":578,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5593},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":448},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":867},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_positive.go:array_element_positive.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":578,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5593},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":448},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":867},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-negative.json index 7934905..fc49e53 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"642539b68a2f7aa19566547ddb7d8060bee942cbf999bcaaec7a8a4d81d4d69d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"related":[{"relationship":"source","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e5a4456a4977342b37daf77d36c55af77fe0470e4faba8aef4ea2302a61df1b8","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"branch_join_negative.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join_negative.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"76dfc8b5e7bc76e744c0c0c2476a9119c2a1daefed86cb4683b743257a4207fc"},"sink":"bifrost:2bfb2472dfbf85c443740e9e8364f9c9ad15113aad78bf7b357e169cc7fb5d2b","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:e4585bcb6744d7683ffb47d172bdac9d188e86185c574fe9e05e92d8ce0ef17d:source-event:0","evidence_refs":["bifrost:7ac55d0f12f24690a8ab3b11855c0b9a815d9aff92bab15d02f2d93607e6bbe3"]}],"origins_truncated":false,"source_scenarios":["bifrost:e4585bcb6744d7683ffb47d172bdac9d188e86185c574fe9e05e92d8ce0ef17d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"76dfc8b5e7bc76e744c0c0c2476a9119c2a1daefed86cb4683b743257a4207fc","witness_refs":["bifrost:0f35eda45c618dbae05e8da78f88fa530ee93f8611f1866ec32ee4d15a849409","bifrost:e698b6c9fe82a7023fb2c99da4dddf2fa222e053c2a5fdff932575bbbac6eb2c","bifrost:ffb5fbc6a00977f9217ef76a625cfe9d16b5c3d9520abe2bf6a219bd5fd138b5"],"witness_refs_truncated":false,"projection_facts_hash":"3bd76dabe85ee3052a4040a3e384d4a9e5fbde8a8eb1eb6b8d9c3d801416ef3c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0f35eda45c618dbae05e8da78f88fa530ee93f8611f1866ec32ee4d15a849409","steps":[{"kind":"source","location":{"path":"branch_join_negative.go","byte_span":{"start":152,"end":308},"region":{"start_line":9,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":152,"end":308},"region":{"start_line":9,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":177,"end":308},"region":{"start_line":9,"start_column":26,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":307},"region":{"start_line":10,"start_column":2,"end_line":18,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":203,"end":254},"region":{"start_line":11,"start_column":2,"end_line":15,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":238,"end":254},"region":{"start_line":13,"start_column":9,"end_line":15,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":252},"region":{"start_line":14,"start_column":3,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":250,"end":251},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995},{"id":"bifrost:e698b6c9fe82a7023fb2c99da4dddf2fa222e053c2a5fdff932575bbbac6eb2c","steps":[{"kind":"source","location":{"path":"branch_join_negative.go","byte_span":{"start":152,"end":308},"region":{"start_line":9,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":152,"end":308},"region":{"start_line":9,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":177,"end":308},"region":{"start_line":9,"start_column":26,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":307},"region":{"start_line":10,"start_column":2,"end_line":18,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":203,"end":254},"region":{"start_line":11,"start_column":2,"end_line":15,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":238,"end":254},"region":{"start_line":13,"start_column":9,"end_line":15,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":252},"region":{"start_line":14,"start_column":3,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":250,"end":251},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995},{"id":"bifrost:ffb5fbc6a00977f9217ef76a625cfe9d16b5c3d9520abe2bf6a219bd5fd138b5","steps":[{"kind":"source","location":{"path":"branch_join_negative.go","byte_span":{"start":152,"end":308},"region":{"start_line":9,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":152,"end":308},"region":{"start_line":9,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":177,"end":308},"region":{"start_line":9,"start_column":26,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":307},"region":{"start_line":10,"start_column":2,"end_line":18,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":203,"end":254},"region":{"start_line":11,"start_column":2,"end_line":15,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":238,"end":254},"region":{"start_line":13,"start_column":9,"end_line":15,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":252},"region":{"start_line":14,"start_column":3,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":250,"end":251},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0f35eda45c618dbae05e8da78f88fa530ee93f8611f1866ec32ee4d15a849409","witness_ids":["bifrost:0f35eda45c618dbae05e8da78f88fa530ee93f8611f1866ec32ee4d15a849409","bifrost:e698b6c9fe82a7023fb2c99da4dddf2fa222e053c2a5fdff932575bbbac6eb2c","bifrost:ffb5fbc6a00977f9217ef76a625cfe9d16b5c3d9520abe2bf6a219bd5fd138b5"],"steps":[{"kind":"source","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":16}},"label":"value"},{"kind":"sink","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_negative.go:branch_join_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18481,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3229},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":392},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"72e41c502d7874b10d8302247bfeb5dc107334cfc1735e606da57d90e9252e32","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"related":[{"relationship":"source","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e5a4456a4977342b37daf77d36c55af77fe0470e4faba8aef4ea2302a61df1b8","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"branch_join_negative.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join_negative.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"76dfc8b5e7bc76e744c0c0c2476a9119c2a1daefed86cb4683b743257a4207fc"},"sink":"bifrost:2bfb2472dfbf85c443740e9e8364f9c9ad15113aad78bf7b357e169cc7fb5d2b","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:e4585bcb6744d7683ffb47d172bdac9d188e86185c574fe9e05e92d8ce0ef17d:source-event:0","evidence_refs":["bifrost:7ac55d0f12f24690a8ab3b11855c0b9a815d9aff92bab15d02f2d93607e6bbe3"]}],"origins_truncated":false,"source_scenarios":["bifrost:e4585bcb6744d7683ffb47d172bdac9d188e86185c574fe9e05e92d8ce0ef17d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"76dfc8b5e7bc76e744c0c0c2476a9119c2a1daefed86cb4683b743257a4207fc","witness_refs":["bifrost:0f35eda45c618dbae05e8da78f88fa530ee93f8611f1866ec32ee4d15a849409","bifrost:e698b6c9fe82a7023fb2c99da4dddf2fa222e053c2a5fdff932575bbbac6eb2c","bifrost:ffb5fbc6a00977f9217ef76a625cfe9d16b5c3d9520abe2bf6a219bd5fd138b5"],"witness_refs_truncated":false,"projection_facts_hash":"3bd76dabe85ee3052a4040a3e384d4a9e5fbde8a8eb1eb6b8d9c3d801416ef3c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0f35eda45c618dbae05e8da78f88fa530ee93f8611f1866ec32ee4d15a849409","steps":[{"kind":"source","location":{"path":"branch_join_negative.go","byte_span":{"start":152,"end":308},"region":{"start_line":9,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":152,"end":308},"region":{"start_line":9,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":177,"end":308},"region":{"start_line":9,"start_column":26,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":307},"region":{"start_line":10,"start_column":2,"end_line":18,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":203,"end":254},"region":{"start_line":11,"start_column":2,"end_line":15,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":238,"end":254},"region":{"start_line":13,"start_column":9,"end_line":15,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":252},"region":{"start_line":14,"start_column":3,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":250,"end":251},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995},{"id":"bifrost:e698b6c9fe82a7023fb2c99da4dddf2fa222e053c2a5fdff932575bbbac6eb2c","steps":[{"kind":"source","location":{"path":"branch_join_negative.go","byte_span":{"start":152,"end":308},"region":{"start_line":9,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":152,"end":308},"region":{"start_line":9,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":177,"end":308},"region":{"start_line":9,"start_column":26,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":307},"region":{"start_line":10,"start_column":2,"end_line":18,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":203,"end":254},"region":{"start_line":11,"start_column":2,"end_line":15,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":238,"end":254},"region":{"start_line":13,"start_column":9,"end_line":15,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":252},"region":{"start_line":14,"start_column":3,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":250,"end":251},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995},{"id":"bifrost:ffb5fbc6a00977f9217ef76a625cfe9d16b5c3d9520abe2bf6a219bd5fd138b5","steps":[{"kind":"source","location":{"path":"branch_join_negative.go","byte_span":{"start":152,"end":308},"region":{"start_line":9,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":152,"end":308},"region":{"start_line":9,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":177,"end":308},"region":{"start_line":9,"start_column":26,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":307},"region":{"start_line":10,"start_column":2,"end_line":18,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":203,"end":254},"region":{"start_line":11,"start_column":2,"end_line":15,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":238,"end":254},"region":{"start_line":13,"start_column":9,"end_line":15,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":252},"region":{"start_line":14,"start_column":3,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":250,"end":251},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":242,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0f35eda45c618dbae05e8da78f88fa530ee93f8611f1866ec32ee4d15a849409","witness_ids":["bifrost:0f35eda45c618dbae05e8da78f88fa530ee93f8611f1866ec32ee4d15a849409","bifrost:e698b6c9fe82a7023fb2c99da4dddf2fa222e053c2a5fdff932575bbbac6eb2c","bifrost:ffb5fbc6a00977f9217ef76a625cfe9d16b5c3d9520abe2bf6a219bd5fd138b5"],"steps":[{"kind":"source","location":{"path":"branch_join_negative.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"branch_join_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":16}},"label":"value"},{"kind":"sink","location":{"path":"branch_join_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_negative.go:branch_join_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18489,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3229},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":392},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-positive.json index da91092..5efaabe 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"f04f2708a2dee2cec754196f6a7e9a61c56cdf7231914cc368d056b764d5b797","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"related":[{"relationship":"source","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:313fe10aec1866b92b082fcb1535c9536e41ebb61f65c779f5c4db63168d6521","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"branch_join_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"502b5860643040437f97bd31cb5d7f9fbcd07f40be466a481324a7b246d04f8b"},"sink":"bifrost:a41470e201f2505b53b55649b22e158744c2c5bedf614b5f2b17bc56577ddc79","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:9e6f031e2ba95bd73b18dde33df01039ea9c226b8f1104eb1098798073611fd4:source-event:0","evidence_refs":["bifrost:fc9863be6cd261be846307675496c8d18d26436f61f907f008cf319473938b5d"]}],"origins_truncated":false,"source_scenarios":["bifrost:9e6f031e2ba95bd73b18dde33df01039ea9c226b8f1104eb1098798073611fd4:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"502b5860643040437f97bd31cb5d7f9fbcd07f40be466a481324a7b246d04f8b","witness_refs":["bifrost:0ef744197974d4b6bdc9ae8f2aae9b47c01334ead7ea14b7baa86b3a875f6fb5","bifrost:78689a363cac7aadc623e8a651d80f89347e102a7a7c455f72e93a1133ad6fdb","bifrost:c65f89dbdd091f3c200e63ed08487ad1a18e25f2878b32330f5d4ee03eadb82d"],"witness_refs_truncated":false,"projection_facts_hash":"eb14674e00ded05c864283ff0a96aa90cf0968f2ace6c7882079be60d2d56601"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0ef744197974d4b6bdc9ae8f2aae9b47c01334ead7ea14b7baa86b3a875f6fb5","steps":[{"kind":"source","location":{"path":"branch_join_positive.go","byte_span":{"start":152,"end":286},"region":{"start_line":9,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":152,"end":286},"region":{"start_line":9,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":177,"end":286},"region":{"start_line":9,"start_column":26,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":285},"region":{"start_line":10,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":203,"end":232},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":278,"end":283},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3075},{"id":"bifrost:78689a363cac7aadc623e8a651d80f89347e102a7a7c455f72e93a1133ad6fdb","steps":[{"kind":"source","location":{"path":"branch_join_positive.go","byte_span":{"start":152,"end":286},"region":{"start_line":9,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":152,"end":286},"region":{"start_line":9,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":177,"end":286},"region":{"start_line":9,"start_column":26,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":285},"region":{"start_line":10,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":203,"end":232},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":278,"end":283},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3075},{"id":"bifrost:c65f89dbdd091f3c200e63ed08487ad1a18e25f2878b32330f5d4ee03eadb82d","steps":[{"kind":"source","location":{"path":"branch_join_positive.go","byte_span":{"start":152,"end":286},"region":{"start_line":9,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":152,"end":286},"region":{"start_line":9,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":177,"end":286},"region":{"start_line":9,"start_column":26,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":285},"region":{"start_line":10,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":203,"end":232},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":278,"end":283},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3075}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0ef744197974d4b6bdc9ae8f2aae9b47c01334ead7ea14b7baa86b3a875f6fb5","witness_ids":["bifrost:0ef744197974d4b6bdc9ae8f2aae9b47c01334ead7ea14b7baa86b3a875f6fb5","bifrost:78689a363cac7aadc623e8a651d80f89347e102a7a7c455f72e93a1133ad6fdb","bifrost:c65f89dbdd091f3c200e63ed08487ad1a18e25f2878b32330f5d4ee03eadb82d"],"steps":[{"kind":"source","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":278,"end":283},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":16}},"label":"value"},{"kind":"sink","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_positive.go:branch_join_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":574,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15721,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2861},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":347},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":861},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"647b7297f9a45871e3119c232622a5c52c54f14f1584983e6d8824600ab26c29","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"related":[{"relationship":"source","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:313fe10aec1866b92b082fcb1535c9536e41ebb61f65c779f5c4db63168d6521","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"branch_join_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"502b5860643040437f97bd31cb5d7f9fbcd07f40be466a481324a7b246d04f8b"},"sink":"bifrost:a41470e201f2505b53b55649b22e158744c2c5bedf614b5f2b17bc56577ddc79","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:9e6f031e2ba95bd73b18dde33df01039ea9c226b8f1104eb1098798073611fd4:source-event:0","evidence_refs":["bifrost:fc9863be6cd261be846307675496c8d18d26436f61f907f008cf319473938b5d"]}],"origins_truncated":false,"source_scenarios":["bifrost:9e6f031e2ba95bd73b18dde33df01039ea9c226b8f1104eb1098798073611fd4:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"502b5860643040437f97bd31cb5d7f9fbcd07f40be466a481324a7b246d04f8b","witness_refs":["bifrost:0ef744197974d4b6bdc9ae8f2aae9b47c01334ead7ea14b7baa86b3a875f6fb5","bifrost:78689a363cac7aadc623e8a651d80f89347e102a7a7c455f72e93a1133ad6fdb","bifrost:c65f89dbdd091f3c200e63ed08487ad1a18e25f2878b32330f5d4ee03eadb82d"],"witness_refs_truncated":false,"projection_facts_hash":"eb14674e00ded05c864283ff0a96aa90cf0968f2ace6c7882079be60d2d56601"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0ef744197974d4b6bdc9ae8f2aae9b47c01334ead7ea14b7baa86b3a875f6fb5","steps":[{"kind":"source","location":{"path":"branch_join_positive.go","byte_span":{"start":152,"end":286},"region":{"start_line":9,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":152,"end":286},"region":{"start_line":9,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":177,"end":286},"region":{"start_line":9,"start_column":26,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":285},"region":{"start_line":10,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":203,"end":232},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":278,"end":283},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3075},{"id":"bifrost:78689a363cac7aadc623e8a651d80f89347e102a7a7c455f72e93a1133ad6fdb","steps":[{"kind":"source","location":{"path":"branch_join_positive.go","byte_span":{"start":152,"end":286},"region":{"start_line":9,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":152,"end":286},"region":{"start_line":9,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":177,"end":286},"region":{"start_line":9,"start_column":26,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":285},"region":{"start_line":10,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":203,"end":232},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":278,"end":283},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3075},{"id":"bifrost:c65f89dbdd091f3c200e63ed08487ad1a18e25f2878b32330f5d4ee03eadb82d","steps":[{"kind":"source","location":{"path":"branch_join_positive.go","byte_span":{"start":152,"end":286},"region":{"start_line":9,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":152,"end":286},"region":{"start_line":9,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":177,"end":286},"region":{"start_line":9,"start_column":26,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":285},"region":{"start_line":10,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":180,"end":201},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":203,"end":232},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":206,"end":215},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":278,"end":283},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3075}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0ef744197974d4b6bdc9ae8f2aae9b47c01334ead7ea14b7baa86b3a875f6fb5","witness_ids":["bifrost:0ef744197974d4b6bdc9ae8f2aae9b47c01334ead7ea14b7baa86b3a875f6fb5","bifrost:78689a363cac7aadc623e8a651d80f89347e102a7a7c455f72e93a1133ad6fdb","bifrost:c65f89dbdd091f3c200e63ed08487ad1a18e25f2878b32330f5d4ee03eadb82d"],"steps":[{"kind":"source","location":{"path":"branch_join_positive.go","byte_span":{"start":189,"end":201},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"branch_join_positive.go","byte_span":{"start":278,"end":283},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":16}},"label":"value"},{"kind":"sink","location":{"path":"branch_join_positive.go","byte_span":{"start":269,"end":284},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_positive.go:branch_join_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":574,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15729,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2861},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":347},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":861},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-negative.json index a51f187..ed0731f 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":620,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2887,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3999},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":454},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1550},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":620,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2887,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3999},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":454},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1550},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-positive.json index 6d850b1..a6a625c 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"520aa62cd23095b6cd4e457aef300d35ee7b7f6aa7abd12c3f0d3c458a13e27a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"related":[{"relationship":"source","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:bb03446634122e035be3696f894d1e024ca4fbe8c1f6881cf006898b4982e88c","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"call_context_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"call_context_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"61006fd1d793dd5c497b5585274406a5cf856aa9652a162c8293eed6161dbb3e"},"sink":"bifrost:9833404dd3cbbf2d20f48742efc27dc0283427ee22bbc99c810c4cac920af737","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"scenario_id":"bifrost:ce1ce964a26cd0c23a8be7eee92e7138b73ae3989de1b60a2ad438a9f838745f:source-event:0","evidence_refs":["bifrost:15b9e7225ac10a38529c90c31f80874bddaa20d5e431c98695d9d125a9d4bf3e"]}],"origins_truncated":false,"source_scenarios":["bifrost:ce1ce964a26cd0c23a8be7eee92e7138b73ae3989de1b60a2ad438a9f838745f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"61006fd1d793dd5c497b5585274406a5cf856aa9652a162c8293eed6161dbb3e","witness_refs":["bifrost:4542de1d02ff51c0d526ac43f180141c32cc7de4050938fc0262fff62d920b39","bifrost:64dc7e7686c2d82ba237aa13df1dd240d1ce79bf5345899444d032b4793ab848","bifrost:931110f4f18100025473d38976548b456721f4459546179098439356c177e12a"],"witness_refs_truncated":false,"projection_facts_hash":"8490a057dd875cfbc1e63e05464634b185f4c0c8165a786e730c39df81b8a947"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4542de1d02ff51c0d526ac43f180141c32cc7de4050938fc0262fff62d920b39","steps":[{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":234,"end":313},"region":{"start_line":13,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":234,"end":313},"region":{"start_line":13,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":245,"end":313},"region":{"start_line":13,"start_column":12,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":312},"region":{"start_line":14,"start_column":2,"end_line":17,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":278},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":120,"end":172},"region":{"start_line":7,"start_column":27,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":171},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":165,"end":170},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":278},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":280,"end":292},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":290,"end":291},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":280,"end":292},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":303,"end":310},"region":{"start_line":16,"start_column":11,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5676},{"id":"bifrost:64dc7e7686c2d82ba237aa13df1dd240d1ce79bf5345899444d032b4793ab848","steps":[{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":234,"end":313},"region":{"start_line":13,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":234,"end":313},"region":{"start_line":13,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":245,"end":313},"region":{"start_line":13,"start_column":12,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":312},"region":{"start_line":14,"start_column":2,"end_line":17,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":278},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":120,"end":172},"region":{"start_line":7,"start_column":27,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":171},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":165,"end":170},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":278},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":280,"end":292},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":290,"end":291},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":280,"end":292},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":303,"end":310},"region":{"start_line":16,"start_column":11,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5676},{"id":"bifrost:931110f4f18100025473d38976548b456721f4459546179098439356c177e12a","steps":[{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":234,"end":313},"region":{"start_line":13,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":234,"end":313},"region":{"start_line":13,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":245,"end":313},"region":{"start_line":13,"start_column":12,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":312},"region":{"start_line":14,"start_column":2,"end_line":17,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":278},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":120,"end":172},"region":{"start_line":7,"start_column":27,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":171},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":165,"end":170},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":278},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":280,"end":292},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":290,"end":291},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":280,"end":292},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":303,"end":310},"region":{"start_line":16,"start_column":11,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5676}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4542de1d02ff51c0d526ac43f180141c32cc7de4050938fc0262fff62d920b39","witness_ids":["bifrost:4542de1d02ff51c0d526ac43f180141c32cc7de4050938fc0262fff62d920b39","bifrost:64dc7e7686c2d82ba237aa13df1dd240d1ce79bf5345899444d032b4793ab848","bifrost:931110f4f18100025473d38976548b456721f4459546179098439356c177e12a"],"steps":[{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"dfb_source()"},{"kind":"call","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":165,"end":170},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"value"},{"kind":"return","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":303,"end":310},"region":{"start_line":16,"start_column":11,"end_line":16,"end_column":18}},"label":"tainted"},{"kind":"sink","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":628,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23153,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3999},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":454},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1570},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"eeb434be0c6e38709abafb66e22f60b02bdd1ae4d211c7b7fc6904a8982635f0","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"related":[{"relationship":"source","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:bb03446634122e035be3696f894d1e024ca4fbe8c1f6881cf006898b4982e88c","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"call_context_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"call_context_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"61006fd1d793dd5c497b5585274406a5cf856aa9652a162c8293eed6161dbb3e"},"sink":"bifrost:9833404dd3cbbf2d20f48742efc27dc0283427ee22bbc99c810c4cac920af737","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"scenario_id":"bifrost:ce1ce964a26cd0c23a8be7eee92e7138b73ae3989de1b60a2ad438a9f838745f:source-event:0","evidence_refs":["bifrost:15b9e7225ac10a38529c90c31f80874bddaa20d5e431c98695d9d125a9d4bf3e"]}],"origins_truncated":false,"source_scenarios":["bifrost:ce1ce964a26cd0c23a8be7eee92e7138b73ae3989de1b60a2ad438a9f838745f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"61006fd1d793dd5c497b5585274406a5cf856aa9652a162c8293eed6161dbb3e","witness_refs":["bifrost:4542de1d02ff51c0d526ac43f180141c32cc7de4050938fc0262fff62d920b39","bifrost:64dc7e7686c2d82ba237aa13df1dd240d1ce79bf5345899444d032b4793ab848","bifrost:931110f4f18100025473d38976548b456721f4459546179098439356c177e12a"],"witness_refs_truncated":false,"projection_facts_hash":"8490a057dd875cfbc1e63e05464634b185f4c0c8165a786e730c39df81b8a947"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4542de1d02ff51c0d526ac43f180141c32cc7de4050938fc0262fff62d920b39","steps":[{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":234,"end":313},"region":{"start_line":13,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":234,"end":313},"region":{"start_line":13,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":245,"end":313},"region":{"start_line":13,"start_column":12,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":312},"region":{"start_line":14,"start_column":2,"end_line":17,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":278},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":120,"end":172},"region":{"start_line":7,"start_column":27,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":171},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":165,"end":170},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":278},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":280,"end":292},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":290,"end":291},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":280,"end":292},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":303,"end":310},"region":{"start_line":16,"start_column":11,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5676},{"id":"bifrost:64dc7e7686c2d82ba237aa13df1dd240d1ce79bf5345899444d032b4793ab848","steps":[{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":234,"end":313},"region":{"start_line":13,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":234,"end":313},"region":{"start_line":13,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":245,"end":313},"region":{"start_line":13,"start_column":12,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":312},"region":{"start_line":14,"start_column":2,"end_line":17,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":278},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":120,"end":172},"region":{"start_line":7,"start_column":27,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":171},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":165,"end":170},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":278},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":280,"end":292},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":290,"end":291},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":280,"end":292},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":303,"end":310},"region":{"start_line":16,"start_column":11,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5676},{"id":"bifrost:931110f4f18100025473d38976548b456721f4459546179098439356c177e12a","steps":[{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":234,"end":313},"region":{"start_line":13,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":234,"end":313},"region":{"start_line":13,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":245,"end":313},"region":{"start_line":13,"start_column":12,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":312},"region":{"start_line":14,"start_column":2,"end_line":17,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":278},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":120,"end":172},"region":{"start_line":7,"start_column":27,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":171},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":165,"end":170},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":94,"end":172},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":248,"end":278},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":280,"end":292},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":290,"end":291},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":284,"end":292},"region":{"start_line":15,"start_column":6,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":280,"end":292},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":303,"end":310},"region":{"start_line":16,"start_column":11,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5676}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4542de1d02ff51c0d526ac43f180141c32cc7de4050938fc0262fff62d920b39","witness_ids":["bifrost:4542de1d02ff51c0d526ac43f180141c32cc7de4050938fc0262fff62d920b39","bifrost:64dc7e7686c2d82ba237aa13df1dd240d1ce79bf5345899444d032b4793ab848","bifrost:931110f4f18100025473d38976548b456721f4459546179098439356c177e12a"],"steps":[{"kind":"source","location":{"path":"call_context_positive.go","byte_span":{"start":265,"end":277},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":31}},"label":"dfb_source()"},{"kind":"call","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":165,"end":170},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"value"},{"kind":"return","location":{"path":"call_context_positive.go","byte_span":{"start":259,"end":278},"region":{"start_line":14,"start_column":13,"end_line":14,"end_column":32}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context_positive.go","byte_span":{"start":303,"end":310},"region":{"start_line":16,"start_column":11,"end_line":16,"end_column":18}},"label":"tainted"},{"kind":"sink","location":{"path":"call_context_positive.go","byte_span":{"start":294,"end":311},"region":{"start_line":16,"start_column":2,"end_line":16,"end_column":19}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":628,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23161,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3999},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":454},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1570},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-negative.json new file mode 100644 index 0000000..3d229c3 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1268,"fact_nodes":180,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3038,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11465},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":888},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":435},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4438},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-positive.json new file mode 100644 index 0000000..b7fbd53 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1264,"fact_nodes":180,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3038,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11465},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":887},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":435},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4424},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-negative.json new file mode 100644 index 0000000..2c454fb --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3038,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5689},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":561},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":354},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1975},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-positive.json new file mode 100644 index 0000000..7f1d3f7 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":724,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3038,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5104},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":499},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":318},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1810},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-negative.json new file mode 100644 index 0000000..cc2ba00 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property_negative.go:computed_property_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1094,"fact_nodes":206,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13219},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":939},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":368},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4923},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-positive.json new file mode 100644 index 0000000..bdd60de --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property_positive.go:computed_property_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1026,"fact_nodes":196,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12914},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":906},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":356},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4617},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-negative.json new file mode 100644 index 0000000..6a7decd --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1100,"fact_nodes":148,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2887,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8909},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":794},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":510},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4400},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-positive.json new file mode 100644 index 0000000..3ab44bf --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"83a65c597d8c90e7058ac0f0ba72e73d46beff0408c1cbe3d3e2955e4a565907","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"context_pair_depth2_positive.go","byte_span":{"start":530,"end":547},"region":{"start_line":29,"start_column":2,"end_line":29,"end_column":19}},"related":[{"relationship":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":383,"end":395},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:7fc1eb866bd0d6251cd96e7d8027cde4acb10674447b7520a2a8e1bd5270dfd1","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"context_pair_depth2_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"context_pair_depth2_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"4a7ec712b0d6b145da1b355d256dccfef9972fb9a72d87e1eaf10c514fbeb7e5"},"sink":"bifrost:0240ec03a5c891435bdb5817cb2f1e01e25952f6dd5722ba3cac0653e3dd3da3","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"context_pair_depth2_positive.go","byte_span":{"start":383,"end":395},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":29}},"scenario_id":"bifrost:8d8e5deaf7b8454112914a3a0d29088ca11d9016190511480210bbc554646d71:source-event:0","evidence_refs":["bifrost:3aa20651922b77b258cf78b9229d9f2ac6e9058df9ebb957669c18204b16f860"]}],"origins_truncated":false,"source_scenarios":["bifrost:8d8e5deaf7b8454112914a3a0d29088ca11d9016190511480210bbc554646d71:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4a7ec712b0d6b145da1b355d256dccfef9972fb9a72d87e1eaf10c514fbeb7e5","witness_refs":["bifrost:777288182cbe3173400994b67f996566016ae1b34b6bc26327939ab572b8e79d","bifrost:7e8ba47a14cf42c7197e237bf812fc416f334e3a65e74ecdefd1f9242bf973a1","bifrost:d28b89cdf88162834e0be6ef83545eb26b7e3739770597bc92583983d32c6d24"],"witness_refs_truncated":false,"projection_facts_hash":"ddb2c4b4179acaa397717415e2941de56a73e45ac3897280ede0493c2909a4ee"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:777288182cbe3173400994b67f996566016ae1b34b6bc26327939ab572b8e79d","steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":455,"end":549},"region":{"start_line":25,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":455,"end":549},"region":{"start_line":25,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":466,"end":549},"region":{"start_line":25,"start_column":12,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":469,"end":548},"region":{"start_line":26,"start_column":2,"end_line":30,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":469,"end":494},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":480,"end":494},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":480,"end":494},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":338,"end":398},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":338,"end":398},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":365,"end":398},"region":{"start_line":17,"start_column":28,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":368,"end":397},"region":{"start_line":18,"start_column":2,"end_line":19,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":368,"end":396},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":375,"end":396},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":383,"end":395},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":383,"end":395},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":383,"end":395},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":375,"end":396},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":277,"end":336},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":277,"end":336},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":311,"end":336},"region":{"start_line":13,"start_column":35,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":314,"end":335},"region":{"start_line":14,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":314,"end":334},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":321,"end":334},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":328,"end":333},"region":{"start_line":14,"start_column":16,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":321,"end":334},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":182,"end":275},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":182,"end":275},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":215,"end":275},"region":{"start_line":9,"start_column":34,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":261,"end":274},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":261,"end":273},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":268,"end":273},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":261,"end":273},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":182,"end":275},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":321,"end":334},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":314,"end":334},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":277,"end":336},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":375,"end":396},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":368,"end":396},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":338,"end":398},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":480,"end":494},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":469,"end":494},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":496,"end":517},"region":{"start_line":27,"start_column":2,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":505,"end":517},"region":{"start_line":27,"start_column":11,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":505,"end":517},"region":{"start_line":27,"start_column":11,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":505,"end":517},"region":{"start_line":27,"start_column":11,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":496,"end":517},"region":{"start_line":27,"start_column":2,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":519,"end":528},"region":{"start_line":28,"start_column":2,"end_line":28,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":523,"end":528},"region":{"start_line":28,"start_column":6,"end_line":28,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":519,"end":528},"region":{"start_line":28,"start_column":2,"end_line":28,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":530,"end":547},"region":{"start_line":29,"start_column":2,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":530,"end":547},"region":{"start_line":29,"start_column":2,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":539,"end":546},"region":{"start_line":29,"start_column":11,"end_line":29,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":530,"end":547},"region":{"start_line":29,"start_column":2,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":10292},{"id":"bifrost:7e8ba47a14cf42c7197e237bf812fc416f334e3a65e74ecdefd1f9242bf973a1","steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":455,"end":549},"region":{"start_line":25,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":455,"end":549},"region":{"start_line":25,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":466,"end":549},"region":{"start_line":25,"start_column":12,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":469,"end":548},"region":{"start_line":26,"start_column":2,"end_line":30,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":469,"end":494},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":480,"end":494},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":480,"end":494},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":338,"end":398},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":338,"end":398},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":365,"end":398},"region":{"start_line":17,"start_column":28,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":368,"end":397},"region":{"start_line":18,"start_column":2,"end_line":19,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":368,"end":396},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":375,"end":396},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":383,"end":395},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":383,"end":395},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":383,"end":395},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":375,"end":396},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":277,"end":336},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":277,"end":336},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":311,"end":336},"region":{"start_line":13,"start_column":35,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":314,"end":335},"region":{"start_line":14,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":314,"end":334},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":321,"end":334},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":328,"end":333},"region":{"start_line":14,"start_column":16,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":321,"end":334},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":182,"end":275},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":182,"end":275},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":215,"end":275},"region":{"start_line":9,"start_column":34,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":261,"end":274},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":261,"end":273},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":268,"end":273},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":261,"end":273},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":182,"end":275},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":321,"end":334},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":314,"end":334},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":277,"end":336},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":375,"end":396},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":368,"end":396},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":338,"end":398},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":480,"end":494},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":469,"end":494},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":496,"end":517},"region":{"start_line":27,"start_column":2,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":505,"end":517},"region":{"start_line":27,"start_column":11,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":505,"end":517},"region":{"start_line":27,"start_column":11,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":505,"end":517},"region":{"start_line":27,"start_column":11,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":496,"end":517},"region":{"start_line":27,"start_column":2,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":519,"end":528},"region":{"start_line":28,"start_column":2,"end_line":28,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":523,"end":528},"region":{"start_line":28,"start_column":6,"end_line":28,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":519,"end":528},"region":{"start_line":28,"start_column":2,"end_line":28,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":530,"end":547},"region":{"start_line":29,"start_column":2,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":530,"end":547},"region":{"start_line":29,"start_column":2,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":539,"end":546},"region":{"start_line":29,"start_column":11,"end_line":29,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":530,"end":547},"region":{"start_line":29,"start_column":2,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":10292},{"id":"bifrost:d28b89cdf88162834e0be6ef83545eb26b7e3739770597bc92583983d32c6d24","steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":455,"end":549},"region":{"start_line":25,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":455,"end":549},"region":{"start_line":25,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":466,"end":549},"region":{"start_line":25,"start_column":12,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":469,"end":548},"region":{"start_line":26,"start_column":2,"end_line":30,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":469,"end":494},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":480,"end":494},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":480,"end":494},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":338,"end":398},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":338,"end":398},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":365,"end":398},"region":{"start_line":17,"start_column":28,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":368,"end":397},"region":{"start_line":18,"start_column":2,"end_line":19,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":368,"end":396},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":375,"end":396},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":383,"end":395},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":383,"end":395},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":383,"end":395},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":375,"end":396},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":277,"end":336},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":277,"end":336},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":311,"end":336},"region":{"start_line":13,"start_column":35,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":314,"end":335},"region":{"start_line":14,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":314,"end":334},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":321,"end":334},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":328,"end":333},"region":{"start_line":14,"start_column":16,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":321,"end":334},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":182,"end":275},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":182,"end":275},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":215,"end":275},"region":{"start_line":9,"start_column":34,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":261,"end":274},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":261,"end":273},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":268,"end":273},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":261,"end":273},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":182,"end":275},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":321,"end":334},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":314,"end":334},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":277,"end":336},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":375,"end":396},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":368,"end":396},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":338,"end":398},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":480,"end":494},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":469,"end":494},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":496,"end":517},"region":{"start_line":27,"start_column":2,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":505,"end":517},"region":{"start_line":27,"start_column":11,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":505,"end":517},"region":{"start_line":27,"start_column":11,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":505,"end":517},"region":{"start_line":27,"start_column":11,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":496,"end":517},"region":{"start_line":27,"start_column":2,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":519,"end":528},"region":{"start_line":28,"start_column":2,"end_line":28,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":523,"end":528},"region":{"start_line":28,"start_column":6,"end_line":28,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":519,"end":528},"region":{"start_line":28,"start_column":2,"end_line":28,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":530,"end":547},"region":{"start_line":29,"start_column":2,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":530,"end":547},"region":{"start_line":29,"start_column":2,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":539,"end":546},"region":{"start_line":29,"start_column":11,"end_line":29,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":530,"end":547},"region":{"start_line":29,"start_column":2,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":10292}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:777288182cbe3173400994b67f996566016ae1b34b6bc26327939ab572b8e79d","witness_ids":["bifrost:777288182cbe3173400994b67f996566016ae1b34b6bc26327939ab572b8e79d","bifrost:7e8ba47a14cf42c7197e237bf812fc416f334e3a65e74ecdefd1f9242bf973a1","bifrost:d28b89cdf88162834e0be6ef83545eb26b7e3739770597bc92583983d32c6d24"],"steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":383,"end":395},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":29}},"label":"dfb_source()"},{"kind":"call","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":480,"end":494},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":27}},"label":"outerTainted()"},{"kind":"call","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":375,"end":396},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":30}},"label":"wrapper(dfb_source())"},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":328,"end":333},"region":{"start_line":14,"start_column":16,"end_line":14,"end_column":21}},"label":"value"},{"kind":"call","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":321,"end":334},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":22}},"label":"helper(value)"},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":268,"end":273},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":14}},"label":"value"},{"kind":"return","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":321,"end":334},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":22}},"label":"return from helper(value)"},{"kind":"return","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":375,"end":396},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":30}},"label":"return from wrapper(dfb_source())"},{"kind":"return","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":480,"end":494},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":27}},"label":"return from outerTainted()"},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":539,"end":546},"region":{"start_line":29,"start_column":11,"end_line":29,"end_column":18}},"label":"tainted"},{"kind":"sink","location":{"path":"context_pair_depth2_positive.go","byte_span":{"start":530,"end":547},"region":{"start_line":29,"start_column":2,"end_line":29,"end_column":19}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1100,"fact_nodes":148,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":37044,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8909},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":794},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":510},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4400},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-negative.json new file mode 100644 index 0000000..0189bf7 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1212,"fact_nodes":166,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2887,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9503},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":931},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":490},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5454},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-positive.json new file mode 100644 index 0000000..789b509 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"366675bf36d7dc407cc2b912cf8ecfc46faab2684cf3ea55646057dadc6d85c4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":261},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":17}},"related":[{"relationship":"source","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":557,"end":569},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:05541b38addb5d2bbd959b5122679c17802731bf03713496672df01e03ebf582","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"deep_relay_chain_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"deep_relay_chain_positive.go\"],[\"function\",\"relay6\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"1a1982d846c8c833e942cfffca15994cf84ce5be55d58ac229f901af69b28469"},"sink":"bifrost:975df71131774938cb0b5b63d549a8445d1c8632a0f7b388a0efa05a9b6d50ac","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"deep_relay_chain_positive.go","byte_span":{"start":557,"end":569},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":21}},"scenario_id":"bifrost:395b2b3a89fbbc4c0e6a924acc66779f92b5976e46d7e2beef5a9f3413238c17:source-event:0","evidence_refs":["bifrost:8678aeb438d49c6830b919549faf7eaa6e01a4bc8fd2b946ea2b43fd21aca536"]}],"origins_truncated":false,"source_scenarios":["bifrost:395b2b3a89fbbc4c0e6a924acc66779f92b5976e46d7e2beef5a9f3413238c17:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"1a1982d846c8c833e942cfffca15994cf84ce5be55d58ac229f901af69b28469","witness_refs":["bifrost:30772f31fce602901d53c142e25795fc5a2a04ea4ac686f658cf0822c6cb743d","bifrost:66e229a2c731bf58397e7b96f3a0a874560ce06c8a8ecd742dab2c0ac4f1660f","bifrost:720f3483dfe4c900c1f3ebe031d18ba48061a389b70e8f0ef2d69ff3eaa10926"],"witness_refs_truncated":false,"projection_facts_hash":"f4fcf493710bb827f07d145d6416ad22304fd33622b78afa4041902335b3558f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:30772f31fce602901d53c142e25795fc5a2a04ea4ac686f658cf0822c6cb743d","steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":536,"end":572},"region":{"start_line":33,"start_column":1,"end_line":35,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":536,"end":572},"region":{"start_line":33,"start_column":1,"end_line":35,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":547,"end":572},"region":{"start_line":33,"start_column":12,"end_line":35,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":571},"region":{"start_line":34,"start_column":2,"end_line":35,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":570},"region":{"start_line":34,"start_column":2,"end_line":34,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":570},"region":{"start_line":34,"start_column":2,"end_line":34,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":557,"end":569},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":557,"end":569},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":557,"end":569},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":570},"region":{"start_line":34,"start_column":2,"end_line":34,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":449,"end":534},"region":{"start_line":29,"start_column":1,"end_line":31,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":475,"end":534},"region":{"start_line":29,"start_column":27,"end_line":31,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":533},"region":{"start_line":30,"start_column":2,"end_line":31,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":532},"region":{"start_line":30,"start_column":2,"end_line":30,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":532},"region":{"start_line":30,"start_column":2,"end_line":30,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":526,"end":531},"region":{"start_line":30,"start_column":9,"end_line":30,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":532},"region":{"start_line":30,"start_column":2,"end_line":30,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":403,"end":447},"region":{"start_line":25,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":429,"end":447},"region":{"start_line":25,"start_column":27,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":446},"region":{"start_line":26,"start_column":2,"end_line":27,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":445},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":445},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":439,"end":444},"region":{"start_line":26,"start_column":9,"end_line":26,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":445},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":357,"end":401},"region":{"start_line":21,"start_column":1,"end_line":23,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":383,"end":401},"region":{"start_line":21,"start_column":27,"end_line":23,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":400},"region":{"start_line":22,"start_column":2,"end_line":23,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":399},"region":{"start_line":22,"start_column":2,"end_line":22,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":399},"region":{"start_line":22,"start_column":2,"end_line":22,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":393,"end":398},"region":{"start_line":22,"start_column":9,"end_line":22,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":399},"region":{"start_line":22,"start_column":2,"end_line":22,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":311,"end":355},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":337,"end":355},"region":{"start_line":17,"start_column":27,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":354},"region":{"start_line":18,"start_column":2,"end_line":19,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":353},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":353},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":347,"end":352},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":353},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":265,"end":309},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":291,"end":309},"region":{"start_line":13,"start_column":27,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":308},"region":{"start_line":14,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":307},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":307},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":301,"end":306},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":307},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":176,"end":263},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":202,"end":263},"region":{"start_line":9,"start_column":27,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":262},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":261},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":261},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":255,"end":260},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":261},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":9959},{"id":"bifrost:66e229a2c731bf58397e7b96f3a0a874560ce06c8a8ecd742dab2c0ac4f1660f","steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":536,"end":572},"region":{"start_line":33,"start_column":1,"end_line":35,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":536,"end":572},"region":{"start_line":33,"start_column":1,"end_line":35,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":547,"end":572},"region":{"start_line":33,"start_column":12,"end_line":35,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":571},"region":{"start_line":34,"start_column":2,"end_line":35,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":570},"region":{"start_line":34,"start_column":2,"end_line":34,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":570},"region":{"start_line":34,"start_column":2,"end_line":34,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":557,"end":569},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":557,"end":569},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":557,"end":569},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":570},"region":{"start_line":34,"start_column":2,"end_line":34,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":449,"end":534},"region":{"start_line":29,"start_column":1,"end_line":31,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":475,"end":534},"region":{"start_line":29,"start_column":27,"end_line":31,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":533},"region":{"start_line":30,"start_column":2,"end_line":31,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":532},"region":{"start_line":30,"start_column":2,"end_line":30,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":532},"region":{"start_line":30,"start_column":2,"end_line":30,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":526,"end":531},"region":{"start_line":30,"start_column":9,"end_line":30,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":532},"region":{"start_line":30,"start_column":2,"end_line":30,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":403,"end":447},"region":{"start_line":25,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":429,"end":447},"region":{"start_line":25,"start_column":27,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":446},"region":{"start_line":26,"start_column":2,"end_line":27,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":445},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":445},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":439,"end":444},"region":{"start_line":26,"start_column":9,"end_line":26,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":445},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":357,"end":401},"region":{"start_line":21,"start_column":1,"end_line":23,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":383,"end":401},"region":{"start_line":21,"start_column":27,"end_line":23,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":400},"region":{"start_line":22,"start_column":2,"end_line":23,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":399},"region":{"start_line":22,"start_column":2,"end_line":22,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":399},"region":{"start_line":22,"start_column":2,"end_line":22,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":393,"end":398},"region":{"start_line":22,"start_column":9,"end_line":22,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":399},"region":{"start_line":22,"start_column":2,"end_line":22,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":311,"end":355},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":337,"end":355},"region":{"start_line":17,"start_column":27,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":354},"region":{"start_line":18,"start_column":2,"end_line":19,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":353},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":353},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":347,"end":352},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":353},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":265,"end":309},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":291,"end":309},"region":{"start_line":13,"start_column":27,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":308},"region":{"start_line":14,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":307},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":307},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":301,"end":306},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":307},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":176,"end":263},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":202,"end":263},"region":{"start_line":9,"start_column":27,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":262},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":261},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":261},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":255,"end":260},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":261},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":9959},{"id":"bifrost:720f3483dfe4c900c1f3ebe031d18ba48061a389b70e8f0ef2d69ff3eaa10926","steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":536,"end":572},"region":{"start_line":33,"start_column":1,"end_line":35,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":536,"end":572},"region":{"start_line":33,"start_column":1,"end_line":35,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":547,"end":572},"region":{"start_line":33,"start_column":12,"end_line":35,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":571},"region":{"start_line":34,"start_column":2,"end_line":35,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":570},"region":{"start_line":34,"start_column":2,"end_line":34,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":570},"region":{"start_line":34,"start_column":2,"end_line":34,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":557,"end":569},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":557,"end":569},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":557,"end":569},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":570},"region":{"start_line":34,"start_column":2,"end_line":34,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":449,"end":534},"region":{"start_line":29,"start_column":1,"end_line":31,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":475,"end":534},"region":{"start_line":29,"start_column":27,"end_line":31,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":533},"region":{"start_line":30,"start_column":2,"end_line":31,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":532},"region":{"start_line":30,"start_column":2,"end_line":30,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":532},"region":{"start_line":30,"start_column":2,"end_line":30,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":526,"end":531},"region":{"start_line":30,"start_column":9,"end_line":30,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":532},"region":{"start_line":30,"start_column":2,"end_line":30,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":403,"end":447},"region":{"start_line":25,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":429,"end":447},"region":{"start_line":25,"start_column":27,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":446},"region":{"start_line":26,"start_column":2,"end_line":27,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":445},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":445},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":439,"end":444},"region":{"start_line":26,"start_column":9,"end_line":26,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":445},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":357,"end":401},"region":{"start_line":21,"start_column":1,"end_line":23,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":383,"end":401},"region":{"start_line":21,"start_column":27,"end_line":23,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":400},"region":{"start_line":22,"start_column":2,"end_line":23,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":399},"region":{"start_line":22,"start_column":2,"end_line":22,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":399},"region":{"start_line":22,"start_column":2,"end_line":22,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":393,"end":398},"region":{"start_line":22,"start_column":9,"end_line":22,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":399},"region":{"start_line":22,"start_column":2,"end_line":22,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":311,"end":355},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":337,"end":355},"region":{"start_line":17,"start_column":27,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":354},"region":{"start_line":18,"start_column":2,"end_line":19,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":353},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":353},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":347,"end":352},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":353},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":265,"end":309},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":291,"end":309},"region":{"start_line":13,"start_column":27,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":308},"region":{"start_line":14,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":307},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":307},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":301,"end":306},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":307},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":176,"end":263},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":202,"end":263},"region":{"start_line":9,"start_column":27,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":262},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":261},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":261},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":255,"end":260},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":261},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":9959}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:30772f31fce602901d53c142e25795fc5a2a04ea4ac686f658cf0822c6cb743d","witness_ids":["bifrost:30772f31fce602901d53c142e25795fc5a2a04ea4ac686f658cf0822c6cb743d","bifrost:66e229a2c731bf58397e7b96f3a0a874560ce06c8a8ecd742dab2c0ac4f1660f","bifrost:720f3483dfe4c900c1f3ebe031d18ba48061a389b70e8f0ef2d69ff3eaa10926"],"steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":557,"end":569},"region":{"start_line":34,"start_column":9,"end_line":34,"end_column":21}},"label":"dfb_source()"},{"kind":"call","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":550,"end":570},"region":{"start_line":34,"start_column":2,"end_line":34,"end_column":22}},"label":"relay1(dfb_source())"},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":526,"end":531},"region":{"start_line":30,"start_column":9,"end_line":30,"end_column":14}},"label":"value"},{"kind":"call","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":519,"end":532},"region":{"start_line":30,"start_column":2,"end_line":30,"end_column":15}},"label":"relay2(value)"},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":439,"end":444},"region":{"start_line":26,"start_column":9,"end_line":26,"end_column":14}},"label":"value"},{"kind":"call","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":432,"end":445},"region":{"start_line":26,"start_column":2,"end_line":26,"end_column":15}},"label":"relay3(value)"},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":393,"end":398},"region":{"start_line":22,"start_column":9,"end_line":22,"end_column":14}},"label":"value"},{"kind":"call","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":386,"end":399},"region":{"start_line":22,"start_column":2,"end_line":22,"end_column":15}},"label":"relay4(value)"},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":347,"end":352},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"value"},{"kind":"call","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":340,"end":353},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":15}},"label":"relay5(value)"},{"kind":"call","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":294,"end":307},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":15}},"label":"relay6(value)"},{"kind":"sink","location":{"path":"deep_relay_chain_positive.go","byte_span":{"start":246,"end":261},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":2,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1146,"fact_nodes":146,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":36033,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8972},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":869},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":460},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5157},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-direct-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-direct-negative.json index dcdcfb8..0ebfc3b 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-direct-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":410,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1475},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":257},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":615},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":410,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1475},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":257},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":615},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-direct-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-direct-positive.json index 77a38f1..9713250 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-direct-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"088933dbb9cd16cdfaf7205443689cca67df5cec65fa0fe38d7368cc75c6ada4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"related":[{"relationship":"source","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1ab0eeef8eb7e148555a294b74abf513cfc038547e4789928bf29b8737164c59","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"direct_flow.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"a5a09550d3b2df80a702874f6231c0f14d5f2e0dbbaaa1cc0ebdd8fe91d83a71"},"sink":"bifrost:0d34c1972f0a6c809cb37d8cc634c400ae9c5b32d8f0b37ad6d00aabd7660ede","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:d4ace2ece3fac7b26dcf2e4dd4c0afeb9cfb87ce9bd99cec8cf11b9efc7a66f1:source-event:0","evidence_refs":["bifrost:6ac15b480dfb5ef31955372a56657de9c2b9fb6b8daadbc409a7d171a1119c5b"]}],"origins_truncated":false,"source_scenarios":["bifrost:d4ace2ece3fac7b26dcf2e4dd4c0afeb9cfb87ce9bd99cec8cf11b9efc7a66f1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a5a09550d3b2df80a702874f6231c0f14d5f2e0dbbaaa1cc0ebdd8fe91d83a71","witness_refs":["bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","bifrost:da0a6933a62c5ddfdbd7ba8dbb0fe14f5630e94ede3bd9d411a0c142a27fe347","bifrost:fc8cbb19d64ab8822178fc48cf03598e56524b89c02248fa62f2d39168e3a684"],"witness_refs_truncated":false,"projection_facts_hash":"494328a5fca99f4e042ace6b33f6a5a3cd6b4f183e7814c4562bc524ebdb8f35"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":167,"end":194},"region":{"start_line":9,"start_column":12,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":193},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1881},{"id":"bifrost:da0a6933a62c5ddfdbd7ba8dbb0fe14f5630e94ede3bd9d411a0c142a27fe347","steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":167,"end":194},"region":{"start_line":9,"start_column":12,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":193},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1881},{"id":"bifrost:fc8cbb19d64ab8822178fc48cf03598e56524b89c02248fa62f2d39168e3a684","steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":167,"end":194},"region":{"start_line":9,"start_column":12,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":193},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1881}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","witness_ids":["bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","bifrost:da0a6933a62c5ddfdbd7ba8dbb0fe14f5630e94ede3bd9d411a0c142a27fe347","bifrost:fc8cbb19d64ab8822178fc48cf03598e56524b89c02248fa62f2d39168e3a684"],"steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":392,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11710,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1382},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":237},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":104},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":588},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d6a8cd6145c542d4bd880cd2ccf2387fdbbc127eb885e413d6b2fd8e021bbecd","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"related":[{"relationship":"source","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1ab0eeef8eb7e148555a294b74abf513cfc038547e4789928bf29b8737164c59","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"direct_flow.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"a5a09550d3b2df80a702874f6231c0f14d5f2e0dbbaaa1cc0ebdd8fe91d83a71"},"sink":"bifrost:0d34c1972f0a6c809cb37d8cc634c400ae9c5b32d8f0b37ad6d00aabd7660ede","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:d4ace2ece3fac7b26dcf2e4dd4c0afeb9cfb87ce9bd99cec8cf11b9efc7a66f1:source-event:0","evidence_refs":["bifrost:6ac15b480dfb5ef31955372a56657de9c2b9fb6b8daadbc409a7d171a1119c5b"]}],"origins_truncated":false,"source_scenarios":["bifrost:d4ace2ece3fac7b26dcf2e4dd4c0afeb9cfb87ce9bd99cec8cf11b9efc7a66f1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a5a09550d3b2df80a702874f6231c0f14d5f2e0dbbaaa1cc0ebdd8fe91d83a71","witness_refs":["bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","bifrost:da0a6933a62c5ddfdbd7ba8dbb0fe14f5630e94ede3bd9d411a0c142a27fe347","bifrost:fc8cbb19d64ab8822178fc48cf03598e56524b89c02248fa62f2d39168e3a684"],"witness_refs_truncated":false,"projection_facts_hash":"494328a5fca99f4e042ace6b33f6a5a3cd6b4f183e7814c4562bc524ebdb8f35"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":167,"end":194},"region":{"start_line":9,"start_column":12,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":193},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1881},{"id":"bifrost:da0a6933a62c5ddfdbd7ba8dbb0fe14f5630e94ede3bd9d411a0c142a27fe347","steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":167,"end":194},"region":{"start_line":9,"start_column":12,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":193},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1881},{"id":"bifrost:fc8cbb19d64ab8822178fc48cf03598e56524b89c02248fa62f2d39168e3a684","steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":167,"end":194},"region":{"start_line":9,"start_column":12,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":193},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1881}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","witness_ids":["bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","bifrost:da0a6933a62c5ddfdbd7ba8dbb0fe14f5630e94ede3bd9d411a0c142a27fe347","bifrost:fc8cbb19d64ab8822178fc48cf03598e56524b89c02248fa62f2d39168e3a684"],"steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":392,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11718,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1382},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":237},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":104},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":588},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-negative.json new file mode 100644 index 0000000..b2a0023 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":878,"fact_nodes":110,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3038,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5271},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":564},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":342},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2195},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-positive.json new file mode 100644 index 0000000..b2a0023 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":878,"fact_nodes":110,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3038,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5271},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":564},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":342},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2195},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-negative.json new file mode 100644 index 0000000..5390db8 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object_negative.go:element_object_negative.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":740,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3304,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7061},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":582},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1110},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-positive.json new file mode 100644 index 0000000..f067709 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object_positive.go:element_object_positive.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":740,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3304,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7061},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":582},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1110},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-expression-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-expression-negative.json index 196fbde..5a3b70d 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-expression-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_negative.go:expression_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":614,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3260,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3488},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":385},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":921},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_negative.go:expression_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":614,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3260,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3488},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":385},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":921},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-expression-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-expression-positive.json index 2078446..c043cf4 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-expression-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_positive.go:expression_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":546,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3260,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3300},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":356},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":819},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_positive.go:expression_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":546,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3260,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3300},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":356},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":819},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-negative.json new file mode 100644 index 0000000..d7d8e97 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1070,"fact_nodes":168,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3038,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10105},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":868},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":595},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3210},{"name":"taint.semantic_traversal_steps","unit":"count","value":49}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-positive.json new file mode 100644 index 0000000..9e8a53b --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1060,"fact_nodes":168,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3038,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10105},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":868},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":595},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3180},{"name":"taint.semantic_traversal_steps","unit":"count","value":49}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-negative.json index 10e04f6..3aec269 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_negative.go:infeasible_branch_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":576,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3406},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":341},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":864},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_negative.go:infeasible_branch_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":576,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3406},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":341},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":864},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-positive.json index a212606..f68bf57 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_positive.go:infeasible_branch_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":570,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3406},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":341},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":855},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_positive.go:infeasible_branch_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":570,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3406},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":341},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":855},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-negative.json index 1b5edfa..f883d3e 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":706,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2887,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2934},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":363},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1059},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":706,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2887,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2934},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":363},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1059},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-positive.json index 7bd98ec..2ef9c9b 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b745aa03ab2b71cb1494571e88f30d38f3a7877fdf82ed03d06b1b73b118400a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"related":[{"relationship":"source","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:f3e7d2a3ef2d095cf54796d57106bb4a633335ae45ff50675bf713973cc66925","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"local_chain_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_chain_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"473b8398aa4c60572fabd0fe1f6962b92a844119bddb784db97a496d64ec47a6"},"sink":"bifrost:fb48d90f032edc19a0198ff212c130c83e264c0478f3f59a8b21c4ffae527b4d","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:64609c8a6c78be2dd1ca14f5fbc38c77a1882738cc3188fd49a9eba748ce7655:source-event:0","evidence_refs":["bifrost:49ac0cc3adf44edab25c1f7a904f4d51440fbf649e7e23a540807ecec1158261"]}],"origins_truncated":false,"source_scenarios":["bifrost:64609c8a6c78be2dd1ca14f5fbc38c77a1882738cc3188fd49a9eba748ce7655:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"473b8398aa4c60572fabd0fe1f6962b92a844119bddb784db97a496d64ec47a6","witness_refs":["bifrost:71388db64d9a7a639951500b594c137e94122fcdcd212e973e0d580ade54a4ce","bifrost:7e6b63c43862f1dfaeb27fdf306cf46368b2aac3012754a88b7fd304613c6327","bifrost:befda867932aa94bc6ec0ac2c58e3975ec6fcb41ab4be69a5c3c793b536369ce"],"witness_refs_truncated":false,"projection_facts_hash":"09b1625a76d328ebb488ae7e33a665c37cc0301a388832a1780ddd23820c418f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:71388db64d9a7a639951500b594c137e94122fcdcd212e973e0d580ade54a4ce","steps":[{"kind":"source","location":{"path":"local_chain_positive.go","byte_span":{"start":152,"end":309},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":152,"end":309},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":163,"end":309},"region":{"start_line":9,"start_column":12,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":308},"region":{"start_line":10,"start_column":2,"end_line":14,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":187},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":187},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":189,"end":204},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":199,"end":204},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":189,"end":204},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":241,"end":256},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":250,"end":256},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":241,"end":256},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":301,"end":306},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3627},{"id":"bifrost:7e6b63c43862f1dfaeb27fdf306cf46368b2aac3012754a88b7fd304613c6327","steps":[{"kind":"source","location":{"path":"local_chain_positive.go","byte_span":{"start":152,"end":309},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":152,"end":309},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":163,"end":309},"region":{"start_line":9,"start_column":12,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":308},"region":{"start_line":10,"start_column":2,"end_line":14,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":187},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":187},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":189,"end":204},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":199,"end":204},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":189,"end":204},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":241,"end":256},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":250,"end":256},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":241,"end":256},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":301,"end":306},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3627},{"id":"bifrost:befda867932aa94bc6ec0ac2c58e3975ec6fcb41ab4be69a5c3c793b536369ce","steps":[{"kind":"source","location":{"path":"local_chain_positive.go","byte_span":{"start":152,"end":309},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":152,"end":309},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":163,"end":309},"region":{"start_line":9,"start_column":12,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":308},"region":{"start_line":10,"start_column":2,"end_line":14,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":187},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":187},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":189,"end":204},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":199,"end":204},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":189,"end":204},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":241,"end":256},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":250,"end":256},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":241,"end":256},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":301,"end":306},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3627}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:71388db64d9a7a639951500b594c137e94122fcdcd212e973e0d580ade54a4ce","witness_ids":["bifrost:71388db64d9a7a639951500b594c137e94122fcdcd212e973e0d580ade54a4ce","bifrost:7e6b63c43862f1dfaeb27fdf306cf46368b2aac3012754a88b7fd304613c6327","bifrost:befda867932aa94bc6ec0ac2c58e3975ec6fcb41ab4be69a5c3c793b536369ce"],"steps":[{"kind":"source","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":199,"end":204},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"first"},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":250,"end":256},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":17}},"label":"second"},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":301,"end":306},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":16}},"label":"third"},{"kind":"sink","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":620,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17001,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2738},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":334},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":930},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ccbb8ef2e5ec5092dcfa96eea0a8d8c68940334c821e7ee26743e50bba813d02","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"related":[{"relationship":"source","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:f3e7d2a3ef2d095cf54796d57106bb4a633335ae45ff50675bf713973cc66925","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"local_chain_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_chain_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"473b8398aa4c60572fabd0fe1f6962b92a844119bddb784db97a496d64ec47a6"},"sink":"bifrost:fb48d90f032edc19a0198ff212c130c83e264c0478f3f59a8b21c4ffae527b4d","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:64609c8a6c78be2dd1ca14f5fbc38c77a1882738cc3188fd49a9eba748ce7655:source-event:0","evidence_refs":["bifrost:49ac0cc3adf44edab25c1f7a904f4d51440fbf649e7e23a540807ecec1158261"]}],"origins_truncated":false,"source_scenarios":["bifrost:64609c8a6c78be2dd1ca14f5fbc38c77a1882738cc3188fd49a9eba748ce7655:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"473b8398aa4c60572fabd0fe1f6962b92a844119bddb784db97a496d64ec47a6","witness_refs":["bifrost:71388db64d9a7a639951500b594c137e94122fcdcd212e973e0d580ade54a4ce","bifrost:7e6b63c43862f1dfaeb27fdf306cf46368b2aac3012754a88b7fd304613c6327","bifrost:befda867932aa94bc6ec0ac2c58e3975ec6fcb41ab4be69a5c3c793b536369ce"],"witness_refs_truncated":false,"projection_facts_hash":"09b1625a76d328ebb488ae7e33a665c37cc0301a388832a1780ddd23820c418f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:71388db64d9a7a639951500b594c137e94122fcdcd212e973e0d580ade54a4ce","steps":[{"kind":"source","location":{"path":"local_chain_positive.go","byte_span":{"start":152,"end":309},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":152,"end":309},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":163,"end":309},"region":{"start_line":9,"start_column":12,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":308},"region":{"start_line":10,"start_column":2,"end_line":14,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":187},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":187},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":189,"end":204},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":199,"end":204},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":189,"end":204},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":241,"end":256},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":250,"end":256},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":241,"end":256},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":301,"end":306},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3627},{"id":"bifrost:7e6b63c43862f1dfaeb27fdf306cf46368b2aac3012754a88b7fd304613c6327","steps":[{"kind":"source","location":{"path":"local_chain_positive.go","byte_span":{"start":152,"end":309},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":152,"end":309},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":163,"end":309},"region":{"start_line":9,"start_column":12,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":308},"region":{"start_line":10,"start_column":2,"end_line":14,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":187},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":187},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":189,"end":204},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":199,"end":204},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":189,"end":204},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":241,"end":256},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":250,"end":256},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":241,"end":256},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":301,"end":306},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3627},{"id":"bifrost:befda867932aa94bc6ec0ac2c58e3975ec6fcb41ab4be69a5c3c793b536369ce","steps":[{"kind":"source","location":{"path":"local_chain_positive.go","byte_span":{"start":152,"end":309},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":152,"end":309},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":163,"end":309},"region":{"start_line":9,"start_column":12,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":308},"region":{"start_line":10,"start_column":2,"end_line":14,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":187},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":166,"end":187},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":189,"end":204},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":199,"end":204},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":189,"end":204},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":241,"end":256},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":250,"end":256},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":241,"end":256},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":301,"end":306},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3627}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:71388db64d9a7a639951500b594c137e94122fcdcd212e973e0d580ade54a4ce","witness_ids":["bifrost:71388db64d9a7a639951500b594c137e94122fcdcd212e973e0d580ade54a4ce","bifrost:7e6b63c43862f1dfaeb27fdf306cf46368b2aac3012754a88b7fd304613c6327","bifrost:befda867932aa94bc6ec0ac2c58e3975ec6fcb41ab4be69a5c3c793b536369ce"],"steps":[{"kind":"source","location":{"path":"local_chain_positive.go","byte_span":{"start":175,"end":187},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":199,"end":204},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"first"},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":250,"end":256},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":17}},"label":"second"},{"kind":"propagation","location":{"path":"local_chain_positive.go","byte_span":{"start":301,"end":306},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":16}},"label":"third"},{"kind":"sink","location":{"path":"local_chain_positive.go","byte_span":{"start":292,"end":307},"region":{"start_line":13,"start_column":2,"end_line":13,"end_column":17}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":620,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17009,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2738},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":334},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":930},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-negative.json index 5c90214..0f602ba 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"340537c87fb4b358a5882d15d771131cabe567d7231fee424596c65eaf78b9ae","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"related":[{"relationship":"source","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:135d0d2581d5354107a21d530c3384881aaee9f7aa0056e7aef8da53832dc50e","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"local_overwrite_negative.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite_negative.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"25f2cfb573265ae730d517a7664fc716d81d5bd05da21f7b74a289d531981b2b"},"sink":"bifrost:98a6f2dce2c0589243359dfce6bffa06e10d910ae3f7cbccf23df2b364667b3c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:f23d6af243fbc397e60c7efca0783f23a39ad594c6d0adc20d89630fd94754c1:source-event:0","evidence_refs":["bifrost:4f9a70bebff06958337257579bf316bef43ae960b9e8c9b385f03308193710e2"]}],"origins_truncated":false,"source_scenarios":["bifrost:f23d6af243fbc397e60c7efca0783f23a39ad594c6d0adc20d89630fd94754c1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"25f2cfb573265ae730d517a7664fc716d81d5bd05da21f7b74a289d531981b2b","witness_refs":["bifrost:37928758afffa93714344b89d22b71b14b99b26f8592d92aac785462400114eb","bifrost:87e4ed1ac7b17848d460443c4c570cb6f4c3f6ac9144cb310211e9a812b46342","bifrost:8b0804cdd4a76d3fcca0f70a37a04f6236438f6b77dbd9e087db12a11f109d02"],"witness_refs_truncated":false,"projection_facts_hash":"032280d164f93529fc35a0e9efe920e7499ef73b4f6c0a7e83a010a88247cfcc"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:37928758afffa93714344b89d22b71b14b99b26f8592d92aac785462400114eb","steps":[{"kind":"source","location":{"path":"local_overwrite_negative.go","byte_span":{"start":160,"end":260},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":160,"end":260},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":171,"end":260},"region":{"start_line":9,"start_column":12,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":259},"region":{"start_line":10,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":197,"end":206},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":205,"end":206},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":197,"end":206},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":252,"end":257},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:87e4ed1ac7b17848d460443c4c570cb6f4c3f6ac9144cb310211e9a812b46342","steps":[{"kind":"source","location":{"path":"local_overwrite_negative.go","byte_span":{"start":160,"end":260},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":160,"end":260},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":171,"end":260},"region":{"start_line":9,"start_column":12,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":259},"region":{"start_line":10,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":197,"end":206},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":205,"end":206},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":197,"end":206},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":252,"end":257},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:8b0804cdd4a76d3fcca0f70a37a04f6236438f6b77dbd9e087db12a11f109d02","steps":[{"kind":"source","location":{"path":"local_overwrite_negative.go","byte_span":{"start":160,"end":260},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":160,"end":260},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":171,"end":260},"region":{"start_line":9,"start_column":12,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":259},"region":{"start_line":10,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":197,"end":206},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":205,"end":206},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":197,"end":206},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":252,"end":257},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:37928758afffa93714344b89d22b71b14b99b26f8592d92aac785462400114eb","witness_ids":["bifrost:37928758afffa93714344b89d22b71b14b99b26f8592d92aac785462400114eb","bifrost:87e4ed1ac7b17848d460443c4c570cb6f4c3f6ac9144cb310211e9a812b46342","bifrost:8b0804cdd4a76d3fcca0f70a37a04f6236438f6b77dbd9e087db12a11f109d02"],"steps":[{"kind":"source","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":252,"end":257},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"value"},{"kind":"sink","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_negative.go:local_overwrite_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":522,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15941,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2866},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":298},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":783},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"529a44e68476be38dbe32f85a389de6045807bb02dc9fa516cfe4d2b643274cc","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"related":[{"relationship":"source","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:135d0d2581d5354107a21d530c3384881aaee9f7aa0056e7aef8da53832dc50e","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"local_overwrite_negative.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite_negative.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"25f2cfb573265ae730d517a7664fc716d81d5bd05da21f7b74a289d531981b2b"},"sink":"bifrost:98a6f2dce2c0589243359dfce6bffa06e10d910ae3f7cbccf23df2b364667b3c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:f23d6af243fbc397e60c7efca0783f23a39ad594c6d0adc20d89630fd94754c1:source-event:0","evidence_refs":["bifrost:4f9a70bebff06958337257579bf316bef43ae960b9e8c9b385f03308193710e2"]}],"origins_truncated":false,"source_scenarios":["bifrost:f23d6af243fbc397e60c7efca0783f23a39ad594c6d0adc20d89630fd94754c1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"25f2cfb573265ae730d517a7664fc716d81d5bd05da21f7b74a289d531981b2b","witness_refs":["bifrost:37928758afffa93714344b89d22b71b14b99b26f8592d92aac785462400114eb","bifrost:87e4ed1ac7b17848d460443c4c570cb6f4c3f6ac9144cb310211e9a812b46342","bifrost:8b0804cdd4a76d3fcca0f70a37a04f6236438f6b77dbd9e087db12a11f109d02"],"witness_refs_truncated":false,"projection_facts_hash":"032280d164f93529fc35a0e9efe920e7499ef73b4f6c0a7e83a010a88247cfcc"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:37928758afffa93714344b89d22b71b14b99b26f8592d92aac785462400114eb","steps":[{"kind":"source","location":{"path":"local_overwrite_negative.go","byte_span":{"start":160,"end":260},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":160,"end":260},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":171,"end":260},"region":{"start_line":9,"start_column":12,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":259},"region":{"start_line":10,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":197,"end":206},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":205,"end":206},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":197,"end":206},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":252,"end":257},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:87e4ed1ac7b17848d460443c4c570cb6f4c3f6ac9144cb310211e9a812b46342","steps":[{"kind":"source","location":{"path":"local_overwrite_negative.go","byte_span":{"start":160,"end":260},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":160,"end":260},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":171,"end":260},"region":{"start_line":9,"start_column":12,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":259},"region":{"start_line":10,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":197,"end":206},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":205,"end":206},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":197,"end":206},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":252,"end":257},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:8b0804cdd4a76d3fcca0f70a37a04f6236438f6b77dbd9e087db12a11f109d02","steps":[{"kind":"source","location":{"path":"local_overwrite_negative.go","byte_span":{"start":160,"end":260},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":160,"end":260},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":171,"end":260},"region":{"start_line":9,"start_column":12,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":259},"region":{"start_line":10,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":197,"end":206},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":205,"end":206},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":197,"end":206},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":252,"end":257},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:37928758afffa93714344b89d22b71b14b99b26f8592d92aac785462400114eb","witness_ids":["bifrost:37928758afffa93714344b89d22b71b14b99b26f8592d92aac785462400114eb","bifrost:87e4ed1ac7b17848d460443c4c570cb6f4c3f6ac9144cb310211e9a812b46342","bifrost:8b0804cdd4a76d3fcca0f70a37a04f6236438f6b77dbd9e087db12a11f109d02"],"steps":[{"kind":"source","location":{"path":"local_overwrite_negative.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_overwrite_negative.go","byte_span":{"start":252,"end":257},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"value"},{"kind":"sink","location":{"path":"local_overwrite_negative.go","byte_span":{"start":243,"end":258},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_negative.go:local_overwrite_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":522,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15949,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2866},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":298},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":783},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-positive.json index 76db807..3eb9164 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"2b0312cecd611480caa1997644480a1c43cea7be5d088fda612273779b2ec3bc","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"related":[{"relationship":"source","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c347b3eb43f3f91521a914db454c41dbe1d009eb151cb61bb60a248f89cda0ff","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"local_overwrite_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"248d3987934b2dbf44523638054a1f75d7b7a962804f234f665016b6cda807a8"},"sink":"bifrost:0581efb354b094b6edfb879f6f4944f55155a3ca8fe16479a313ae538fc8e4af","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:24c4983245ed464e88a3d86a1e4a7380aa75682e780d982cbfdf4b33bb75f2b2:source-event:0","evidence_refs":["bifrost:aa4d6bc93329e4ac3ad43c84d40086399a848b8a7e41456b71b52ac5f2ba8d30"]}],"origins_truncated":false,"source_scenarios":["bifrost:24c4983245ed464e88a3d86a1e4a7380aa75682e780d982cbfdf4b33bb75f2b2:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"248d3987934b2dbf44523638054a1f75d7b7a962804f234f665016b6cda807a8","witness_refs":["bifrost:4f6c5ca81174f7ea132c9a63a7e469ca375ee677a31c9daf5db9885a15b0c991","bifrost:8f8cd28093229c9184b04986f7bf06cd74e36c9d13f1c6fe49f6f65cf48826bb","bifrost:c26cb3e98e436b370700fab887c021be2b1645f2b6e29150191a3ae366670f2d"],"witness_refs_truncated":false,"projection_facts_hash":"a19f6d764c7f34aeeb27eb213dee0b0d1a383f7f8b69aca23a088325b0e5c201"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4f6c5ca81174f7ea132c9a63a7e469ca375ee677a31c9daf5db9885a15b0c991","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.go","byte_span":{"start":160,"end":271},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":160,"end":271},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":171,"end":271},"region":{"start_line":9,"start_column":12,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":270},"region":{"start_line":10,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":197,"end":210},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":205,"end":210},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":197,"end":210},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":263,"end":268},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:8f8cd28093229c9184b04986f7bf06cd74e36c9d13f1c6fe49f6f65cf48826bb","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.go","byte_span":{"start":160,"end":271},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":160,"end":271},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":171,"end":271},"region":{"start_line":9,"start_column":12,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":270},"region":{"start_line":10,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":197,"end":210},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":205,"end":210},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":197,"end":210},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":263,"end":268},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:c26cb3e98e436b370700fab887c021be2b1645f2b6e29150191a3ae366670f2d","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.go","byte_span":{"start":160,"end":271},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":160,"end":271},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":171,"end":271},"region":{"start_line":9,"start_column":12,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":270},"region":{"start_line":10,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":197,"end":210},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":205,"end":210},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":197,"end":210},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":263,"end":268},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4f6c5ca81174f7ea132c9a63a7e469ca375ee677a31c9daf5db9885a15b0c991","witness_ids":["bifrost:4f6c5ca81174f7ea132c9a63a7e469ca375ee677a31c9daf5db9885a15b0c991","bifrost:8f8cd28093229c9184b04986f7bf06cd74e36c9d13f1c6fe49f6f65cf48826bb","bifrost:c26cb3e98e436b370700fab887c021be2b1645f2b6e29150191a3ae366670f2d"],"steps":[{"kind":"source","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":263,"end":268},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"value"},{"kind":"sink","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_positive.go:local_overwrite_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15941,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2866},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":298},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"48845d122c3b9cedee37c52582fd27f8d8a171d32a7a59be0913a485532d0698","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"related":[{"relationship":"source","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c347b3eb43f3f91521a914db454c41dbe1d009eb151cb61bb60a248f89cda0ff","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"local_overwrite_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"248d3987934b2dbf44523638054a1f75d7b7a962804f234f665016b6cda807a8"},"sink":"bifrost:0581efb354b094b6edfb879f6f4944f55155a3ca8fe16479a313ae538fc8e4af","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:24c4983245ed464e88a3d86a1e4a7380aa75682e780d982cbfdf4b33bb75f2b2:source-event:0","evidence_refs":["bifrost:aa4d6bc93329e4ac3ad43c84d40086399a848b8a7e41456b71b52ac5f2ba8d30"]}],"origins_truncated":false,"source_scenarios":["bifrost:24c4983245ed464e88a3d86a1e4a7380aa75682e780d982cbfdf4b33bb75f2b2:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"248d3987934b2dbf44523638054a1f75d7b7a962804f234f665016b6cda807a8","witness_refs":["bifrost:4f6c5ca81174f7ea132c9a63a7e469ca375ee677a31c9daf5db9885a15b0c991","bifrost:8f8cd28093229c9184b04986f7bf06cd74e36c9d13f1c6fe49f6f65cf48826bb","bifrost:c26cb3e98e436b370700fab887c021be2b1645f2b6e29150191a3ae366670f2d"],"witness_refs_truncated":false,"projection_facts_hash":"a19f6d764c7f34aeeb27eb213dee0b0d1a383f7f8b69aca23a088325b0e5c201"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4f6c5ca81174f7ea132c9a63a7e469ca375ee677a31c9daf5db9885a15b0c991","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.go","byte_span":{"start":160,"end":271},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":160,"end":271},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":171,"end":271},"region":{"start_line":9,"start_column":12,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":270},"region":{"start_line":10,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":197,"end":210},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":205,"end":210},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":197,"end":210},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":263,"end":268},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:8f8cd28093229c9184b04986f7bf06cd74e36c9d13f1c6fe49f6f65cf48826bb","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.go","byte_span":{"start":160,"end":271},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":160,"end":271},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":171,"end":271},"region":{"start_line":9,"start_column":12,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":270},"region":{"start_line":10,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":197,"end":210},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":205,"end":210},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":197,"end":210},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":263,"end":268},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:c26cb3e98e436b370700fab887c021be2b1645f2b6e29150191a3ae366670f2d","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.go","byte_span":{"start":160,"end":271},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":160,"end":271},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":171,"end":271},"region":{"start_line":9,"start_column":12,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":270},"region":{"start_line":10,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":174,"end":195},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":197,"end":210},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":205,"end":210},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":197,"end":210},"region":{"start_line":11,"start_column":2,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":263,"end":268},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4f6c5ca81174f7ea132c9a63a7e469ca375ee677a31c9daf5db9885a15b0c991","witness_ids":["bifrost:4f6c5ca81174f7ea132c9a63a7e469ca375ee677a31c9daf5db9885a15b0c991","bifrost:8f8cd28093229c9184b04986f7bf06cd74e36c9d13f1c6fe49f6f65cf48826bb","bifrost:c26cb3e98e436b370700fab887c021be2b1645f2b6e29150191a3ae366670f2d"],"steps":[{"kind":"source","location":{"path":"local_overwrite_positive.go","byte_span":{"start":183,"end":195},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_overwrite_positive.go","byte_span":{"start":263,"end":268},"region":{"start_line":12,"start_column":11,"end_line":12,"end_column":16}},"label":"value"},{"kind":"sink","location":{"path":"local_overwrite_positive.go","byte_span":{"start":254,"end":269},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_positive.go:local_overwrite_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15949,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2866},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":298},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-negative.json index 5711a41..c48df5d 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"58e78b82437fc3e1522bd2a3fdd56bb8b98a959b841c547a9ae5599477fe6a18","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"related":[{"relationship":"source","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d813e6d0a7da8e2cf252a4a47316eb095c698759579066e2508e1c991dc79220","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"loop_carried_negative.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried_negative.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"9debd55d3286af299b457784b96cc9f70443cdc9a4f55f0e32b1508e8249d2b5"},"sink":"bifrost:5ebd08d918489f08fd49a51a7b160201eadd1468c84c5616b6d22de499011b6e","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:ca7ff97f743407e3ae2dc70ef976d8f51e0aaf7ad22708a826e26c1017766729:source-event:0","evidence_refs":["bifrost:4d68e59a977fe250bbf7aafdb50ce3490fe9f3eaa43a89b6785184d993b6e1a4"]}],"origins_truncated":false,"source_scenarios":["bifrost:ca7ff97f743407e3ae2dc70ef976d8f51e0aaf7ad22708a826e26c1017766729:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"9debd55d3286af299b457784b96cc9f70443cdc9a4f55f0e32b1508e8249d2b5","witness_refs":["bifrost:41701029c0fb3d517ee89cbe09251d4bebba3b169ce2e0f76d44ad666aac692b","bifrost:41f0c3129ce9dc9c71befd3d0aee96634ae8fcedc5ea8951b749561b9e8dd2b1","bifrost:c59a514ca929af0ca086ac4286243d186c7f087c32c5aad095f1fdf90ce30039"],"witness_refs_truncated":false,"projection_facts_hash":"cb2d2612129db35eb56e889a197bcb46229ec35f1b0771cb8b2e320f077a92a5"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:41701029c0fb3d517ee89cbe09251d4bebba3b169ce2e0f76d44ad666aac692b","steps":[{"kind":"source","location":{"path":"loop_carried_negative.go","byte_span":{"start":154,"end":308},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":154,"end":308},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":165,"end":308},"region":{"start_line":9,"start_column":12,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":307},"region":{"start_line":10,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":191,"end":289},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":208,"end":209},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":195,"end":209},"region":{"start_line":11,"start_column":6,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":220},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":223,"end":224},"region":{"start_line":11,"start_column":34,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3831},{"id":"bifrost:41f0c3129ce9dc9c71befd3d0aee96634ae8fcedc5ea8951b749561b9e8dd2b1","steps":[{"kind":"source","location":{"path":"loop_carried_negative.go","byte_span":{"start":154,"end":308},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":154,"end":308},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":165,"end":308},"region":{"start_line":9,"start_column":12,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":307},"region":{"start_line":10,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":191,"end":289},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":208,"end":209},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":195,"end":209},"region":{"start_line":11,"start_column":6,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":220},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":223,"end":224},"region":{"start_line":11,"start_column":34,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3831},{"id":"bifrost:c59a514ca929af0ca086ac4286243d186c7f087c32c5aad095f1fdf90ce30039","steps":[{"kind":"source","location":{"path":"loop_carried_negative.go","byte_span":{"start":154,"end":308},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":154,"end":308},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":165,"end":308},"region":{"start_line":9,"start_column":12,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":307},"region":{"start_line":10,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":191,"end":289},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":208,"end":209},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":195,"end":209},"region":{"start_line":11,"start_column":6,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":220},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":223,"end":224},"region":{"start_line":11,"start_column":34,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3831}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:41701029c0fb3d517ee89cbe09251d4bebba3b169ce2e0f76d44ad666aac692b","witness_ids":["bifrost:41701029c0fb3d517ee89cbe09251d4bebba3b169ce2e0f76d44ad666aac692b","bifrost:41f0c3129ce9dc9c71befd3d0aee96634ae8fcedc5ea8951b749561b9e8dd2b1","bifrost:c59a514ca929af0ca086ac4286243d186c7f087c32c5aad095f1fdf90ce30039"],"steps":[{"kind":"source","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.go:loop_carried_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17996,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3754},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":408},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"5c06b16336502ba9cc9996313b6bb07c68ae956d020560fd459e45c0ed802d2a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"related":[{"relationship":"source","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d813e6d0a7da8e2cf252a4a47316eb095c698759579066e2508e1c991dc79220","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"loop_carried_negative.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried_negative.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"9debd55d3286af299b457784b96cc9f70443cdc9a4f55f0e32b1508e8249d2b5"},"sink":"bifrost:5ebd08d918489f08fd49a51a7b160201eadd1468c84c5616b6d22de499011b6e","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:ca7ff97f743407e3ae2dc70ef976d8f51e0aaf7ad22708a826e26c1017766729:source-event:0","evidence_refs":["bifrost:4d68e59a977fe250bbf7aafdb50ce3490fe9f3eaa43a89b6785184d993b6e1a4"]}],"origins_truncated":false,"source_scenarios":["bifrost:ca7ff97f743407e3ae2dc70ef976d8f51e0aaf7ad22708a826e26c1017766729:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"9debd55d3286af299b457784b96cc9f70443cdc9a4f55f0e32b1508e8249d2b5","witness_refs":["bifrost:41701029c0fb3d517ee89cbe09251d4bebba3b169ce2e0f76d44ad666aac692b","bifrost:41f0c3129ce9dc9c71befd3d0aee96634ae8fcedc5ea8951b749561b9e8dd2b1","bifrost:c59a514ca929af0ca086ac4286243d186c7f087c32c5aad095f1fdf90ce30039"],"witness_refs_truncated":false,"projection_facts_hash":"cb2d2612129db35eb56e889a197bcb46229ec35f1b0771cb8b2e320f077a92a5"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:41701029c0fb3d517ee89cbe09251d4bebba3b169ce2e0f76d44ad666aac692b","steps":[{"kind":"source","location":{"path":"loop_carried_negative.go","byte_span":{"start":154,"end":308},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":154,"end":308},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":165,"end":308},"region":{"start_line":9,"start_column":12,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":307},"region":{"start_line":10,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":191,"end":289},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":208,"end":209},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":195,"end":209},"region":{"start_line":11,"start_column":6,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":220},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":223,"end":224},"region":{"start_line":11,"start_column":34,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3831},{"id":"bifrost:41f0c3129ce9dc9c71befd3d0aee96634ae8fcedc5ea8951b749561b9e8dd2b1","steps":[{"kind":"source","location":{"path":"loop_carried_negative.go","byte_span":{"start":154,"end":308},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":154,"end":308},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":165,"end":308},"region":{"start_line":9,"start_column":12,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":307},"region":{"start_line":10,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":191,"end":289},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":208,"end":209},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":195,"end":209},"region":{"start_line":11,"start_column":6,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":220},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":223,"end":224},"region":{"start_line":11,"start_column":34,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3831},{"id":"bifrost:c59a514ca929af0ca086ac4286243d186c7f087c32c5aad095f1fdf90ce30039","steps":[{"kind":"source","location":{"path":"loop_carried_negative.go","byte_span":{"start":154,"end":308},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":154,"end":308},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":165,"end":308},"region":{"start_line":9,"start_column":12,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":307},"region":{"start_line":10,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":191,"end":289},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":208,"end":209},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":195,"end":209},"region":{"start_line":11,"start_column":6,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":220},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":223,"end":224},"region":{"start_line":11,"start_column":34,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3831}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:41701029c0fb3d517ee89cbe09251d4bebba3b169ce2e0f76d44ad666aac692b","witness_ids":["bifrost:41701029c0fb3d517ee89cbe09251d4bebba3b169ce2e0f76d44ad666aac692b","bifrost:41f0c3129ce9dc9c71befd3d0aee96634ae8fcedc5ea8951b749561b9e8dd2b1","bifrost:c59a514ca929af0ca086ac4286243d186c7f087c32c5aad095f1fdf90ce30039"],"steps":[{"kind":"source","location":{"path":"loop_carried_negative.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried_negative.go","byte_span":{"start":300,"end":305},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried_negative.go","byte_span":{"start":291,"end":306},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.go:loop_carried_negative.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18004,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3754},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":408},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-positive.json index 9670636..1e951ad 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"769b18d39c88833902f4cf93107f57d101fda0f7d3cd0815fcfa34bd6396c118","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"related":[{"relationship":"source","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9ce4c093fd6bcc58134fa005113b34c4ead2642dc5e40a4967e72e7c3a119c54","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"loop_carried_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"af88961fddbb0062ded12234b6a236d46d06d4e1f207a066e0b4ed6f7b654dfb"},"sink":"bifrost:d8552fd845e69862554191d04744a6cab2786bf76958aaddfc46a77e5d88ed99","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:91d842ea6fc121d3146e0b8674215366fd5e2b9b2ba3e0ebc0160d41ec543de6:source-event:0","evidence_refs":["bifrost:1bdd0f8fd2ccc8a4bceeac5986222eff41dc91982d1bca38b250dda1efdc9de7"]}],"origins_truncated":false,"source_scenarios":["bifrost:91d842ea6fc121d3146e0b8674215366fd5e2b9b2ba3e0ebc0160d41ec543de6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"af88961fddbb0062ded12234b6a236d46d06d4e1f207a066e0b4ed6f7b654dfb","witness_refs":["bifrost:223674d6b163ca6c33f3173513a4fd0838b25b300a8f2891f9656eedf2cb488d","bifrost:8357700fbc5dc353d16977cfbe782be20eba81ad78e42836c05dc78193514bf9","bifrost:c4ca81199a632fde5a11b38b6633d61917dc1776d0de2697104b9bec7a03a74f"],"witness_refs_truncated":false,"projection_facts_hash":"cfc99af30f966ec0af7a9a5a727d4f7be7a991be2f6e94cb76f88b37ee825f7c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:223674d6b163ca6c33f3173513a4fd0838b25b300a8f2891f9656eedf2cb488d","steps":[{"kind":"source","location":{"path":"loop_carried_positive.go","byte_span":{"start":154,"end":324},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":154,"end":324},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":165,"end":324},"region":{"start_line":9,"start_column":12,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":323},"region":{"start_line":10,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":191,"end":305},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":208,"end":209},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":195,"end":209},"region":{"start_line":11,"start_column":6,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":220},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":223,"end":224},"region":{"start_line":11,"start_column":34,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":316,"end":321},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3831},{"id":"bifrost:8357700fbc5dc353d16977cfbe782be20eba81ad78e42836c05dc78193514bf9","steps":[{"kind":"source","location":{"path":"loop_carried_positive.go","byte_span":{"start":154,"end":324},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":154,"end":324},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":165,"end":324},"region":{"start_line":9,"start_column":12,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":323},"region":{"start_line":10,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":191,"end":305},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":208,"end":209},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":195,"end":209},"region":{"start_line":11,"start_column":6,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":220},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":223,"end":224},"region":{"start_line":11,"start_column":34,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":316,"end":321},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3831},{"id":"bifrost:c4ca81199a632fde5a11b38b6633d61917dc1776d0de2697104b9bec7a03a74f","steps":[{"kind":"source","location":{"path":"loop_carried_positive.go","byte_span":{"start":154,"end":324},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":154,"end":324},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":165,"end":324},"region":{"start_line":9,"start_column":12,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":323},"region":{"start_line":10,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":191,"end":305},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":208,"end":209},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":195,"end":209},"region":{"start_line":11,"start_column":6,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":220},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":223,"end":224},"region":{"start_line":11,"start_column":34,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":316,"end":321},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3831}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:223674d6b163ca6c33f3173513a4fd0838b25b300a8f2891f9656eedf2cb488d","witness_ids":["bifrost:223674d6b163ca6c33f3173513a4fd0838b25b300a8f2891f9656eedf2cb488d","bifrost:8357700fbc5dc353d16977cfbe782be20eba81ad78e42836c05dc78193514bf9","bifrost:c4ca81199a632fde5a11b38b6633d61917dc1776d0de2697104b9bec7a03a74f"],"steps":[{"kind":"source","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":316,"end":321},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.go:loop_carried_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":650,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17996,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4171},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":430},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":975},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"27cf32ea667a8fab173615786a5fa50e981155055e59d396e208e7917e49be13","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"related":[{"relationship":"source","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9ce4c093fd6bcc58134fa005113b34c4ead2642dc5e40a4967e72e7c3a119c54","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"loop_carried_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"af88961fddbb0062ded12234b6a236d46d06d4e1f207a066e0b4ed6f7b654dfb"},"sink":"bifrost:d8552fd845e69862554191d04744a6cab2786bf76958aaddfc46a77e5d88ed99","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:91d842ea6fc121d3146e0b8674215366fd5e2b9b2ba3e0ebc0160d41ec543de6:source-event:0","evidence_refs":["bifrost:1bdd0f8fd2ccc8a4bceeac5986222eff41dc91982d1bca38b250dda1efdc9de7"]}],"origins_truncated":false,"source_scenarios":["bifrost:91d842ea6fc121d3146e0b8674215366fd5e2b9b2ba3e0ebc0160d41ec543de6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"af88961fddbb0062ded12234b6a236d46d06d4e1f207a066e0b4ed6f7b654dfb","witness_refs":["bifrost:223674d6b163ca6c33f3173513a4fd0838b25b300a8f2891f9656eedf2cb488d","bifrost:8357700fbc5dc353d16977cfbe782be20eba81ad78e42836c05dc78193514bf9","bifrost:c4ca81199a632fde5a11b38b6633d61917dc1776d0de2697104b9bec7a03a74f"],"witness_refs_truncated":false,"projection_facts_hash":"cfc99af30f966ec0af7a9a5a727d4f7be7a991be2f6e94cb76f88b37ee825f7c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:223674d6b163ca6c33f3173513a4fd0838b25b300a8f2891f9656eedf2cb488d","steps":[{"kind":"source","location":{"path":"loop_carried_positive.go","byte_span":{"start":154,"end":324},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":154,"end":324},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":165,"end":324},"region":{"start_line":9,"start_column":12,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":323},"region":{"start_line":10,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":191,"end":305},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":208,"end":209},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":195,"end":209},"region":{"start_line":11,"start_column":6,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":220},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":223,"end":224},"region":{"start_line":11,"start_column":34,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":316,"end":321},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3831},{"id":"bifrost:8357700fbc5dc353d16977cfbe782be20eba81ad78e42836c05dc78193514bf9","steps":[{"kind":"source","location":{"path":"loop_carried_positive.go","byte_span":{"start":154,"end":324},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":154,"end":324},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":165,"end":324},"region":{"start_line":9,"start_column":12,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":323},"region":{"start_line":10,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":191,"end":305},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":208,"end":209},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":195,"end":209},"region":{"start_line":11,"start_column":6,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":220},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":223,"end":224},"region":{"start_line":11,"start_column":34,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":316,"end":321},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3831},{"id":"bifrost:c4ca81199a632fde5a11b38b6633d61917dc1776d0de2697104b9bec7a03a74f","steps":[{"kind":"source","location":{"path":"loop_carried_positive.go","byte_span":{"start":154,"end":324},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":154,"end":324},"region":{"start_line":9,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":165,"end":324},"region":{"start_line":9,"start_column":12,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":323},"region":{"start_line":10,"start_column":2,"end_line":15,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":168,"end":189},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":191,"end":305},"region":{"start_line":11,"start_column":2,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":208,"end":209},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":195,"end":209},"region":{"start_line":11,"start_column":6,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":220},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":223,"end":224},"region":{"start_line":11,"start_column":34,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":211,"end":224},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":316,"end":321},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3831}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:223674d6b163ca6c33f3173513a4fd0838b25b300a8f2891f9656eedf2cb488d","witness_ids":["bifrost:223674d6b163ca6c33f3173513a4fd0838b25b300a8f2891f9656eedf2cb488d","bifrost:8357700fbc5dc353d16977cfbe782be20eba81ad78e42836c05dc78193514bf9","bifrost:c4ca81199a632fde5a11b38b6633d61917dc1776d0de2697104b9bec7a03a74f"],"steps":[{"kind":"source","location":{"path":"loop_carried_positive.go","byte_span":{"start":177,"end":189},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried_positive.go","byte_span":{"start":316,"end":321},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":16}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried_positive.go","byte_span":{"start":307,"end":322},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":17}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.go:loop_carried_positive.go.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":650,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18004,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4171},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":430},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":975},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-negative.json new file mode 100644 index 0000000..d96cde7 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration_negative.go:map_iteration_negative.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":838,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6492},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":602},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1257},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-positive.json new file mode 100644 index 0000000..04f60b8 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration_positive.go:map_iteration_positive.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":838,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6492},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":602},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1257},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-negative.json new file mode 100644 index 0000000..a10822f --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_negative.go:nested_access_path_negative.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":948,"fact_nodes":150,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3312,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8615},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":708},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":272},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1422},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-positive.json new file mode 100644 index 0000000..3242b66 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_positive.go:nested_access_path_positive.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":948,"fact_nodes":150,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3312,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8615},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":708},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":272},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1422},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-negative.json index c6fbef4..8dba86f 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_negative.go:object_separation_negative.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":728,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5563},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":468},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1092},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_negative.go:object_separation_negative.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":728,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5563},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":468},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1092},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-positive.json index 26503ae..2ca11cc 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_positive.go:object_separation_positive.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":732,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5563},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":468},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1098},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_positive.go:object_separation_positive.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":732,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5563},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":468},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1098},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-negative.json new file mode 100644 index 0000000..8fb0a8c --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_negative.go:recursive_carry_negative.go.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":750,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3272,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6110},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":539},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":280},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1875},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-positive.json new file mode 100644 index 0000000..021d026 --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"920ad04ec1b816580d983eed5fdc66aec052faa27c6c4b4116ef39864dcf313e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":370},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":34}},"related":[{"relationship":"source","location":{"path":"recursive_carry_positive.go","byte_span":{"start":353,"end":365},"region":{"start_line":17,"start_column":17,"end_line":17,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6b5764dd9f0db1f4d82bc903c298d77c685d41ce8cf9fc53a502bd4ed13bf8c7","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"recursive_carry_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"recursive_carry_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"3592433e811482c9b1fb9fe8728177a5092c4211540d57bfafa9d2b948e5bc97"},"sink":"bifrost:699b319d42946794f04eef85aeec52b9e62b0ad55191e8cd8fe3406251d15158","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"recursive_carry_positive.go","byte_span":{"start":353,"end":365},"region":{"start_line":17,"start_column":17,"end_line":17,"end_column":29}},"scenario_id":"bifrost:fb80d7d270a2ec4853d555ca3689b94e203e1612c4af53b4116cda17e1e1d24d:source-event:0","evidence_refs":["bifrost:15056049152f61e96a7184f6a17cb44c2b9277b2ebb811a57cb298af4b1b9d5b"]}],"origins_truncated":false,"source_scenarios":["bifrost:fb80d7d270a2ec4853d555ca3689b94e203e1612c4af53b4116cda17e1e1d24d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"3592433e811482c9b1fb9fe8728177a5092c4211540d57bfafa9d2b948e5bc97","witness_refs":["bifrost:62ffc9c95444fe48f094842b2ed52c99e0b77a77139feb105447689a2991f926","bifrost:730b088f7b13d40411006e6bd6ba8b893aede291d5f607d81130bb7d2c9539b8","bifrost:a3ec66e906cf3f4c2ab63e3f779fa4634fda1ea87ca693fe8adc1d2060422543"],"witness_refs_truncated":false,"projection_facts_hash":"bb270c5528b4f0388f3174a8b2a802942a8031c685c6e3084ec3b1157aab01ad"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:62ffc9c95444fe48f094842b2ed52c99e0b77a77139feb105447689a2991f926","steps":[{"kind":"source","location":{"path":"recursive_carry_positive.go","byte_span":{"start":324,"end":372},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":324,"end":372},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":335,"end":372},"region":{"start_line":16,"start_column":12,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":371},"region":{"start_line":17,"start_column":2,"end_line":18,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":370},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":370},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":347,"end":369},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":353,"end":365},"region":{"start_line":17,"start_column":17,"end_line":17,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":353,"end":365},"region":{"start_line":17,"start_column":17,"end_line":17,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":353,"end":365},"region":{"start_line":17,"start_column":17,"end_line":17,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":367,"end":368},"region":{"start_line":17,"start_column":31,"end_line":17,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":347,"end":369},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":217,"end":322},"region":{"start_line":9,"start_column":44,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":220,"end":321},"region":{"start_line":10,"start_column":2,"end_line":14,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":220,"end":290},"region":{"start_line":10,"start_column":2,"end_line":12,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":223,"end":233},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":223,"end":228},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":232,"end":233},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":223,"end":233},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":234,"end":290},"region":{"start_line":10,"start_column":16,"end_line":12,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":238,"end":288},"region":{"start_line":11,"start_column":3,"end_line":12,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":245,"end":250},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":347,"end":369},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":370},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5771},{"id":"bifrost:730b088f7b13d40411006e6bd6ba8b893aede291d5f607d81130bb7d2c9539b8","steps":[{"kind":"source","location":{"path":"recursive_carry_positive.go","byte_span":{"start":324,"end":372},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":324,"end":372},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":335,"end":372},"region":{"start_line":16,"start_column":12,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":371},"region":{"start_line":17,"start_column":2,"end_line":18,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":370},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":370},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":347,"end":369},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":353,"end":365},"region":{"start_line":17,"start_column":17,"end_line":17,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":353,"end":365},"region":{"start_line":17,"start_column":17,"end_line":17,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":353,"end":365},"region":{"start_line":17,"start_column":17,"end_line":17,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":367,"end":368},"region":{"start_line":17,"start_column":31,"end_line":17,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":347,"end":369},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":217,"end":322},"region":{"start_line":9,"start_column":44,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":220,"end":321},"region":{"start_line":10,"start_column":2,"end_line":14,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":220,"end":290},"region":{"start_line":10,"start_column":2,"end_line":12,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":223,"end":233},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":223,"end":228},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":232,"end":233},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":223,"end":233},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":234,"end":290},"region":{"start_line":10,"start_column":16,"end_line":12,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":238,"end":288},"region":{"start_line":11,"start_column":3,"end_line":12,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":245,"end":250},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":347,"end":369},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":370},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5771},{"id":"bifrost:a3ec66e906cf3f4c2ab63e3f779fa4634fda1ea87ca693fe8adc1d2060422543","steps":[{"kind":"source","location":{"path":"recursive_carry_positive.go","byte_span":{"start":324,"end":372},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":324,"end":372},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":335,"end":372},"region":{"start_line":16,"start_column":12,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":371},"region":{"start_line":17,"start_column":2,"end_line":18,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":370},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":370},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":347,"end":369},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":353,"end":365},"region":{"start_line":17,"start_column":17,"end_line":17,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":353,"end":365},"region":{"start_line":17,"start_column":17,"end_line":17,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":353,"end":365},"region":{"start_line":17,"start_column":17,"end_line":17,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":367,"end":368},"region":{"start_line":17,"start_column":31,"end_line":17,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":347,"end":369},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":217,"end":322},"region":{"start_line":9,"start_column":44,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":220,"end":321},"region":{"start_line":10,"start_column":2,"end_line":14,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":220,"end":290},"region":{"start_line":10,"start_column":2,"end_line":12,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":223,"end":233},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":223,"end":228},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":232,"end":233},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":223,"end":233},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":234,"end":290},"region":{"start_line":10,"start_column":16,"end_line":12,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":238,"end":288},"region":{"start_line":11,"start_column":3,"end_line":12,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":245,"end":250},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":347,"end":369},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":370},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5771}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:62ffc9c95444fe48f094842b2ed52c99e0b77a77139feb105447689a2991f926","witness_ids":["bifrost:62ffc9c95444fe48f094842b2ed52c99e0b77a77139feb105447689a2991f926","bifrost:730b088f7b13d40411006e6bd6ba8b893aede291d5f607d81130bb7d2c9539b8","bifrost:a3ec66e906cf3f4c2ab63e3f779fa4634fda1ea87ca693fe8adc1d2060422543"],"steps":[{"kind":"source","location":{"path":"recursive_carry_positive.go","byte_span":{"start":353,"end":365},"region":{"start_line":17,"start_column":17,"end_line":17,"end_column":29}},"label":"dfb_source()"},{"kind":"call","location":{"path":"recursive_carry_positive.go","byte_span":{"start":347,"end":369},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":33}},"label":"carry(dfb_source(), 5)"},{"kind":"propagation","location":{"path":"recursive_carry_positive.go","byte_span":{"start":245,"end":250},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":15}},"label":"value"},{"kind":"return","location":{"path":"recursive_carry_positive.go","byte_span":{"start":174,"end":322},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":2}},"label":"func carry(value string, depth int) string { if depth == 0 { return value // DFB-WITNESS: recursive-carry-base } return carry(value, depth-1) }"},{"kind":"return","location":{"path":"recursive_carry_positive.go","byte_span":{"start":347,"end":369},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":33}},"label":"return from carry(dfb_source(), 5)"},{"kind":"sink","location":{"path":"recursive_carry_positive.go","byte_span":{"start":338,"end":370},"region":{"start_line":17,"start_column":2,"end_line":17,"end_column":34}},"label":"dfb_sink(carry(dfb_source(), 5))"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_positive.go:recursive_carry_positive.go.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":746,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23890,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6110},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":538},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":280},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1865},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-negative.json new file mode 100644 index 0000000..070761e --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1078,"fact_nodes":176,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3038,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12282},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":820},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":492},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4312},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-positive.json new file mode 100644 index 0000000..070761e --- /dev/null +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1078,"fact_nodes":176,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3038,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12282},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":820},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":492},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4312},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-negative.json index 1e509a4..0766f53 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":640,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2887,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4163},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":380},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1280},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":640,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2887,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4163},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":380},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1280},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-positive.json index 05e318b..74a60a3 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b91209456b5466cc4d40cbb269386b3e074c749cbb5c70120e620134c5aa3480","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"related":[{"relationship":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:fc2e218ea36578edf43b10ad35ce2408c4b69ea9cfdc322e9404fb4518ccc36d","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"return_relay_one_hop_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay_one_hop_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"b8b05d87711466e794b77ec8e09a0b97c90c04e78ea0ff8d353a23fbde2a292f"},"sink":"bifrost:d5a82a84d5462b6136739d5a8eb99d34ca0105b3c68bbecf48b60cf27cf74759","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"scenario_id":"bifrost:4d72a1a89631b98b75254764c999db66f18c95f5306ae5ff982cfbe6f7e35154:source-event:0","evidence_refs":["bifrost:d85e3c1132676029a3dd8400a0775cd1572094058a305e6bc68bf7a1596a0afa"]}],"origins_truncated":false,"source_scenarios":["bifrost:4d72a1a89631b98b75254764c999db66f18c95f5306ae5ff982cfbe6f7e35154:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"b8b05d87711466e794b77ec8e09a0b97c90c04e78ea0ff8d353a23fbde2a292f","witness_refs":["bifrost:74341cacac217c7bffed8aa5255642558eaacc0c65ef91f7dbb6f6e5ef30a7a1","bifrost:79aa7cebd214b44f8c031510f7a757fb5cb53959bce7d5cdda6979970c8174ff","bifrost:8b19c5d844fec3f1e42a408e91bd7a2f2f532b48d46efcf48d334410681954f1"],"witness_refs_truncated":false,"projection_facts_hash":"07197106207a868bd16836920a6596d407f84a369fd7d6f121b03b8c70a58ac0"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:74341cacac217c7bffed8aa5255642558eaacc0c65ef91f7dbb6f6e5ef30a7a1","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":240,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":240,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":251,"end":303},"region":{"start_line":13,"start_column":12,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":302},"region":{"start_line":14,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":283},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":122,"end":176},"region":{"start_line":7,"start_column":27,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":175},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":169,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":283},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":294,"end":300},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4758},{"id":"bifrost:79aa7cebd214b44f8c031510f7a757fb5cb53959bce7d5cdda6979970c8174ff","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":240,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":240,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":251,"end":303},"region":{"start_line":13,"start_column":12,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":302},"region":{"start_line":14,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":283},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":122,"end":176},"region":{"start_line":7,"start_column":27,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":175},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":169,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":283},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":294,"end":300},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4758},{"id":"bifrost:8b19c5d844fec3f1e42a408e91bd7a2f2f532b48d46efcf48d334410681954f1","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":240,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":240,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":251,"end":303},"region":{"start_line":13,"start_column":12,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":302},"region":{"start_line":14,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":283},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":122,"end":176},"region":{"start_line":7,"start_column":27,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":175},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":169,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":283},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":294,"end":300},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4758}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:74341cacac217c7bffed8aa5255642558eaacc0c65ef91f7dbb6f6e5ef30a7a1","witness_ids":["bifrost:74341cacac217c7bffed8aa5255642558eaacc0c65ef91f7dbb6f6e5ef30a7a1","bifrost:79aa7cebd214b44f8c031510f7a757fb5cb53959bce7d5cdda6979970c8174ff","bifrost:8b19c5d844fec3f1e42a408e91bd7a2f2f532b48d46efcf48d334410681954f1"],"steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":169,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"value"},{"kind":"return","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":294,"end":300},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"result"},{"kind":"sink","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20439,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4230},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":383},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1216},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"bcba82b59eb13a15309105c9f01cd48501db9d3bc8592ef5d408d397eb832336","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"related":[{"relationship":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:fc2e218ea36578edf43b10ad35ce2408c4b69ea9cfdc322e9404fb4518ccc36d","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"return_relay_one_hop_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay_one_hop_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"b8b05d87711466e794b77ec8e09a0b97c90c04e78ea0ff8d353a23fbde2a292f"},"sink":"bifrost:d5a82a84d5462b6136739d5a8eb99d34ca0105b3c68bbecf48b60cf27cf74759","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"scenario_id":"bifrost:4d72a1a89631b98b75254764c999db66f18c95f5306ae5ff982cfbe6f7e35154:source-event:0","evidence_refs":["bifrost:d85e3c1132676029a3dd8400a0775cd1572094058a305e6bc68bf7a1596a0afa"]}],"origins_truncated":false,"source_scenarios":["bifrost:4d72a1a89631b98b75254764c999db66f18c95f5306ae5ff982cfbe6f7e35154:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"b8b05d87711466e794b77ec8e09a0b97c90c04e78ea0ff8d353a23fbde2a292f","witness_refs":["bifrost:74341cacac217c7bffed8aa5255642558eaacc0c65ef91f7dbb6f6e5ef30a7a1","bifrost:79aa7cebd214b44f8c031510f7a757fb5cb53959bce7d5cdda6979970c8174ff","bifrost:8b19c5d844fec3f1e42a408e91bd7a2f2f532b48d46efcf48d334410681954f1"],"witness_refs_truncated":false,"projection_facts_hash":"07197106207a868bd16836920a6596d407f84a369fd7d6f121b03b8c70a58ac0"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:74341cacac217c7bffed8aa5255642558eaacc0c65ef91f7dbb6f6e5ef30a7a1","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":240,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":240,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":251,"end":303},"region":{"start_line":13,"start_column":12,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":302},"region":{"start_line":14,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":283},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":122,"end":176},"region":{"start_line":7,"start_column":27,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":175},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":169,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":283},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":294,"end":300},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4758},{"id":"bifrost:79aa7cebd214b44f8c031510f7a757fb5cb53959bce7d5cdda6979970c8174ff","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":240,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":240,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":251,"end":303},"region":{"start_line":13,"start_column":12,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":302},"region":{"start_line":14,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":283},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":122,"end":176},"region":{"start_line":7,"start_column":27,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":175},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":169,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":283},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":294,"end":300},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4758},{"id":"bifrost:8b19c5d844fec3f1e42a408e91bd7a2f2f532b48d46efcf48d334410681954f1","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":240,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":240,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":251,"end":303},"region":{"start_line":13,"start_column":12,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":302},"region":{"start_line":14,"start_column":2,"end_line":16,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":283},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":122,"end":176},"region":{"start_line":7,"start_column":27,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":175},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":169,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":96,"end":176},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":254,"end":283},"region":{"start_line":14,"start_column":2,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":294,"end":300},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4758}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:74341cacac217c7bffed8aa5255642558eaacc0c65ef91f7dbb6f6e5ef30a7a1","witness_ids":["bifrost:74341cacac217c7bffed8aa5255642558eaacc0c65ef91f7dbb6f6e5ef30a7a1","bifrost:79aa7cebd214b44f8c031510f7a757fb5cb53959bce7d5cdda6979970c8174ff","bifrost:8b19c5d844fec3f1e42a408e91bd7a2f2f532b48d46efcf48d334410681954f1"],"steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":270,"end":282},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":169,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"value"},{"kind":"return","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":264,"end":283},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":31}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":294,"end":300},"region":{"start_line":15,"start_column":11,"end_line":15,"end_column":17}},"label":"result"},{"kind":"sink","location":{"path":"return_relay_one_hop_positive.go","byte_span":{"start":285,"end":301},"region":{"start_line":15,"start_column":2,"end_line":15,"end_column":18}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20447,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4230},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":383},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1216},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-negative.json index 90757cd..c377ad3 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":882,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2887,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5600},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":495},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":212},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2205},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":882,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2887,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5600},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":495},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":212},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2205},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-positive.json index 95cfbda..a987e06 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"63144d18b9d504041fdb491c66e5c0c8b7e12a36283867a292907b5ac4ca02d5","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"related":[{"relationship":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e83bf84a2661631ed16b37a0e55b2a399fb0f7ac739afa6d2fd165b2a224ffd6","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"return_relay_two_hop_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay_two_hop_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"7735d27eb0c6ce58947540200d2019e7dd3987a38943fc1cb7cfcf841f1ebe1b"},"sink":"bifrost:1ba90e7b6d2da78fadadd5f7a7361c54589c51dea428afb979ef8998181e4ecb","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"scenario_id":"bifrost:7659f73f53b7d5b5cca48afd61af0391bc732b628be778da1f11557e19e1f31f:source-event:0","evidence_refs":["bifrost:1c6b908b8c3426afdd7e2a21453079b4306d0a426cf6d1d01db30b5ed689a9ae"]}],"origins_truncated":false,"source_scenarios":["bifrost:7659f73f53b7d5b5cca48afd61af0391bc732b628be778da1f11557e19e1f31f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7735d27eb0c6ce58947540200d2019e7dd3987a38943fc1cb7cfcf841f1ebe1b","witness_refs":["bifrost:08f6ec65aec2ceb380e110e1a7e6972b9f6e47ce9f8e4ff887f6354828987cfb","bifrost:3178875c49442ce2a3a4da39ddf7c64de0ef044e022c77ca324f711a91e69da0","bifrost:39c814af2ae358cd5de4d85b76ef6e433fb0300be12a967878747b5b9692e564"],"witness_refs_truncated":false,"projection_facts_hash":"263530b3e9ceac8092d6d02d12cbe279cad0ca4ff6118b6f7b8a90a27033353f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:08f6ec65aec2ceb380e110e1a7e6972b9f6e47ce9f8e4ff887f6354828987cfb","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":346,"end":415},"region":{"start_line":17,"start_column":1,"end_line":20,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":346,"end":415},"region":{"start_line":17,"start_column":1,"end_line":20,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":357,"end":415},"region":{"start_line":17,"start_column":12,"end_line":20,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":414},"region":{"start_line":18,"start_column":2,"end_line":20,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":395},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":215,"end":282},"region":{"start_line":11,"start_column":33,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":281},"region":{"start_line":12,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":280},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":20,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":127,"end":181},"region":{"start_line":7,"start_column":32,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":180},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":179},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":174,"end":179},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":179},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":280},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":395},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":406,"end":412},"region":{"start_line":19,"start_column":11,"end_line":19,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6876},{"id":"bifrost:3178875c49442ce2a3a4da39ddf7c64de0ef044e022c77ca324f711a91e69da0","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":346,"end":415},"region":{"start_line":17,"start_column":1,"end_line":20,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":346,"end":415},"region":{"start_line":17,"start_column":1,"end_line":20,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":357,"end":415},"region":{"start_line":17,"start_column":12,"end_line":20,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":414},"region":{"start_line":18,"start_column":2,"end_line":20,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":395},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":215,"end":282},"region":{"start_line":11,"start_column":33,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":281},"region":{"start_line":12,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":280},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":20,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":127,"end":181},"region":{"start_line":7,"start_column":32,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":180},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":179},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":174,"end":179},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":179},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":280},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":395},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":406,"end":412},"region":{"start_line":19,"start_column":11,"end_line":19,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6876},{"id":"bifrost:39c814af2ae358cd5de4d85b76ef6e433fb0300be12a967878747b5b9692e564","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":346,"end":415},"region":{"start_line":17,"start_column":1,"end_line":20,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":346,"end":415},"region":{"start_line":17,"start_column":1,"end_line":20,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":357,"end":415},"region":{"start_line":17,"start_column":12,"end_line":20,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":414},"region":{"start_line":18,"start_column":2,"end_line":20,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":395},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":215,"end":282},"region":{"start_line":11,"start_column":33,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":281},"region":{"start_line":12,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":280},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":20,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":127,"end":181},"region":{"start_line":7,"start_column":32,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":180},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":179},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":174,"end":179},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":179},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":280},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":395},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":406,"end":412},"region":{"start_line":19,"start_column":11,"end_line":19,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6876}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:08f6ec65aec2ceb380e110e1a7e6972b9f6e47ce9f8e4ff887f6354828987cfb","witness_ids":["bifrost:08f6ec65aec2ceb380e110e1a7e6972b9f6e47ce9f8e4ff887f6354828987cfb","bifrost:3178875c49442ce2a3a4da39ddf7c64de0ef044e022c77ca324f711a91e69da0","bifrost:39c814af2ae358cd5de4d85b76ef6e433fb0300be12a967878747b5b9692e564"],"steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":20,"end_line":12,"end_column":25}},"label":"value"},{"kind":"call","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":174,"end":179},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"value"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":406,"end":412},"region":{"start_line":19,"start_column":11,"end_line":19,"end_column":17}},"label":"result"},{"kind":"sink","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":832,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":26793,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5667},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":498},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":212},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2080},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"bce323d884219d05f11bcd8caaf4d9218cefa5e8712f0f90a51b9b56c0b50140","identity_stability":"strong","policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"related":[{"relationship":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e83bf84a2661631ed16b37a0e55b2a399fb0f7ac739afa6d2fd165b2a224ffd6","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"return_relay_two_hop_positive.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay_two_hop_positive.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","sink_endpoint_analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","source_scenario_set_hash":"7735d27eb0c6ce58947540200d2019e7dd3987a38943fc1cb7cfcf841f1ebe1b"},"sink":"bifrost:1ba90e7b6d2da78fadadd5f7a7361c54589c51dea428afb979ef8998181e4ecb","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"scenario_id":"bifrost:7659f73f53b7d5b5cca48afd61af0391bc732b628be778da1f11557e19e1f31f:source-event:0","evidence_refs":["bifrost:1c6b908b8c3426afdd7e2a21453079b4306d0a426cf6d1d01db30b5ed689a9ae"]}],"origins_truncated":false,"source_scenarios":["bifrost:7659f73f53b7d5b5cca48afd61af0391bc732b628be778da1f11557e19e1f31f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7735d27eb0c6ce58947540200d2019e7dd3987a38943fc1cb7cfcf841f1ebe1b","witness_refs":["bifrost:08f6ec65aec2ceb380e110e1a7e6972b9f6e47ce9f8e4ff887f6354828987cfb","bifrost:3178875c49442ce2a3a4da39ddf7c64de0ef044e022c77ca324f711a91e69da0","bifrost:39c814af2ae358cd5de4d85b76ef6e433fb0300be12a967878747b5b9692e564"],"witness_refs_truncated":false,"projection_facts_hash":"263530b3e9ceac8092d6d02d12cbe279cad0ca4ff6118b6f7b8a90a27033353f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:08f6ec65aec2ceb380e110e1a7e6972b9f6e47ce9f8e4ff887f6354828987cfb","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":346,"end":415},"region":{"start_line":17,"start_column":1,"end_line":20,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":346,"end":415},"region":{"start_line":17,"start_column":1,"end_line":20,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":357,"end":415},"region":{"start_line":17,"start_column":12,"end_line":20,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":414},"region":{"start_line":18,"start_column":2,"end_line":20,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":395},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":215,"end":282},"region":{"start_line":11,"start_column":33,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":281},"region":{"start_line":12,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":280},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":20,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":127,"end":181},"region":{"start_line":7,"start_column":32,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":180},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":179},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":174,"end":179},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":179},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":280},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":395},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":406,"end":412},"region":{"start_line":19,"start_column":11,"end_line":19,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6876},{"id":"bifrost:3178875c49442ce2a3a4da39ddf7c64de0ef044e022c77ca324f711a91e69da0","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":346,"end":415},"region":{"start_line":17,"start_column":1,"end_line":20,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":346,"end":415},"region":{"start_line":17,"start_column":1,"end_line":20,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":357,"end":415},"region":{"start_line":17,"start_column":12,"end_line":20,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":414},"region":{"start_line":18,"start_column":2,"end_line":20,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":395},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":215,"end":282},"region":{"start_line":11,"start_column":33,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":281},"region":{"start_line":12,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":280},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":20,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":127,"end":181},"region":{"start_line":7,"start_column":32,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":180},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":179},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":174,"end":179},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":179},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":280},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":395},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":406,"end":412},"region":{"start_line":19,"start_column":11,"end_line":19,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6876},{"id":"bifrost:39c814af2ae358cd5de4d85b76ef6e433fb0300be12a967878747b5b9692e564","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":346,"end":415},"region":{"start_line":17,"start_column":1,"end_line":20,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":346,"end":415},"region":{"start_line":17,"start_column":1,"end_line":20,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":357,"end":415},"region":{"start_line":17,"start_column":12,"end_line":20,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":414},"region":{"start_line":18,"start_column":2,"end_line":20,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":395},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":215,"end":282},"region":{"start_line":11,"start_column":33,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":281},"region":{"start_line":12,"start_column":2,"end_line":13,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":280},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":20,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":127,"end":181},"region":{"start_line":7,"start_column":32,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":180},"region":{"start_line":8,"start_column":2,"end_line":9,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":179},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":174,"end":179},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":167,"end":179},"region":{"start_line":8,"start_column":2,"end_line":8,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":96,"end":181},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":256,"end":280},"region":{"start_line":12,"start_column":2,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":183,"end":282},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":360,"end":395},"region":{"start_line":18,"start_column":2,"end_line":18,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":406,"end":412},"region":{"start_line":19,"start_column":11,"end_line":19,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6876}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:08f6ec65aec2ceb380e110e1a7e6972b9f6e47ce9f8e4ff887f6354828987cfb","witness_ids":["bifrost:08f6ec65aec2ceb380e110e1a7e6972b9f6e47ce9f8e4ff887f6354828987cfb","bifrost:3178875c49442ce2a3a4da39ddf7c64de0ef044e022c77ca324f711a91e69da0","bifrost:39c814af2ae358cd5de4d85b76ef6e433fb0300be12a967878747b5b9692e564"],"steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":382,"end":394},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":20,"end_line":12,"end_column":25}},"label":"value"},{"kind":"call","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":174,"end":179},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":14}},"label":"value"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":263,"end":280},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":26}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":370,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":37}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":406,"end":412},"region":{"start_line":19,"start_column":11,"end_line":19,"end_column":17}},"label":"result"},{"kind":"sink","location":{"path":"return_relay_two_hop_positive.go","byte_span":{"start":397,"end":413},"region":{"start_line":19,"start_column":2,"end_line":19,"end_column":18}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":832,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":26801,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5667},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":498},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":212},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2080},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-negative.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-negative.json index 0673f33..9f8af4a 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-negative.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_negative.go:same_object_field_negative.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":724,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5136},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":427},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1086},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_negative.go:same_object_field_negative.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":724,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5136},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":427},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1086},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-positive.json b/reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-positive.json index 61777ef..758d327 100644 --- a/reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-positive.json +++ b/reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_positive.go:same_object_field_positive.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":728,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5136},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":427},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1092},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"a9fa5cc794a38b8db764df1110dd0229a43179b0c9aac5940f7c3b530297ac88","analysis_projection_hash":"4ad5cfc28e1e066ca7bda5cb9115d5187c2c99dcf8aede4b38c0cf48bf053d81","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-go-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"6aa803a131b2809df81439973c99baa56c535b276d1206e7970f63726c783050","analysis_projection_hash":"5af36e99a0f2e9efd7c51a17bc58595596f13ea43ff549fd3b2a55c7fcffc031","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Go propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-go-kernel","policy_hash":"895cde6513344b281af33584dcafefa1724a46d3b63ce4c2cf595a55512d7adc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_positive.go:same_object_field_positive.go.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":728,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5136},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":427},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1092},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-negative.json index 211ea40..c883d7b 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1192,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6892},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":515},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2980},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1192,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6892},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":528},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":256},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2980},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-positive.json index 17b04c4..6dfa6dd 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"784e09047ae5de6c3bc8cceba63bfce734c0806bebb4417bcaa54cce85ad24b2","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"related":[{"relationship":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:cc1399accfd2e00bf580c0900e7e3761e5ac0e5a234930242ce813cf0f9a26bf","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"AliasPropagationPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"AliasPropagationPositive.java\"],[\"type\",\"AliasPropagationPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"fd6deb55c36ab1ec6a220efad38903a2f541d59ecf9630dfadb8b3d16b7692c6"},"sink":"bifrost:164d64b37b89c54019937142ccf0e97052f1caf1e979c4b04ec5cc5c01858f62","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"scenario_id":"bifrost:f8479b1cb18dbd74431479582c6b84635bdc3ed5c43880b8a7b1188bcdca3633:source-event:0","evidence_refs":["bifrost:fc57d7705a8cae79441dd015ad8b949781669aaa2ad90641e754c81d4a05f598"]}],"origins_truncated":false,"source_scenarios":["bifrost:f8479b1cb18dbd74431479582c6b84635bdc3ed5c43880b8a7b1188bcdca3633:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"fd6deb55c36ab1ec6a220efad38903a2f541d59ecf9630dfadb8b3d16b7692c6","witness_refs":["bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","bifrost:40fae73f341d2c876d805dd2902a4edb4698e4043a04c0e1f0c35ac238046b43","bifrost:b82033bb5391b2bc472e1cb5d222287ad595f186187ce3b2bf14fb431cda8d93"],"witness_refs_truncated":false,"projection_facts_hash":"113524c62dbd0d6ddb7a05258ad1bffa49e0c8315f536fe99ff7d7201e3a0eff"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":320,"end":590},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":330,"end":361},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":337,"end":360},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":370,"end":394},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":385,"end":393},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":377,"end":393},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":443,"end":474},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":450,"end":473},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":513},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":491},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":512},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":584},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":576},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5261},{"id":"bifrost:40fae73f341d2c876d805dd2902a4edb4698e4043a04c0e1f0c35ac238046b43","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":320,"end":590},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":330,"end":361},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":337,"end":360},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":370,"end":394},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":385,"end":393},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":377,"end":393},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":443,"end":474},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":450,"end":473},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":513},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":491},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":512},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":584},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":576},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5261},{"id":"bifrost:b82033bb5391b2bc472e1cb5d222287ad595f186187ce3b2bf14fb431cda8d93","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":320,"end":590},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":330,"end":361},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":337,"end":360},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":370,"end":394},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":385,"end":393},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":377,"end":393},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":443,"end":474},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":450,"end":473},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":513},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":491},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":512},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":584},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":576},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5261}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","witness_ids":["bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","bifrost:40fae73f341d2c876d805dd2902a4edb4698e4043a04c0e1f0c35ac238046b43","bifrost:b82033bb5391b2bc472e1cb5d222287ad595f186187ce3b2bf14fb431cda8d93"],"steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"alias.value"},{"kind":"sink","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1186,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22031,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6892},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":515},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2965},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"dbfd7db3653364561071dc9dea0a0bb8bde72753bf1fa9439c095296cefb55fe","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"related":[{"relationship":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:cc1399accfd2e00bf580c0900e7e3761e5ac0e5a234930242ce813cf0f9a26bf","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"AliasPropagationPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"AliasPropagationPositive.java\"],[\"type\",\"AliasPropagationPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"fd6deb55c36ab1ec6a220efad38903a2f541d59ecf9630dfadb8b3d16b7692c6"},"sink":"bifrost:164d64b37b89c54019937142ccf0e97052f1caf1e979c4b04ec5cc5c01858f62","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"scenario_id":"bifrost:f8479b1cb18dbd74431479582c6b84635bdc3ed5c43880b8a7b1188bcdca3633:source-event:0","evidence_refs":["bifrost:fc57d7705a8cae79441dd015ad8b949781669aaa2ad90641e754c81d4a05f598"]}],"origins_truncated":false,"source_scenarios":["bifrost:f8479b1cb18dbd74431479582c6b84635bdc3ed5c43880b8a7b1188bcdca3633:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"fd6deb55c36ab1ec6a220efad38903a2f541d59ecf9630dfadb8b3d16b7692c6","witness_refs":["bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","bifrost:40fae73f341d2c876d805dd2902a4edb4698e4043a04c0e1f0c35ac238046b43","bifrost:b82033bb5391b2bc472e1cb5d222287ad595f186187ce3b2bf14fb431cda8d93"],"witness_refs_truncated":false,"projection_facts_hash":"113524c62dbd0d6ddb7a05258ad1bffa49e0c8315f536fe99ff7d7201e3a0eff"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":320,"end":590},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":330,"end":361},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":337,"end":360},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":370,"end":394},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":385,"end":393},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":377,"end":393},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":443,"end":474},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":450,"end":473},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":513},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":491},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":512},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":584},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":576},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5261},{"id":"bifrost:40fae73f341d2c876d805dd2902a4edb4698e4043a04c0e1f0c35ac238046b43","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":320,"end":590},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":330,"end":361},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":337,"end":360},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":370,"end":394},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":385,"end":393},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":377,"end":393},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":443,"end":474},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":450,"end":473},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":513},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":491},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":512},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":584},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":576},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5261},{"id":"bifrost:b82033bb5391b2bc472e1cb5d222287ad595f186187ce3b2bf14fb431cda8d93","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":320,"end":590},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":330,"end":361},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":337,"end":360},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":370,"end":394},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":385,"end":393},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":377,"end":393},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":443,"end":474},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":450,"end":473},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":513},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":491},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":512},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":584},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":576},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5261}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","witness_ids":["bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","bifrost:40fae73f341d2c876d805dd2902a4edb4698e4043a04c0e1f0c35ac238046b43","bifrost:b82033bb5391b2bc472e1cb5d222287ad595f186187ce3b2bf14fb431cda8d93"],"steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"alias.value"},{"kind":"sink","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1186,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22039,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6892},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":528},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":256},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2965},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-negative.json index 79d3c28..f6f0cc8 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"1 candidate finding(s) retained no source origin evidence and could not be projected","family_count":1,"primary":null,"related":[]},{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for AnonymousImplementationNegative.java:AnonymousImplementationNegative.java.AnonymousImplementationNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1640,"fact_nodes":142,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3608,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11122},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":701},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":212},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5740},{"name":"taint.semantic_traversal_steps","unit":"count","value":51}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"29de660ae4b4909760087c3c743dde5dcc27b05cbe3f6e574eb20602fb4e533c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":472,"end":487},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":32}},"related":[{"relationship":"source","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":749,"end":761},"region":{"start_line":27,"start_column":25,"end_line":27,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:3b66a65f8095255a3d407780f63464a14566d240397ea51a8cfcdd92bf34c437","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"AnonymousImplementationNegative.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"AnonymousImplementationNegative.java\"],[\"type\",\"AnonymousImplementationNegative\"],[\"method\",\"run\"],[\"type\",null],[\"method\",\"handle\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"3c7cc5e431c45d679ac6dd845bafb7bac3f5c60fedf926114e766986f6e63de8"},"sink":"bifrost:7d14d34127ec6c36b37a1d5cd149e42da53d296d353f90c954df65f9cb70dc24","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":749,"end":761},"region":{"start_line":27,"start_column":25,"end_line":27,"end_column":37}},"scenario_id":"bifrost:5a339e10a60aecaaf64731cd31d8c2febf83515c0f0d1d32f9369c9aa32ef64c:source-event:0","evidence_refs":["bifrost:e2326fc89eeb8c76b8edce15ced9071be28b89af8f18aa48a3675268cc1b9fbd"]}],"origins_truncated":false,"source_scenarios":["bifrost:5a339e10a60aecaaf64731cd31d8c2febf83515c0f0d1d32f9369c9aa32ef64c:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"3c7cc5e431c45d679ac6dd845bafb7bac3f5c60fedf926114e766986f6e63de8","witness_refs":["bifrost:a64937e43aaa5ddefc6e204a797efe26eb42d729f242f17b992f8940330656bc","bifrost:ba861181e5469815bd87bc4519cc4bf451ad6fe54387612cc0148f15ffb87d2c","bifrost:cf0421f3e38fa8ee3a541c51a4983432374c8a0a34bce4fa4aa41dc25faa6c68"],"witness_refs_truncated":false,"projection_facts_hash":"c8ec8549128dac5f2bd23008b8608bf17b024deb53feefa7dd31a01f5dd67434"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:a64937e43aaa5ddefc6e204a797efe26eb42d729f242f17b992f8940330656bc","steps":[{"kind":"source","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":328,"end":817},"region":{"start_line":14,"start_column":5,"end_line":28,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":328,"end":817},"region":{"start_line":14,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":346,"end":817},"region":{"start_line":14,"start_column":23,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":356,"end":513},"region":{"start_line":15,"start_column":9,"end_line":20,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":374,"end":512},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":374,"end":512},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":374,"end":512},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":364,"end":512},"region":{"start_line":15,"start_column":17,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":522,"end":724},"region":{"start_line":21,"start_column":9,"end_line":26,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":541,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":541,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":541,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":530,"end":723},"region":{"start_line":21,"start_column":17,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":733,"end":763},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":733,"end":741},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":749,"end":761},"region":{"start_line":27,"start_column":25,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":749,"end":761},"region":{"start_line":27,"start_column":25,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":749,"end":761},"region":{"start_line":27,"start_column":25,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":733,"end":762},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":402,"end":502},"region":{"start_line":16,"start_column":13,"end_line":19,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":454,"end":502},"region":{"start_line":17,"start_column":43,"end_line":19,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":472,"end":488},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":481,"end":486},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":472,"end":487},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4859},{"id":"bifrost:ba861181e5469815bd87bc4519cc4bf451ad6fe54387612cc0148f15ffb87d2c","steps":[{"kind":"source","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":328,"end":817},"region":{"start_line":14,"start_column":5,"end_line":28,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":328,"end":817},"region":{"start_line":14,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":346,"end":817},"region":{"start_line":14,"start_column":23,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":356,"end":513},"region":{"start_line":15,"start_column":9,"end_line":20,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":374,"end":512},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":374,"end":512},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":374,"end":512},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":364,"end":512},"region":{"start_line":15,"start_column":17,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":522,"end":724},"region":{"start_line":21,"start_column":9,"end_line":26,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":541,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":541,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":541,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":530,"end":723},"region":{"start_line":21,"start_column":17,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":733,"end":763},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":733,"end":741},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":749,"end":761},"region":{"start_line":27,"start_column":25,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":749,"end":761},"region":{"start_line":27,"start_column":25,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":749,"end":761},"region":{"start_line":27,"start_column":25,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":733,"end":762},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":402,"end":502},"region":{"start_line":16,"start_column":13,"end_line":19,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":454,"end":502},"region":{"start_line":17,"start_column":43,"end_line":19,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":472,"end":488},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":481,"end":486},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":472,"end":487},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4859},{"id":"bifrost:cf0421f3e38fa8ee3a541c51a4983432374c8a0a34bce4fa4aa41dc25faa6c68","steps":[{"kind":"source","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":328,"end":817},"region":{"start_line":14,"start_column":5,"end_line":28,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":328,"end":817},"region":{"start_line":14,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":346,"end":817},"region":{"start_line":14,"start_column":23,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":356,"end":513},"region":{"start_line":15,"start_column":9,"end_line":20,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":374,"end":512},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":374,"end":512},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":374,"end":512},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":364,"end":512},"region":{"start_line":15,"start_column":17,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":522,"end":724},"region":{"start_line":21,"start_column":9,"end_line":26,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":541,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":541,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":541,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":530,"end":723},"region":{"start_line":21,"start_column":17,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":733,"end":763},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":733,"end":741},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":749,"end":761},"region":{"start_line":27,"start_column":25,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":749,"end":761},"region":{"start_line":27,"start_column":25,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":749,"end":761},"region":{"start_line":27,"start_column":25,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":733,"end":762},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":402,"end":502},"region":{"start_line":16,"start_column":13,"end_line":19,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":454,"end":502},"region":{"start_line":17,"start_column":43,"end_line":19,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":472,"end":488},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":481,"end":486},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":472,"end":487},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4859}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:a64937e43aaa5ddefc6e204a797efe26eb42d729f242f17b992f8940330656bc","witness_ids":["bifrost:a64937e43aaa5ddefc6e204a797efe26eb42d729f242f17b992f8940330656bc","bifrost:ba861181e5469815bd87bc4519cc4bf451ad6fe54387612cc0148f15ffb87d2c","bifrost:cf0421f3e38fa8ee3a541c51a4983432374c8a0a34bce4fa4aa41dc25faa6c68"],"steps":[{"kind":"source","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":749,"end":761},"region":{"start_line":27,"start_column":25,"end_line":27,"end_column":37}},"label":"dfb_source()"},{"kind":"call","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":733,"end":762},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"dropping.handle(dfb_source())"},{"kind":"propagation","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":481,"end":486},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":31}},"label":"value"},{"kind":"sink","location":{"path":"AnonymousImplementationNegative.java","byte_span":{"start":472,"end":487},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":32}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for AnonymousImplementationNegative.java:AnonymousImplementationNegative.java.AnonymousImplementationNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1640,"fact_nodes":142,"pipeline_rows":3,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21342,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11122},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":701},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":212},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5740},{"name":"taint.semantic_traversal_steps","unit":"count","value":56}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-positive.json index c5024d1..aa89358 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"1 candidate finding(s) retained no source origin evidence and could not be projected","family_count":1,"primary":null,"related":[]},{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for AnonymousImplementationPositive.java:AnonymousImplementationPositive.java.AnonymousImplementationPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1638,"fact_nodes":142,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3608,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11122},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":701},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":212},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5733},{"name":"taint.semantic_traversal_steps","unit":"count","value":51}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"783d55ecbe634ef206bef637e328c14df122cfe3d7ef0b03bead561e3558bcb8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":520,"end":535},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":32}},"related":[{"relationship":"source","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":748,"end":760},"region":{"start_line":27,"start_column":24,"end_line":27,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:97444304c537a0e579f25e1ff4852ff2231f756230e4de2790b1d92016d7c49a","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"AnonymousImplementationPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"AnonymousImplementationPositive.java\"],[\"type\",\"AnonymousImplementationPositive\"],[\"method\",\"run\"],[\"type\",null],[\"method\",\"handle\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"54212c12c5ee2ca3f17badf6bd287c5f40c705662a598ef3b03a48e8fba6d9e2"},"sink":"bifrost:9b964624d353b68a956791f77ccff180ad150d896affb0e117f15520097c4743","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":748,"end":760},"region":{"start_line":27,"start_column":24,"end_line":27,"end_column":36}},"scenario_id":"bifrost:294f32d209acde3343fd23bc048ae52d1adb7a0463553a2598974480a1bf165d:source-event:0","evidence_refs":["bifrost:be3b3b338fefea6655392cce0e4273be8a1588c375d650075890c5ecbec7806c"]}],"origins_truncated":false,"source_scenarios":["bifrost:294f32d209acde3343fd23bc048ae52d1adb7a0463553a2598974480a1bf165d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"54212c12c5ee2ca3f17badf6bd287c5f40c705662a598ef3b03a48e8fba6d9e2","witness_refs":["bifrost:581c53aab2acf079362da58e1c85da4c4b75613e135fcd685d8df504487433b4","bifrost:d3810374d86a5face9d4c17dfd0f34c7db2a22e0def8ae5fc402e93c5d037704","bifrost:e4e6ffffcdfb3125125fdbea95ad669a78fc2d1cbfae3ecf44c61c191d917313"],"witness_refs_truncated":false,"projection_facts_hash":"765d0d214486da4e37ecc9a70484735071d658c5efbfbae5936d1e9a7f3118d4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:581c53aab2acf079362da58e1c85da4c4b75613e135fcd685d8df504487433b4","steps":[{"kind":"source","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":328,"end":816},"region":{"start_line":14,"start_column":5,"end_line":28,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":328,"end":816},"region":{"start_line":14,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":346,"end":816},"region":{"start_line":14,"start_column":23,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":356,"end":561},"region":{"start_line":15,"start_column":9,"end_line":20,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":374,"end":560},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":374,"end":560},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":374,"end":560},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":364,"end":560},"region":{"start_line":15,"start_column":17,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":570,"end":724},"region":{"start_line":21,"start_column":9,"end_line":26,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":589,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":589,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":589,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":578,"end":723},"region":{"start_line":21,"start_column":17,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":733,"end":762},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":733,"end":740},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":748,"end":760},"region":{"start_line":27,"start_column":24,"end_line":27,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":748,"end":760},"region":{"start_line":27,"start_column":24,"end_line":27,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":748,"end":760},"region":{"start_line":27,"start_column":24,"end_line":27,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":733,"end":761},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":402,"end":550},"region":{"start_line":16,"start_column":13,"end_line":19,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":454,"end":550},"region":{"start_line":17,"start_column":43,"end_line":19,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":520,"end":536},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":529,"end":534},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":520,"end":535},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4859},{"id":"bifrost:d3810374d86a5face9d4c17dfd0f34c7db2a22e0def8ae5fc402e93c5d037704","steps":[{"kind":"source","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":328,"end":816},"region":{"start_line":14,"start_column":5,"end_line":28,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":328,"end":816},"region":{"start_line":14,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":346,"end":816},"region":{"start_line":14,"start_column":23,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":356,"end":561},"region":{"start_line":15,"start_column":9,"end_line":20,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":374,"end":560},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":374,"end":560},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":374,"end":560},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":364,"end":560},"region":{"start_line":15,"start_column":17,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":570,"end":724},"region":{"start_line":21,"start_column":9,"end_line":26,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":589,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":589,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":589,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":578,"end":723},"region":{"start_line":21,"start_column":17,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":733,"end":762},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":733,"end":740},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":748,"end":760},"region":{"start_line":27,"start_column":24,"end_line":27,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":748,"end":760},"region":{"start_line":27,"start_column":24,"end_line":27,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":748,"end":760},"region":{"start_line":27,"start_column":24,"end_line":27,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":733,"end":761},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":402,"end":550},"region":{"start_line":16,"start_column":13,"end_line":19,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":454,"end":550},"region":{"start_line":17,"start_column":43,"end_line":19,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":520,"end":536},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":529,"end":534},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":520,"end":535},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4859},{"id":"bifrost:e4e6ffffcdfb3125125fdbea95ad669a78fc2d1cbfae3ecf44c61c191d917313","steps":[{"kind":"source","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":328,"end":816},"region":{"start_line":14,"start_column":5,"end_line":28,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":328,"end":816},"region":{"start_line":14,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":346,"end":816},"region":{"start_line":14,"start_column":23,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":356,"end":561},"region":{"start_line":15,"start_column":9,"end_line":20,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":374,"end":560},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":374,"end":560},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":374,"end":560},"region":{"start_line":15,"start_column":27,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":364,"end":560},"region":{"start_line":15,"start_column":17,"end_line":20,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":570,"end":724},"region":{"start_line":21,"start_column":9,"end_line":26,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":589,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":589,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":589,"end":723},"region":{"start_line":21,"start_column":28,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":578,"end":723},"region":{"start_line":21,"start_column":17,"end_line":26,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":733,"end":762},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":733,"end":740},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":748,"end":760},"region":{"start_line":27,"start_column":24,"end_line":27,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":748,"end":760},"region":{"start_line":27,"start_column":24,"end_line":27,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":748,"end":760},"region":{"start_line":27,"start_column":24,"end_line":27,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":733,"end":761},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":402,"end":550},"region":{"start_line":16,"start_column":13,"end_line":19,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":454,"end":550},"region":{"start_line":17,"start_column":43,"end_line":19,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":520,"end":536},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":529,"end":534},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":520,"end":535},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4859}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:581c53aab2acf079362da58e1c85da4c4b75613e135fcd685d8df504487433b4","witness_ids":["bifrost:581c53aab2acf079362da58e1c85da4c4b75613e135fcd685d8df504487433b4","bifrost:d3810374d86a5face9d4c17dfd0f34c7db2a22e0def8ae5fc402e93c5d037704","bifrost:e4e6ffffcdfb3125125fdbea95ad669a78fc2d1cbfae3ecf44c61c191d917313"],"steps":[{"kind":"source","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":748,"end":760},"region":{"start_line":27,"start_column":24,"end_line":27,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":733,"end":761},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":37}},"label":"leaking.handle(dfb_source())"},{"kind":"propagation","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":529,"end":534},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":31}},"label":"value"},{"kind":"sink","location":{"path":"AnonymousImplementationPositive.java","byte_span":{"start":520,"end":535},"region":{"start_line":18,"start_column":17,"end_line":18,"end_column":32}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for AnonymousImplementationPositive.java:AnonymousImplementationPositive.java.AnonymousImplementationPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1638,"fact_nodes":142,"pipeline_rows":3,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21342,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11122},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":701},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":212},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5733},{"name":"taint.semantic_traversal_steps","unit":"count","value":56}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-negative.json index d308eea..ba527d7 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":994,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5404},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1988},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":994,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5404},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1988},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-positive.json index ce37037..f2a0c7d 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"19b7173b0cbc18de0f36dc3471b90df27357407adfac3a8c0e6323c2b160cddf","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d1ebbbf8be71811d54fd3d763780835fe5eb106f25409cbaca7629f2a047ef8c","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ArgumentPositionPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.java\"],[\"type\",\"ArgumentPositionPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"824995e5b592b5069e18290ab0af6f90b0bf58e24adda0daaba79ba8ac0d0289"},"sink":"bifrost:b67e006e394f1602f28a55510a80f1098c9c66e3466c60ea0db9dcddcb9688ca","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"scenario_id":"bifrost:765d44f7fb416073f8ec21e4729d2bd9fd24f846e3f21aef064e0c3c9d0a0bd2:source-event:0","evidence_refs":["bifrost:216d16f8d2471c1f27804f24df77b097c7a5bd1e6a0db648ba58ef8a1d6d7b7a"]}],"origins_truncated":false,"source_scenarios":["bifrost:765d44f7fb416073f8ec21e4729d2bd9fd24f846e3f21aef064e0c3c9d0a0bd2:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"824995e5b592b5069e18290ab0af6f90b0bf58e24adda0daaba79ba8ac0d0289","witness_refs":["bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","bifrost:81746a4a0e33140b27e99c7b94a9ba49aca8a039139de1cd7d7d54f247a988dd","bifrost:fa2e45776a3d952b8cc267424309d562c08956e44073faccd31411a6e89c1e5a"],"witness_refs_truncated":false,"projection_facts_hash":"538e4fc9f91d8f1b8443a8148fcaf614bdf2d7f0004269ce8e867d36484bac5a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":383,"end":467},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":393,"end":435},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":432,"end":433},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":213,"end":282},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":397,"end":434},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":461},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4116},{"id":"bifrost:81746a4a0e33140b27e99c7b94a9ba49aca8a039139de1cd7d7d54f247a988dd","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":383,"end":467},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":393,"end":435},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":432,"end":433},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":213,"end":282},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":397,"end":434},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":461},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4116},{"id":"bifrost:fa2e45776a3d952b8cc267424309d562c08956e44073faccd31411a6e89c1e5a","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":383,"end":467},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":393,"end":435},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":432,"end":433},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":213,"end":282},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":397,"end":434},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":461},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4116}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","witness_ids":["bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","bifrost:81746a4a0e33140b27e99c7b94a9ba49aca8a039139de1cd7d7d54f247a988dd","bifrost:fa2e45776a3d952b8cc267424309d562c08956e44073faccd31411a6e89c1e5a"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return first;"},{"kind":"return","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"return from chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18552,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5404},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1880},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"748d05a7ae25c050d0bc5227c9640d7c3a289aa31123a09e6e11d3e6c00458bf","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d1ebbbf8be71811d54fd3d763780835fe5eb106f25409cbaca7629f2a047ef8c","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ArgumentPositionPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.java\"],[\"type\",\"ArgumentPositionPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"824995e5b592b5069e18290ab0af6f90b0bf58e24adda0daaba79ba8ac0d0289"},"sink":"bifrost:b67e006e394f1602f28a55510a80f1098c9c66e3466c60ea0db9dcddcb9688ca","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"scenario_id":"bifrost:765d44f7fb416073f8ec21e4729d2bd9fd24f846e3f21aef064e0c3c9d0a0bd2:source-event:0","evidence_refs":["bifrost:216d16f8d2471c1f27804f24df77b097c7a5bd1e6a0db648ba58ef8a1d6d7b7a"]}],"origins_truncated":false,"source_scenarios":["bifrost:765d44f7fb416073f8ec21e4729d2bd9fd24f846e3f21aef064e0c3c9d0a0bd2:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"824995e5b592b5069e18290ab0af6f90b0bf58e24adda0daaba79ba8ac0d0289","witness_refs":["bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","bifrost:81746a4a0e33140b27e99c7b94a9ba49aca8a039139de1cd7d7d54f247a988dd","bifrost:fa2e45776a3d952b8cc267424309d562c08956e44073faccd31411a6e89c1e5a"],"witness_refs_truncated":false,"projection_facts_hash":"538e4fc9f91d8f1b8443a8148fcaf614bdf2d7f0004269ce8e867d36484bac5a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":383,"end":467},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":393,"end":435},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":432,"end":433},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":213,"end":282},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":397,"end":434},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":461},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4116},{"id":"bifrost:81746a4a0e33140b27e99c7b94a9ba49aca8a039139de1cd7d7d54f247a988dd","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":383,"end":467},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":393,"end":435},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":432,"end":433},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":213,"end":282},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":397,"end":434},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":461},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4116},{"id":"bifrost:fa2e45776a3d952b8cc267424309d562c08956e44073faccd31411a6e89c1e5a","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":383,"end":467},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":393,"end":435},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":432,"end":433},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":213,"end":282},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":397,"end":434},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":461},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4116}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","witness_ids":["bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","bifrost:81746a4a0e33140b27e99c7b94a9ba49aca8a039139de1cd7d7d54f247a988dd","bifrost:fa2e45776a3d952b8cc267424309d562c08956e44073faccd31411a6e89c1e5a"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return first;"},{"kind":"return","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"return from chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18560,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5404},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1880},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-negative.json index 5ada65a..2a05230 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":834,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5255},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1251},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":834,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5255},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1251},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-positive.json index 0a7a379..dd72fa9 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b9bb126d3c848967496f8aa39e121282950fc6c62cd5aa7c0ad34fc45bb84df1","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"related":[{"relationship":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d3b3d30c05247d013deaa7f91ba4bb8c2ea69264ed07c4aef551feace4335f2b","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ArrayElementPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArrayElementPositive.java\"],[\"type\",\"ArrayElementPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"258736d6610ac198df786397f38d61cd4ad26612b8db339418e0b3beb192b135"},"sink":"bifrost:ddbd75959ab2d68da5ea9c20907194734647ddc2d9f8ad0d421a29f4e44f5698","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"scenario_id":"bifrost:fb5c535f9c0576bda9e2dcaf7655908a5fcd942f78d22a1bcad5fe1f877db984:source-event:0","evidence_refs":["bifrost:3e01d2286b8997a8fb09b3a6e9f263a98cf31d7d571b95191bc65468edb7470a"]}],"origins_truncated":false,"source_scenarios":["bifrost:fb5c535f9c0576bda9e2dcaf7655908a5fcd942f78d22a1bcad5fe1f877db984:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"258736d6610ac198df786397f38d61cd4ad26612b8db339418e0b3beb192b135","witness_refs":["bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","bifrost:7124ac68730b3cce9b490819cdb3f54f2cd33ba0c1be5fdb38a02c7f5df619b9","bifrost:7cc450f4013ce1e4ccebd85eabeb008fc7ac6a0ecb05d7ebfec023e3710565cc"],"witness_refs_truncated":false,"projection_facts_hash":"13a89fc474c75c346932e58405af040e2884971dd02a10d88560449e5b2b0b65"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":250,"end":414},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":260,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":282,"end":285},"region":{"start_line":11,"start_column":31,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":283,"end":284},"region":{"start_line":11,"start_column":32,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":266,"end":285},"region":{"start_line":11,"start_column":15,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":320},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":301},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":302,"end":303},"region":{"start_line":12,"start_column":16,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":319},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":379},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":371},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":372,"end":373},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":377,"end":378},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":378},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":408},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":403},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":404,"end":405},"region":{"start_line":14,"start_column":25,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5153},{"id":"bifrost:7124ac68730b3cce9b490819cdb3f54f2cd33ba0c1be5fdb38a02c7f5df619b9","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":250,"end":414},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":260,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":282,"end":285},"region":{"start_line":11,"start_column":31,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":283,"end":284},"region":{"start_line":11,"start_column":32,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":266,"end":285},"region":{"start_line":11,"start_column":15,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":320},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":301},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":302,"end":303},"region":{"start_line":12,"start_column":16,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":319},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":379},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":371},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":372,"end":373},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":377,"end":378},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":378},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":408},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":403},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":404,"end":405},"region":{"start_line":14,"start_column":25,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5153},{"id":"bifrost:7cc450f4013ce1e4ccebd85eabeb008fc7ac6a0ecb05d7ebfec023e3710565cc","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":250,"end":414},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":260,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":282,"end":285},"region":{"start_line":11,"start_column":31,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":283,"end":284},"region":{"start_line":11,"start_column":32,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":266,"end":285},"region":{"start_line":11,"start_column":15,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":320},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":301},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":302,"end":303},"region":{"start_line":12,"start_column":16,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":319},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":379},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":371},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":372,"end":373},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":377,"end":378},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":378},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":408},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":403},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":404,"end":405},"region":{"start_line":14,"start_column":25,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5153}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","witness_ids":["bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","bifrost:7124ac68730b3cce9b490819cdb3f54f2cd33ba0c1be5fdb38a02c7f5df619b9","bifrost:7cc450f4013ce1e4ccebd85eabeb008fc7ac6a0ecb05d7ebfec023e3710565cc"],"steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"values[0]"},{"kind":"sink","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":834,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21639,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5255},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1251},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"fc4ca7cbb5bcf47a44fa9834ec030e639d1a89f642d9ff07da55153935ab47b2","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"related":[{"relationship":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d3b3d30c05247d013deaa7f91ba4bb8c2ea69264ed07c4aef551feace4335f2b","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ArrayElementPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArrayElementPositive.java\"],[\"type\",\"ArrayElementPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"258736d6610ac198df786397f38d61cd4ad26612b8db339418e0b3beb192b135"},"sink":"bifrost:ddbd75959ab2d68da5ea9c20907194734647ddc2d9f8ad0d421a29f4e44f5698","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"scenario_id":"bifrost:fb5c535f9c0576bda9e2dcaf7655908a5fcd942f78d22a1bcad5fe1f877db984:source-event:0","evidence_refs":["bifrost:3e01d2286b8997a8fb09b3a6e9f263a98cf31d7d571b95191bc65468edb7470a"]}],"origins_truncated":false,"source_scenarios":["bifrost:fb5c535f9c0576bda9e2dcaf7655908a5fcd942f78d22a1bcad5fe1f877db984:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"258736d6610ac198df786397f38d61cd4ad26612b8db339418e0b3beb192b135","witness_refs":["bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","bifrost:7124ac68730b3cce9b490819cdb3f54f2cd33ba0c1be5fdb38a02c7f5df619b9","bifrost:7cc450f4013ce1e4ccebd85eabeb008fc7ac6a0ecb05d7ebfec023e3710565cc"],"witness_refs_truncated":false,"projection_facts_hash":"13a89fc474c75c346932e58405af040e2884971dd02a10d88560449e5b2b0b65"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":250,"end":414},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":260,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":282,"end":285},"region":{"start_line":11,"start_column":31,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":283,"end":284},"region":{"start_line":11,"start_column":32,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":266,"end":285},"region":{"start_line":11,"start_column":15,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":320},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":301},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":302,"end":303},"region":{"start_line":12,"start_column":16,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":319},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":379},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":371},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":372,"end":373},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":377,"end":378},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":378},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":408},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":403},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":404,"end":405},"region":{"start_line":14,"start_column":25,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5153},{"id":"bifrost:7124ac68730b3cce9b490819cdb3f54f2cd33ba0c1be5fdb38a02c7f5df619b9","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":250,"end":414},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":260,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":282,"end":285},"region":{"start_line":11,"start_column":31,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":283,"end":284},"region":{"start_line":11,"start_column":32,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":266,"end":285},"region":{"start_line":11,"start_column":15,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":320},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":301},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":302,"end":303},"region":{"start_line":12,"start_column":16,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":319},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":379},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":371},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":372,"end":373},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":377,"end":378},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":378},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":408},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":403},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":404,"end":405},"region":{"start_line":14,"start_column":25,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5153},{"id":"bifrost:7cc450f4013ce1e4ccebd85eabeb008fc7ac6a0ecb05d7ebfec023e3710565cc","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":250,"end":414},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":260,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":282,"end":285},"region":{"start_line":11,"start_column":31,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":283,"end":284},"region":{"start_line":11,"start_column":32,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":266,"end":285},"region":{"start_line":11,"start_column":15,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":320},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":301},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":302,"end":303},"region":{"start_line":12,"start_column":16,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":319},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":379},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":371},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":372,"end":373},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":377,"end":378},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":378},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":408},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":403},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":404,"end":405},"region":{"start_line":14,"start_column":25,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5153}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","witness_ids":["bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","bifrost:7124ac68730b3cce9b490819cdb3f54f2cd33ba0c1be5fdb38a02c7f5df619b9","bifrost:7cc450f4013ce1e4ccebd85eabeb008fc7ac6a0ecb05d7ebfec023e3710565cc"],"steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"values[0]"},{"kind":"sink","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":834,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21647,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5255},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1251},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-negative.json index 74a77b6..9455ae3 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3998},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":405},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1410},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3998},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":406},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1410},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-positive.json index cc0464f..92fbec5 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"7bdfc4854bfbbd581314a7fd5824d96cee3f8cd71fee68b2669a267132380556","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:5c1746ac7dab6a8769039d226568a3e5d700176a60afe3fff5a8c0f24d77693c","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"BranchJoinPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.java\"],[\"type\",\"BranchJoinPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"ea685ae308fe79e10d7de19f4078da192ebacec79bbe43fe50a55a4916fcda48"},"sink":"bifrost:48639877256c1e56b8f8dbc36aae9c20c033ad96e67daa4db315410dc08144ee","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:3620a31cfd1d5908267191f76c6d7a3563473d893aca5d12eb78483edb6b1f25:source-event:0","evidence_refs":["bifrost:90321000568fd759b498a84045fced3a84b0c9f07a6868ca49e6dd69ccfda532"]}],"origins_truncated":false,"source_scenarios":["bifrost:3620a31cfd1d5908267191f76c6d7a3563473d893aca5d12eb78483edb6b1f25:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ea685ae308fe79e10d7de19f4078da192ebacec79bbe43fe50a55a4916fcda48","witness_refs":["bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","bifrost:8fc15bb9bf29cdfa4ef7be73b1dcdeede951785fed03379ec0bcb1d95ddc0385","bifrost:e4354f36ff1e09c7cb92633ba90065a875c5195b2c26e6e785cd1c27bd5e850e"],"witness_refs_truncated":false,"projection_facts_hash":"09e86523513dc941cfc988f6ab227029f6d42a2cb20955092e12d5633a2abc8f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":261,"end":427},"region":{"start_line":10,"start_column":40,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":271,"end":296},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":275,"end":295},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":305,"end":354},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":309,"end":318},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":421},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523},{"id":"bifrost:8fc15bb9bf29cdfa4ef7be73b1dcdeede951785fed03379ec0bcb1d95ddc0385","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":261,"end":427},"region":{"start_line":10,"start_column":40,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":271,"end":296},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":275,"end":295},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":305,"end":354},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":309,"end":318},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":421},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523},{"id":"bifrost:e4354f36ff1e09c7cb92633ba90065a875c5195b2c26e6e785cd1c27bd5e850e","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":261,"end":427},"region":{"start_line":10,"start_column":40,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":271,"end":296},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":275,"end":295},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":305,"end":354},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":309,"end":318},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":421},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","witness_ids":["bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","bifrost:8fc15bb9bf29cdfa4ef7be73b1dcdeede951785fed03379ec0bcb1d95ddc0385","bifrost:e4354f36ff1e09c7cb92633ba90065a875c5195b2c26e6e785cd1c27bd5e850e"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":860,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13737,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3596},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":360},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1290},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b8eabd4de0dbf534cf47208fe0ce95648f743e74ca99b764cb1ca4852d29d51c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:5c1746ac7dab6a8769039d226568a3e5d700176a60afe3fff5a8c0f24d77693c","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"BranchJoinPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.java\"],[\"type\",\"BranchJoinPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"ea685ae308fe79e10d7de19f4078da192ebacec79bbe43fe50a55a4916fcda48"},"sink":"bifrost:48639877256c1e56b8f8dbc36aae9c20c033ad96e67daa4db315410dc08144ee","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:3620a31cfd1d5908267191f76c6d7a3563473d893aca5d12eb78483edb6b1f25:source-event:0","evidence_refs":["bifrost:90321000568fd759b498a84045fced3a84b0c9f07a6868ca49e6dd69ccfda532"]}],"origins_truncated":false,"source_scenarios":["bifrost:3620a31cfd1d5908267191f76c6d7a3563473d893aca5d12eb78483edb6b1f25:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ea685ae308fe79e10d7de19f4078da192ebacec79bbe43fe50a55a4916fcda48","witness_refs":["bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","bifrost:8fc15bb9bf29cdfa4ef7be73b1dcdeede951785fed03379ec0bcb1d95ddc0385","bifrost:e4354f36ff1e09c7cb92633ba90065a875c5195b2c26e6e785cd1c27bd5e850e"],"witness_refs_truncated":false,"projection_facts_hash":"09e86523513dc941cfc988f6ab227029f6d42a2cb20955092e12d5633a2abc8f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":261,"end":427},"region":{"start_line":10,"start_column":40,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":271,"end":296},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":275,"end":295},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":305,"end":354},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":309,"end":318},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":421},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523},{"id":"bifrost:8fc15bb9bf29cdfa4ef7be73b1dcdeede951785fed03379ec0bcb1d95ddc0385","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":261,"end":427},"region":{"start_line":10,"start_column":40,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":271,"end":296},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":275,"end":295},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":305,"end":354},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":309,"end":318},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":421},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523},{"id":"bifrost:e4354f36ff1e09c7cb92633ba90065a875c5195b2c26e6e785cd1c27bd5e850e","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":261,"end":427},"region":{"start_line":10,"start_column":40,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":271,"end":296},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":275,"end":295},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":305,"end":354},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":309,"end":318},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":421},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","witness_ids":["bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","bifrost:8fc15bb9bf29cdfa4ef7be73b1dcdeede951785fed03379ec0bcb1d95ddc0385","bifrost:e4354f36ff1e09c7cb92633ba90065a875c5195b2c26e6e785cd1c27bd5e850e"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":860,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13745,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3596},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":361},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1290},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-negative.json index a73698a..6bf7016 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":906,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2265},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":906,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2265},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-positive.json index 500d09d..09bc275 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"68ff47dbb72c63463e237cac8bc342708cb92af8caa2ab0a93984764cb450946","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:bb1ce653e708220a9929717dd8ad6af91b958b62591819cc4b3cc299174a2cf9","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"CallContextPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.java\"],[\"type\",\"CallContextPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"a7fe7567bfbed4f54a4dc5c4e7653e946cbc0ccfdd81d9e951cf0696ccd9acd5"},"sink":"bifrost:c90213e91fffc3355504268dcba41a348796cc184e49897b77c57e2d2932ff17","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"scenario_id":"bifrost:bea75649664e44070e5638a727a2aea6d856be0560f116e1e3a1fac16b5f204d:source-event:0","evidence_refs":["bifrost:58124c6f2b23290598cbedc1b105f1d2b695a37bf51997d8b94fd198e95505c5"]}],"origins_truncated":false,"source_scenarios":["bifrost:bea75649664e44070e5638a727a2aea6d856be0560f116e1e3a1fac16b5f204d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a7fe7567bfbed4f54a4dc5c4e7653e946cbc0ccfdd81d9e951cf0696ccd9acd5","witness_refs":["bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","bifrost:781457a21b19ca36942c3802b09bd6d0f6398fbe0149456eb931dc87effedb5c","bifrost:b79f2b37c7af91032730d12d591eccc32af6ea9a811c01a47471bf3146d51612"],"witness_refs_truncated":false,"projection_facts_hash":"fc3e0c0bdcb262eea31c25d998e91c8bc20a1a175f1e1b565811b9bd401aab9b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":345,"end":452},"region":{"start_line":14,"start_column":23,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":355,"end":389},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":185,"end":249},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":359,"end":388},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":398,"end":419},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":402,"end":418},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":446},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4936},{"id":"bifrost:781457a21b19ca36942c3802b09bd6d0f6398fbe0149456eb931dc87effedb5c","steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":345,"end":452},"region":{"start_line":14,"start_column":23,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":355,"end":389},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":185,"end":249},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":359,"end":388},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":398,"end":419},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":402,"end":418},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":446},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4936},{"id":"bifrost:b79f2b37c7af91032730d12d591eccc32af6ea9a811c01a47471bf3146d51612","steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":345,"end":452},"region":{"start_line":14,"start_column":23,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":355,"end":389},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":185,"end":249},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":359,"end":388},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":398,"end":419},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":402,"end":418},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":446},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4936}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","witness_ids":["bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","bifrost:781457a21b19ca36942c3802b09bd6d0f6398fbe0149456eb931dc87effedb5c","bifrost:b79f2b37c7af91032730d12d591eccc32af6ea9a811c01a47471bf3146d51612"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":910,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20982,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2275},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5b54c68f5063e1251fe6a5f0c4592008fc65ec912557b1078eeef0d6a82056bb","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:bb1ce653e708220a9929717dd8ad6af91b958b62591819cc4b3cc299174a2cf9","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"CallContextPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.java\"],[\"type\",\"CallContextPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"a7fe7567bfbed4f54a4dc5c4e7653e946cbc0ccfdd81d9e951cf0696ccd9acd5"},"sink":"bifrost:c90213e91fffc3355504268dcba41a348796cc184e49897b77c57e2d2932ff17","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"scenario_id":"bifrost:bea75649664e44070e5638a727a2aea6d856be0560f116e1e3a1fac16b5f204d:source-event:0","evidence_refs":["bifrost:58124c6f2b23290598cbedc1b105f1d2b695a37bf51997d8b94fd198e95505c5"]}],"origins_truncated":false,"source_scenarios":["bifrost:bea75649664e44070e5638a727a2aea6d856be0560f116e1e3a1fac16b5f204d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a7fe7567bfbed4f54a4dc5c4e7653e946cbc0ccfdd81d9e951cf0696ccd9acd5","witness_refs":["bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","bifrost:781457a21b19ca36942c3802b09bd6d0f6398fbe0149456eb931dc87effedb5c","bifrost:b79f2b37c7af91032730d12d591eccc32af6ea9a811c01a47471bf3146d51612"],"witness_refs_truncated":false,"projection_facts_hash":"fc3e0c0bdcb262eea31c25d998e91c8bc20a1a175f1e1b565811b9bd401aab9b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":345,"end":452},"region":{"start_line":14,"start_column":23,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":355,"end":389},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":185,"end":249},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":359,"end":388},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":398,"end":419},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":402,"end":418},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":446},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4936},{"id":"bifrost:781457a21b19ca36942c3802b09bd6d0f6398fbe0149456eb931dc87effedb5c","steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":345,"end":452},"region":{"start_line":14,"start_column":23,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":355,"end":389},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":185,"end":249},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":359,"end":388},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":398,"end":419},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":402,"end":418},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":446},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4936},{"id":"bifrost:b79f2b37c7af91032730d12d591eccc32af6ea9a811c01a47471bf3146d51612","steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":345,"end":452},"region":{"start_line":14,"start_column":23,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":355,"end":389},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":185,"end":249},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":359,"end":388},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":398,"end":419},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":402,"end":418},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":446},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4936}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","witness_ids":["bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","bifrost:781457a21b19ca36942c3802b09bd6d0f6398fbe0149456eb931dc87effedb5c","bifrost:b79f2b37c7af91032730d12d591eccc32af6ea9a811c01a47471bf3146d51612"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":910,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20990,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2275},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-negative.json index 9c1858e..5e25163 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1836,"fact_nodes":218,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14042},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":964},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":375},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8262},{"name":"taint.semantic_traversal_steps","unit":"count","value":42}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1836,"fact_nodes":218,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14484},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":986},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":375},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8262},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-positive.json index 95b8580..25cba37 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1844,"fact_nodes":218,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14042},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":964},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":375},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8298},{"name":"taint.semantic_traversal_steps","unit":"count","value":42}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1844,"fact_nodes":218,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14484},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":986},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":375},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8298},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-negative.json index 42c20db..47a4a99 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1066,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6818},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2665},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1066,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6818},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2665},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-positive.json index 75eb067..9ff248e 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1070,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6818},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2675},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1070,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6818},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2675},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-negative.json index 8dd7ae0..a0b9dec 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.java:ComputedPropertyNegative.java.ComputedPropertyNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1604,"fact_nodes":194,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12732},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":770},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":248},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6416},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.java:ComputedPropertyNegative.java.ComputedPropertyNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1604,"fact_nodes":194,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12732},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":772},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":248},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6416},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-positive.json index 6ccbf7f..3c889e8 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.java:ComputedPropertyPositive.java.ComputedPropertyPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1394,"fact_nodes":158,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10283},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":632},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4879},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.java:ComputedPropertyPositive.java.ComputedPropertyPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1394,"fact_nodes":158,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10283},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":632},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4879},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-negative.json index cbfbdb3..bb13f9b 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1478,"fact_nodes":144,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11029},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":785},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5912},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1478,"fact_nodes":144,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11029},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":785},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5912},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-positive.json index 9ade644..9c3961c 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"9b96dd3a2d268323571f7964a5584531209a549aa047833fc86e9c10b07f4c13","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":731},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"related":[{"relationship":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:15ef2c658df6634afdeadc687f41dcaa585c9010d9d6f56c980da19519473c68","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ContextPairDepth2Positive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ContextPairDepth2Positive.java\"],[\"type\",\"ContextPairDepth2Positive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"1d2089ac8e0604db24c2d703c7b8ddad98d2c2c6d318c5b2d9a4359f96d5fe42"},"sink":"bifrost:14f8a9100b5153bc7ea0fee1baa253b16e23b0951d7f3f8e19b0b505695d9220","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"scenario_id":"bifrost:71584b20259c933d83c840f6453ed0f14dbb87b6cad780495933262477912e80:source-event:0","evidence_refs":["bifrost:7233b6fa5268e252313d324ec53546fa412ed213a69defa8383112bbb781e041"]}],"origins_truncated":false,"source_scenarios":["bifrost:71584b20259c933d83c840f6453ed0f14dbb87b6cad780495933262477912e80:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"1d2089ac8e0604db24c2d703c7b8ddad98d2c2c6d318c5b2d9a4359f96d5fe42","witness_refs":["bifrost:59b1e5ad1316b765ef2d9f5cca50fff9bfbde665d1c98f2058c43a3d3b1558de","bifrost:ae0df9bb1f7548c1c5ad05cc487a5f4762b288597af29c0c0923f4726cb8087c","bifrost:be3e6f3cc5a11e94be91ce910e1619eb124c8c0a6be92c256cec4f82a3395d23"],"witness_refs_truncated":false,"projection_facts_hash":"c3cd65245ff3d2f51e271a718dcc1469fbfca6709978cfa582d7381addc8241b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:59b1e5ad1316b765ef2d9f5cca50fff9bfbde665d1c98f2058c43a3d3b1558de","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":614,"end":738},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":614,"end":738},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":632,"end":738},"region":{"start_line":26,"start_column":23,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":642,"end":671},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":499,"end":544},"region":{"start_line":18,"start_column":31,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":509,"end":538},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":386,"end":467},"region":{"start_line":14,"start_column":35,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":440,"end":461},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":454,"end":459},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":278,"end":350},"region":{"start_line":10,"start_column":34,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":440,"end":461},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":509,"end":538},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":646,"end":670},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":680,"end":705},"region":{"start_line":28,"start_column":9,"end_line":28,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":684,"end":704},"region":{"start_line":28,"start_column":13,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":732},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":723,"end":730},"region":{"start_line":29,"start_column":18,"end_line":29,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":731},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8138},{"id":"bifrost:ae0df9bb1f7548c1c5ad05cc487a5f4762b288597af29c0c0923f4726cb8087c","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":614,"end":738},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":614,"end":738},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":632,"end":738},"region":{"start_line":26,"start_column":23,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":642,"end":671},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":499,"end":544},"region":{"start_line":18,"start_column":31,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":509,"end":538},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":386,"end":467},"region":{"start_line":14,"start_column":35,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":440,"end":461},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":454,"end":459},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":278,"end":350},"region":{"start_line":10,"start_column":34,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":440,"end":461},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":509,"end":538},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":646,"end":670},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":680,"end":705},"region":{"start_line":28,"start_column":9,"end_line":28,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":684,"end":704},"region":{"start_line":28,"start_column":13,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":732},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":723,"end":730},"region":{"start_line":29,"start_column":18,"end_line":29,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":731},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8138},{"id":"bifrost:be3e6f3cc5a11e94be91ce910e1619eb124c8c0a6be92c256cec4f82a3395d23","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":614,"end":738},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":614,"end":738},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":632,"end":738},"region":{"start_line":26,"start_column":23,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":642,"end":671},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":499,"end":544},"region":{"start_line":18,"start_column":31,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":509,"end":538},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":386,"end":467},"region":{"start_line":14,"start_column":35,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":440,"end":461},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":454,"end":459},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":278,"end":350},"region":{"start_line":10,"start_column":34,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":440,"end":461},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":509,"end":538},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":646,"end":670},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":680,"end":705},"region":{"start_line":28,"start_column":9,"end_line":28,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":684,"end":704},"region":{"start_line":28,"start_column":13,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":732},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":723,"end":730},"region":{"start_line":29,"start_column":18,"end_line":29,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":731},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8138}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:59b1e5ad1316b765ef2d9f5cca50fff9bfbde665d1c98f2058c43a3d3b1558de","witness_ids":["bifrost:59b1e5ad1316b765ef2d9f5cca50fff9bfbde665d1c98f2058c43a3d3b1558de","bifrost:ae0df9bb1f7548c1c5ad05cc487a5f4762b288597af29c0c0923f4726cb8087c","bifrost:be3e6f3cc5a11e94be91ce910e1619eb124c8c0a6be92c256cec4f82a3395d23"],"steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"outerTainted()"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"wrapper(dfb_source())"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":454,"end":459},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"value"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"helper(value)"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"return from helper(value)"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"return from wrapper(dfb_source())"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"return from outerTainted()"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":723,"end":730},"region":{"start_line":29,"start_column":18,"end_line":29,"end_column":25}},"label":"tainted"},{"kind":"sink","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":731},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1482,"fact_nodes":144,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":30624,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11029},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":785},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5928},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"1251a72a4c3d29c0ba913a74472c3ce473e2297e09f8dc1107ede8707b24e536","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":731},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"related":[{"relationship":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:15ef2c658df6634afdeadc687f41dcaa585c9010d9d6f56c980da19519473c68","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ContextPairDepth2Positive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ContextPairDepth2Positive.java\"],[\"type\",\"ContextPairDepth2Positive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"1d2089ac8e0604db24c2d703c7b8ddad98d2c2c6d318c5b2d9a4359f96d5fe42"},"sink":"bifrost:14f8a9100b5153bc7ea0fee1baa253b16e23b0951d7f3f8e19b0b505695d9220","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"scenario_id":"bifrost:71584b20259c933d83c840f6453ed0f14dbb87b6cad780495933262477912e80:source-event:0","evidence_refs":["bifrost:7233b6fa5268e252313d324ec53546fa412ed213a69defa8383112bbb781e041"]}],"origins_truncated":false,"source_scenarios":["bifrost:71584b20259c933d83c840f6453ed0f14dbb87b6cad780495933262477912e80:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"1d2089ac8e0604db24c2d703c7b8ddad98d2c2c6d318c5b2d9a4359f96d5fe42","witness_refs":["bifrost:59b1e5ad1316b765ef2d9f5cca50fff9bfbde665d1c98f2058c43a3d3b1558de","bifrost:ae0df9bb1f7548c1c5ad05cc487a5f4762b288597af29c0c0923f4726cb8087c","bifrost:be3e6f3cc5a11e94be91ce910e1619eb124c8c0a6be92c256cec4f82a3395d23"],"witness_refs_truncated":false,"projection_facts_hash":"c3cd65245ff3d2f51e271a718dcc1469fbfca6709978cfa582d7381addc8241b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:59b1e5ad1316b765ef2d9f5cca50fff9bfbde665d1c98f2058c43a3d3b1558de","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":614,"end":738},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":614,"end":738},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":632,"end":738},"region":{"start_line":26,"start_column":23,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":642,"end":671},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":499,"end":544},"region":{"start_line":18,"start_column":31,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":509,"end":538},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":386,"end":467},"region":{"start_line":14,"start_column":35,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":440,"end":461},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":454,"end":459},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":278,"end":350},"region":{"start_line":10,"start_column":34,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":440,"end":461},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":509,"end":538},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":646,"end":670},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":680,"end":705},"region":{"start_line":28,"start_column":9,"end_line":28,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":684,"end":704},"region":{"start_line":28,"start_column":13,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":732},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":723,"end":730},"region":{"start_line":29,"start_column":18,"end_line":29,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":731},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8138},{"id":"bifrost:ae0df9bb1f7548c1c5ad05cc487a5f4762b288597af29c0c0923f4726cb8087c","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":614,"end":738},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":614,"end":738},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":632,"end":738},"region":{"start_line":26,"start_column":23,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":642,"end":671},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":499,"end":544},"region":{"start_line":18,"start_column":31,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":509,"end":538},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":386,"end":467},"region":{"start_line":14,"start_column":35,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":440,"end":461},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":454,"end":459},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":278,"end":350},"region":{"start_line":10,"start_column":34,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":440,"end":461},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":509,"end":538},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":646,"end":670},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":680,"end":705},"region":{"start_line":28,"start_column":9,"end_line":28,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":684,"end":704},"region":{"start_line":28,"start_column":13,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":732},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":723,"end":730},"region":{"start_line":29,"start_column":18,"end_line":29,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":731},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8138},{"id":"bifrost:be3e6f3cc5a11e94be91ce910e1619eb124c8c0a6be92c256cec4f82a3395d23","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":614,"end":738},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":614,"end":738},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":632,"end":738},"region":{"start_line":26,"start_column":23,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":642,"end":671},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":499,"end":544},"region":{"start_line":18,"start_column":31,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":509,"end":538},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":386,"end":467},"region":{"start_line":14,"start_column":35,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":440,"end":461},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":454,"end":459},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":278,"end":350},"region":{"start_line":10,"start_column":34,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":249,"end":350},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":440,"end":461},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":356,"end":467},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":509,"end":538},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":473,"end":544},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":646,"end":670},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":680,"end":705},"region":{"start_line":28,"start_column":9,"end_line":28,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":692,"end":704},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":684,"end":704},"region":{"start_line":28,"start_column":13,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":732},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":723,"end":730},"region":{"start_line":29,"start_column":18,"end_line":29,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":731},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8138}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:59b1e5ad1316b765ef2d9f5cca50fff9bfbde665d1c98f2058c43a3d3b1558de","witness_ids":["bifrost:59b1e5ad1316b765ef2d9f5cca50fff9bfbde665d1c98f2058c43a3d3b1558de","bifrost:ae0df9bb1f7548c1c5ad05cc487a5f4762b288597af29c0c0923f4726cb8087c","bifrost:be3e6f3cc5a11e94be91ce910e1619eb124c8c0a6be92c256cec4f82a3395d23"],"steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"outerTainted()"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"wrapper(dfb_source())"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":454,"end":459},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"value"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"helper(value)"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":331,"end":344},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"return from helper(value)"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"return from wrapper(dfb_source())"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":656,"end":670},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"return from outerTainted()"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":723,"end":730},"region":{"start_line":29,"start_column":18,"end_line":29,"end_column":25}},"label":"tainted"},{"kind":"sink","location":{"path":"ContextPairDepth2Positive.java","byte_span":{"start":714,"end":731},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1482,"fact_nodes":144,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":30632,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11029},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":785},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5928},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-negative.json index e010e14..9b89d4c 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1594,"fact_nodes":166,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11678},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":921},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":395},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":7173},{"name":"taint.semantic_traversal_steps","unit":"count","value":51}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1594,"fact_nodes":166,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11678},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":921},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":395},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":7173},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-positive.json index 31e6fb1..f365bd1 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"1 candidate finding(s) retained no source origin evidence and could not be projected","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1544,"fact_nodes":156,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3176,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11283},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":884},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":380},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6948},{"name":"taint.semantic_traversal_steps","unit":"count","value":51}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b3d1d7241c1ecccaf664408f858f40294e3edec24a7623f87ad899390ec64d40","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DeepRelayChainPositive.java","byte_span":{"start":686,"end":701},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":24}},"related":[{"relationship":"source","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":749,"end":761},"region":{"start_line":35,"start_column":16,"end_line":35,"end_column":28}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:dabac1c9ef44ea455a2612a35a6e590fb23f199979fee0b1f7c058e029d917ae","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"DeepRelayChainPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DeepRelayChainPositive.java\"],[\"type\",\"DeepRelayChainPositive\"],[\"method\",\"relay6\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"385dd2cf551b9f194a992dea0bb5c2d48d84235f67146cd9ed224878134d8d83"},"sink":"bifrost:ec4fbe029c199f02f0fe9318e95a4a2de6699ea2c18aeae355ea38c78547d961","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DeepRelayChainPositive.java","byte_span":{"start":749,"end":761},"region":{"start_line":35,"start_column":16,"end_line":35,"end_column":28}},"scenario_id":"bifrost:145f79e3ac714fb25c54181e4b5588ee01e40864f629d73595a3aba6c24c8a57:source-event:0","evidence_refs":["bifrost:b5770d3b26fdbd51f37f133cd03948c6e2a67b445e81d3f04f89f35fcac7942a"]}],"origins_truncated":false,"source_scenarios":["bifrost:145f79e3ac714fb25c54181e4b5588ee01e40864f629d73595a3aba6c24c8a57:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"385dd2cf551b9f194a992dea0bb5c2d48d84235f67146cd9ed224878134d8d83","witness_refs":["bifrost:70ad80fd969341d926bede8938068c5595d974cfded9b2efeb7648fdffb11408","bifrost:b1555639c7e3a355a30975443f75b414f487999a59ad407fe60b203c56211839","bifrost:ff24354d08ec4c9b067d5ae495d754beeaa1f8e44471bad4072fdd5d386c2802"],"witness_refs_truncated":false,"projection_facts_hash":"c7edaf5d7c380847ff0a3850f7de7089e754e359dca5d2a62badfb50b1adcbe5"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:70ad80fd969341d926bede8938068c5595d974cfded9b2efeb7648fdffb11408","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":714,"end":769},"region":{"start_line":34,"start_column":5,"end_line":36,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":714,"end":769},"region":{"start_line":34,"start_column":5,"end_line":36,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":732,"end":769},"region":{"start_line":34,"start_column":23,"end_line":36,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":742,"end":763},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":749,"end":761},"region":{"start_line":35,"start_column":16,"end_line":35,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":749,"end":761},"region":{"start_line":35,"start_column":16,"end_line":35,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":749,"end":761},"region":{"start_line":35,"start_column":16,"end_line":35,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":742,"end":762},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":240,"end":338},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":270,"end":338},"region":{"start_line":10,"start_column":35,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":318,"end":332},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":325,"end":330},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":318,"end":331},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":344,"end":404},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":374,"end":404},"region":{"start_line":14,"start_column":35,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":384,"end":398},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":391,"end":396},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":384,"end":397},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":410,"end":470},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":440,"end":470},"region":{"start_line":18,"start_column":35,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":450,"end":464},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":457,"end":462},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":450,"end":463},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":476,"end":536},"region":{"start_line":22,"start_column":5,"end_line":24,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":506,"end":536},"region":{"start_line":22,"start_column":35,"end_line":24,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":516,"end":530},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":523,"end":528},"region":{"start_line":23,"start_column":16,"end_line":23,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":516,"end":529},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":542,"end":602},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":572,"end":602},"region":{"start_line":26,"start_column":35,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":582,"end":596},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":589,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":582,"end":595},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":608,"end":708},"region":{"start_line":30,"start_column":5,"end_line":32,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":638,"end":708},"region":{"start_line":30,"start_column":35,"end_line":32,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":686,"end":702},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":695,"end":700},"region":{"start_line":31,"start_column":18,"end_line":31,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":686,"end":701},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7275},{"id":"bifrost:b1555639c7e3a355a30975443f75b414f487999a59ad407fe60b203c56211839","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":714,"end":769},"region":{"start_line":34,"start_column":5,"end_line":36,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":714,"end":769},"region":{"start_line":34,"start_column":5,"end_line":36,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":732,"end":769},"region":{"start_line":34,"start_column":23,"end_line":36,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":742,"end":763},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":749,"end":761},"region":{"start_line":35,"start_column":16,"end_line":35,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":749,"end":761},"region":{"start_line":35,"start_column":16,"end_line":35,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":749,"end":761},"region":{"start_line":35,"start_column":16,"end_line":35,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":742,"end":762},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":240,"end":338},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":270,"end":338},"region":{"start_line":10,"start_column":35,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":318,"end":332},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":325,"end":330},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":318,"end":331},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":344,"end":404},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":374,"end":404},"region":{"start_line":14,"start_column":35,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":384,"end":398},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":391,"end":396},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":384,"end":397},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":410,"end":470},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":440,"end":470},"region":{"start_line":18,"start_column":35,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":450,"end":464},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":457,"end":462},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":450,"end":463},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":476,"end":536},"region":{"start_line":22,"start_column":5,"end_line":24,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":506,"end":536},"region":{"start_line":22,"start_column":35,"end_line":24,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":516,"end":530},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":523,"end":528},"region":{"start_line":23,"start_column":16,"end_line":23,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":516,"end":529},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":542,"end":602},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":572,"end":602},"region":{"start_line":26,"start_column":35,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":582,"end":596},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":589,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":582,"end":595},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":608,"end":708},"region":{"start_line":30,"start_column":5,"end_line":32,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":638,"end":708},"region":{"start_line":30,"start_column":35,"end_line":32,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":686,"end":702},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":695,"end":700},"region":{"start_line":31,"start_column":18,"end_line":31,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":686,"end":701},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7275},{"id":"bifrost:ff24354d08ec4c9b067d5ae495d754beeaa1f8e44471bad4072fdd5d386c2802","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":714,"end":769},"region":{"start_line":34,"start_column":5,"end_line":36,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":714,"end":769},"region":{"start_line":34,"start_column":5,"end_line":36,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":732,"end":769},"region":{"start_line":34,"start_column":23,"end_line":36,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":742,"end":763},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":749,"end":761},"region":{"start_line":35,"start_column":16,"end_line":35,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":749,"end":761},"region":{"start_line":35,"start_column":16,"end_line":35,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":749,"end":761},"region":{"start_line":35,"start_column":16,"end_line":35,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":742,"end":762},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":240,"end":338},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":270,"end":338},"region":{"start_line":10,"start_column":35,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":318,"end":332},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":325,"end":330},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":318,"end":331},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":344,"end":404},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":374,"end":404},"region":{"start_line":14,"start_column":35,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":384,"end":398},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":391,"end":396},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":384,"end":397},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":410,"end":470},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":440,"end":470},"region":{"start_line":18,"start_column":35,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":450,"end":464},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":457,"end":462},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":450,"end":463},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":476,"end":536},"region":{"start_line":22,"start_column":5,"end_line":24,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":506,"end":536},"region":{"start_line":22,"start_column":35,"end_line":24,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":516,"end":530},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":523,"end":528},"region":{"start_line":23,"start_column":16,"end_line":23,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":516,"end":529},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":542,"end":602},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":572,"end":602},"region":{"start_line":26,"start_column":35,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":582,"end":596},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":589,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":582,"end":595},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":608,"end":708},"region":{"start_line":30,"start_column":5,"end_line":32,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":638,"end":708},"region":{"start_line":30,"start_column":35,"end_line":32,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":686,"end":702},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":695,"end":700},"region":{"start_line":31,"start_column":18,"end_line":31,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":686,"end":701},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7275}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:70ad80fd969341d926bede8938068c5595d974cfded9b2efeb7648fdffb11408","witness_ids":["bifrost:70ad80fd969341d926bede8938068c5595d974cfded9b2efeb7648fdffb11408","bifrost:b1555639c7e3a355a30975443f75b414f487999a59ad407fe60b203c56211839","bifrost:ff24354d08ec4c9b067d5ae495d754beeaa1f8e44471bad4072fdd5d386c2802"],"steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":749,"end":761},"region":{"start_line":35,"start_column":16,"end_line":35,"end_column":28}},"label":"dfb_source()"},{"kind":"call","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":742,"end":762},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":29}},"label":"relay1(dfb_source())"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":325,"end":330},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":21}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":318,"end":331},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"relay2(value)"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":391,"end":396},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":21}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":384,"end":397},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":22}},"label":"relay3(value)"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":457,"end":462},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":21}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":450,"end":463},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":22}},"label":"relay4(value)"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":523,"end":528},"region":{"start_line":23,"start_column":16,"end_line":23,"end_column":21}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":516,"end":529},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":22}},"label":"relay5(value)"},{"kind":"call","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":582,"end":595},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":22}},"label":"relay6(value)"},{"kind":"sink","location":{"path":"DeepRelayChainPositive.java","byte_span":{"start":686,"end":701},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":2,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1544,"fact_nodes":156,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":28028,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11283},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":884},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":380},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6948},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-direct-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-direct-positive.json index 25f270d..0032507 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-direct-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.direct-positive","policy_hash":"efeeed18757196803102d1eae0481f5438d7a98e4c5dd6f86a0d2f0fffbc0cde","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"4e67e6afeae12ceedbb5743bd17d888c1ded38f55d3f897984838f1594a08a46","analysis_projection_hash":"e2b77d2e0d6ff3f75fb65a64a34639f195c6b35abb927f8ef6c53a182478aede","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e2f8427631ad2e202f8ac5055a5afac4cef5837a09369d0e2faf217de9b0060d","analysis_projection_hash":"3437414aacbf51579368d085bf0c63fe5449fe61e0400825e51c3eaa481751d8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench direct Java taint","message":{"type":"static","text":"Untrusted data reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.direct-positive","policy_hash":"efeeed18757196803102d1eae0481f5438d7a98e4c5dd6f86a0d2f0fffbc0cde","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"225d49bf4cd321158b1a52c51dcd79ed359cf9230b5837c309706646fd4013d8","identity_stability":"strong","policy_id":"dataflowbench.taint.direct-positive","policy_hash":"efeeed18757196803102d1eae0481f5438d7a98e4c5dd6f86a0d2f0fffbc0cde","analysis_type":"taint","severity":"warning","message":"Untrusted data reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"related":[{"relationship":"source","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:7748f630b27e7db18032e70a5abbc9e421fab94753317c2b3a845401f7e81603","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"DirectPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectPositive.java\"],[\"type\",\"DirectPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e2b77d2e0d6ff3f75fb65a64a34639f195c6b35abb927f8ef6c53a182478aede","sink_endpoint_analysis_projection_hash":"3437414aacbf51579368d085bf0c63fe5449fe61e0400825e51c3eaa481751d8","source_scenario_set_hash":"18e975a005a8e46f1e6af9b2bd7bbf390f676d4587ecb5bb53cb12e46b49c8db"},"sink":"bifrost:e8d2111af172102bdc618b23291f4c3aa6ddedd10a4fac947899c82795750255","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"scenario_id":"bifrost:3bf8d36377e73c31cd3f2b4e1df358fe26ff9ae2424071f7d662157722b4b0b3:source-event:0","evidence_refs":["bifrost:61ae23cd911e9ad026132070b6c98c6f2332c857a7d98d3346a131d9a431ff54"]}],"origins_truncated":false,"source_scenarios":["bifrost:3bf8d36377e73c31cd3f2b4e1df358fe26ff9ae2424071f7d662157722b4b0b3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"18e975a005a8e46f1e6af9b2bd7bbf390f676d4587ecb5bb53cb12e46b49c8db","witness_refs":["bifrost:37cafa76c9ade178ed65a8686227f156377a2728160ffa7fa8553d6aa7b0a1b2","bifrost:69ebbdf98e4f3e355fbdbcf41a1ec10e7eba353e3d5af003677f068eef08588a","bifrost:b91ad9785d1f4fdb80138dbafc6e816e9b24c9f974a525365e19b4ea65429ebf"],"witness_refs_truncated":false,"projection_facts_hash":"98a1771f0678b58de63c025914dd21935aca0b7bf4487cf5c20bb9859f3f23bc"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:37cafa76c9ade178ed65a8686227f156377a2728160ffa7fa8553d6aa7b0a1b2","steps":[{"kind":"source","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":244,"end":297},"region":{"start_line":10,"start_column":23,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1571},{"id":"bifrost:69ebbdf98e4f3e355fbdbcf41a1ec10e7eba353e3d5af003677f068eef08588a","steps":[{"kind":"source","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":244,"end":297},"region":{"start_line":10,"start_column":23,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1571},{"id":"bifrost:b91ad9785d1f4fdb80138dbafc6e816e9b24c9f974a525365e19b4ea65429ebf","steps":[{"kind":"source","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":244,"end":297},"region":{"start_line":10,"start_column":23,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1571}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:37cafa76c9ade178ed65a8686227f156377a2728160ffa7fa8553d6aa7b0a1b2","witness_ids":["bifrost:37cafa76c9ade178ed65a8686227f156377a2728160ffa7fa8553d6aa7b0a1b2","bifrost:69ebbdf98e4f3e355fbdbcf41a1ec10e7eba353e3d5af003677f068eef08588a","bifrost:b91ad9785d1f4fdb80138dbafc6e816e9b24c9f974a525365e19b4ea65429ebf"],"steps":[{"kind":"source","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"directUntrustedInput()"},{"kind":"sink","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"label":"recordDirect(directUntrustedInput())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":600,"fact_nodes":48,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10853,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2317},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":246},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":900},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":600,"fact_nodes":0,"pipeline_rows":0,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2677,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":0},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":0},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":0},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":0},{"name":"taint.semantic_program_points","unit":"rows","value":0},{"name":"taint.semantic_source_bytes","unit":"bytes","value":0},{"name":"taint.semantic_traversal_steps","unit":"count","value":0}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-negative.json index 22dfa96..3bb9a73 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1544,"fact_nodes":214,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12563},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":917},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":438},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6948},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1544,"fact_nodes":214,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12563},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":917},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":438},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6948},{"name":"taint.semantic_traversal_steps","unit":"count","value":49}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-positive.json index 22dfa96..3bb9a73 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1544,"fact_nodes":214,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12563},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":917},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":438},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6948},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1544,"fact_nodes":214,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12563},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":917},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":438},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6948},{"name":"taint.semantic_traversal_steps","unit":"count","value":49}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-negative.json index fe3533a..13c9d0c 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1382,"fact_nodes":132,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6656},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":556},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2764},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1382,"fact_nodes":132,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6556},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":556},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":267},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2764},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-positive.json index 5e31ace..218d976 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5fb8f0afb5365f5e54379963d7561340ebb3d5c64fa41bb8037084071d3ae577","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"related":[{"relationship":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:725f076a76eced17238f9de6da9d876da15c9aa0101a155af4bf5e99ed978de3","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ExceptionCatchPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExceptionCatchPositive.java\"],[\"type\",\"ExceptionCatchPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"04eb1db94623c47649784da8197fa618228831ee0fe87a4a3caaf58d183c65cc"},"sink":"bifrost:0f2bdf1c2f9059854a9e91f28914c063a56305ea01e3d6e091f6e4763b55c789","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"scenario_id":"bifrost:1c7fc0bda4569542cacffc76f6343deb34ae8f284d6e895c94ab3d76d8db0538:source-event:0","evidence_refs":["bifrost:370300ad7ae01bb6c9abd90a6ea94d638f3c8710a5acd7c3191c22dbb0a9c267"]}],"origins_truncated":false,"source_scenarios":["bifrost:1c7fc0bda4569542cacffc76f6343deb34ae8f284d6e895c94ab3d76d8db0538:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"04eb1db94623c47649784da8197fa618228831ee0fe87a4a3caaf58d183c65cc","witness_refs":["bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","bifrost:38eb749d1ad7465ee4a27aca7f5637893b0d982ed248e668dabf3d2a30aba55d","bifrost:5cff152c780a31919cffb77e67491940161a5c9bbe0e1fce364e5c2160fe47a7"],"witness_refs_truncated":false,"projection_facts_hash":"a2c534ea2762a20e4324144b49b20a0cc468a3b8e5fcc71443ae52b56eb1837c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":396,"end":659},"region":{"start_line":15,"start_column":23,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":424,"end":465},"region":{"start_line":17,"start_column":13,"end_line":17,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":438,"end":464},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":504},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":482},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":503},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":606,"end":653},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":643},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":635},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4643},{"id":"bifrost:38eb749d1ad7465ee4a27aca7f5637893b0d982ed248e668dabf3d2a30aba55d","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":396,"end":659},"region":{"start_line":15,"start_column":23,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":424,"end":465},"region":{"start_line":17,"start_column":13,"end_line":17,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":438,"end":464},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":504},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":482},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":503},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":606,"end":653},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":643},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":635},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4643},{"id":"bifrost:5cff152c780a31919cffb77e67491940161a5c9bbe0e1fce364e5c2160fe47a7","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":396,"end":659},"region":{"start_line":15,"start_column":23,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":424,"end":465},"region":{"start_line":17,"start_column":13,"end_line":17,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":438,"end":464},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":504},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":482},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":503},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":606,"end":653},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":643},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":635},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4643}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","witness_ids":["bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","bifrost:38eb749d1ad7465ee4a27aca7f5637893b0d982ed248e668dabf3d2a30aba55d","bifrost:5cff152c780a31919cffb77e67491940161a5c9bbe0e1fce364e5c2160fe47a7"],"steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"caught.value"},{"kind":"sink","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"dfb_sink(caught.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1324,"fact_nodes":122,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20165,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6261},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":519},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2648},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b509383e87f9a51ecfd3b99b285bdabf47528bc7d858df1f6739d990957ad08d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"related":[{"relationship":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:725f076a76eced17238f9de6da9d876da15c9aa0101a155af4bf5e99ed978de3","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ExceptionCatchPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExceptionCatchPositive.java\"],[\"type\",\"ExceptionCatchPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"04eb1db94623c47649784da8197fa618228831ee0fe87a4a3caaf58d183c65cc"},"sink":"bifrost:0f2bdf1c2f9059854a9e91f28914c063a56305ea01e3d6e091f6e4763b55c789","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"scenario_id":"bifrost:1c7fc0bda4569542cacffc76f6343deb34ae8f284d6e895c94ab3d76d8db0538:source-event:0","evidence_refs":["bifrost:370300ad7ae01bb6c9abd90a6ea94d638f3c8710a5acd7c3191c22dbb0a9c267"]}],"origins_truncated":false,"source_scenarios":["bifrost:1c7fc0bda4569542cacffc76f6343deb34ae8f284d6e895c94ab3d76d8db0538:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"04eb1db94623c47649784da8197fa618228831ee0fe87a4a3caaf58d183c65cc","witness_refs":["bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","bifrost:38eb749d1ad7465ee4a27aca7f5637893b0d982ed248e668dabf3d2a30aba55d","bifrost:5cff152c780a31919cffb77e67491940161a5c9bbe0e1fce364e5c2160fe47a7"],"witness_refs_truncated":false,"projection_facts_hash":"a2c534ea2762a20e4324144b49b20a0cc468a3b8e5fcc71443ae52b56eb1837c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":396,"end":659},"region":{"start_line":15,"start_column":23,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":424,"end":465},"region":{"start_line":17,"start_column":13,"end_line":17,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":438,"end":464},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":504},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":482},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":503},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":606,"end":653},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":643},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":635},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4643},{"id":"bifrost:38eb749d1ad7465ee4a27aca7f5637893b0d982ed248e668dabf3d2a30aba55d","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":396,"end":659},"region":{"start_line":15,"start_column":23,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":424,"end":465},"region":{"start_line":17,"start_column":13,"end_line":17,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":438,"end":464},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":504},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":482},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":503},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":606,"end":653},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":643},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":635},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4643},{"id":"bifrost:5cff152c780a31919cffb77e67491940161a5c9bbe0e1fce364e5c2160fe47a7","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":396,"end":659},"region":{"start_line":15,"start_column":23,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":424,"end":465},"region":{"start_line":17,"start_column":13,"end_line":17,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":438,"end":464},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":504},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":482},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":503},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":606,"end":653},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":643},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":635},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4643}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","witness_ids":["bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","bifrost:38eb749d1ad7465ee4a27aca7f5637893b0d982ed248e668dabf3d2a30aba55d","bifrost:5cff152c780a31919cffb77e67491940161a5c9bbe0e1fce364e5c2160fe47a7"],"steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"caught.value"},{"kind":"sink","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"dfb_sink(caught.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1324,"fact_nodes":122,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20173,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6161},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":519},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":246},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2648},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-explicit-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-explicit-negative.json index 0be7731..ab55053 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-explicit-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-explicit-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.explicit-negative","policy_hash":"3801cceaecdb390213792136d8821ab9470a3026ec522769d79390ce11592e95","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.explicit-negative","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"40217d53af750a36e1f8897f954bce263e69c30b762095b20ea7e7c5b91d838a","analysis_projection_hash":"09d20d69d15a22ef02d5e5753842e39010df73a841586c3de4d037f174939104","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.explicit-negative","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"599dc33032c921bf66356cd0493fca4105e2814361cdccf924c3a934122d3252","analysis_projection_hash":"e30737ca78d1e2bb7e77ea32e4dc2ccc9d4968161e97917e3c16274ad14f0184","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench explicit negative Java taint","message":{"type":"static","text":"Untrusted data reaches the explicit-negative benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.explicit-negative","policy_hash":"3801cceaecdb390213792136d8821ab9470a3026ec522769d79390ce11592e95","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":750,"fact_nodes":50,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2922,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2741},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":260},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1125},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":750,"fact_nodes":0,"pipeline_rows":0,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2677,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":0},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":0},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":0},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":0},{"name":"taint.semantic_program_points","unit":"rows","value":0},{"name":"taint.semantic_source_bytes","unit":"bytes","value":0},{"name":"taint.semantic_traversal_steps","unit":"count","value":0}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-expression-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-expression-negative.json index 940a80b..8df1652 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-expression-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":820,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4199},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":420},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1230},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":820,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4199},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":420},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1230},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-expression-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-expression-positive.json index 859e98c..be82035 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-expression-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"557b43e28b5d964876eec78bddcaa9473fe8d6520602e7856200023a96c6eb6f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"related":[{"relationship":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:512ae48f442304f5a613a0e973739a74008bea283a25caf8c567db48843ce09a","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ExpressionPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExpressionPositive.java\"],[\"type\",\"ExpressionPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"c9412a50a8159c166fc596741b0b067fcf1d628c879bc65ea2e3b2dc5734e965"},"sink":"bifrost:87df616014f82c873cd39a2dea604ff682c758c9abf3835e6c7ad4e7c2d2a21d","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:259102181cb2de117e518dea770078e7358f93838b3079b0cb462853c0f009d9:source-event:0","evidence_refs":["bifrost:0259a3f903c658fab0970d45c82c2c89451c12717773d0e55fcafaa8e313a84e"]}],"origins_truncated":false,"source_scenarios":["bifrost:259102181cb2de117e518dea770078e7358f93838b3079b0cb462853c0f009d9:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"c9412a50a8159c166fc596741b0b067fcf1d628c879bc65ea2e3b2dc5734e965","witness_refs":["bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","bifrost:0ee9bff58e2a19230e050adfe347d47664fbc47f3dec0d0a25bfc36814339755","bifrost:c1f4e9d97ed4b7749ae95d031ae05e5d667c16e737cca40f4acc2539f1391d8d"],"witness_refs_truncated":false,"projection_facts_hash":"d2a56a537a76a84c5f893586c2e9fb70ed4c9b2c1fd61816213ff8014c9167c9"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":242,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":252,"end":277},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":256,"end":276},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":286,"end":317},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":310,"end":311},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":311},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":315,"end":316},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":290,"end":316},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995},{"id":"bifrost:0ee9bff58e2a19230e050adfe347d47664fbc47f3dec0d0a25bfc36814339755","steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":242,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":252,"end":277},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":256,"end":276},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":286,"end":317},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":310,"end":311},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":311},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":315,"end":316},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":290,"end":316},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995},{"id":"bifrost:c1f4e9d97ed4b7749ae95d031ae05e5d667c16e737cca40f4acc2539f1391d8d","steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":242,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":252,"end":277},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":256,"end":276},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":286,"end":317},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":310,"end":311},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":311},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":315,"end":316},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":290,"end":316},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","witness_ids":["bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","bifrost:0ee9bff58e2a19230e050adfe347d47664fbc47f3dec0d0a25bfc36814339755","bifrost:c1f4e9d97ed4b7749ae95d031ae05e5d667c16e737cca40f4acc2539f1391d8d"],"steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"value"},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"computed"},{"kind":"sink","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18153,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4199},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":420},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1170},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"046f240b2947e8d90383bdb6322300f9ea90ad2ae16a6703fb5a45f7e4db152d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"related":[{"relationship":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:512ae48f442304f5a613a0e973739a74008bea283a25caf8c567db48843ce09a","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ExpressionPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExpressionPositive.java\"],[\"type\",\"ExpressionPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"c9412a50a8159c166fc596741b0b067fcf1d628c879bc65ea2e3b2dc5734e965"},"sink":"bifrost:87df616014f82c873cd39a2dea604ff682c758c9abf3835e6c7ad4e7c2d2a21d","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:259102181cb2de117e518dea770078e7358f93838b3079b0cb462853c0f009d9:source-event:0","evidence_refs":["bifrost:0259a3f903c658fab0970d45c82c2c89451c12717773d0e55fcafaa8e313a84e"]}],"origins_truncated":false,"source_scenarios":["bifrost:259102181cb2de117e518dea770078e7358f93838b3079b0cb462853c0f009d9:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"c9412a50a8159c166fc596741b0b067fcf1d628c879bc65ea2e3b2dc5734e965","witness_refs":["bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","bifrost:0ee9bff58e2a19230e050adfe347d47664fbc47f3dec0d0a25bfc36814339755","bifrost:c1f4e9d97ed4b7749ae95d031ae05e5d667c16e737cca40f4acc2539f1391d8d"],"witness_refs_truncated":false,"projection_facts_hash":"d2a56a537a76a84c5f893586c2e9fb70ed4c9b2c1fd61816213ff8014c9167c9"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":242,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":252,"end":277},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":256,"end":276},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":286,"end":317},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":310,"end":311},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":311},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":315,"end":316},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":290,"end":316},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995},{"id":"bifrost:0ee9bff58e2a19230e050adfe347d47664fbc47f3dec0d0a25bfc36814339755","steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":242,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":252,"end":277},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":256,"end":276},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":286,"end":317},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":310,"end":311},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":311},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":315,"end":316},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":290,"end":316},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995},{"id":"bifrost:c1f4e9d97ed4b7749ae95d031ae05e5d667c16e737cca40f4acc2539f1391d8d","steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":242,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":252,"end":277},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":256,"end":276},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":286,"end":317},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":310,"end":311},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":311},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":315,"end":316},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":290,"end":316},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","witness_ids":["bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","bifrost:0ee9bff58e2a19230e050adfe347d47664fbc47f3dec0d0a25bfc36814339755","bifrost:c1f4e9d97ed4b7749ae95d031ae05e5d667c16e737cca40f4acc2539f1391d8d"],"steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"value"},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"computed"},{"kind":"sink","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18161,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4199},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":420},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1170},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-negative.json index 17cfa17..0b9096a 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1472,"fact_nodes":204,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10960},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":910},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":444},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5888},{"name":"taint.semantic_traversal_steps","unit":"count","value":54}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1472,"fact_nodes":204,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10960},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":910},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":592},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5888},{"name":"taint.semantic_traversal_steps","unit":"count","value":58}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-positive.json index 0dca23b..86bf8bd 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1470,"fact_nodes":204,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10960},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":910},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":444},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5880},{"name":"taint.semantic_traversal_steps","unit":"count","value":54}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1470,"fact_nodes":204,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10960},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":910},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":592},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5880},{"name":"taint.semantic_traversal_steps","unit":"count","value":58}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-negative.json index ed9255f..4e5756c 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":854,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4157},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":338},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1281},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":854,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4157},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":339},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1281},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-positive.json index 46b0fda..f989a56 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d675c292efd19770af9ebbe2aa764e00c15032acb0d1678c0190167a0f7743e4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9c0f80aafaf2a94f53b9f8179c52140d25a7b322d042ac3f4b945ee848b00712","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"InfeasibleBranchPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchPositive.java\"],[\"type\",\"InfeasibleBranchPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"890d348073ccf829b7858898dc3e3ce780dd7cbe3b32153962a3b812a48e5899"},"sink":"bifrost:5c1a9caeaade9dafdda24a4f661d62f193cb9d032d5789cdca1c77e79569cc33","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"scenario_id":"bifrost:9d50281963b04ffefc6d8e09e008fdedd3fe0c4c43cd4ef6b244a087b873717c:source-event:0","evidence_refs":["bifrost:4af1d0127003d095c99752f8d59c83f1493d384cb6628a91127f0a1d8bb746a5"]}],"origins_truncated":false,"source_scenarios":["bifrost:9d50281963b04ffefc6d8e09e008fdedd3fe0c4c43cd4ef6b244a087b873717c:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"890d348073ccf829b7858898dc3e3ce780dd7cbe3b32153962a3b812a48e5899","witness_refs":["bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","bifrost:8cecd3aa67e15c383bd48e910e604a2ff2abc1985f9c863daaf878ec93106f71","bifrost:b8b2258c9b13075570aa5f7ce5042ff88c74ee55964ac40726538560faac0e22"],"witness_refs_truncated":false,"projection_facts_hash":"5e1021bb5f0152e23bbd918281170515fcc1dbef97c7ca631c4bcb9973979177"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":262,"end":421},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":272,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":284,"end":285},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":276,"end":285},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":295,"end":390},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":305,"end":390},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":340},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":339},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":415},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:8cecd3aa67e15c383bd48e910e604a2ff2abc1985f9c863daaf878ec93106f71","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":262,"end":421},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":272,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":284,"end":285},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":276,"end":285},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":295,"end":390},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":305,"end":390},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":340},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":339},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":415},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:b8b2258c9b13075570aa5f7ce5042ff88c74ee55964ac40726538560faac0e22","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":262,"end":421},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":272,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":284,"end":285},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":276,"end":285},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":295,"end":390},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":305,"end":390},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":340},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":339},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":415},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","witness_ids":["bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","bifrost:8cecd3aa67e15c383bd48e910e604a2ff2abc1985f9c863daaf878ec93106f71","bifrost:b8b2258c9b13075570aa5f7ce5042ff88c74ee55964ac40726538560faac0e22"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":848,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15717,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4157},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":340},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1272},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"637c124ea59789a7f14203f055343e3ec03658e302ea95219a40910fdcfeb988","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9c0f80aafaf2a94f53b9f8179c52140d25a7b322d042ac3f4b945ee848b00712","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"InfeasibleBranchPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchPositive.java\"],[\"type\",\"InfeasibleBranchPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"890d348073ccf829b7858898dc3e3ce780dd7cbe3b32153962a3b812a48e5899"},"sink":"bifrost:5c1a9caeaade9dafdda24a4f661d62f193cb9d032d5789cdca1c77e79569cc33","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"scenario_id":"bifrost:9d50281963b04ffefc6d8e09e008fdedd3fe0c4c43cd4ef6b244a087b873717c:source-event:0","evidence_refs":["bifrost:4af1d0127003d095c99752f8d59c83f1493d384cb6628a91127f0a1d8bb746a5"]}],"origins_truncated":false,"source_scenarios":["bifrost:9d50281963b04ffefc6d8e09e008fdedd3fe0c4c43cd4ef6b244a087b873717c:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"890d348073ccf829b7858898dc3e3ce780dd7cbe3b32153962a3b812a48e5899","witness_refs":["bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","bifrost:8cecd3aa67e15c383bd48e910e604a2ff2abc1985f9c863daaf878ec93106f71","bifrost:b8b2258c9b13075570aa5f7ce5042ff88c74ee55964ac40726538560faac0e22"],"witness_refs_truncated":false,"projection_facts_hash":"5e1021bb5f0152e23bbd918281170515fcc1dbef97c7ca631c4bcb9973979177"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":262,"end":421},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":272,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":284,"end":285},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":276,"end":285},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":295,"end":390},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":305,"end":390},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":340},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":339},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":415},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:8cecd3aa67e15c383bd48e910e604a2ff2abc1985f9c863daaf878ec93106f71","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":262,"end":421},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":272,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":284,"end":285},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":276,"end":285},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":295,"end":390},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":305,"end":390},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":340},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":339},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":415},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:b8b2258c9b13075570aa5f7ce5042ff88c74ee55964ac40726538560faac0e22","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":262,"end":421},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":272,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":284,"end":285},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":276,"end":285},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":295,"end":390},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":305,"end":390},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":340},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":339},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":415},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","witness_ids":["bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","bifrost:8cecd3aa67e15c383bd48e910e604a2ff2abc1985f9c863daaf878ec93106f71","bifrost:b8b2258c9b13075570aa5f7ce5042ff88c74ee55964ac40726538560faac0e22"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":848,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15725,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4157},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":341},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1272},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-negative.json index 5ded620..6bf353f 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3596},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":359},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1410},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3596},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":359},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1410},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-positive.json index 09b7a47..9f70204 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"1f92fe454cbcd4b57ac4b389249666254dd263d0a9681acd571ca396324a9095","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:4f548819f5c59742da454c9eafa13963d15c7062a9cd5f92fec7a08a33ed4523","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"LocalChainPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.java\"],[\"type\",\"LocalChainPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"0af86939e5a6575da57e49bc560821f46f672be6bf65b9775063198199fe4a03"},"sink":"bifrost:9466eff55f6af354b4a74a031cbc9f3217ddd6fa4ee1cd41449a9505b1a81f20","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:6285e1b9387576721d0ce98a7341d821854878078a479724b751fa9ba375d330:source-event:0","evidence_refs":["bifrost:e5c5f26407ccc7f4b180b16216e9f6c67fec21d1457cda94f7e5c5dfec7e5f05"]}],"origins_truncated":false,"source_scenarios":["bifrost:6285e1b9387576721d0ce98a7341d821854878078a479724b751fa9ba375d330:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0af86939e5a6575da57e49bc560821f46f672be6bf65b9775063198199fe4a03","witness_refs":["bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","bifrost:77b1bb06087ee18e49c2780c1920e88537bcf1e0195f13b45076ae01cda11da6","bifrost:a654cba6439adceeb4fdf386868bff821cedd28cf4c1474d2889e1bdbf13bf59"],"witness_refs_truncated":false,"projection_facts_hash":"0cf358ebe972b632e27af016b283f7ab4cf1c5325d438567d87faa053a14ddb1"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":244,"end":435},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":254,"end":279},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":258,"end":278},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":288,"end":307},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":292,"end":306},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":351,"end":370},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":355,"end":369},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":429},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3259},{"id":"bifrost:77b1bb06087ee18e49c2780c1920e88537bcf1e0195f13b45076ae01cda11da6","steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":244,"end":435},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":254,"end":279},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":258,"end":278},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":288,"end":307},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":292,"end":306},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":351,"end":370},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":355,"end":369},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":429},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3259},{"id":"bifrost:a654cba6439adceeb4fdf386868bff821cedd28cf4c1474d2889e1bdbf13bf59","steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":244,"end":435},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":254,"end":279},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":258,"end":278},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":288,"end":307},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":292,"end":306},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":351,"end":370},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":355,"end":369},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":429},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3259}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","witness_ids":["bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","bifrost:77b1bb06087ee18e49c2780c1920e88537bcf1e0195f13b45076ae01cda11da6","bifrost:a654cba6439adceeb4fdf386868bff821cedd28cf4c1474d2889e1bdbf13bf59"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"first"},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"second"},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":876,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15945,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3596},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":359},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1314},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"889c34ac1f971ad5e3f273fe6ff07f6122a11d6fb34b3a3f6577f1923aef1a8a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:4f548819f5c59742da454c9eafa13963d15c7062a9cd5f92fec7a08a33ed4523","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"LocalChainPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.java\"],[\"type\",\"LocalChainPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"0af86939e5a6575da57e49bc560821f46f672be6bf65b9775063198199fe4a03"},"sink":"bifrost:9466eff55f6af354b4a74a031cbc9f3217ddd6fa4ee1cd41449a9505b1a81f20","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:6285e1b9387576721d0ce98a7341d821854878078a479724b751fa9ba375d330:source-event:0","evidence_refs":["bifrost:e5c5f26407ccc7f4b180b16216e9f6c67fec21d1457cda94f7e5c5dfec7e5f05"]}],"origins_truncated":false,"source_scenarios":["bifrost:6285e1b9387576721d0ce98a7341d821854878078a479724b751fa9ba375d330:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0af86939e5a6575da57e49bc560821f46f672be6bf65b9775063198199fe4a03","witness_refs":["bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","bifrost:77b1bb06087ee18e49c2780c1920e88537bcf1e0195f13b45076ae01cda11da6","bifrost:a654cba6439adceeb4fdf386868bff821cedd28cf4c1474d2889e1bdbf13bf59"],"witness_refs_truncated":false,"projection_facts_hash":"0cf358ebe972b632e27af016b283f7ab4cf1c5325d438567d87faa053a14ddb1"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":244,"end":435},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":254,"end":279},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":258,"end":278},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":288,"end":307},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":292,"end":306},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":351,"end":370},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":355,"end":369},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":429},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3259},{"id":"bifrost:77b1bb06087ee18e49c2780c1920e88537bcf1e0195f13b45076ae01cda11da6","steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":244,"end":435},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":254,"end":279},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":258,"end":278},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":288,"end":307},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":292,"end":306},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":351,"end":370},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":355,"end":369},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":429},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3259},{"id":"bifrost:a654cba6439adceeb4fdf386868bff821cedd28cf4c1474d2889e1bdbf13bf59","steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":244,"end":435},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":254,"end":279},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":258,"end":278},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":288,"end":307},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":292,"end":306},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":351,"end":370},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":355,"end":369},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":429},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3259}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","witness_ids":["bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","bifrost:77b1bb06087ee18e49c2780c1920e88537bcf1e0195f13b45076ae01cda11da6","bifrost:a654cba6439adceeb4fdf386868bff821cedd28cf4c1474d2889e1bdbf13bf59"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"first"},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"second"},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":876,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15953,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3596},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":359},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1314},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-negative.json index 2256e51..2d99c32 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":758,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3745},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":320},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1137},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":758,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3745},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":320},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1137},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-positive.json index d0fd3d9..1d7b097 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"22f3f6d92031ded265decebf8f6339be2f05b4792b859da03250d75402131996","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:205d23c7deb28e35d36e8218d8f2f3af6a9eae6be7f099c0acbfbfb6e9af0e54","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"LocalOverwritePositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.java\"],[\"type\",\"LocalOverwritePositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"42aca0424e7d1316d080c647bac2993963613324013a125667e51b361d0bcbc9"},"sink":"bifrost:ef0d5b16abb78d17a41a713df4005acfce96726f02868805925d94bba13a00a7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:36877ffcfea78e2c367b718406693c8bb72756b251c7e833b54607d6abf0b554:source-event:0","evidence_refs":["bifrost:a70fb8b726799655bbcfe5b1472334652b4352b746bbb9aee835958ea168077b"]}],"origins_truncated":false,"source_scenarios":["bifrost:36877ffcfea78e2c367b718406693c8bb72756b251c7e833b54607d6abf0b554:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"42aca0424e7d1316d080c647bac2993963613324013a125667e51b361d0bcbc9","witness_refs":["bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","bifrost:cd3aac3d921a3178a4a807c6c846961da7ea4afd2f88ae02b0e97676f62f50c7","bifrost:f3cdb744061525781454cd103a877eaa49bcd86c3bc3e1f1f4daea3bf849de53"],"witness_refs_truncated":false,"projection_facts_hash":"f20f0af54362020649a497e6864d22cdabca93ca0faa9429fe773f2333043e6d"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":256,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":266,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":270,"end":290},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":314},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2763},{"id":"bifrost:cd3aac3d921a3178a4a807c6c846961da7ea4afd2f88ae02b0e97676f62f50c7","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":256,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":266,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":270,"end":290},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":314},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2763},{"id":"bifrost:f3cdb744061525781454cd103a877eaa49bcd86c3bc3e1f1f4daea3bf849de53","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":256,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":266,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":270,"end":290},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":314},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2763}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","witness_ids":["bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","bifrost:cd3aac3d921a3178a4a807c6c846961da7ea4afd2f88ae02b0e97676f62f50c7","bifrost:f3cdb744061525781454cd103a877eaa49bcd86c3bc3e1f1f4daea3bf849de53"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14481,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3745},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":320},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1170},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"bff9c17afe321407d2f44edbf4472003228a59daf9a81dc4233fa85f58d70916","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:205d23c7deb28e35d36e8218d8f2f3af6a9eae6be7f099c0acbfbfb6e9af0e54","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"LocalOverwritePositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.java\"],[\"type\",\"LocalOverwritePositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"42aca0424e7d1316d080c647bac2993963613324013a125667e51b361d0bcbc9"},"sink":"bifrost:ef0d5b16abb78d17a41a713df4005acfce96726f02868805925d94bba13a00a7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:36877ffcfea78e2c367b718406693c8bb72756b251c7e833b54607d6abf0b554:source-event:0","evidence_refs":["bifrost:a70fb8b726799655bbcfe5b1472334652b4352b746bbb9aee835958ea168077b"]}],"origins_truncated":false,"source_scenarios":["bifrost:36877ffcfea78e2c367b718406693c8bb72756b251c7e833b54607d6abf0b554:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"42aca0424e7d1316d080c647bac2993963613324013a125667e51b361d0bcbc9","witness_refs":["bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","bifrost:cd3aac3d921a3178a4a807c6c846961da7ea4afd2f88ae02b0e97676f62f50c7","bifrost:f3cdb744061525781454cd103a877eaa49bcd86c3bc3e1f1f4daea3bf849de53"],"witness_refs_truncated":false,"projection_facts_hash":"f20f0af54362020649a497e6864d22cdabca93ca0faa9429fe773f2333043e6d"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":256,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":266,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":270,"end":290},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":314},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2763},{"id":"bifrost:cd3aac3d921a3178a4a807c6c846961da7ea4afd2f88ae02b0e97676f62f50c7","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":256,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":266,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":270,"end":290},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":314},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2763},{"id":"bifrost:f3cdb744061525781454cd103a877eaa49bcd86c3bc3e1f1f4daea3bf849de53","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":256,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":266,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":270,"end":290},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":314},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2763}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","witness_ids":["bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","bifrost:cd3aac3d921a3178a4a807c6c846961da7ea4afd2f88ae02b0e97676f62f50c7","bifrost:f3cdb744061525781454cd103a877eaa49bcd86c3bc3e1f1f4daea3bf849de53"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14489,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3745},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":320},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1170},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-negative.json index 67ca7b6..798c1e4 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":892,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4922},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":483},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1338},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":892,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4922},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1338},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-positive.json index 424e2d9..fcb6ee7 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"6ac921227449a710a7de4382f79a52a202ed76152b9a29d79f367380fe20455c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:140284521b31648f7b910d867cd2d0d52a9cc39c9c456bf1ad1172aace7046fb","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"LoopCarriedPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.java\"],[\"type\",\"LoopCarriedPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"fe4aab6665fb3dbd6e488de6a688a94095aab90bb840c1a514ffacc70b178761"},"sink":"bifrost:f5ac9f1666648af29775902d69dc2ef75a20cceacca5b1c0c3e45ab9dbd8386c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:8dad2bed68d805e49b89161c7190ea19454e5a715bf269b399f5999c1efd20ed:source-event:0","evidence_refs":["bifrost:4c87abff720f78d433d9a4b1c9ea44760b1078c9426979435fed795e1eea2081"]}],"origins_truncated":false,"source_scenarios":["bifrost:8dad2bed68d805e49b89161c7190ea19454e5a715bf269b399f5999c1efd20ed:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"fe4aab6665fb3dbd6e488de6a688a94095aab90bb840c1a514ffacc70b178761","witness_refs":["bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","bifrost:99dcd7a8dfaf43b1e1701702ded31576773c7091f2744ccaec7c9bc3200c0708","bifrost:fcfbec922316c5988b3dc35d6cafee4f88e1977ac964d706ffc22743effb9cbc"],"witness_refs_truncated":false,"projection_facts_hash":"18ec3fb79d5239df454161e1a4ae2b3680cd9a93168b1b96628a93ab9f81acb4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":247,"end":459},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":257,"end":282},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":261,"end":281},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":291,"end":428},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":296,"end":314},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":312,"end":313},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":343,"end":428},"region":{"start_line":12,"start_column":61,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":383},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":373,"end":382},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":382},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":339},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":327,"end":328},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":453},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5681},{"id":"bifrost:99dcd7a8dfaf43b1e1701702ded31576773c7091f2744ccaec7c9bc3200c0708","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":247,"end":459},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":257,"end":282},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":261,"end":281},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":291,"end":428},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":296,"end":314},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":312,"end":313},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":343,"end":428},"region":{"start_line":12,"start_column":61,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":383},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":373,"end":382},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":382},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":339},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":327,"end":328},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":453},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5681},{"id":"bifrost:fcfbec922316c5988b3dc35d6cafee4f88e1977ac964d706ffc22743effb9cbc","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":247,"end":459},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":257,"end":282},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":261,"end":281},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":291,"end":428},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":296,"end":314},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":312,"end":313},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":343,"end":428},"region":{"start_line":12,"start_column":61,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":383},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":373,"end":382},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":382},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":339},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":327,"end":328},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":453},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5681}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","witness_ids":["bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","bifrost:99dcd7a8dfaf43b1e1701702ded31576773c7091f2744ccaec7c9bc3200c0708","bifrost:fcfbec922316c5988b3dc35d6cafee4f88e1977ac964d706ffc22743effb9cbc"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"value"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":924,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23217,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5342},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":526},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1386},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"111efe2060d965135b436bde58d8afa030251b1a333f98c6b997f29cd7f39394","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:140284521b31648f7b910d867cd2d0d52a9cc39c9c456bf1ad1172aace7046fb","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"LoopCarriedPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.java\"],[\"type\",\"LoopCarriedPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"fe4aab6665fb3dbd6e488de6a688a94095aab90bb840c1a514ffacc70b178761"},"sink":"bifrost:f5ac9f1666648af29775902d69dc2ef75a20cceacca5b1c0c3e45ab9dbd8386c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:8dad2bed68d805e49b89161c7190ea19454e5a715bf269b399f5999c1efd20ed:source-event:0","evidence_refs":["bifrost:4c87abff720f78d433d9a4b1c9ea44760b1078c9426979435fed795e1eea2081"]}],"origins_truncated":false,"source_scenarios":["bifrost:8dad2bed68d805e49b89161c7190ea19454e5a715bf269b399f5999c1efd20ed:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"fe4aab6665fb3dbd6e488de6a688a94095aab90bb840c1a514ffacc70b178761","witness_refs":["bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","bifrost:99dcd7a8dfaf43b1e1701702ded31576773c7091f2744ccaec7c9bc3200c0708","bifrost:fcfbec922316c5988b3dc35d6cafee4f88e1977ac964d706ffc22743effb9cbc"],"witness_refs_truncated":false,"projection_facts_hash":"18ec3fb79d5239df454161e1a4ae2b3680cd9a93168b1b96628a93ab9f81acb4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":247,"end":459},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":257,"end":282},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":261,"end":281},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":291,"end":428},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":296,"end":314},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":312,"end":313},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":343,"end":428},"region":{"start_line":12,"start_column":61,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":383},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":373,"end":382},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":382},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":339},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":327,"end":328},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":453},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5681},{"id":"bifrost:99dcd7a8dfaf43b1e1701702ded31576773c7091f2744ccaec7c9bc3200c0708","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":247,"end":459},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":257,"end":282},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":261,"end":281},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":291,"end":428},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":296,"end":314},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":312,"end":313},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":343,"end":428},"region":{"start_line":12,"start_column":61,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":383},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":373,"end":382},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":382},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":339},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":327,"end":328},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":453},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5681},{"id":"bifrost:fcfbec922316c5988b3dc35d6cafee4f88e1977ac964d706ffc22743effb9cbc","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":247,"end":459},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":257,"end":282},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":261,"end":281},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":291,"end":428},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":296,"end":314},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":312,"end":313},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":343,"end":428},"region":{"start_line":12,"start_column":61,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":383},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":373,"end":382},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":382},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":339},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":327,"end":328},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":453},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5681}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","witness_ids":["bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","bifrost:99dcd7a8dfaf43b1e1701702ded31576773c7091f2744ccaec7c9bc3200c0708","bifrost:fcfbec922316c5988b3dc35d6cafee4f88e1977ac964d706ffc22743effb9cbc"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"value"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":924,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23225,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5342},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":527},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1386},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-negative.json index f30eabe..a7e0cb3 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.java:MapIterationNegative.java.MapIterationNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1372,"fact_nodes":186,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3297,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10697},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":742},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6174},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.java:MapIterationNegative.java.MapIterationNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1372,"fact_nodes":186,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3297,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10697},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":742},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6174},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-positive.json index 04d1731..a2fbd6a 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.java:MapIterationPositive.java.MapIterationPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1376,"fact_nodes":186,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3297,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10697},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":742},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6192},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.java:MapIterationPositive.java.MapIterationPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1376,"fact_nodes":186,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3297,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10697},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":742},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6192},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-negative.json index e18ae1c..17cecf1 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.java:NestedAccessPathNegative.java.NestedAccessPathNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1328,"fact_nodes":204,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11223},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":836},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":408},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3984},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.java:NestedAccessPathNegative.java.NestedAccessPathNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1328,"fact_nodes":204,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11023},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":836},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":408},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3984},{"name":"taint.semantic_traversal_steps","unit":"count","value":36}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-positive.json index f1b31cf..85777bb 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.java:NestedAccessPathPositive.java.NestedAccessPathPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1328,"fact_nodes":204,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11223},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":836},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":408},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3984},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.java:NestedAccessPathPositive.java.NestedAccessPathPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1328,"fact_nodes":204,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11023},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":836},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":408},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3984},{"name":"taint.semantic_traversal_steps","unit":"count","value":36}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-negative.json index b9c4a14..3ef22bb 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1080,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7147},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":530},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2700},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1080,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7147},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":559},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":341},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2700},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-positive.json index ec3b8e3..392f606 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"04058f50b9d97e8b0fe9def0d65d66118bdd85b30d7042787d3a11c4b2e4ff63","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"related":[{"relationship":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:761d1139e364bcf2ed6f8deb718c481011506bec4e40643b3939fbc3aec4c9a3","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ObjectSeparationPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ObjectSeparationPositive.java\"],[\"type\",\"ObjectSeparationPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"e11745a1536208b01f608053ed205d19a8d0cabd82a94a5ea017dd990934eee2"},"sink":"bifrost:03842588c3f354294122e87de293bd34d1e6edf12f36738a1980be9c39d8f10a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"scenario_id":"bifrost:7e33b63bd6f76f1a337e77609effe3e9a07f82428a4ff2453648c7abd6d7e81a:source-event:0","evidence_refs":["bifrost:468ba4e09c4bc90be89f52f0845028e99dd404c088aaef88abd9e47f024fe2e5"]}],"origins_truncated":false,"source_scenarios":["bifrost:7e33b63bd6f76f1a337e77609effe3e9a07f82428a4ff2453648c7abd6d7e81a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e11745a1536208b01f608053ed205d19a8d0cabd82a94a5ea017dd990934eee2","witness_refs":["bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","bifrost:dbf31a627494ac0bb260dbf8bd800cf410101e8e5a72f61475017550c8d93452","bifrost:f25fce44180ed50ecb6f3961dfae5841e9f5f4d58f621c3dc5dfafc7e7b228ad"],"witness_refs_truncated":false,"projection_facts_hash":"6dc480e4f6a4e9d38c304e2ab53be33bb2b66f1f62b8193784e40a268cb66901"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":320,"end":539},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":330,"end":360},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":337,"end":359},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":369,"end":397},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":376,"end":396},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":435},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":413},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":500},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":489},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":498,"end":499},"region":{"start_line":18,"start_column":23,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":499},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":533},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":525},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5451},{"id":"bifrost:dbf31a627494ac0bb260dbf8bd800cf410101e8e5a72f61475017550c8d93452","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":320,"end":539},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":330,"end":360},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":337,"end":359},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":369,"end":397},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":376,"end":396},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":435},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":413},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":500},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":489},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":498,"end":499},"region":{"start_line":18,"start_column":23,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":499},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":533},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":525},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5451},{"id":"bifrost:f25fce44180ed50ecb6f3961dfae5841e9f5f4d58f621c3dc5dfafc7e7b228ad","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":320,"end":539},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":330,"end":360},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":337,"end":359},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":369,"end":397},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":376,"end":396},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":435},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":413},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":500},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":489},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":498,"end":499},"region":{"start_line":18,"start_column":23,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":499},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":533},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":525},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5451}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","witness_ids":["bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","bifrost:dbf31a627494ac0bb260dbf8bd800cf410101e8e5a72f61475017550c8d93452","bifrost:f25fce44180ed50ecb6f3961dfae5841e9f5f4d58f621c3dc5dfafc7e7b228ad"],"steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"tainted.value"},{"kind":"sink","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1084,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22601,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7147},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":530},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2710},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f573e5960033ed7f7998fa36bb9dce466a122de762c3c71354263dc6a7c38c57","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"related":[{"relationship":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:761d1139e364bcf2ed6f8deb718c481011506bec4e40643b3939fbc3aec4c9a3","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ObjectSeparationPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ObjectSeparationPositive.java\"],[\"type\",\"ObjectSeparationPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"e11745a1536208b01f608053ed205d19a8d0cabd82a94a5ea017dd990934eee2"},"sink":"bifrost:03842588c3f354294122e87de293bd34d1e6edf12f36738a1980be9c39d8f10a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"scenario_id":"bifrost:7e33b63bd6f76f1a337e77609effe3e9a07f82428a4ff2453648c7abd6d7e81a:source-event:0","evidence_refs":["bifrost:468ba4e09c4bc90be89f52f0845028e99dd404c088aaef88abd9e47f024fe2e5"]}],"origins_truncated":false,"source_scenarios":["bifrost:7e33b63bd6f76f1a337e77609effe3e9a07f82428a4ff2453648c7abd6d7e81a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e11745a1536208b01f608053ed205d19a8d0cabd82a94a5ea017dd990934eee2","witness_refs":["bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","bifrost:dbf31a627494ac0bb260dbf8bd800cf410101e8e5a72f61475017550c8d93452","bifrost:f25fce44180ed50ecb6f3961dfae5841e9f5f4d58f621c3dc5dfafc7e7b228ad"],"witness_refs_truncated":false,"projection_facts_hash":"6dc480e4f6a4e9d38c304e2ab53be33bb2b66f1f62b8193784e40a268cb66901"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":320,"end":539},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":330,"end":360},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":337,"end":359},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":369,"end":397},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":376,"end":396},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":435},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":413},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":500},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":489},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":498,"end":499},"region":{"start_line":18,"start_column":23,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":499},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":533},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":525},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5451},{"id":"bifrost:dbf31a627494ac0bb260dbf8bd800cf410101e8e5a72f61475017550c8d93452","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":320,"end":539},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":330,"end":360},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":337,"end":359},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":369,"end":397},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":376,"end":396},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":435},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":413},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":500},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":489},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":498,"end":499},"region":{"start_line":18,"start_column":23,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":499},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":533},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":525},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5451},{"id":"bifrost:f25fce44180ed50ecb6f3961dfae5841e9f5f4d58f621c3dc5dfafc7e7b228ad","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":320,"end":539},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":330,"end":360},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":337,"end":359},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":369,"end":397},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":376,"end":396},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":435},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":413},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":500},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":489},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":498,"end":499},"region":{"start_line":18,"start_column":23,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":499},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":533},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":525},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5451}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","witness_ids":["bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","bifrost:dbf31a627494ac0bb260dbf8bd800cf410101e8e5a72f61475017550c8d93452","bifrost:f25fce44180ed50ecb6f3961dfae5841e9f5f4d58f621c3dc5dfafc7e7b228ad"],"steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"tainted.value"},{"kind":"sink","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1084,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22609,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7147},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":559},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":341},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2710},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-negative.json index ad8200e..84f3ac2 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1060,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7143},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":587},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":255},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2650},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1060,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7143},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":588},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":255},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2650},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-positive.json index 7f5400b..70c392c 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"c1272970b71ce93c948edfc57c0d25e4b0a6ada03361d15a9718f88da03c1a78","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":526},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"related":[{"relationship":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e7afbac4f61dba83b6eb4dbded7caf273f0d1bdf8d52f1264003a3b71fa5fbfd","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"RecursiveCarryPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"RecursiveCarryPositive.java\"],[\"type\",\"RecursiveCarryPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"24707609246cd7688e6a7135beb26a0a7515e4ad639fb9d93dda9c8fe5afdddd"},"sink":"bifrost:a545cb64723a8f7acc11a5055f8e7576fe5c77ce0bfdd7780ed37ec70114fbf1","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"scenario_id":"bifrost:667c57f7a5a05043b246cc4c16cea229839f9d29c745f0078826657e6544e86f:source-event:0","evidence_refs":["bifrost:75fc8ef1d85f5132709539b811034c9b9d8a071d401f46ea9e301f6af2c640f9"]}],"origins_truncated":false,"source_scenarios":["bifrost:667c57f7a5a05043b246cc4c16cea229839f9d29c745f0078826657e6544e86f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"24707609246cd7688e6a7135beb26a0a7515e4ad639fb9d93dda9c8fe5afdddd","witness_refs":["bifrost:96dfb81ddee7d527d9c61ae8392bc9b748e5e868944300660ec9804937dc6be9","bifrost:b3feaceffbc5b54aa287d38980a10b4a12c093e909a75836cc22ea8e1a3242b2","bifrost:c0eb785e95910205dccb5dc8ce9461b3c0b56dad5e251f313d699fa6905f35a9"],"witness_refs_truncated":false,"projection_facts_hash":"b608e8d133903da884e8bb8f4fbcc326de7fa0815e12f16580a3cfa0b7261315"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:96dfb81ddee7d527d9c61ae8392bc9b748e5e868944300660ec9804937dc6be9","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":466,"end":533},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":466,"end":533},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":484,"end":533},"region":{"start_line":17,"start_column":23,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":527},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":523,"end":524},"region":{"start_line":18,"start_column":38,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":277,"end":460},"region":{"start_line":10,"start_column":44,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":324,"end":414},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":333},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":337,"end":338},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":338},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":338},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":340,"end":414},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":526},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4638},{"id":"bifrost:b3feaceffbc5b54aa287d38980a10b4a12c093e909a75836cc22ea8e1a3242b2","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":466,"end":533},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":466,"end":533},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":484,"end":533},"region":{"start_line":17,"start_column":23,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":527},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":523,"end":524},"region":{"start_line":18,"start_column":38,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":277,"end":460},"region":{"start_line":10,"start_column":44,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":324,"end":414},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":333},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":337,"end":338},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":338},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":338},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":340,"end":414},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":526},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4638},{"id":"bifrost:c0eb785e95910205dccb5dc8ce9461b3c0b56dad5e251f313d699fa6905f35a9","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":466,"end":533},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":466,"end":533},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":484,"end":533},"region":{"start_line":17,"start_column":23,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":527},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":523,"end":524},"region":{"start_line":18,"start_column":38,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":277,"end":460},"region":{"start_line":10,"start_column":44,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":324,"end":414},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":333},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":337,"end":338},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":338},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":338},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":340,"end":414},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":526},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4638}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:96dfb81ddee7d527d9c61ae8392bc9b748e5e868944300660ec9804937dc6be9","witness_ids":["bifrost:96dfb81ddee7d527d9c61ae8392bc9b748e5e868944300660ec9804937dc6be9","bifrost:b3feaceffbc5b54aa287d38980a10b4a12c093e909a75836cc22ea8e1a3242b2","bifrost:c0eb785e95910205dccb5dc8ce9461b3c0b56dad5e251f313d699fa6905f35a9"],"steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"carry(dfb_source(), 5)"},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"return value;"},{"kind":"return","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"return from carry(dfb_source(), 5)"},{"kind":"sink","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":526},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"dfb_sink(carry(dfb_source(), 5))"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1072,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20106,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7143},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":587},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":255},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2680},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"1cf9bed265a770b8f364d11ca458828f53b93a3a8059f0e9f1032cdf5b1918ab","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":526},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"related":[{"relationship":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e7afbac4f61dba83b6eb4dbded7caf273f0d1bdf8d52f1264003a3b71fa5fbfd","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"RecursiveCarryPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"RecursiveCarryPositive.java\"],[\"type\",\"RecursiveCarryPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"24707609246cd7688e6a7135beb26a0a7515e4ad639fb9d93dda9c8fe5afdddd"},"sink":"bifrost:a545cb64723a8f7acc11a5055f8e7576fe5c77ce0bfdd7780ed37ec70114fbf1","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"scenario_id":"bifrost:667c57f7a5a05043b246cc4c16cea229839f9d29c745f0078826657e6544e86f:source-event:0","evidence_refs":["bifrost:75fc8ef1d85f5132709539b811034c9b9d8a071d401f46ea9e301f6af2c640f9"]}],"origins_truncated":false,"source_scenarios":["bifrost:667c57f7a5a05043b246cc4c16cea229839f9d29c745f0078826657e6544e86f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"24707609246cd7688e6a7135beb26a0a7515e4ad639fb9d93dda9c8fe5afdddd","witness_refs":["bifrost:96dfb81ddee7d527d9c61ae8392bc9b748e5e868944300660ec9804937dc6be9","bifrost:b3feaceffbc5b54aa287d38980a10b4a12c093e909a75836cc22ea8e1a3242b2","bifrost:c0eb785e95910205dccb5dc8ce9461b3c0b56dad5e251f313d699fa6905f35a9"],"witness_refs_truncated":false,"projection_facts_hash":"b608e8d133903da884e8bb8f4fbcc326de7fa0815e12f16580a3cfa0b7261315"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:96dfb81ddee7d527d9c61ae8392bc9b748e5e868944300660ec9804937dc6be9","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":466,"end":533},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":466,"end":533},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":484,"end":533},"region":{"start_line":17,"start_column":23,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":527},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":523,"end":524},"region":{"start_line":18,"start_column":38,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":277,"end":460},"region":{"start_line":10,"start_column":44,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":324,"end":414},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":333},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":337,"end":338},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":338},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":338},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":340,"end":414},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":526},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4638},{"id":"bifrost:b3feaceffbc5b54aa287d38980a10b4a12c093e909a75836cc22ea8e1a3242b2","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":466,"end":533},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":466,"end":533},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":484,"end":533},"region":{"start_line":17,"start_column":23,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":527},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":523,"end":524},"region":{"start_line":18,"start_column":38,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":277,"end":460},"region":{"start_line":10,"start_column":44,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":324,"end":414},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":333},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":337,"end":338},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":338},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":338},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":340,"end":414},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":526},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4638},{"id":"bifrost:c0eb785e95910205dccb5dc8ce9461b3c0b56dad5e251f313d699fa6905f35a9","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":466,"end":533},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":466,"end":533},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":484,"end":533},"region":{"start_line":17,"start_column":23,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":527},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":523,"end":524},"region":{"start_line":18,"start_column":38,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":277,"end":460},"region":{"start_line":10,"start_column":44,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":324,"end":414},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":333},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":337,"end":338},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":338},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":328,"end":338},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":340,"end":414},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":238,"end":460},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":526},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4638}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:96dfb81ddee7d527d9c61ae8392bc9b748e5e868944300660ec9804937dc6be9","witness_ids":["bifrost:96dfb81ddee7d527d9c61ae8392bc9b748e5e868944300660ec9804937dc6be9","bifrost:b3feaceffbc5b54aa287d38980a10b4a12c093e909a75836cc22ea8e1a3242b2","bifrost:c0eb785e95910205dccb5dc8ce9461b3c0b56dad5e251f313d699fa6905f35a9"],"steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":509,"end":521},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"carry(dfb_source(), 5)"},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":354,"end":367},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":26}},"label":"return value;"},{"kind":"return","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":503,"end":525},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"return from carry(dfb_source(), 5)"},{"kind":"sink","location":{"path":"RecursiveCarryPositive.java","byte_span":{"start":494,"end":526},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"dfb_sink(carry(dfb_source(), 5))"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1072,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20114,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7143},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":588},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":255},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2680},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-negative.json index f75dd3d..24466e1 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1604,"fact_nodes":166,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12143},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":730},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":360},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5614},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1604,"fact_nodes":166,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12143},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":730},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":360},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5614},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-positive.json index f75dd3d..24466e1 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1604,"fact_nodes":166,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12143},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":730},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":360},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5614},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1604,"fact_nodes":166,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12143},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":730},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":360},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5614},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-negative.json index 40c3def..c462633 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":914,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5244},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":398},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1828},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":914,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5244},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":398},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1828},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-positive.json index 524ad1d..22290cf 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d7dfe7cce7c8b9cf1bc87b59bdaf21ab0f06fd9fb32c6013ece38b9773d8637f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:21b525766d6fdc88315272c076fa816f5a7f8f7d7ba2652543724a2b66d28885","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ReturnRelayOneHopPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.java\"],[\"type\",\"ReturnRelayOneHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"85284420d95c528b322ab3d7ce097d4007704a8541c7af284b95b41f7b5f28a0"},"sink":"bifrost:3b2dedd24923f92bfb08cd2364c4cd5a82253c5fea73b7d497df5560f6786573","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"scenario_id":"bifrost:4bc20d5c38a2a0aa4e3e3143804b70151ab3e955b9cb4e59b0fe6116e17a60cf:source-event:0","evidence_refs":["bifrost:362c3b6fc7790c42b5858f4ed0e4b41ed33d42290b2797ea5fa9da8d957a1db4"]}],"origins_truncated":false,"source_scenarios":["bifrost:4bc20d5c38a2a0aa4e3e3143804b70151ab3e955b9cb4e59b0fe6116e17a60cf:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"85284420d95c528b322ab3d7ce097d4007704a8541c7af284b95b41f7b5f28a0","witness_refs":["bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","bifrost:68faf616c0e17a8fd158e91d357985e13ecefb947bb0e76adaa5bc205a6eb715","bifrost:7ad2a5779514545aba2a86055b0ae205f5119d8cecb686efc11964e2146895b0"],"witness_refs_truncated":false,"projection_facts_hash":"3ee4dc03f60f872c9c5dec162fd40cfe180f681da229633258962bbe6e561df8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":357,"end":432},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":367,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":371,"end":399},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":426},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3946},{"id":"bifrost:68faf616c0e17a8fd158e91d357985e13ecefb947bb0e76adaa5bc205a6eb715","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":357,"end":432},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":367,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":371,"end":399},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":426},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3946},{"id":"bifrost:7ad2a5779514545aba2a86055b0ae205f5119d8cecb686efc11964e2146895b0","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":357,"end":432},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":367,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":371,"end":399},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":426},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3946}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","witness_ids":["bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","bifrost:68faf616c0e17a8fd158e91d357985e13ecefb947bb0e76adaa5bc205a6eb715","bifrost:7ad2a5779514545aba2a86055b0ae205f5119d8cecb686efc11964e2146895b0"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":870,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18048,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5244},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":398},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1740},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"0689cf9329f555b18bf9fc7ac43c49f347c1beb964bd43995399a582bbde1dbb","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:21b525766d6fdc88315272c076fa816f5a7f8f7d7ba2652543724a2b66d28885","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ReturnRelayOneHopPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.java\"],[\"type\",\"ReturnRelayOneHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"85284420d95c528b322ab3d7ce097d4007704a8541c7af284b95b41f7b5f28a0"},"sink":"bifrost:3b2dedd24923f92bfb08cd2364c4cd5a82253c5fea73b7d497df5560f6786573","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"scenario_id":"bifrost:4bc20d5c38a2a0aa4e3e3143804b70151ab3e955b9cb4e59b0fe6116e17a60cf:source-event:0","evidence_refs":["bifrost:362c3b6fc7790c42b5858f4ed0e4b41ed33d42290b2797ea5fa9da8d957a1db4"]}],"origins_truncated":false,"source_scenarios":["bifrost:4bc20d5c38a2a0aa4e3e3143804b70151ab3e955b9cb4e59b0fe6116e17a60cf:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"85284420d95c528b322ab3d7ce097d4007704a8541c7af284b95b41f7b5f28a0","witness_refs":["bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","bifrost:68faf616c0e17a8fd158e91d357985e13ecefb947bb0e76adaa5bc205a6eb715","bifrost:7ad2a5779514545aba2a86055b0ae205f5119d8cecb686efc11964e2146895b0"],"witness_refs_truncated":false,"projection_facts_hash":"3ee4dc03f60f872c9c5dec162fd40cfe180f681da229633258962bbe6e561df8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":357,"end":432},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":367,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":371,"end":399},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":426},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3946},{"id":"bifrost:68faf616c0e17a8fd158e91d357985e13ecefb947bb0e76adaa5bc205a6eb715","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":357,"end":432},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":367,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":371,"end":399},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":426},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3946},{"id":"bifrost:7ad2a5779514545aba2a86055b0ae205f5119d8cecb686efc11964e2146895b0","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":357,"end":432},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":367,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":371,"end":399},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":426},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3946}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","witness_ids":["bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","bifrost:68faf616c0e17a8fd158e91d357985e13ecefb947bb0e76adaa5bc205a6eb715","bifrost:7ad2a5779514545aba2a86055b0ae205f5119d8cecb686efc11964e2146895b0"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":870,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18056,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5244},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":398},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1740},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-negative.json index 75e7f70..9e46ee5 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1192,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6964},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":513},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2980},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1192,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6964},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":513},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2980},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-positive.json index fb40765..6595e21 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"212eae656c198295b9738db5493cc5040d7ad5228e820cc1fab20890ab3a6e9d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:3540434f59d5da5b944da4cbf0cda80d2800fdafc8a178dad42a12d32f97031a","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ReturnRelayTwoHopPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayTwoHopPositive.java\"],[\"type\",\"ReturnRelayTwoHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"3ad0a3d5705aa5aa78ed3e74eb7a48f079b8677ecaf52b00e68e60d1777ef36f"},"sink":"bifrost:2a896036eedfe79b51ccbeb768e010a141a76895a61f6827f884a921c92643ce","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"scenario_id":"bifrost:39dc7fddd1996b031ae79e9e7fa745873fcbb6044dd61b657af2a6a1d945183a:source-event:0","evidence_refs":["bifrost:a1cfb9095fd843579f4b6ae67d5456417082487719492924993f5fa178b2cee4"]}],"origins_truncated":false,"source_scenarios":["bifrost:39dc7fddd1996b031ae79e9e7fa745873fcbb6044dd61b657af2a6a1d945183a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"3ad0a3d5705aa5aa78ed3e74eb7a48f079b8677ecaf52b00e68e60d1777ef36f","witness_refs":["bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","bifrost:ee625b62be57071179d8ba05d2eb050b9444c1920ef1d439241919d22b76b1c0","bifrost:f4c60fd4512937fe857c9cf0770bbc351b729d0d4bf82cd28f8ff5e3c8478694"],"witness_refs_truncated":false,"projection_facts_hash":"c5584520106e5d49df1c188f25058d2b74c40bb7d339f7d893fab247d08df08b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":481,"end":562},"region":{"start_line":18,"start_column":23,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":491,"end":530},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":304,"end":383},"region":{"start_line":12,"start_column":39,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":198,"end":264},"region":{"start_line":8,"start_column":38,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":495,"end":529},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":556},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5660},{"id":"bifrost:ee625b62be57071179d8ba05d2eb050b9444c1920ef1d439241919d22b76b1c0","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":481,"end":562},"region":{"start_line":18,"start_column":23,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":491,"end":530},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":304,"end":383},"region":{"start_line":12,"start_column":39,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":198,"end":264},"region":{"start_line":8,"start_column":38,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":495,"end":529},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":556},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5660},{"id":"bifrost:f4c60fd4512937fe857c9cf0770bbc351b729d0d4bf82cd28f8ff5e3c8478694","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":481,"end":562},"region":{"start_line":18,"start_column":23,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":491,"end":530},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":304,"end":383},"region":{"start_line":12,"start_column":39,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":198,"end":264},"region":{"start_line":8,"start_column":38,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":495,"end":529},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":556},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5660}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","witness_ids":["bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","bifrost:ee625b62be57071179d8ba05d2eb050b9444c1920ef1d439241919d22b76b1c0","bifrost:f4c60fd4512937fe857c9cf0770bbc351b729d0d4bf82cd28f8ff5e3c8478694"],"steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"value"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1130,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23190,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6964},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":513},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2825},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"16096cc149807b0d32e23fe6792a5ae8aaf9751860d4719c83e8a5b645223904","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:3540434f59d5da5b944da4cbf0cda80d2800fdafc8a178dad42a12d32f97031a","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ReturnRelayTwoHopPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayTwoHopPositive.java\"],[\"type\",\"ReturnRelayTwoHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"3ad0a3d5705aa5aa78ed3e74eb7a48f079b8677ecaf52b00e68e60d1777ef36f"},"sink":"bifrost:2a896036eedfe79b51ccbeb768e010a141a76895a61f6827f884a921c92643ce","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"scenario_id":"bifrost:39dc7fddd1996b031ae79e9e7fa745873fcbb6044dd61b657af2a6a1d945183a:source-event:0","evidence_refs":["bifrost:a1cfb9095fd843579f4b6ae67d5456417082487719492924993f5fa178b2cee4"]}],"origins_truncated":false,"source_scenarios":["bifrost:39dc7fddd1996b031ae79e9e7fa745873fcbb6044dd61b657af2a6a1d945183a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"3ad0a3d5705aa5aa78ed3e74eb7a48f079b8677ecaf52b00e68e60d1777ef36f","witness_refs":["bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","bifrost:ee625b62be57071179d8ba05d2eb050b9444c1920ef1d439241919d22b76b1c0","bifrost:f4c60fd4512937fe857c9cf0770bbc351b729d0d4bf82cd28f8ff5e3c8478694"],"witness_refs_truncated":false,"projection_facts_hash":"c5584520106e5d49df1c188f25058d2b74c40bb7d339f7d893fab247d08df08b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":481,"end":562},"region":{"start_line":18,"start_column":23,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":491,"end":530},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":304,"end":383},"region":{"start_line":12,"start_column":39,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":198,"end":264},"region":{"start_line":8,"start_column":38,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":495,"end":529},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":556},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5660},{"id":"bifrost:ee625b62be57071179d8ba05d2eb050b9444c1920ef1d439241919d22b76b1c0","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":481,"end":562},"region":{"start_line":18,"start_column":23,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":491,"end":530},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":304,"end":383},"region":{"start_line":12,"start_column":39,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":198,"end":264},"region":{"start_line":8,"start_column":38,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":495,"end":529},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":556},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5660},{"id":"bifrost:f4c60fd4512937fe857c9cf0770bbc351b729d0d4bf82cd28f8ff5e3c8478694","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":481,"end":562},"region":{"start_line":18,"start_column":23,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":491,"end":530},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":304,"end":383},"region":{"start_line":12,"start_column":39,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":198,"end":264},"region":{"start_line":8,"start_column":38,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":495,"end":529},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":556},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5660}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","witness_ids":["bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","bifrost:ee625b62be57071179d8ba05d2eb050b9444c1920ef1d439241919d22b76b1c0","bifrost:f4c60fd4512937fe857c9cf0770bbc351b729d0d4bf82cd28f8ff5e3c8478694"],"steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"value"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1130,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23198,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6964},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":513},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2825},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-negative.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-negative.json index b9d2c4f..de417a9 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-negative.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1050,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5807},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":462},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2100},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1050,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5807},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":288},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2100},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-positive.json b/reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-positive.json index eeb27fd..3d6fe8d 100644 --- a/reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-positive.json +++ b/reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"39a29c9e029af392929ff88dddc7f102eec4ef4c4c306c435a86d4bf6307960e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"related":[{"relationship":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c365e954bb7e95bcf2e229e95c3405a0b5c8f5170f4920512d2a5fcf57ed7b71","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"SameObjectFieldPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"SameObjectFieldPositive.java\"],[\"type\",\"SameObjectFieldPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"37a5a65aaf49c4b32a3fbb706b0b0099d5a824b33b5e6bcf391d3dba5b4347d6"},"sink":"bifrost:a090a5ee0bd90fc0216ada33ba29e4b19ae4f7e196e66c72bcff110782b462f4","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"scenario_id":"bifrost:215de77ecf28a69b680eeb1620ae2f6cc1db6e9150e8924756b8e83d9bcb0273:source-event:0","evidence_refs":["bifrost:81c6f55ee9053c028f9f8dcfdabe4274bad6a29917563a4a99f3ded13f2532ae"]}],"origins_truncated":false,"source_scenarios":["bifrost:215de77ecf28a69b680eeb1620ae2f6cc1db6e9150e8924756b8e83d9bcb0273:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"37a5a65aaf49c4b32a3fbb706b0b0099d5a824b33b5e6bcf391d3dba5b4347d6","witness_refs":["bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","bifrost:7ab7e55e4ac2b1649eb067369d181389a821871aa6ca26ab95f777f303d14111","bifrost:8d41aecb65b91d3789345609fe3816e1a28148eefa787069e1a6d7532ed11a1e"],"witness_refs_truncated":false,"projection_facts_hash":"b2c0292425dce431c9c0b24c63b55cc07b2ee178238c09444122456b8a7d8d21"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":340,"end":524},"region":{"start_line":15,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":350,"end":379},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":357,"end":378},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":418},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":394},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":417},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":484},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":473},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":482,"end":483},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":483},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":518},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":508},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4478},{"id":"bifrost:7ab7e55e4ac2b1649eb067369d181389a821871aa6ca26ab95f777f303d14111","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":340,"end":524},"region":{"start_line":15,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":350,"end":379},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":357,"end":378},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":418},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":394},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":417},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":484},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":473},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":482,"end":483},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":483},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":518},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":508},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4478},{"id":"bifrost:8d41aecb65b91d3789345609fe3816e1a28148eefa787069e1a6d7532ed11a1e","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":340,"end":524},"region":{"start_line":15,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":350,"end":379},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":357,"end":378},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":418},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":394},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":417},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":484},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":473},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":482,"end":483},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":483},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":518},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":508},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4478}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","witness_ids":["bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","bifrost:7ab7e55e4ac2b1649eb067369d181389a821871aa6ca26ab95f777f303d14111","bifrost:8d41aecb65b91d3789345609fe3816e1a28148eefa787069e1a6d7532ed11a1e"],"steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1054,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19676,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5807},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":462},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2108},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b13e2b150d45327de3533157ca2ea9ac0c7ed9316fc52d36e8f507838d1d6cfe","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"related":[{"relationship":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c365e954bb7e95bcf2e229e95c3405a0b5c8f5170f4920512d2a5fcf57ed7b71","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"SameObjectFieldPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"SameObjectFieldPositive.java\"],[\"type\",\"SameObjectFieldPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"37a5a65aaf49c4b32a3fbb706b0b0099d5a824b33b5e6bcf391d3dba5b4347d6"},"sink":"bifrost:a090a5ee0bd90fc0216ada33ba29e4b19ae4f7e196e66c72bcff110782b462f4","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"scenario_id":"bifrost:215de77ecf28a69b680eeb1620ae2f6cc1db6e9150e8924756b8e83d9bcb0273:source-event:0","evidence_refs":["bifrost:81c6f55ee9053c028f9f8dcfdabe4274bad6a29917563a4a99f3ded13f2532ae"]}],"origins_truncated":false,"source_scenarios":["bifrost:215de77ecf28a69b680eeb1620ae2f6cc1db6e9150e8924756b8e83d9bcb0273:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"37a5a65aaf49c4b32a3fbb706b0b0099d5a824b33b5e6bcf391d3dba5b4347d6","witness_refs":["bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","bifrost:7ab7e55e4ac2b1649eb067369d181389a821871aa6ca26ab95f777f303d14111","bifrost:8d41aecb65b91d3789345609fe3816e1a28148eefa787069e1a6d7532ed11a1e"],"witness_refs_truncated":false,"projection_facts_hash":"b2c0292425dce431c9c0b24c63b55cc07b2ee178238c09444122456b8a7d8d21"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":340,"end":524},"region":{"start_line":15,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":350,"end":379},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":357,"end":378},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":418},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":394},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":417},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":484},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":473},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":482,"end":483},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":483},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":518},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":508},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4478},{"id":"bifrost:7ab7e55e4ac2b1649eb067369d181389a821871aa6ca26ab95f777f303d14111","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":340,"end":524},"region":{"start_line":15,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":350,"end":379},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":357,"end":378},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":418},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":394},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":417},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":484},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":473},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":482,"end":483},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":483},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":518},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":508},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4478},{"id":"bifrost:8d41aecb65b91d3789345609fe3816e1a28148eefa787069e1a6d7532ed11a1e","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":340,"end":524},"region":{"start_line":15,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":350,"end":379},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":357,"end":378},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":418},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":394},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":417},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":484},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":473},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":482,"end":483},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":483},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":518},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":508},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4478}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","witness_ids":["bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","bifrost:7ab7e55e4ac2b1649eb067369d181389a821871aa6ca26ab95f777f303d14111","bifrost:8d41aecb65b91d3789345609fe3816e1a28148eefa787069e1a6d7532ed11a1e"],"steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1054,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19684,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5807},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":288},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2108},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-negative.json index cbf5a48..78202c1 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":830,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4711},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":447},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1245},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":830,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4711},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":464},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":270},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1245},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-positive.json index ef11a4d..55b67f4 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e931806ab5e9568d6c252fcf6b4b674590a81917fbf8b93f8d22d03e13474b93","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"related":[{"relationship":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:63266bfa2249ee8cbc056ca22f286789124847013734f41ebafe475f665d5566","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"AliasPropagationPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"AliasPropagationPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"604c29ce4249910b7879e18e0e825cb4d73d6b4de4384a4b09eaff39ae16993f"},"sink":"bifrost:8f436d38b6893abb8624f2039f5f4bdf3a263a63176d8d1612c9c2aaa480e47f","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"scenario_id":"bifrost:9b69fd2cc1add01cc42cca0f45b4fff233f9e8984f12f33ee127a6cf429aa29d:source-event:0","evidence_refs":["bifrost:40a6a4afcda0c5c176832dc069405eac0ae7153495a7b7415f3bd206da397a42"]}],"origins_truncated":false,"source_scenarios":["bifrost:9b69fd2cc1add01cc42cca0f45b4fff233f9e8984f12f33ee127a6cf429aa29d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"604c29ce4249910b7879e18e0e825cb4d73d6b4de4384a4b09eaff39ae16993f","witness_refs":["bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","bifrost:b3e2a89ff8fed2ef9c62677a2dfbe8f9614dce0f28f98f657cc3f4be0c0b650d","bifrost:f0a623251ba6b1141df6b40606a5d1d7b329a32f9086e7849bd4ed6008f75633"],"witness_refs_truncated":false,"projection_facts_hash":"aaebc6e3a14e3ca9c1823b4d0960c28a7749cfdd4751c0d9469ced6008a377f8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":166,"end":411},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":170,"end":206},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":203},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":194},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":176,"end":205},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":209,"end":232},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":223,"end":231},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":215,"end":231},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":275,"end":311},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":308},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":299},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":301,"end":308},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":281,"end":310},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":322},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":409},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":401},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959},{"id":"bifrost:b3e2a89ff8fed2ef9c62677a2dfbe8f9614dce0f28f98f657cc3f4be0c0b650d","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":166,"end":411},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":170,"end":206},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":203},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":194},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":176,"end":205},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":209,"end":232},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":223,"end":231},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":215,"end":231},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":275,"end":311},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":308},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":299},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":301,"end":308},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":281,"end":310},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":322},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":409},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":401},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959},{"id":"bifrost:f0a623251ba6b1141df6b40606a5d1d7b329a32f9086e7849bd4ed6008f75633","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":166,"end":411},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":170,"end":206},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":203},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":194},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":176,"end":205},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":209,"end":232},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":223,"end":231},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":215,"end":231},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":275,"end":311},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":308},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":299},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":301,"end":308},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":281,"end":310},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":322},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":409},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":401},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","witness_ids":["bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","bifrost:b3e2a89ff8fed2ef9c62677a2dfbe8f9614dce0f28f98f657cc3f4be0c0b650d","bifrost:f0a623251ba6b1141df6b40606a5d1d7b329a32f9086e7849bd4ed6008f75633"],"steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"alias.value"},{"kind":"sink","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":824,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24097,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4711},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":447},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1236},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d923d0620a10981b78911c5e6d2736889c137b5cf2d90a226094e9596e0d7158","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"related":[{"relationship":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:63266bfa2249ee8cbc056ca22f286789124847013734f41ebafe475f665d5566","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"AliasPropagationPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"AliasPropagationPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"604c29ce4249910b7879e18e0e825cb4d73d6b4de4384a4b09eaff39ae16993f"},"sink":"bifrost:8f436d38b6893abb8624f2039f5f4bdf3a263a63176d8d1612c9c2aaa480e47f","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"scenario_id":"bifrost:9b69fd2cc1add01cc42cca0f45b4fff233f9e8984f12f33ee127a6cf429aa29d:source-event:0","evidence_refs":["bifrost:40a6a4afcda0c5c176832dc069405eac0ae7153495a7b7415f3bd206da397a42"]}],"origins_truncated":false,"source_scenarios":["bifrost:9b69fd2cc1add01cc42cca0f45b4fff233f9e8984f12f33ee127a6cf429aa29d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"604c29ce4249910b7879e18e0e825cb4d73d6b4de4384a4b09eaff39ae16993f","witness_refs":["bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","bifrost:b3e2a89ff8fed2ef9c62677a2dfbe8f9614dce0f28f98f657cc3f4be0c0b650d","bifrost:f0a623251ba6b1141df6b40606a5d1d7b329a32f9086e7849bd4ed6008f75633"],"witness_refs_truncated":false,"projection_facts_hash":"aaebc6e3a14e3ca9c1823b4d0960c28a7749cfdd4751c0d9469ced6008a377f8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":166,"end":411},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":170,"end":206},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":203},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":194},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":176,"end":205},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":209,"end":232},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":223,"end":231},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":215,"end":231},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":275,"end":311},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":308},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":299},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":301,"end":308},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":281,"end":310},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":322},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":409},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":401},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959},{"id":"bifrost:b3e2a89ff8fed2ef9c62677a2dfbe8f9614dce0f28f98f657cc3f4be0c0b650d","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":166,"end":411},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":170,"end":206},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":203},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":194},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":176,"end":205},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":209,"end":232},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":223,"end":231},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":215,"end":231},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":275,"end":311},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":308},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":299},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":301,"end":308},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":281,"end":310},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":322},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":409},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":401},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959},{"id":"bifrost:f0a623251ba6b1141df6b40606a5d1d7b329a32f9086e7849bd4ed6008f75633","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":166,"end":411},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":170,"end":206},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":203},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":194},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":176,"end":205},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":209,"end":232},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":223,"end":231},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":215,"end":231},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":275,"end":311},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":308},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":299},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":301,"end":308},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":281,"end":310},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":322},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":409},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":401},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","witness_ids":["bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","bifrost:b3e2a89ff8fed2ef9c62677a2dfbe8f9614dce0f28f98f657cc3f4be0c0b650d","bifrost:f0a623251ba6b1141df6b40606a5d1d7b329a32f9086e7849bd4ed6008f75633"],"steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"alias.value"},{"kind":"sink","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":824,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24105,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4711},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":464},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":270},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1236},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative.json index afd14a8..a0a86a4 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":796,"fact_nodes":86,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6171},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":458},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1990},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":796,"fact_nodes":86,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6171},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":458},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1990},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive.json index afd14a8..a0a86a4 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":796,"fact_nodes":86,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6171},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":458},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1990},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":796,"fact_nodes":86,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6171},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":458},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1990},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-negative.json index 7357ca2..53bd130 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":734,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":342},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1468},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":734,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":342},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1468},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-positive.json index 9db27c1..a600f6c 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a385a948d9ab41d055e606244c543c4d4879584278d0f325473010c142e27f39","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:7c839ac4eff4d8de092c9c86a07d5147e9796cad102b3ecb5693e503c76b4fbf","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ArgumentPositionPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"51177970c8b1110274b8fd7ae7320637a3f7346dd394467eb833a708777cc8ad"},"sink":"bifrost:bbba2d18f8ad7941645648f775ffac32c958f02476d70fa32ddc4de5ee291327","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"scenario_id":"bifrost:d36dadcf5989c610fc4a6f1f5a6472eca6d30cdd924d4856efc25b42f4722b40:source-event:0","evidence_refs":["bifrost:9a7c69beef721aebe9d78a2b2d7062c6bc6b3b556c905d06c503352ed79ce034"]}],"origins_truncated":false,"source_scenarios":["bifrost:d36dadcf5989c610fc4a6f1f5a6472eca6d30cdd924d4856efc25b42f4722b40:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"51177970c8b1110274b8fd7ae7320637a3f7346dd394467eb833a708777cc8ad","witness_refs":["bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","bifrost:c4fd0311171279e4ffd871141f2a0ba6a65d30295ad3674243394f4a43eb1596","bifrost:e5f941c074b25cd2b4400cd567234b9e9d5d59a1c994b8025d66787c006edc28"],"witness_refs_truncated":false,"projection_facts_hash":"98be06f1d2a75ad826c32674176e9458ce1dbf34dbfa9f7cc58d1621c420c510"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":263,"end":339},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":267,"end":317},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":308,"end":315},"region":{"start_line":12,"start_column":44,"end_line":12,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":122,"end":181},"region":{"start_line":5,"start_column":37,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":273,"end":316},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":337},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074},{"id":"bifrost:c4fd0311171279e4ffd871141f2a0ba6a65d30295ad3674243394f4a43eb1596","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":263,"end":339},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":267,"end":317},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":308,"end":315},"region":{"start_line":12,"start_column":44,"end_line":12,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":122,"end":181},"region":{"start_line":5,"start_column":37,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":273,"end":316},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":337},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074},{"id":"bifrost:e5f941c074b25cd2b4400cd567234b9e9d5d59a1c994b8025d66787c006edc28","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":263,"end":339},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":267,"end":317},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":308,"end":315},"region":{"start_line":12,"start_column":44,"end_line":12,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":122,"end":181},"region":{"start_line":5,"start_column":37,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":273,"end":316},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":337},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","witness_ids":["bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","bifrost:c4fd0311171279e4ffd871141f2a0ba6a65d30295ad3674243394f4a43eb1596","bifrost:e5f941c074b25cd2b4400cd567234b9e9d5d59a1c994b8025d66787c006edc28"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return first;"},{"kind":"return","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"return from chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":680,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18442,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":342},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1360},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e12b9b00254e9626c9a88f02ac99a351ef8f9fdffd179ab243cf6f6d70d9b4db","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:7c839ac4eff4d8de092c9c86a07d5147e9796cad102b3ecb5693e503c76b4fbf","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ArgumentPositionPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"51177970c8b1110274b8fd7ae7320637a3f7346dd394467eb833a708777cc8ad"},"sink":"bifrost:bbba2d18f8ad7941645648f775ffac32c958f02476d70fa32ddc4de5ee291327","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"scenario_id":"bifrost:d36dadcf5989c610fc4a6f1f5a6472eca6d30cdd924d4856efc25b42f4722b40:source-event:0","evidence_refs":["bifrost:9a7c69beef721aebe9d78a2b2d7062c6bc6b3b556c905d06c503352ed79ce034"]}],"origins_truncated":false,"source_scenarios":["bifrost:d36dadcf5989c610fc4a6f1f5a6472eca6d30cdd924d4856efc25b42f4722b40:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"51177970c8b1110274b8fd7ae7320637a3f7346dd394467eb833a708777cc8ad","witness_refs":["bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","bifrost:c4fd0311171279e4ffd871141f2a0ba6a65d30295ad3674243394f4a43eb1596","bifrost:e5f941c074b25cd2b4400cd567234b9e9d5d59a1c994b8025d66787c006edc28"],"witness_refs_truncated":false,"projection_facts_hash":"98be06f1d2a75ad826c32674176e9458ce1dbf34dbfa9f7cc58d1621c420c510"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":263,"end":339},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":267,"end":317},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":308,"end":315},"region":{"start_line":12,"start_column":44,"end_line":12,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":122,"end":181},"region":{"start_line":5,"start_column":37,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":273,"end":316},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":337},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074},{"id":"bifrost:c4fd0311171279e4ffd871141f2a0ba6a65d30295ad3674243394f4a43eb1596","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":263,"end":339},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":267,"end":317},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":308,"end":315},"region":{"start_line":12,"start_column":44,"end_line":12,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":122,"end":181},"region":{"start_line":5,"start_column":37,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":273,"end":316},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":337},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074},{"id":"bifrost:e5f941c074b25cd2b4400cd567234b9e9d5d59a1c994b8025d66787c006edc28","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":263,"end":339},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":267,"end":317},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":308,"end":315},"region":{"start_line":12,"start_column":44,"end_line":12,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":122,"end":181},"region":{"start_line":5,"start_column":37,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":273,"end":316},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":337},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","witness_ids":["bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","bifrost:c4fd0311171279e4ffd871141f2a0ba6a65d30295ad3674243394f4a43eb1596","bifrost:e5f941c074b25cd2b4400cd567234b9e9d5d59a1c994b8025d66787c006edc28"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return first;"},{"kind":"return","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"return from chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":680,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18450,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":342},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1360},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-negative.json index 103338a..a8cf70a 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3690},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":400},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3690},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":430},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":315},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-positive.json index 0dc455a..d1cdc5b 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5c89294e78897ba3c718fc69b786090843497f69a347e8b0d9345667582e742f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"related":[{"relationship":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:04628073ed2e666dbba1018334f96e8d8bb7c43fb82990c48ec90f513f34a043","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ArrayElementPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArrayElementPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"78c26647bcf28d209879446e1d14112e9a3a1b0bb87bf5014d3818a310ee817d"},"sink":"bifrost:a452ecddac0875ff087c8680784c02bc2960b18623f7efbc3c4013197f62612c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"scenario_id":"bifrost:16c19ee9600c41502f373fd1e1164b291e1103c500faa314256d5e7c7b147ed1:source-event:0","evidence_refs":["bifrost:b65d9f2fbab323d9cd3ca32041254a72e51ee7588ebabee22c1fe3c1f9474c25"]}],"origins_truncated":false,"source_scenarios":["bifrost:16c19ee9600c41502f373fd1e1164b291e1103c500faa314256d5e7c7b147ed1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"78c26647bcf28d209879446e1d14112e9a3a1b0bb87bf5014d3818a310ee817d","witness_refs":["bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","bifrost:9790c2a43b4002a4fc02a35a04c33e1d62abd95218ea368bc0dc118448823506","bifrost:deb58af7a7a6d8a399a70fa12cc8a7dab65a4348fa92986b86acf2a77dd7b1ca"],"witness_refs_truncated":false,"projection_facts_hash":"64580fc7830ee484b7cc3f888d8b33cfcfc0e29a4ec0af511df8a5ae4afd1a3a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":158,"end":308},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":162,"end":196},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":178,"end":185},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":168,"end":195},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":206,"end":207},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":223},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":283},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":270,"end":271},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":275,"end":282},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":282},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":306},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":301},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":302,"end":303},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099},{"id":"bifrost:9790c2a43b4002a4fc02a35a04c33e1d62abd95218ea368bc0dc118448823506","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":158,"end":308},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":162,"end":196},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":178,"end":185},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":168,"end":195},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":206,"end":207},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":223},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":283},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":270,"end":271},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":275,"end":282},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":282},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":306},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":301},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":302,"end":303},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099},{"id":"bifrost:deb58af7a7a6d8a399a70fa12cc8a7dab65a4348fa92986b86acf2a77dd7b1ca","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":158,"end":308},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":162,"end":196},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":178,"end":185},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":168,"end":195},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":206,"end":207},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":223},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":283},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":270,"end":271},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":275,"end":282},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":282},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":306},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":301},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":302,"end":303},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","witness_ids":["bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","bifrost:9790c2a43b4002a4fc02a35a04c33e1d62abd95218ea368bc0dc118448823506","bifrost:deb58af7a7a6d8a399a70fa12cc8a7dab65a4348fa92986b86acf2a77dd7b1ca"],"steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"values[0]"},{"kind":"sink","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21497,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3690},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":400},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ec2edb45809476a44329bbffea9ee4d673b9cf1ebc4c693f4acdfa4727debd42","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"related":[{"relationship":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:04628073ed2e666dbba1018334f96e8d8bb7c43fb82990c48ec90f513f34a043","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ArrayElementPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArrayElementPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"78c26647bcf28d209879446e1d14112e9a3a1b0bb87bf5014d3818a310ee817d"},"sink":"bifrost:a452ecddac0875ff087c8680784c02bc2960b18623f7efbc3c4013197f62612c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"scenario_id":"bifrost:16c19ee9600c41502f373fd1e1164b291e1103c500faa314256d5e7c7b147ed1:source-event:0","evidence_refs":["bifrost:b65d9f2fbab323d9cd3ca32041254a72e51ee7588ebabee22c1fe3c1f9474c25"]}],"origins_truncated":false,"source_scenarios":["bifrost:16c19ee9600c41502f373fd1e1164b291e1103c500faa314256d5e7c7b147ed1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"78c26647bcf28d209879446e1d14112e9a3a1b0bb87bf5014d3818a310ee817d","witness_refs":["bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","bifrost:9790c2a43b4002a4fc02a35a04c33e1d62abd95218ea368bc0dc118448823506","bifrost:deb58af7a7a6d8a399a70fa12cc8a7dab65a4348fa92986b86acf2a77dd7b1ca"],"witness_refs_truncated":false,"projection_facts_hash":"64580fc7830ee484b7cc3f888d8b33cfcfc0e29a4ec0af511df8a5ae4afd1a3a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":158,"end":308},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":162,"end":196},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":178,"end":185},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":168,"end":195},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":206,"end":207},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":223},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":283},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":270,"end":271},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":275,"end":282},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":282},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":306},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":301},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":302,"end":303},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099},{"id":"bifrost:9790c2a43b4002a4fc02a35a04c33e1d62abd95218ea368bc0dc118448823506","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":158,"end":308},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":162,"end":196},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":178,"end":185},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":168,"end":195},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":206,"end":207},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":223},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":283},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":270,"end":271},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":275,"end":282},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":282},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":306},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":301},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":302,"end":303},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099},{"id":"bifrost:deb58af7a7a6d8a399a70fa12cc8a7dab65a4348fa92986b86acf2a77dd7b1ca","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":158,"end":308},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":162,"end":196},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":178,"end":185},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":168,"end":195},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":206,"end":207},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":223},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":283},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":270,"end":271},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":275,"end":282},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":282},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":306},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":301},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":302,"end":303},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","witness_ids":["bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","bifrost:9790c2a43b4002a4fc02a35a04c33e1d62abd95218ea368bc0dc118448823506","bifrost:deb58af7a7a6d8a399a70fa12cc8a7dab65a4348fa92986b86acf2a77dd7b1ca"],"steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"values[0]"},{"kind":"sink","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21505,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3690},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":430},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":315},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-negative.json index 7d64dbf..89abb9b 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":652,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2896},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":339},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":978},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":652,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2896},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":339},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":978},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-positive.json index 802c99b..f00368c 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"c0e217c2a52d8c01ae6033df09111d4e6a5681552d51a3135d7807a6c2f0596f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:146afab4124f32e7a2cb87874532268851ccd265595c7047f750d975335d747d","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"BranchJoinPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"5cc33ca88036f2d26a5ccd0ea99119a0c1296616c8e06d161407cef32338227e"},"sink":"bifrost:0fccb9978d715174ff032ae0752b38318a0d123a6a6413694169fb78394db893","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"scenario_id":"bifrost:1e1d4b40188e44e992841dc64a95645d954d553082384d41aee53aaae106ea47:source-event:0","evidence_refs":["bifrost:065fafe1b9e88776c0ad442f8ba7345cc1fae04aa49309c5306c05f6c32f075b"]}],"origins_truncated":false,"source_scenarios":["bifrost:1e1d4b40188e44e992841dc64a95645d954d553082384d41aee53aaae106ea47:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"5cc33ca88036f2d26a5ccd0ea99119a0c1296616c8e06d161407cef32338227e","witness_refs":["bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","bifrost:8ebc80655545d65e0ff8548bd7c557be3ee80723080f2fdf996639b8f9fca61e","bifrost:c49df0e6586bf7dc4a751e241283e296fa4125aad76bf70190d563870b88edbf"],"witness_refs_truncated":false,"projection_facts_hash":"e9314ae0e83bdec96a82d8fdb5656dd4f7ddbf29aa39ea6a6cd9f0727307fc66"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":163,"end":293},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":167,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":171,"end":191},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":195,"end":236},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":199,"end":208},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":291},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497},{"id":"bifrost:8ebc80655545d65e0ff8548bd7c557be3ee80723080f2fdf996639b8f9fca61e","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":163,"end":293},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":167,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":171,"end":191},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":195,"end":236},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":199,"end":208},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":291},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497},{"id":"bifrost:c49df0e6586bf7dc4a751e241283e296fa4125aad76bf70190d563870b88edbf","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":163,"end":293},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":167,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":171,"end":191},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":195,"end":236},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":199,"end":208},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":291},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","witness_ids":["bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","bifrost:8ebc80655545d65e0ff8548bd7c557be3ee80723080f2fdf996639b8f9fca61e","bifrost:c49df0e6586bf7dc4a751e241283e296fa4125aad76bf70190d563870b88edbf"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":588,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13681,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":298},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":882},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"efdc67366c627f1cd02b54ae613a6bab62ef557c3781689b99e8fed054c8c8bd","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:146afab4124f32e7a2cb87874532268851ccd265595c7047f750d975335d747d","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"BranchJoinPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"5cc33ca88036f2d26a5ccd0ea99119a0c1296616c8e06d161407cef32338227e"},"sink":"bifrost:0fccb9978d715174ff032ae0752b38318a0d123a6a6413694169fb78394db893","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"scenario_id":"bifrost:1e1d4b40188e44e992841dc64a95645d954d553082384d41aee53aaae106ea47:source-event:0","evidence_refs":["bifrost:065fafe1b9e88776c0ad442f8ba7345cc1fae04aa49309c5306c05f6c32f075b"]}],"origins_truncated":false,"source_scenarios":["bifrost:1e1d4b40188e44e992841dc64a95645d954d553082384d41aee53aaae106ea47:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"5cc33ca88036f2d26a5ccd0ea99119a0c1296616c8e06d161407cef32338227e","witness_refs":["bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","bifrost:8ebc80655545d65e0ff8548bd7c557be3ee80723080f2fdf996639b8f9fca61e","bifrost:c49df0e6586bf7dc4a751e241283e296fa4125aad76bf70190d563870b88edbf"],"witness_refs_truncated":false,"projection_facts_hash":"e9314ae0e83bdec96a82d8fdb5656dd4f7ddbf29aa39ea6a6cd9f0727307fc66"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":163,"end":293},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":167,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":171,"end":191},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":195,"end":236},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":199,"end":208},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":291},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497},{"id":"bifrost:8ebc80655545d65e0ff8548bd7c557be3ee80723080f2fdf996639b8f9fca61e","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":163,"end":293},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":167,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":171,"end":191},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":195,"end":236},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":199,"end":208},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":291},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497},{"id":"bifrost:c49df0e6586bf7dc4a751e241283e296fa4125aad76bf70190d563870b88edbf","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":163,"end":293},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":167,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":171,"end":191},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":195,"end":236},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":199,"end":208},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":291},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","witness_ids":["bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","bifrost:8ebc80655545d65e0ff8548bd7c557be3ee80723080f2fdf996639b8f9fca61e","bifrost:c49df0e6586bf7dc4a751e241283e296fa4125aad76bf70190d563870b88edbf"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":588,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13689,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":298},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":882},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-negative.json index 22e978f..7d440f2 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":656,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3936},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1640},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":656,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3936},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1640},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-positive.json index c3bddd3..9cdcd64 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"dbb19ba028bb68dd3f2491695d6af09361b1eaedf1c621ea68e58a2b00feaf68","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:961f241e09ddd2d2f3e9b3e2c1ce7a1fe1a462f07a6b65acb8398c313c16acb4","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"CallContextPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"0b854d6d01903a6a9419ccced3063e5dc800b3cc6f274682b9110644e612f95c"},"sink":"bifrost:4d5082392d6cdea5e3ee283680ede1655f1335014890937eaf52df83ff0146ff","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"scenario_id":"bifrost:f391fb6b2918b0aca71c0f52e453c8e1c2e2e5b0b34278350e1070b11cf0716f:source-event:0","evidence_refs":["bifrost:aad0d7d07b8dcf42177bc421486c432db19eb1722276f2e99cbd40292ad31bf4"]}],"origins_truncated":false,"source_scenarios":["bifrost:f391fb6b2918b0aca71c0f52e453c8e1c2e2e5b0b34278350e1070b11cf0716f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0b854d6d01903a6a9419ccced3063e5dc800b3cc6f274682b9110644e612f95c","witness_refs":["bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","bifrost:a3a6d4eab3d1567f2a6911f4da6451012fa494e465d4a07508d29d8adbc29cc8","bifrost:fb8046636e29ad8d3647e8d9cba203ef9ca1aedc73092d498ffba805c63108ff"],"witness_refs_truncated":false,"projection_facts_hash":"a8dcca7cc19471a024700255cf772dbabdcc76b3f8eb9d058bdf663f6c62e6ee"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":234,"end":329},"region":{"start_line":11,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":238,"end":274},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":103,"end":157},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":244,"end":273},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":277,"end":306},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":297,"end":304},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":283,"end":305},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":327},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884},{"id":"bifrost:a3a6d4eab3d1567f2a6911f4da6451012fa494e465d4a07508d29d8adbc29cc8","steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":234,"end":329},"region":{"start_line":11,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":238,"end":274},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":103,"end":157},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":244,"end":273},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":277,"end":306},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":297,"end":304},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":283,"end":305},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":327},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884},{"id":"bifrost:fb8046636e29ad8d3647e8d9cba203ef9ca1aedc73092d498ffba805c63108ff","steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":234,"end":329},"region":{"start_line":11,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":238,"end":274},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":103,"end":157},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":244,"end":273},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":277,"end":306},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":297,"end":304},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":283,"end":305},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":327},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","witness_ids":["bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","bifrost:a3a6d4eab3d1567f2a6911f4da6451012fa494e465d4a07508d29d8adbc29cc8","bifrost:fb8046636e29ad8d3647e8d9cba203ef9ca1aedc73092d498ffba805c63108ff"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20847,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3936},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1650},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"4998b0fdbad6fe066525cd257d8e94b7eabe1248034b54af7dda47d0a74784f8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:961f241e09ddd2d2f3e9b3e2c1ce7a1fe1a462f07a6b65acb8398c313c16acb4","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"CallContextPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"0b854d6d01903a6a9419ccced3063e5dc800b3cc6f274682b9110644e612f95c"},"sink":"bifrost:4d5082392d6cdea5e3ee283680ede1655f1335014890937eaf52df83ff0146ff","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"scenario_id":"bifrost:f391fb6b2918b0aca71c0f52e453c8e1c2e2e5b0b34278350e1070b11cf0716f:source-event:0","evidence_refs":["bifrost:aad0d7d07b8dcf42177bc421486c432db19eb1722276f2e99cbd40292ad31bf4"]}],"origins_truncated":false,"source_scenarios":["bifrost:f391fb6b2918b0aca71c0f52e453c8e1c2e2e5b0b34278350e1070b11cf0716f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0b854d6d01903a6a9419ccced3063e5dc800b3cc6f274682b9110644e612f95c","witness_refs":["bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","bifrost:a3a6d4eab3d1567f2a6911f4da6451012fa494e465d4a07508d29d8adbc29cc8","bifrost:fb8046636e29ad8d3647e8d9cba203ef9ca1aedc73092d498ffba805c63108ff"],"witness_refs_truncated":false,"projection_facts_hash":"a8dcca7cc19471a024700255cf772dbabdcc76b3f8eb9d058bdf663f6c62e6ee"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":234,"end":329},"region":{"start_line":11,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":238,"end":274},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":103,"end":157},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":244,"end":273},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":277,"end":306},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":297,"end":304},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":283,"end":305},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":327},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884},{"id":"bifrost:a3a6d4eab3d1567f2a6911f4da6451012fa494e465d4a07508d29d8adbc29cc8","steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":234,"end":329},"region":{"start_line":11,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":238,"end":274},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":103,"end":157},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":244,"end":273},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":277,"end":306},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":297,"end":304},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":283,"end":305},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":327},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884},{"id":"bifrost:fb8046636e29ad8d3647e8d9cba203ef9ca1aedc73092d498ffba805c63108ff","steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":234,"end":329},"region":{"start_line":11,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":238,"end":274},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":103,"end":157},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":244,"end":273},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":277,"end":306},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":297,"end":304},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":283,"end":305},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":327},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","witness_ids":["bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","bifrost:a3a6d4eab3d1567f2a6911f4da6451012fa494e465d4a07508d29d8adbc29cc8","bifrost:fb8046636e29ad8d3647e8d9cba203ef9ca1aedc73092d498ffba805c63108ff"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20855,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3936},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1650},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-negative.json index 2064db4..1f2322b 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1028,"fact_nodes":154,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9920},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":744},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":370},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3598},{"name":"taint.semantic_traversal_steps","unit":"count","value":33}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1028,"fact_nodes":154,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9920},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":744},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":370},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3598},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-positive.json index f280369..716a197 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1024,"fact_nodes":154,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9985},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":747},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":370},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3584},{"name":"taint.semantic_traversal_steps","unit":"count","value":33}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1024,"fact_nodes":154,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9985},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":747},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":370},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3584},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-negative.json index a1ecfe7..ff349d2 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":768,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4888},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":448},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":288},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1920},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":768,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4888},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":448},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":288},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1920},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-positive.json index 87a6737..7cdc1c2 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":714,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4583},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":416},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":270},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1785},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":714,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4583},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":416},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":270},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1785},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-negative.json index f1004e7..0edfaf5 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"aff5efdddad30c10402d07dd911e0c7aa7e1452fc770cbfdeea8799ddc29729d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":382},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":28}},"related":[{"relationship":"source","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:b0b8fef868419536d831f9421ade1c824a9ab8c9b15cd517001104f91934fd8e","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ComputedPropertyNegative.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ComputedPropertyNegative.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"dfc0771c7ce1a626e4ed5b537c572ce1b127430955300b79b8451ce99ad1b726"},"sink":"bifrost:14d1c21ca38108054aa513e2ea3becda2e26dbf9c3d48828687596f08729deff","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"scenario_id":"bifrost:06a42415295ab8d24645253744a773e1cbd2d26c5369984416316ca851acb9fa:source-event:0","evidence_refs":["bifrost:c190f278232cc1a30c49cb9debb68792cb26c2be83fd737c3bf3e6a05302f662"]}],"origins_truncated":false,"source_scenarios":["bifrost:06a42415295ab8d24645253744a773e1cbd2d26c5369984416316ca851acb9fa:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"dfc0771c7ce1a626e4ed5b537c572ce1b127430955300b79b8451ce99ad1b726","witness_refs":["bifrost:3315c030834301dee492f6fd8ba931a27c38eeaf817b9f80df4c7a46101007e0","bifrost:36233c2b6a670f45a24ee6d9775852b08a0389c5a27af156a10b2c83ebe31245","bifrost:baed635be496e6ec5a15a1661f0c3fcb276d8a5d812cda9ef4aa59790dbabdb2"],"witness_refs_truncated":false,"projection_facts_hash":"8e17175a196eb6747b5c2aaa86f675d23dba33be7d11b53fe24269f0c00a0cbe"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3315c030834301dee492f6fd8ba931a27c38eeaf817b9f80df4c7a46101007e0","steps":[{"kind":"source","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":151,"end":385},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":151,"end":385},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":166,"end":385},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":170,"end":197},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":187,"end":196},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":176,"end":196},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":200,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":216,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":206,"end":223},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":227,"end":279},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":242,"end":278},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":244,"end":260},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":244,"end":251},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":253,"end":260},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":262,"end":276},"region":{"start_line":10,"start_column":38,"end_line":10,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":38,"end_line":10,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":269,"end":276},"region":{"start_line":10,"start_column":45,"end_line":10,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":242,"end":278},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":233,"end":278},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":314},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":288},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":289,"end":297},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":313},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":383},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":372},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":373,"end":380},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":382},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:36233c2b6a670f45a24ee6d9775852b08a0389c5a27af156a10b2c83ebe31245","steps":[{"kind":"source","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":151,"end":385},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":151,"end":385},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":166,"end":385},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":170,"end":197},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":187,"end":196},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":176,"end":196},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":200,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":216,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":206,"end":223},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":227,"end":279},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":242,"end":278},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":244,"end":260},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":244,"end":251},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":253,"end":260},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":262,"end":276},"region":{"start_line":10,"start_column":38,"end_line":10,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":38,"end_line":10,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":269,"end":276},"region":{"start_line":10,"start_column":45,"end_line":10,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":242,"end":278},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":233,"end":278},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":314},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":288},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":289,"end":297},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":313},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":383},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":372},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":373,"end":380},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":382},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:baed635be496e6ec5a15a1661f0c3fcb276d8a5d812cda9ef4aa59790dbabdb2","steps":[{"kind":"source","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":151,"end":385},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":151,"end":385},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":166,"end":385},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":170,"end":197},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":187,"end":196},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":176,"end":196},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":200,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":216,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":206,"end":223},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":227,"end":279},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":242,"end":278},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":244,"end":260},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":244,"end":251},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":253,"end":260},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":262,"end":276},"region":{"start_line":10,"start_column":38,"end_line":10,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":38,"end_line":10,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":269,"end":276},"region":{"start_line":10,"start_column":45,"end_line":10,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":242,"end":278},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":233,"end":278},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":314},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":288},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":289,"end":297},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":313},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":383},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":372},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":373,"end":380},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":382},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3315c030834301dee492f6fd8ba931a27c38eeaf817b9f80df4c7a46101007e0","witness_ids":["bifrost:3315c030834301dee492f6fd8ba931a27c38eeaf817b9f80df4c7a46101007e0","bifrost:36233c2b6a670f45a24ee6d9775852b08a0389c5a27af156a10b2c83ebe31245","bifrost:baed635be496e6ec5a15a1661f0c3fcb276d8a5d812cda9ef4aa59790dbabdb2"],"steps":[{"kind":"source","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"holder[readKey]"},{"kind":"sink","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":382},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":28}},"label":"dfb_sink(holder[readKey])"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unproven","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.js:ComputedPropertyNegative.js.run is unproven","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":772,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":25090,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5163},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":460},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1158},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"ba30809dbda78bc39101d4f1674397b57100d492ad63aaef1ebd7cb3270e2df9","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":382},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":28}},"related":[{"relationship":"source","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:b0b8fef868419536d831f9421ade1c824a9ab8c9b15cd517001104f91934fd8e","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ComputedPropertyNegative.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ComputedPropertyNegative.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"dfc0771c7ce1a626e4ed5b537c572ce1b127430955300b79b8451ce99ad1b726"},"sink":"bifrost:14d1c21ca38108054aa513e2ea3becda2e26dbf9c3d48828687596f08729deff","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"scenario_id":"bifrost:06a42415295ab8d24645253744a773e1cbd2d26c5369984416316ca851acb9fa:source-event:0","evidence_refs":["bifrost:c190f278232cc1a30c49cb9debb68792cb26c2be83fd737c3bf3e6a05302f662"]}],"origins_truncated":false,"source_scenarios":["bifrost:06a42415295ab8d24645253744a773e1cbd2d26c5369984416316ca851acb9fa:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"dfc0771c7ce1a626e4ed5b537c572ce1b127430955300b79b8451ce99ad1b726","witness_refs":["bifrost:3315c030834301dee492f6fd8ba931a27c38eeaf817b9f80df4c7a46101007e0","bifrost:36233c2b6a670f45a24ee6d9775852b08a0389c5a27af156a10b2c83ebe31245","bifrost:baed635be496e6ec5a15a1661f0c3fcb276d8a5d812cda9ef4aa59790dbabdb2"],"witness_refs_truncated":false,"projection_facts_hash":"8e17175a196eb6747b5c2aaa86f675d23dba33be7d11b53fe24269f0c00a0cbe"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3315c030834301dee492f6fd8ba931a27c38eeaf817b9f80df4c7a46101007e0","steps":[{"kind":"source","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":151,"end":385},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":151,"end":385},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":166,"end":385},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":170,"end":197},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":187,"end":196},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":176,"end":196},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":200,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":216,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":206,"end":223},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":227,"end":279},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":242,"end":278},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":244,"end":260},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":244,"end":251},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":253,"end":260},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":262,"end":276},"region":{"start_line":10,"start_column":38,"end_line":10,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":38,"end_line":10,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":269,"end":276},"region":{"start_line":10,"start_column":45,"end_line":10,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":242,"end":278},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":233,"end":278},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":314},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":288},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":289,"end":297},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":313},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":383},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":372},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":373,"end":380},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":382},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:36233c2b6a670f45a24ee6d9775852b08a0389c5a27af156a10b2c83ebe31245","steps":[{"kind":"source","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":151,"end":385},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":151,"end":385},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":166,"end":385},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":170,"end":197},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":187,"end":196},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":176,"end":196},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":200,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":216,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":206,"end":223},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":227,"end":279},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":242,"end":278},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":244,"end":260},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":244,"end":251},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":253,"end":260},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":262,"end":276},"region":{"start_line":10,"start_column":38,"end_line":10,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":38,"end_line":10,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":269,"end":276},"region":{"start_line":10,"start_column":45,"end_line":10,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":242,"end":278},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":233,"end":278},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":314},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":288},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":289,"end":297},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":313},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":383},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":372},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":373,"end":380},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":382},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:baed635be496e6ec5a15a1661f0c3fcb276d8a5d812cda9ef4aa59790dbabdb2","steps":[{"kind":"source","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":151,"end":385},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":151,"end":385},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":166,"end":385},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":170,"end":197},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":187,"end":196},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":176,"end":196},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":200,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":216,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":206,"end":223},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":227,"end":279},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":242,"end":278},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":244,"end":260},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":244,"end":251},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":253,"end":260},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":262,"end":276},"region":{"start_line":10,"start_column":38,"end_line":10,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":38,"end_line":10,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":269,"end":276},"region":{"start_line":10,"start_column":45,"end_line":10,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":242,"end":278},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":233,"end":278},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":314},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":288},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":289,"end":297},"region":{"start_line":11,"start_column":10,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":282,"end":313},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":383},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":372},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":373,"end":380},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":382},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3315c030834301dee492f6fd8ba931a27c38eeaf817b9f80df4c7a46101007e0","witness_ids":["bifrost:3315c030834301dee492f6fd8ba931a27c38eeaf817b9f80df4c7a46101007e0","bifrost:36233c2b6a670f45a24ee6d9775852b08a0389c5a27af156a10b2c83ebe31245","bifrost:baed635be496e6ec5a15a1661f0c3fcb276d8a5d812cda9ef4aa59790dbabdb2"],"steps":[{"kind":"source","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":301,"end":313},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":366,"end":381},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":27}},"label":"holder[readKey]"},{"kind":"sink","location":{"path":"ComputedPropertyNegative.js","byte_span":{"start":357,"end":382},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":28}},"label":"dfb_sink(holder[readKey])"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unproven","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.js:ComputedPropertyNegative.js.run is unproven","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":772,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":25098,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5163},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":460},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1158},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-positive.json index 1551d1e..7c9811e 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"ce6dbdbeac13feab224dabddb9282d4bfb7c087832df132a2cd09c489fca2c68","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":341},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"related":[{"relationship":"source","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:fbd200f0bd0ef476aa33c9a9596b65ffc51410389ad1c8416efe4676b3c1bab2","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ComputedPropertyPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ComputedPropertyPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"ffc03b8c76185122821020b05364d78c21134ce40e584d38a12339cacd4e5100"},"sink":"bifrost:f0739cc3877c3450b9448aeaedcd0efb08bfb0350605920765fbc095e0b1d6c4","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"scenario_id":"bifrost:c32861f3fbd4b842147f974d14c721084f8098fe0120122cac37b5f0c71e2f48:source-event:0","evidence_refs":["bifrost:4db9be936ce73099c33b2c0c099ad101f426fa127d618ec67226e1de098dedad"]}],"origins_truncated":false,"source_scenarios":["bifrost:c32861f3fbd4b842147f974d14c721084f8098fe0120122cac37b5f0c71e2f48:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ffc03b8c76185122821020b05364d78c21134ce40e584d38a12339cacd4e5100","witness_refs":["bifrost:59691b988befb8c1f9a3ce42bdbbdac799e1926966e5934eb6ee9811751a438e","bifrost:c3c89ac743c742287ed6a90d84ae2fec8a4427b56efaea119acc7b9e5368a71b","bifrost:cfb28dff3615d9bc1e6406eec91e17f95d89560cc2c26b88767ed78f4e048e5f"],"witness_refs_truncated":false,"projection_facts_hash":"383810a5d83bcc72c6576a3f4239e8f63e86cb29970747d11039ae93367f48dc"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:59691b988befb8c1f9a3ce42bdbbdac799e1926966e5934eb6ee9811751a438e","steps":[{"kind":"source","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":151,"end":344},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":151,"end":344},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":166,"end":344},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":170,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":182,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":176,"end":191},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":195,"end":247},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":210,"end":246},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":212,"end":228},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":221,"end":228},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":230,"end":244},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":230,"end":235},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":237,"end":244},"region":{"start_line":9,"start_column":45,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":210,"end":246},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":201,"end":246},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":277},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":256},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":257,"end":260},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":276},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":342},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":336,"end":339},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":341},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5583},{"id":"bifrost:c3c89ac743c742287ed6a90d84ae2fec8a4427b56efaea119acc7b9e5368a71b","steps":[{"kind":"source","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":151,"end":344},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":151,"end":344},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":166,"end":344},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":170,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":182,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":176,"end":191},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":195,"end":247},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":210,"end":246},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":212,"end":228},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":221,"end":228},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":230,"end":244},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":230,"end":235},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":237,"end":244},"region":{"start_line":9,"start_column":45,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":210,"end":246},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":201,"end":246},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":277},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":256},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":257,"end":260},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":276},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":342},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":336,"end":339},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":341},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5583},{"id":"bifrost:cfb28dff3615d9bc1e6406eec91e17f95d89560cc2c26b88767ed78f4e048e5f","steps":[{"kind":"source","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":151,"end":344},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":151,"end":344},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":166,"end":344},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":170,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":182,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":176,"end":191},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":195,"end":247},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":210,"end":246},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":212,"end":228},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":221,"end":228},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":230,"end":244},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":230,"end":235},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":237,"end":244},"region":{"start_line":9,"start_column":45,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":210,"end":246},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":201,"end":246},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":277},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":256},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":257,"end":260},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":276},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":342},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":336,"end":339},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":341},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5583}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:59691b988befb8c1f9a3ce42bdbbdac799e1926966e5934eb6ee9811751a438e","witness_ids":["bifrost:59691b988befb8c1f9a3ce42bdbbdac799e1926966e5934eb6ee9811751a438e","bifrost:c3c89ac743c742287ed6a90d84ae2fec8a4427b56efaea119acc7b9e5368a71b","bifrost:cfb28dff3615d9bc1e6406eec91e17f95d89560cc2c26b88767ed78f4e048e5f"],"steps":[{"kind":"source","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"holder[key]"},{"kind":"sink","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":341},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"dfb_sink(holder[key])"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unproven","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.js:ComputedPropertyPositive.js.run is unproven","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":690,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23398,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4878},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":428},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1035},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"862344068fe5033ae4810c85b87b39dda3ff7b5c0f3734ea5fa2d4aa355478aa","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":341},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"related":[{"relationship":"source","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:fbd200f0bd0ef476aa33c9a9596b65ffc51410389ad1c8416efe4676b3c1bab2","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ComputedPropertyPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ComputedPropertyPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"ffc03b8c76185122821020b05364d78c21134ce40e584d38a12339cacd4e5100"},"sink":"bifrost:f0739cc3877c3450b9448aeaedcd0efb08bfb0350605920765fbc095e0b1d6c4","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"scenario_id":"bifrost:c32861f3fbd4b842147f974d14c721084f8098fe0120122cac37b5f0c71e2f48:source-event:0","evidence_refs":["bifrost:4db9be936ce73099c33b2c0c099ad101f426fa127d618ec67226e1de098dedad"]}],"origins_truncated":false,"source_scenarios":["bifrost:c32861f3fbd4b842147f974d14c721084f8098fe0120122cac37b5f0c71e2f48:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ffc03b8c76185122821020b05364d78c21134ce40e584d38a12339cacd4e5100","witness_refs":["bifrost:59691b988befb8c1f9a3ce42bdbbdac799e1926966e5934eb6ee9811751a438e","bifrost:c3c89ac743c742287ed6a90d84ae2fec8a4427b56efaea119acc7b9e5368a71b","bifrost:cfb28dff3615d9bc1e6406eec91e17f95d89560cc2c26b88767ed78f4e048e5f"],"witness_refs_truncated":false,"projection_facts_hash":"383810a5d83bcc72c6576a3f4239e8f63e86cb29970747d11039ae93367f48dc"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:59691b988befb8c1f9a3ce42bdbbdac799e1926966e5934eb6ee9811751a438e","steps":[{"kind":"source","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":151,"end":344},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":151,"end":344},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":166,"end":344},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":170,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":182,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":176,"end":191},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":195,"end":247},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":210,"end":246},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":212,"end":228},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":221,"end":228},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":230,"end":244},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":230,"end":235},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":237,"end":244},"region":{"start_line":9,"start_column":45,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":210,"end":246},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":201,"end":246},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":277},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":256},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":257,"end":260},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":276},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":342},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":336,"end":339},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":341},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5583},{"id":"bifrost:c3c89ac743c742287ed6a90d84ae2fec8a4427b56efaea119acc7b9e5368a71b","steps":[{"kind":"source","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":151,"end":344},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":151,"end":344},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":166,"end":344},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":170,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":182,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":176,"end":191},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":195,"end":247},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":210,"end":246},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":212,"end":228},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":221,"end":228},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":230,"end":244},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":230,"end":235},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":237,"end":244},"region":{"start_line":9,"start_column":45,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":210,"end":246},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":201,"end":246},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":277},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":256},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":257,"end":260},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":276},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":342},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":336,"end":339},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":341},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5583},{"id":"bifrost:cfb28dff3615d9bc1e6406eec91e17f95d89560cc2c26b88767ed78f4e048e5f","steps":[{"kind":"source","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":151,"end":344},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":151,"end":344},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":166,"end":344},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":170,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":182,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":176,"end":191},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":195,"end":247},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":210,"end":246},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":212,"end":228},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":221,"end":228},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":230,"end":244},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":230,"end":235},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":237,"end":244},"region":{"start_line":9,"start_column":45,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":210,"end":246},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":201,"end":246},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":277},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":256},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":257,"end":260},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":250,"end":276},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":342},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":336,"end":339},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":341},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5583}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:59691b988befb8c1f9a3ce42bdbbdac799e1926966e5934eb6ee9811751a438e","witness_ids":["bifrost:59691b988befb8c1f9a3ce42bdbbdac799e1926966e5934eb6ee9811751a438e","bifrost:c3c89ac743c742287ed6a90d84ae2fec8a4427b56efaea119acc7b9e5368a71b","bifrost:cfb28dff3615d9bc1e6406eec91e17f95d89560cc2c26b88767ed78f4e048e5f"],"steps":[{"kind":"source","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":264,"end":276},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":329,"end":340},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":23}},"label":"holder[key]"},{"kind":"sink","location":{"path":"ComputedPropertyPositive.js","byte_span":{"start":320,"end":341},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"dfb_sink(holder[key])"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unproven","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.js:ComputedPropertyPositive.js.run is unproven","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":690,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23406,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4878},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":428},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1035},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative.json index 8847517..617e3a9 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1024,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7902},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":643},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4096},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1024,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7902},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":643},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4096},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive.json index 7a0984e..25830ee 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"4b8b1c21ea758fad794975ffe4a604c4deebcb722265dfc52be0edf76b5a6ed0","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":510},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"related":[{"relationship":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:27e244d20ad67c78172a6f9650b8d15eed29772c4541b941c325fc28e7a78a29","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ContextPairDepth2Positive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ContextPairDepth2Positive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"dc9850fa4b01d2e3f9b5968f3ab61a36e345b5e290e2b8afcc1ab41ca33e0156"},"sink":"bifrost:c36d4274ab4b708b47687f8cf426f0ae07b500ba9a87c1b45614b2e7a44c277c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"scenario_id":"bifrost:fb47e7e5e48aef00cf4c7416fda8674b2eae086db93d88aa09c5d1475ab28d0f:source-event:0","evidence_refs":["bifrost:eab9d5a10905e21f19f3c86fe3a1976519db28f225aa9a3ea3597465f39416b8"]}],"origins_truncated":false,"source_scenarios":["bifrost:fb47e7e5e48aef00cf4c7416fda8674b2eae086db93d88aa09c5d1475ab28d0f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"dc9850fa4b01d2e3f9b5968f3ab61a36e345b5e290e2b8afcc1ab41ca33e0156","witness_refs":["bifrost:0e8fec79c021b138c4cb3613f9f57abbf194fc34ae7eb9cd5c83028c4dc087c5","bifrost:343d2609d32834aa77264b73dc749ce203e833bf418f3fccd2fe8d80a7b0bd00","bifrost:3ab39f6a8f2947700de5397a5e521fd83430b78590dc7cc84ca72e33a3590a39"],"witness_refs_truncated":false,"projection_facts_hash":"f20651915406253c26a0231aab498f6aa66ee77f96f529b1779d7d482ca1fa84"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0e8fec79c021b138c4cb3613f9f57abbf194fc34ae7eb9cd5c83028c4dc087c5","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":410,"end":513},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":410,"end":513},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":425,"end":513},"region":{"start_line":23,"start_column":16,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":429,"end":460},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":319,"end":354},"region":{"start_line":15,"start_column":25,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":323,"end":352},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":266,"end":293},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":270,"end":291},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":284,"end":289},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":178,"end":240},"region":{"start_line":7,"start_column":24,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":270,"end":291},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":323,"end":352},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":435,"end":459},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":463,"end":490},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":469,"end":489},"region":{"start_line":25,"start_column":9,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":511},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":502,"end":509},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":510},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8054},{"id":"bifrost:343d2609d32834aa77264b73dc749ce203e833bf418f3fccd2fe8d80a7b0bd00","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":410,"end":513},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":410,"end":513},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":425,"end":513},"region":{"start_line":23,"start_column":16,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":429,"end":460},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":319,"end":354},"region":{"start_line":15,"start_column":25,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":323,"end":352},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":266,"end":293},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":270,"end":291},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":284,"end":289},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":178,"end":240},"region":{"start_line":7,"start_column":24,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":270,"end":291},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":323,"end":352},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":435,"end":459},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":463,"end":490},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":469,"end":489},"region":{"start_line":25,"start_column":9,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":511},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":502,"end":509},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":510},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8054},{"id":"bifrost:3ab39f6a8f2947700de5397a5e521fd83430b78590dc7cc84ca72e33a3590a39","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":410,"end":513},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":410,"end":513},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":425,"end":513},"region":{"start_line":23,"start_column":16,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":429,"end":460},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":319,"end":354},"region":{"start_line":15,"start_column":25,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":323,"end":352},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":266,"end":293},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":270,"end":291},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":284,"end":289},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":178,"end":240},"region":{"start_line":7,"start_column":24,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":270,"end":291},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":323,"end":352},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":435,"end":459},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":463,"end":490},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":469,"end":489},"region":{"start_line":25,"start_column":9,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":511},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":502,"end":509},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":510},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8054}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0e8fec79c021b138c4cb3613f9f57abbf194fc34ae7eb9cd5c83028c4dc087c5","witness_ids":["bifrost:0e8fec79c021b138c4cb3613f9f57abbf194fc34ae7eb9cd5c83028c4dc087c5","bifrost:343d2609d32834aa77264b73dc749ce203e833bf418f3fccd2fe8d80a7b0bd00","bifrost:3ab39f6a8f2947700de5397a5e521fd83430b78590dc7cc84ca72e33a3590a39"],"steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"outerTainted()"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"wrapper(dfb_source())"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":284,"end":289},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"helper(value)"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"return from helper(value)"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"return from wrapper(dfb_source())"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"return from outerTainted()"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":502,"end":509},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":510},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1028,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":30387,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7902},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":643},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4112},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"235db80d2407dfa04af05c81bb19c55d49311c872000d79d5f3ffe630ff8c0c3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":510},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"related":[{"relationship":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:27e244d20ad67c78172a6f9650b8d15eed29772c4541b941c325fc28e7a78a29","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ContextPairDepth2Positive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ContextPairDepth2Positive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"dc9850fa4b01d2e3f9b5968f3ab61a36e345b5e290e2b8afcc1ab41ca33e0156"},"sink":"bifrost:c36d4274ab4b708b47687f8cf426f0ae07b500ba9a87c1b45614b2e7a44c277c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"scenario_id":"bifrost:fb47e7e5e48aef00cf4c7416fda8674b2eae086db93d88aa09c5d1475ab28d0f:source-event:0","evidence_refs":["bifrost:eab9d5a10905e21f19f3c86fe3a1976519db28f225aa9a3ea3597465f39416b8"]}],"origins_truncated":false,"source_scenarios":["bifrost:fb47e7e5e48aef00cf4c7416fda8674b2eae086db93d88aa09c5d1475ab28d0f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"dc9850fa4b01d2e3f9b5968f3ab61a36e345b5e290e2b8afcc1ab41ca33e0156","witness_refs":["bifrost:0e8fec79c021b138c4cb3613f9f57abbf194fc34ae7eb9cd5c83028c4dc087c5","bifrost:343d2609d32834aa77264b73dc749ce203e833bf418f3fccd2fe8d80a7b0bd00","bifrost:3ab39f6a8f2947700de5397a5e521fd83430b78590dc7cc84ca72e33a3590a39"],"witness_refs_truncated":false,"projection_facts_hash":"f20651915406253c26a0231aab498f6aa66ee77f96f529b1779d7d482ca1fa84"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0e8fec79c021b138c4cb3613f9f57abbf194fc34ae7eb9cd5c83028c4dc087c5","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":410,"end":513},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":410,"end":513},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":425,"end":513},"region":{"start_line":23,"start_column":16,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":429,"end":460},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":319,"end":354},"region":{"start_line":15,"start_column":25,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":323,"end":352},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":266,"end":293},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":270,"end":291},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":284,"end":289},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":178,"end":240},"region":{"start_line":7,"start_column":24,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":270,"end":291},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":323,"end":352},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":435,"end":459},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":463,"end":490},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":469,"end":489},"region":{"start_line":25,"start_column":9,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":511},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":502,"end":509},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":510},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8054},{"id":"bifrost:343d2609d32834aa77264b73dc749ce203e833bf418f3fccd2fe8d80a7b0bd00","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":410,"end":513},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":410,"end":513},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":425,"end":513},"region":{"start_line":23,"start_column":16,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":429,"end":460},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":319,"end":354},"region":{"start_line":15,"start_column":25,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":323,"end":352},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":266,"end":293},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":270,"end":291},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":284,"end":289},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":178,"end":240},"region":{"start_line":7,"start_column":24,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":270,"end":291},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":323,"end":352},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":435,"end":459},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":463,"end":490},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":469,"end":489},"region":{"start_line":25,"start_column":9,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":511},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":502,"end":509},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":510},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8054},{"id":"bifrost:3ab39f6a8f2947700de5397a5e521fd83430b78590dc7cc84ca72e33a3590a39","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":410,"end":513},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":410,"end":513},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":425,"end":513},"region":{"start_line":23,"start_column":16,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":429,"end":460},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":319,"end":354},"region":{"start_line":15,"start_column":25,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":323,"end":352},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":266,"end":293},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":270,"end":291},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":284,"end":289},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":178,"end":240},"region":{"start_line":7,"start_column":24,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":155,"end":240},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":270,"end":291},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":242,"end":293},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":323,"end":352},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":295,"end":354},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":435,"end":459},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":463,"end":490},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":477,"end":489},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":469,"end":489},"region":{"start_line":25,"start_column":9,"end_line":25,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":511},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":502,"end":509},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":510},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8054}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0e8fec79c021b138c4cb3613f9f57abbf194fc34ae7eb9cd5c83028c4dc087c5","witness_ids":["bifrost:0e8fec79c021b138c4cb3613f9f57abbf194fc34ae7eb9cd5c83028c4dc087c5","bifrost:343d2609d32834aa77264b73dc749ce203e833bf418f3fccd2fe8d80a7b0bd00","bifrost:3ab39f6a8f2947700de5397a5e521fd83430b78590dc7cc84ca72e33a3590a39"],"steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":338,"end":350},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"outerTainted()"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"wrapper(dfb_source())"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":284,"end":289},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"helper(value)"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":225,"end":238},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":277,"end":290},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"return from helper(value)"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":330,"end":351},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"return from wrapper(dfb_source())"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":445,"end":459},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":33}},"label":"return from outerTainted()"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":502,"end":509},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"ContextPairDepth2Positive.js","byte_span":{"start":493,"end":510},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1028,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":30395,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7902},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":643},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4112},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative.json index c41189a..cd0b3d5 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1146,"fact_nodes":156,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8546},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":757},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":395},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5157},{"name":"taint.semantic_traversal_steps","unit":"count","value":51}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1146,"fact_nodes":156,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8546},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":757},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":395},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5157},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive.json index 94f34d0..0f23c2b 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"1 candidate finding(s) retained no source origin evidence and could not be projected","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1092,"fact_nodes":146,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3206,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8281},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":725},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":380},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4914},{"name":"taint.semantic_traversal_steps","unit":"count","value":51}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"999c8ab8117065e9b2b5a0b8d50808f9372ad65eb46a0b79fc9fa6005e3aeacc","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DeepRelayChainPositive.js","byte_span":{"start":217,"end":232},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":18}},"related":[{"relationship":"source","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":529,"end":541},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:aed33d4fcdbae271b0335000a867d8e1cebe5d6693aaad0bc5c38b1a3f1283ea","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"DeepRelayChainPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DeepRelayChainPositive.js\"],[\"function\",\"relay6\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"c389fdfcb45d8670e09c16d5d507cc2220757459d4ea7a97d5fbbaa433106dd7"},"sink":"bifrost:bf96f2ff9d184ef1b745b0e8ca47a665ca0d4d097687a5d857ce8b3b6cb2a7ae","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DeepRelayChainPositive.js","byte_span":{"start":529,"end":541},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"scenario_id":"bifrost:5bcfc8eb7386b3fa82b06a215d0f0ba4da25359879d689e3b0ad462372ce1584:source-event:0","evidence_refs":["bifrost:9c5585ca5e8728d1597cd17e07f7d1b3c2eb6772f6c028bc9ede5eb705e7dc0a"]}],"origins_truncated":false,"source_scenarios":["bifrost:5bcfc8eb7386b3fa82b06a215d0f0ba4da25359879d689e3b0ad462372ce1584:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"c389fdfcb45d8670e09c16d5d507cc2220757459d4ea7a97d5fbbaa433106dd7","witness_refs":["bifrost:1d828105ae3714b4afa575b098e55b225bed59726ad3870bf1da25f66f7dc7db","bifrost:478422320614145c46004adafc1c6534fc296632d5ffea74cbf345bbee784b82","bifrost:4afd48c0f8ce82a73ccce6ebf578e1a7fcd58f83e00b8c82bc3771928c0ce84c"],"witness_refs_truncated":false,"projection_facts_hash":"e2b120c9f87f3bb849fdb274c8c638783ff788a4947aaf5bd32c362fb0d50e9f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1d828105ae3714b4afa575b098e55b225bed59726ad3870bf1da25f66f7dc7db","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":503,"end":545},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":503,"end":545},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":518,"end":545},"region":{"start_line":31,"start_column":16,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":522,"end":543},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":529,"end":541},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":529,"end":541},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":529,"end":541},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":522,"end":542},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":417,"end":501},"region":{"start_line":27,"start_column":1,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":440,"end":501},"region":{"start_line":27,"start_column":24,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":485,"end":499},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":492,"end":497},"region":{"start_line":28,"start_column":10,"end_line":28,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":485,"end":498},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":372,"end":415},"region":{"start_line":23,"start_column":1,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":395,"end":415},"region":{"start_line":23,"start_column":24,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":399,"end":413},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":406,"end":411},"region":{"start_line":24,"start_column":10,"end_line":24,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":399,"end":412},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":327,"end":370},"region":{"start_line":19,"start_column":1,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":350,"end":370},"region":{"start_line":19,"start_column":24,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":354,"end":368},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":361,"end":366},"region":{"start_line":20,"start_column":10,"end_line":20,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":354,"end":367},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":282,"end":325},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":305,"end":325},"region":{"start_line":15,"start_column":24,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":309,"end":323},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":316,"end":321},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":309,"end":322},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":237,"end":280},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":260,"end":280},"region":{"start_line":11,"start_column":24,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":264,"end":278},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":271,"end":276},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":149,"end":235},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":172,"end":235},"region":{"start_line":7,"start_column":24,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":217,"end":233},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":226,"end":231},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":217,"end":232},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7199},{"id":"bifrost:478422320614145c46004adafc1c6534fc296632d5ffea74cbf345bbee784b82","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":503,"end":545},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":503,"end":545},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":518,"end":545},"region":{"start_line":31,"start_column":16,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":522,"end":543},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":529,"end":541},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":529,"end":541},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":529,"end":541},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":522,"end":542},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":417,"end":501},"region":{"start_line":27,"start_column":1,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":440,"end":501},"region":{"start_line":27,"start_column":24,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":485,"end":499},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":492,"end":497},"region":{"start_line":28,"start_column":10,"end_line":28,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":485,"end":498},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":372,"end":415},"region":{"start_line":23,"start_column":1,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":395,"end":415},"region":{"start_line":23,"start_column":24,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":399,"end":413},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":406,"end":411},"region":{"start_line":24,"start_column":10,"end_line":24,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":399,"end":412},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":327,"end":370},"region":{"start_line":19,"start_column":1,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":350,"end":370},"region":{"start_line":19,"start_column":24,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":354,"end":368},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":361,"end":366},"region":{"start_line":20,"start_column":10,"end_line":20,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":354,"end":367},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":282,"end":325},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":305,"end":325},"region":{"start_line":15,"start_column":24,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":309,"end":323},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":316,"end":321},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":309,"end":322},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":237,"end":280},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":260,"end":280},"region":{"start_line":11,"start_column":24,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":264,"end":278},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":271,"end":276},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":149,"end":235},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":172,"end":235},"region":{"start_line":7,"start_column":24,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":217,"end":233},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":226,"end":231},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":217,"end":232},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7199},{"id":"bifrost:4afd48c0f8ce82a73ccce6ebf578e1a7fcd58f83e00b8c82bc3771928c0ce84c","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":503,"end":545},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":503,"end":545},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":518,"end":545},"region":{"start_line":31,"start_column":16,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":522,"end":543},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":529,"end":541},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":529,"end":541},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":529,"end":541},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":522,"end":542},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":417,"end":501},"region":{"start_line":27,"start_column":1,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":440,"end":501},"region":{"start_line":27,"start_column":24,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":485,"end":499},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":492,"end":497},"region":{"start_line":28,"start_column":10,"end_line":28,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":485,"end":498},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":372,"end":415},"region":{"start_line":23,"start_column":1,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":395,"end":415},"region":{"start_line":23,"start_column":24,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":399,"end":413},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":406,"end":411},"region":{"start_line":24,"start_column":10,"end_line":24,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":399,"end":412},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":327,"end":370},"region":{"start_line":19,"start_column":1,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":350,"end":370},"region":{"start_line":19,"start_column":24,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":354,"end":368},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":361,"end":366},"region":{"start_line":20,"start_column":10,"end_line":20,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":354,"end":367},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":282,"end":325},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":305,"end":325},"region":{"start_line":15,"start_column":24,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":309,"end":323},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":316,"end":321},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":309,"end":322},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":237,"end":280},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":260,"end":280},"region":{"start_line":11,"start_column":24,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":264,"end":278},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":271,"end":276},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":149,"end":235},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":172,"end":235},"region":{"start_line":7,"start_column":24,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":217,"end":233},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":226,"end":231},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":217,"end":232},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7199}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1d828105ae3714b4afa575b098e55b225bed59726ad3870bf1da25f66f7dc7db","witness_ids":["bifrost:1d828105ae3714b4afa575b098e55b225bed59726ad3870bf1da25f66f7dc7db","bifrost:478422320614145c46004adafc1c6534fc296632d5ffea74cbf345bbee784b82","bifrost:4afd48c0f8ce82a73ccce6ebf578e1a7fcd58f83e00b8c82bc3771928c0ce84c"],"steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":529,"end":541},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"dfb_source()"},{"kind":"call","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":522,"end":542},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":23}},"label":"relay1(dfb_source())"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":492,"end":497},"region":{"start_line":28,"start_column":10,"end_line":28,"end_column":15}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":485,"end":498},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":16}},"label":"relay2(value)"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":406,"end":411},"region":{"start_line":24,"start_column":10,"end_line":24,"end_column":15}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":399,"end":412},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":16}},"label":"relay3(value)"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":361,"end":366},"region":{"start_line":20,"start_column":10,"end_line":20,"end_column":15}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":354,"end":367},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":16}},"label":"relay4(value)"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":316,"end":321},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":15}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":309,"end":322},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":16}},"label":"relay5(value)"},{"kind":"call","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":16}},"label":"relay6(value)"},{"kind":"sink","location":{"path":"DeepRelayChainPositive.js","byte_span":{"start":217,"end":232},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":2,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1092,"fact_nodes":146,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":27818,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8281},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":725},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":380},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4914},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-negative.json index a2b8784..d7a9732 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":372,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1463},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":208},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":558},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":372,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1463},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":208},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":558},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-positive.json index f6cf0cf..fe6d274 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e54a4ca7876d5d919f503cfd67e37c1c364e70c1e49462bc41645bebee03cd05","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"related":[{"relationship":"source","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:671f7c769b2367b772594e941ca231a066fc6ef29ba710ba43a05dd6fca9d2be","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"DirectFlow.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"8e1b472de3b632c3b7d04c8d74c081b6d97725f124565b5bd61de72b7a43e8d2"},"sink":"bifrost:1ede06b670894a12fa7b548272ae685d7f55171c448465e5259ede3c4094323c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"scenario_id":"bifrost:3bac4934d38b17c89225c58bcdda986a7095a3509f60fc6cf2b4e49b9f10cfd3:source-event:0","evidence_refs":["bifrost:d4ca83e2949094e12c195b064d5b5c9e1037e0dc513af1a011c2a4d7297274fd"]}],"origins_truncated":false,"source_scenarios":["bifrost:3bac4934d38b17c89225c58bcdda986a7095a3509f60fc6cf2b4e49b9f10cfd3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"8e1b472de3b632c3b7d04c8d74c081b6d97725f124565b5bd61de72b7a43e8d2","witness_refs":["bifrost:4678c9dfd98f498d05e5b149f2906db622ad5b5569a1639de8decb7110c1832c","bifrost:5038ca3c01ad4e0f95bb98aae8e8e6a40948fc6b6e7e3b2072b5969c5475e387","bifrost:8c0dc658823fea0720423c60e31e6f76f7dd3e7a288bff6df4a741ae6cb2f4b6"],"witness_refs_truncated":false,"projection_facts_hash":"a95f291e7778a616ef685f252a539ebcfa0d706ab5a703321350b9e9c3b24c94"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4678c9dfd98f498d05e5b149f2906db622ad5b5569a1639de8decb7110c1832c","steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":144,"end":173},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":171},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:5038ca3c01ad4e0f95bb98aae8e8e6a40948fc6b6e7e3b2072b5969c5475e387","steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":144,"end":173},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":171},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:8c0dc658823fea0720423c60e31e6f76f7dd3e7a288bff6df4a741ae6cb2f4b6","steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":144,"end":173},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":171},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4678c9dfd98f498d05e5b149f2906db622ad5b5569a1639de8decb7110c1832c","witness_ids":["bifrost:4678c9dfd98f498d05e5b149f2906db622ad5b5569a1639de8decb7110c1832c","bifrost:5038ca3c01ad4e0f95bb98aae8e8e6a40948fc6b6e7e3b2072b5969c5475e387","bifrost:8c0dc658823fea0720423c60e31e6f76f7dd3e7a288bff6df4a741ae6cb2f4b6"],"steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":350,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10639,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1405},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":195},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":525},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"2976f6204b19eba768605b5d1424c03f7f091f0da0f8416c665c56cc21ea4e94","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"related":[{"relationship":"source","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:011dc9d378d27ad59fbb08e54d50f0a30668771bf75efe4e390545f034d46cfb","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"DirectFlow.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"8e1b472de3b632c3b7d04c8d74c081b6d97725f124565b5bd61de72b7a43e8d2"},"sink":"bifrost:1ede06b670894a12fa7b548272ae685d7f55171c448465e5259ede3c4094323c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"scenario_id":"bifrost:3bac4934d38b17c89225c58bcdda986a7095a3509f60fc6cf2b4e49b9f10cfd3:source-event:0","evidence_refs":["bifrost:ddefb20714cb63eca3da3fcfe5772ea6e443a09a87c23e3b920dd0b121438154"]}],"origins_truncated":false,"source_scenarios":["bifrost:3bac4934d38b17c89225c58bcdda986a7095a3509f60fc6cf2b4e49b9f10cfd3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"8e1b472de3b632c3b7d04c8d74c081b6d97725f124565b5bd61de72b7a43e8d2","witness_refs":["bifrost:93f7e7d6836afb8887c7e73d936e505a0eb14711d3990bde6dbd3f5b3efb778c","bifrost:9626ed4edfbcb3944c9d2da7ab95961826f3339816d662114bebe5b38fa1ac0f","bifrost:f1e0d8989796dfd116bf9f9a45e98fedd545fd8c84ca3f4297869b3a5e7bfc5e"],"witness_refs_truncated":false,"projection_facts_hash":"6c4c47797293a9c4d28c685c503fe3fd07e6e502a3a0559b9014e30d62bea0aa"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:93f7e7d6836afb8887c7e73d936e505a0eb14711d3990bde6dbd3f5b3efb778c","steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":144,"end":173},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":171},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:9626ed4edfbcb3944c9d2da7ab95961826f3339816d662114bebe5b38fa1ac0f","steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":144,"end":173},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":171},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:f1e0d8989796dfd116bf9f9a45e98fedd545fd8c84ca3f4297869b3a5e7bfc5e","steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":144,"end":173},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":171},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:93f7e7d6836afb8887c7e73d936e505a0eb14711d3990bde6dbd3f5b3efb778c","witness_ids":["bifrost:93f7e7d6836afb8887c7e73d936e505a0eb14711d3990bde6dbd3f5b3efb778c","bifrost:9626ed4edfbcb3944c9d2da7ab95961826f3339816d662114bebe5b38fa1ac0f","bifrost:f1e0d8989796dfd116bf9f9a45e98fedd545fd8c84ca3f4297869b3a5e7bfc5e"],"steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":350,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10727,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1405},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":195},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":525},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-negative.json index f3e0b2d..6c16e11 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":104,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5046},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1975},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":104,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5046},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1975},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-positive.json index f3e0b2d..6c16e11 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":104,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5046},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1975},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":104,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5046},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1975},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-negative.json index 937e896..76dcc04 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":754,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3891},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":396},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1131},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":754,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3891},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":407},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":233},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1131},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-positive.json index a3b764a..baaf313 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b8eb9426e27a53968f4d63c55e47fc637deb219f7a264937cac0142acd901f37","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"related":[{"relationship":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:5edace6bb43875fc1ea0cabc225760919450e26344f399e9320d2a7bbaf9cd99","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ExceptionCatchPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExceptionCatchPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"e1e15eb455090a10c113568a491c1778d72831e4683bc463ce50d3b6349a0e50"},"sink":"bifrost:8129d8734627da882d443e2b63b8639de62a18529953ebad787f9cc58e14d5a5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"scenario_id":"bifrost:e4c82a6b687cb2bd22a5d4155dde4d7c6ba36212bfa7039027d38db2c7171174:source-event:0","evidence_refs":["bifrost:109ba7615091375a7abf1045e9d62edefc957da1462cf7010d5d5ba5a7025c99"]}],"origins_truncated":false,"source_scenarios":["bifrost:e4c82a6b687cb2bd22a5d4155dde4d7c6ba36212bfa7039027d38db2c7171174:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e1e15eb455090a10c113568a491c1778d72831e4683bc463ce50d3b6349a0e50","witness_refs":["bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","bifrost:cab2f2b02982f823e3930f19379d2848d62b1fb994fb08aebcf9777548ef676c","bifrost:cb06dd8f47b9db70ac0b3ac7b283aec3551918c190cdc7b71856ff4c22ce3cf5"],"witness_refs_truncated":false,"projection_facts_hash":"8825b002acad9118c8b3f1199aea4643443209dff3027d8ca1ab2585e6f0cb52"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":162,"end":347},"region":{"start_line":7,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":166,"end":345},"region":{"start_line":8,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":176,"end":207},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":182,"end":206},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":238},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":216},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":237},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":312,"end":345},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":341},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4409},{"id":"bifrost:cab2f2b02982f823e3930f19379d2848d62b1fb994fb08aebcf9777548ef676c","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":162,"end":347},"region":{"start_line":7,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":166,"end":345},"region":{"start_line":8,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":176,"end":207},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":182,"end":206},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":238},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":216},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":237},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":312,"end":345},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":341},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4409},{"id":"bifrost:cb06dd8f47b9db70ac0b3ac7b283aec3551918c190cdc7b71856ff4c22ce3cf5","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":162,"end":347},"region":{"start_line":7,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":166,"end":345},"region":{"start_line":8,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":176,"end":207},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":182,"end":206},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":238},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":216},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":237},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":312,"end":345},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":341},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4409}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","witness_ids":["bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","bifrost:cab2f2b02982f823e3930f19379d2848d62b1fb994fb08aebcf9777548ef676c","bifrost:cb06dd8f47b9db70ac0b3ac7b283aec3551918c190cdc7b71856ff4c22ce3cf5"],"steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"caught.value"},{"kind":"sink","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"dfb_sink(caught.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":696,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19437,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":364},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1044},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"0ae6701dc6d9776347da8b8f64381bc168df5bdf4ad5942fac9645457958c846","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"related":[{"relationship":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:5edace6bb43875fc1ea0cabc225760919450e26344f399e9320d2a7bbaf9cd99","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ExceptionCatchPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExceptionCatchPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"e1e15eb455090a10c113568a491c1778d72831e4683bc463ce50d3b6349a0e50"},"sink":"bifrost:8129d8734627da882d443e2b63b8639de62a18529953ebad787f9cc58e14d5a5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"scenario_id":"bifrost:e4c82a6b687cb2bd22a5d4155dde4d7c6ba36212bfa7039027d38db2c7171174:source-event:0","evidence_refs":["bifrost:109ba7615091375a7abf1045e9d62edefc957da1462cf7010d5d5ba5a7025c99"]}],"origins_truncated":false,"source_scenarios":["bifrost:e4c82a6b687cb2bd22a5d4155dde4d7c6ba36212bfa7039027d38db2c7171174:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e1e15eb455090a10c113568a491c1778d72831e4683bc463ce50d3b6349a0e50","witness_refs":["bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","bifrost:cab2f2b02982f823e3930f19379d2848d62b1fb994fb08aebcf9777548ef676c","bifrost:cb06dd8f47b9db70ac0b3ac7b283aec3551918c190cdc7b71856ff4c22ce3cf5"],"witness_refs_truncated":false,"projection_facts_hash":"8825b002acad9118c8b3f1199aea4643443209dff3027d8ca1ab2585e6f0cb52"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":162,"end":347},"region":{"start_line":7,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":166,"end":345},"region":{"start_line":8,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":176,"end":207},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":182,"end":206},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":238},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":216},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":237},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":312,"end":345},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":341},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4409},{"id":"bifrost:cab2f2b02982f823e3930f19379d2848d62b1fb994fb08aebcf9777548ef676c","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":162,"end":347},"region":{"start_line":7,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":166,"end":345},"region":{"start_line":8,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":176,"end":207},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":182,"end":206},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":238},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":216},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":237},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":312,"end":345},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":341},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4409},{"id":"bifrost:cb06dd8f47b9db70ac0b3ac7b283aec3551918c190cdc7b71856ff4c22ce3cf5","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":162,"end":347},"region":{"start_line":7,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":166,"end":345},"region":{"start_line":8,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":176,"end":207},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":182,"end":206},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":238},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":216},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":237},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":312,"end":345},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":341},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4409}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","witness_ids":["bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","bifrost:cab2f2b02982f823e3930f19379d2848d62b1fb994fb08aebcf9777548ef676c","bifrost:cb06dd8f47b9db70ac0b3ac7b283aec3551918c190cdc7b71856ff4c22ce3cf5"],"steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"caught.value"},{"kind":"sink","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"dfb_sink(caught.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":696,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19445,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":373},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":212},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1044},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-negative.json index 0a24a66..7ebb7f5 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":584,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3060},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":329},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":876},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":584,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3060},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":329},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":876},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-positive.json index 45b3a91..d0fe629 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"622f19e38ad9928c77594427c30906e8ef94eba7c47694525ed7757653d427d8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"related":[{"relationship":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:980845219b822319d56d2680ffba11ff30eeb4ca83c194133f0ab945c8b846d7","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ExpressionPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExpressionPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"6bc8dee02bbd03175a1b8971b7ab5afa180f11e57766fbde622b95d87185e86a"},"sink":"bifrost:0936e968fc5ae9eb5282119405760be98a8f0286270592fc62fddf4fe668cf96","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"scenario_id":"bifrost:1965b164bedc5a5792ae21ca1007e1ed12b61404caaaae2991041b6c8fc2d9da:source-event:0","evidence_refs":["bifrost:ab3081454e813e61dbc46f5846c9fcc3e76cec23f962568ef4b192d2e87105f3"]}],"origins_truncated":false,"source_scenarios":["bifrost:1965b164bedc5a5792ae21ca1007e1ed12b61404caaaae2991041b6c8fc2d9da:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6bc8dee02bbd03175a1b8971b7ab5afa180f11e57766fbde622b95d87185e86a","witness_refs":["bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","bifrost:9cfd4fc7ff8721309fd92f56e52d88f58f26738212c868e26af8ede4d625f528","bifrost:a84937c58c5265bccfecde08d0f21cfbd2874ed78badcc5b61d0dedb7552b16b"],"witness_refs_truncated":false,"projection_facts_hash":"8a4d684d338da9f6dee9676eba2e3b1026a8c0e4d1e2c20321a8f0f8b113558a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":144,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":148,"end":175},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":154,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":178,"end":211},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":204,"end":205},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":205},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":209,"end":210},"region":{"start_line":9,"start_column":34,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":184,"end":210},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953},{"id":"bifrost:9cfd4fc7ff8721309fd92f56e52d88f58f26738212c868e26af8ede4d625f528","steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":144,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":148,"end":175},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":154,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":178,"end":211},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":204,"end":205},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":205},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":209,"end":210},"region":{"start_line":9,"start_column":34,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":184,"end":210},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953},{"id":"bifrost:a84937c58c5265bccfecde08d0f21cfbd2874ed78badcc5b61d0dedb7552b16b","steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":144,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":148,"end":175},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":154,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":178,"end":211},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":204,"end":205},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":205},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":209,"end":210},"region":{"start_line":9,"start_column":34,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":184,"end":210},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","witness_ids":["bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","bifrost:9cfd4fc7ff8721309fd92f56e52d88f58f26738212c868e26af8ede4d625f528","bifrost:a84937c58c5265bccfecde08d0f21cfbd2874ed78badcc5b61d0dedb7552b16b"],"steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"value"},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"computed"},{"kind":"sink","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18049,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3105},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":332},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a58ef9b8ce935d4312c53c7fd269e7fbf0ce6db18dab52eb18de6ed15fac2f0d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"related":[{"relationship":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:980845219b822319d56d2680ffba11ff30eeb4ca83c194133f0ab945c8b846d7","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ExpressionPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExpressionPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"6bc8dee02bbd03175a1b8971b7ab5afa180f11e57766fbde622b95d87185e86a"},"sink":"bifrost:0936e968fc5ae9eb5282119405760be98a8f0286270592fc62fddf4fe668cf96","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"scenario_id":"bifrost:1965b164bedc5a5792ae21ca1007e1ed12b61404caaaae2991041b6c8fc2d9da:source-event:0","evidence_refs":["bifrost:ab3081454e813e61dbc46f5846c9fcc3e76cec23f962568ef4b192d2e87105f3"]}],"origins_truncated":false,"source_scenarios":["bifrost:1965b164bedc5a5792ae21ca1007e1ed12b61404caaaae2991041b6c8fc2d9da:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6bc8dee02bbd03175a1b8971b7ab5afa180f11e57766fbde622b95d87185e86a","witness_refs":["bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","bifrost:9cfd4fc7ff8721309fd92f56e52d88f58f26738212c868e26af8ede4d625f528","bifrost:a84937c58c5265bccfecde08d0f21cfbd2874ed78badcc5b61d0dedb7552b16b"],"witness_refs_truncated":false,"projection_facts_hash":"8a4d684d338da9f6dee9676eba2e3b1026a8c0e4d1e2c20321a8f0f8b113558a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":144,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":148,"end":175},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":154,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":178,"end":211},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":204,"end":205},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":205},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":209,"end":210},"region":{"start_line":9,"start_column":34,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":184,"end":210},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953},{"id":"bifrost:9cfd4fc7ff8721309fd92f56e52d88f58f26738212c868e26af8ede4d625f528","steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":144,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":148,"end":175},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":154,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":178,"end":211},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":204,"end":205},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":205},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":209,"end":210},"region":{"start_line":9,"start_column":34,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":184,"end":210},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953},{"id":"bifrost:a84937c58c5265bccfecde08d0f21cfbd2874ed78badcc5b61d0dedb7552b16b","steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":144,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":148,"end":175},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":154,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":178,"end":211},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":204,"end":205},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":205},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":209,"end":210},"region":{"start_line":9,"start_column":34,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":184,"end":210},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","witness_ids":["bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","bifrost:9cfd4fc7ff8721309fd92f56e52d88f58f26738212c868e26af8ede4d625f528","bifrost:a84937c58c5265bccfecde08d0f21cfbd2874ed78badcc5b61d0dedb7552b16b"],"steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"value"},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"computed"},{"kind":"sink","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18057,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3105},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":332},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-negative.json index 8e98d09..1be995e 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":948,"fact_nodes":160,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7837},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":762},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":444},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2844},{"name":"taint.semantic_traversal_steps","unit":"count","value":42}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":948,"fact_nodes":160,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7757},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":765},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":611},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2844},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-positive.json index a64c466..0c70740 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":938,"fact_nodes":160,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7837},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":762},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":444},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2814},{"name":"taint.semantic_traversal_steps","unit":"count","value":42}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":938,"fact_nodes":160,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7757},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":765},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":611},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2814},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json index dde5748..52cccf5 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":278},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":278},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json index 8f4232f..3aa2972 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"52a07dae411fa107a2d0886dc6d957684a5670b81eb008efbec08482e8ebcba6","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:a4ed2a2c25003e152108927435dd1bb0cf75e5fd1d87d7fcc574b6e8cd16f0da","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"InfeasibleBranchPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"ea788d898ce8c8a7d8664cda3a0b08f1883c2135582375ebc41f3442555cedeb"},"sink":"bifrost:d7eb14d50aaa0554218a4b58e0bc566c8942f8bed3cba0bd9849ff73b9794c53","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:d1d09f2b97b03532d6c36c6b1d8555453a0bcf6189962e02266e02a13a768410:source-event:0","evidence_refs":["bifrost:4c567b6a8a7088ce935606199c15caab72afb711da5feeca97bf59b4ee735eda"]}],"origins_truncated":false,"source_scenarios":["bifrost:d1d09f2b97b03532d6c36c6b1d8555453a0bcf6189962e02266e02a13a768410:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ea788d898ce8c8a7d8664cda3a0b08f1883c2135582375ebc41f3442555cedeb","witness_refs":["bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","bifrost:6928897b5063cbe36c8908fe36735c811b873b1e1c632e1c9a216eede8d54875","bifrost:e9167b5511033575aabc0445e784ab893d39c6c1334928ae00d8610447a583da"],"witness_refs_truncated":false,"projection_facts_hash":"f59997adce68e2fd985f2145dd7e8caa5ad4f56a4a06b784094d5703ea574cf1"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":166,"end":295},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":182,"end":189},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":174,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":193,"end":274},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":203,"end":274},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":229},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":293},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:6928897b5063cbe36c8908fe36735c811b873b1e1c632e1c9a216eede8d54875","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":166,"end":295},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":182,"end":189},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":174,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":193,"end":274},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":203,"end":274},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":229},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":293},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:e9167b5511033575aabc0445e784ab893d39c6c1334928ae00d8610447a583da","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":166,"end":295},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":182,"end":189},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":174,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":193,"end":274},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":203,"end":274},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":229},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":293},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","witness_ids":["bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","bifrost:6928897b5063cbe36c8908fe36735c811b873b1e1c632e1c9a216eede8d54875","bifrost:e9167b5511033575aabc0445e784ab893d39c6c1334928ae00d8610447a583da"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":592,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15637,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":280},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":888},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d490d56e3d73b065c32abb51e297e7d8078fa4ce72003f300c7caab52a81cb90","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:a4ed2a2c25003e152108927435dd1bb0cf75e5fd1d87d7fcc574b6e8cd16f0da","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"InfeasibleBranchPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"ea788d898ce8c8a7d8664cda3a0b08f1883c2135582375ebc41f3442555cedeb"},"sink":"bifrost:d7eb14d50aaa0554218a4b58e0bc566c8942f8bed3cba0bd9849ff73b9794c53","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:d1d09f2b97b03532d6c36c6b1d8555453a0bcf6189962e02266e02a13a768410:source-event:0","evidence_refs":["bifrost:4c567b6a8a7088ce935606199c15caab72afb711da5feeca97bf59b4ee735eda"]}],"origins_truncated":false,"source_scenarios":["bifrost:d1d09f2b97b03532d6c36c6b1d8555453a0bcf6189962e02266e02a13a768410:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ea788d898ce8c8a7d8664cda3a0b08f1883c2135582375ebc41f3442555cedeb","witness_refs":["bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","bifrost:6928897b5063cbe36c8908fe36735c811b873b1e1c632e1c9a216eede8d54875","bifrost:e9167b5511033575aabc0445e784ab893d39c6c1334928ae00d8610447a583da"],"witness_refs_truncated":false,"projection_facts_hash":"f59997adce68e2fd985f2145dd7e8caa5ad4f56a4a06b784094d5703ea574cf1"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":166,"end":295},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":182,"end":189},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":174,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":193,"end":274},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":203,"end":274},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":229},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":293},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:6928897b5063cbe36c8908fe36735c811b873b1e1c632e1c9a216eede8d54875","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":166,"end":295},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":182,"end":189},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":174,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":193,"end":274},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":203,"end":274},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":229},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":293},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:e9167b5511033575aabc0445e784ab893d39c6c1334928ae00d8610447a583da","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":166,"end":295},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":182,"end":189},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":174,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":193,"end":274},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":203,"end":274},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":229},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":293},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","witness_ids":["bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","bifrost:6928897b5063cbe36c8908fe36735c811b873b1e1c632e1c9a216eede8d54875","bifrost:e9167b5511033575aabc0445e784ab893d39c6c1334928ae00d8610447a583da"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":592,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15645,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":280},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":888},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-negative.json index 7217b99..ff2091b 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":724,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":297},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1086},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":724,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":297},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1086},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-positive.json index 62ec0c6..103e725 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"525e8113d12d1ac6209e6a01887c4e72ad8689a5a399cd48c53c4ac38974175f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2132caff4634f231cd4b7a74a5ee027180d61b80ee0b47536802bd7427423f8e","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"LocalChainPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"7f902cecb7219cd14942b63d4c1222a3cacd93f60ea77ba1f6f7cd7eadaac795"},"sink":"bifrost:4859b8a815ffaec03dde75d38d6a07b254e56089e1b0ac2e6a91a7b6f95b1872","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"scenario_id":"bifrost:fb67fcbbc20c08f7d3051a65f755f8a7a822c311a7b5daadcf39d74b0cc51346:source-event:0","evidence_refs":["bifrost:758ad1b43135d7c378cd5260f85c1b58922813536d6d559e4033f1c6739f547f"]}],"origins_truncated":false,"source_scenarios":["bifrost:fb67fcbbc20c08f7d3051a65f755f8a7a822c311a7b5daadcf39d74b0cc51346:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7f902cecb7219cd14942b63d4c1222a3cacd93f60ea77ba1f6f7cd7eadaac795","witness_refs":["bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","bifrost:b17939c0a49b0d6a35e7d22c8a0a84264156f429418c756aeac7c43ac663e01c","bifrost:d2b0321e325e9aae3de5e82ee1e1f7d619ec1bf0d800cb2d71ac585eb6ccabf5"],"witness_refs_truncated":false,"projection_facts_hash":"8c5fa63e19fe414e963a8e03fc5c59898854784a69c8a1255a8f3162f9ecc796"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":154,"end":323},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":158,"end":185},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":164,"end":184},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":188,"end":209},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":247,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":253,"end":267},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":321},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225},{"id":"bifrost:b17939c0a49b0d6a35e7d22c8a0a84264156f429418c756aeac7c43ac663e01c","steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":154,"end":323},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":158,"end":185},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":164,"end":184},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":188,"end":209},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":247,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":253,"end":267},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":321},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225},{"id":"bifrost:d2b0321e325e9aae3de5e82ee1e1f7d619ec1bf0d800cb2d71ac585eb6ccabf5","steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":154,"end":323},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":158,"end":185},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":164,"end":184},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":188,"end":209},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":247,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":253,"end":267},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":321},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","witness_ids":["bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","bifrost:b17939c0a49b0d6a35e7d22c8a0a84264156f429418c756aeac7c43ac663e01c","bifrost:d2b0321e325e9aae3de5e82ee1e1f7d619ec1bf0d800cb2d71ac585eb6ccabf5"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"first"},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"second"},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":648,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15865,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2671},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":299},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":972},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"6394e975d48f1a00931b2223669c089a8e350d48669e3150ef0f5f85c422f536","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2132caff4634f231cd4b7a74a5ee027180d61b80ee0b47536802bd7427423f8e","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"LocalChainPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"7f902cecb7219cd14942b63d4c1222a3cacd93f60ea77ba1f6f7cd7eadaac795"},"sink":"bifrost:4859b8a815ffaec03dde75d38d6a07b254e56089e1b0ac2e6a91a7b6f95b1872","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"scenario_id":"bifrost:fb67fcbbc20c08f7d3051a65f755f8a7a822c311a7b5daadcf39d74b0cc51346:source-event:0","evidence_refs":["bifrost:758ad1b43135d7c378cd5260f85c1b58922813536d6d559e4033f1c6739f547f"]}],"origins_truncated":false,"source_scenarios":["bifrost:fb67fcbbc20c08f7d3051a65f755f8a7a822c311a7b5daadcf39d74b0cc51346:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7f902cecb7219cd14942b63d4c1222a3cacd93f60ea77ba1f6f7cd7eadaac795","witness_refs":["bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","bifrost:b17939c0a49b0d6a35e7d22c8a0a84264156f429418c756aeac7c43ac663e01c","bifrost:d2b0321e325e9aae3de5e82ee1e1f7d619ec1bf0d800cb2d71ac585eb6ccabf5"],"witness_refs_truncated":false,"projection_facts_hash":"8c5fa63e19fe414e963a8e03fc5c59898854784a69c8a1255a8f3162f9ecc796"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":154,"end":323},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":158,"end":185},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":164,"end":184},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":188,"end":209},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":247,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":253,"end":267},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":321},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225},{"id":"bifrost:b17939c0a49b0d6a35e7d22c8a0a84264156f429418c756aeac7c43ac663e01c","steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":154,"end":323},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":158,"end":185},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":164,"end":184},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":188,"end":209},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":247,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":253,"end":267},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":321},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225},{"id":"bifrost:d2b0321e325e9aae3de5e82ee1e1f7d619ec1bf0d800cb2d71ac585eb6ccabf5","steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":154,"end":323},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":158,"end":185},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":164,"end":184},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":188,"end":209},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":247,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":253,"end":267},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":321},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","witness_ids":["bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","bifrost:b17939c0a49b0d6a35e7d22c8a0a84264156f429418c756aeac7c43ac663e01c","bifrost:d2b0321e325e9aae3de5e82ee1e1f7d619ec1bf0d800cb2d71ac585eb6ccabf5"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"first"},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"second"},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":648,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15873,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2671},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":299},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":972},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json index a5ccc95..526cf42 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":534,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2672},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":262},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":801},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":534,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2672},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":262},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":801},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json index c996839..1b6d047 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"c78aa51f37ad59c62d2b912f30d5d3011f69cbdaf4ae5fcb5295cf1128f53fe3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1a0c6c7c023a4423f5ec9a530605a520254bc1e1ee0bfadd4649beab544fb702","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"LocalOverwritePositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"54c20a23a254dbad0e7c6613f86d4cce642ebbcecfebf33383eb73c6dac43cd6"},"sink":"bifrost:a8a4d770da6494c165f1d5cff30ac58c97096594b3feea5aca94e2fb6904eac5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"scenario_id":"bifrost:5469bacf54bbc257a459211bde470134d6356df28550f7c716e2514318d2a665:source-event:0","evidence_refs":["bifrost:81ac3c1594d2a81cf0062900bab4829e7303cbc67b7239bd32e9090718d56e1d"]}],"origins_truncated":false,"source_scenarios":["bifrost:5469bacf54bbc257a459211bde470134d6356df28550f7c716e2514318d2a665:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"54c20a23a254dbad0e7c6613f86d4cce642ebbcecfebf33383eb73c6dac43cd6","witness_refs":["bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","bifrost:f3cdfc3ed405e3937323fbe0a77b0674cd9da130dbc68214fa040d6292bb04fe","bifrost:f8ef4bf658c2bb443ec9a70e4dd45abc2d83d5d0aa67d85931d693b3d299b7c3"],"witness_refs_truncated":false,"projection_facts_hash":"928261f3f7cb924be4828dff73080a486e08442d60fe7286634fc0a63a775347"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":162,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":166,"end":191},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":207},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735},{"id":"bifrost:f3cdfc3ed405e3937323fbe0a77b0674cd9da130dbc68214fa040d6292bb04fe","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":162,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":166,"end":191},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":207},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735},{"id":"bifrost:f8ef4bf658c2bb443ec9a70e4dd45abc2d83d5d0aa67d85931d693b3d299b7c3","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":162,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":166,"end":191},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":207},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","witness_ids":["bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","bifrost:f3cdfc3ed405e3937323fbe0a77b0674cd9da130dbc68214fa040d6292bb04fe","bifrost:f8ef4bf658c2bb443ec9a70e4dd45abc2d83d5d0aa67d85931d693b3d299b7c3"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"value"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14415,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2725},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":264},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ad2f416bf145f1148a820340ecd86e43778900a0eb91f62b7ebae492008add95","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1a0c6c7c023a4423f5ec9a530605a520254bc1e1ee0bfadd4649beab544fb702","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"LocalOverwritePositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"54c20a23a254dbad0e7c6613f86d4cce642ebbcecfebf33383eb73c6dac43cd6"},"sink":"bifrost:a8a4d770da6494c165f1d5cff30ac58c97096594b3feea5aca94e2fb6904eac5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"scenario_id":"bifrost:5469bacf54bbc257a459211bde470134d6356df28550f7c716e2514318d2a665:source-event:0","evidence_refs":["bifrost:81ac3c1594d2a81cf0062900bab4829e7303cbc67b7239bd32e9090718d56e1d"]}],"origins_truncated":false,"source_scenarios":["bifrost:5469bacf54bbc257a459211bde470134d6356df28550f7c716e2514318d2a665:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"54c20a23a254dbad0e7c6613f86d4cce642ebbcecfebf33383eb73c6dac43cd6","witness_refs":["bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","bifrost:f3cdfc3ed405e3937323fbe0a77b0674cd9da130dbc68214fa040d6292bb04fe","bifrost:f8ef4bf658c2bb443ec9a70e4dd45abc2d83d5d0aa67d85931d693b3d299b7c3"],"witness_refs_truncated":false,"projection_facts_hash":"928261f3f7cb924be4828dff73080a486e08442d60fe7286634fc0a63a775347"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":162,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":166,"end":191},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":207},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735},{"id":"bifrost:f3cdfc3ed405e3937323fbe0a77b0674cd9da130dbc68214fa040d6292bb04fe","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":162,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":166,"end":191},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":207},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735},{"id":"bifrost:f8ef4bf658c2bb443ec9a70e4dd45abc2d83d5d0aa67d85931d693b3d299b7c3","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":162,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":166,"end":191},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":207},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","witness_ids":["bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","bifrost:f3cdfc3ed405e3937323fbe0a77b0674cd9da130dbc68214fa040d6292bb04fe","bifrost:f8ef4bf658c2bb443ec9a70e4dd45abc2d83d5d0aa67d85931d693b3d299b7c3"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"value"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14423,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2725},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":264},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json index 83c1fc6..a4234d8 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3539},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":376},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3539},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":376},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json index 6529435..5df2346 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"6dfebd09cf57a58716d9cc1f793abf884d9545595e0a28f7c5c574c0080af2a3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:99cdffa5d80ac590c7ed1023ef96f53291cebfe4ef32257091ab66f82e231164","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"LoopCarriedPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"6b086bec8c064d65a8fe9f2fe70a6cfe74b55cbfc1733d5d30e6aff687f5c5b3"},"sink":"bifrost:12c616321dd632588c008a2dad8cadac84b106c6f3a31b939ac7a0a23fa35302","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"scenario_id":"bifrost:409853f62a8b81f3498600f8ea3b080fc08139addac5a4fb31ae472b361a41db:source-event:0","evidence_refs":["bifrost:9f95d9f804627c2a4aa7acfbafc09245d7697c61cf6a4205e40983c9d4f5e72f"]}],"origins_truncated":false,"source_scenarios":["bifrost:409853f62a8b81f3498600f8ea3b080fc08139addac5a4fb31ae472b361a41db:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6b086bec8c064d65a8fe9f2fe70a6cfe74b55cbfc1733d5d30e6aff687f5c5b3","witness_refs":["bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","bifrost:5b05503a0ae70c6bfc42a19cda6a2f4fb19d2948fe2f8f3adcab8aceb191a328","bifrost:a21146eb8017eec54be05ab9fd452920bedb2b9a3aea4ff0a2ff7f0dc29ba264"],"witness_refs_truncated":false,"projection_facts_hash":"d79b1d7e7c2d3f4f706d115df172fbb9116391425ad756e5e8c5dcf33d536283"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":148,"end":324},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":152,"end":177},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":156,"end":176},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":180,"end":303},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":201,"end":202},"region":{"start_line":9,"start_column":24,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":189,"end":202},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":232,"end":303},"region":{"start_line":9,"start_column":55,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":264},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":254,"end":263},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":230},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":228},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":213},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":216,"end":217},"region":{"start_line":9,"start_column":39,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":322},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255},{"id":"bifrost:5b05503a0ae70c6bfc42a19cda6a2f4fb19d2948fe2f8f3adcab8aceb191a328","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":148,"end":324},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":152,"end":177},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":156,"end":176},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":180,"end":303},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":201,"end":202},"region":{"start_line":9,"start_column":24,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":189,"end":202},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":232,"end":303},"region":{"start_line":9,"start_column":55,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":264},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":254,"end":263},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":230},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":228},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":213},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":216,"end":217},"region":{"start_line":9,"start_column":39,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":322},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255},{"id":"bifrost:a21146eb8017eec54be05ab9fd452920bedb2b9a3aea4ff0a2ff7f0dc29ba264","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":148,"end":324},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":152,"end":177},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":156,"end":176},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":180,"end":303},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":201,"end":202},"region":{"start_line":9,"start_column":24,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":189,"end":202},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":232,"end":303},"region":{"start_line":9,"start_column":55,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":264},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":254,"end":263},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":230},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":228},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":213},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":216,"end":217},"region":{"start_line":9,"start_column":39,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":322},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","witness_ids":["bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","bifrost:5b05503a0ae70c6bfc42a19cda6a2f4fb19d2948fe2f8f3adcab8aceb191a328","bifrost:a21146eb8017eec54be05ab9fd452920bedb2b9a3aea4ff0a2ff7f0dc29ba264"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"value"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":650,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21960,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3950},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":412},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":975},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"74ed7d87e1a27c122d547c02f60809564850ac24d235e6131f0d34ba4d83b8ab","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:99cdffa5d80ac590c7ed1023ef96f53291cebfe4ef32257091ab66f82e231164","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"LoopCarriedPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"6b086bec8c064d65a8fe9f2fe70a6cfe74b55cbfc1733d5d30e6aff687f5c5b3"},"sink":"bifrost:12c616321dd632588c008a2dad8cadac84b106c6f3a31b939ac7a0a23fa35302","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"scenario_id":"bifrost:409853f62a8b81f3498600f8ea3b080fc08139addac5a4fb31ae472b361a41db:source-event:0","evidence_refs":["bifrost:9f95d9f804627c2a4aa7acfbafc09245d7697c61cf6a4205e40983c9d4f5e72f"]}],"origins_truncated":false,"source_scenarios":["bifrost:409853f62a8b81f3498600f8ea3b080fc08139addac5a4fb31ae472b361a41db:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6b086bec8c064d65a8fe9f2fe70a6cfe74b55cbfc1733d5d30e6aff687f5c5b3","witness_refs":["bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","bifrost:5b05503a0ae70c6bfc42a19cda6a2f4fb19d2948fe2f8f3adcab8aceb191a328","bifrost:a21146eb8017eec54be05ab9fd452920bedb2b9a3aea4ff0a2ff7f0dc29ba264"],"witness_refs_truncated":false,"projection_facts_hash":"d79b1d7e7c2d3f4f706d115df172fbb9116391425ad756e5e8c5dcf33d536283"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":148,"end":324},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":152,"end":177},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":156,"end":176},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":180,"end":303},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":201,"end":202},"region":{"start_line":9,"start_column":24,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":189,"end":202},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":232,"end":303},"region":{"start_line":9,"start_column":55,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":264},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":254,"end":263},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":230},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":228},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":213},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":216,"end":217},"region":{"start_line":9,"start_column":39,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":322},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255},{"id":"bifrost:5b05503a0ae70c6bfc42a19cda6a2f4fb19d2948fe2f8f3adcab8aceb191a328","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":148,"end":324},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":152,"end":177},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":156,"end":176},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":180,"end":303},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":201,"end":202},"region":{"start_line":9,"start_column":24,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":189,"end":202},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":232,"end":303},"region":{"start_line":9,"start_column":55,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":264},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":254,"end":263},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":230},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":228},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":213},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":216,"end":217},"region":{"start_line":9,"start_column":39,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":322},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255},{"id":"bifrost:a21146eb8017eec54be05ab9fd452920bedb2b9a3aea4ff0a2ff7f0dc29ba264","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":148,"end":324},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":152,"end":177},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":156,"end":176},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":180,"end":303},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":201,"end":202},"region":{"start_line":9,"start_column":24,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":189,"end":202},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":232,"end":303},"region":{"start_line":9,"start_column":55,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":264},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":254,"end":263},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":230},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":228},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":213},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":216,"end":217},"region":{"start_line":9,"start_column":39,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":322},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","witness_ids":["bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","bifrost:5b05503a0ae70c6bfc42a19cda6a2f4fb19d2948fe2f8f3adcab8aceb191a328","bifrost:a21146eb8017eec54be05ab9fd452920bedb2b9a3aea4ff0a2ff7f0dc29ba264"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"value"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":650,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21968,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3950},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":412},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":975},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-negative.json index 3a032e3..f3a4b6c 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (normal_control_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.js:MapIterationNegative.js.run is unsupported (normal_control_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":778,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3354,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4999},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":489},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1556},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (normal_control_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.js:MapIterationNegative.js.run is unsupported (normal_control_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":778,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3354,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5520},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":505},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":297},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1556},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-positive.json index 83125f2..e2319b1 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (normal_control_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.js:MapIterationPositive.js.run is unsupported (normal_control_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":782,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3354,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5079},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":489},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1564},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (normal_control_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.js:MapIterationPositive.js.run is unsupported (normal_control_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":782,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3354,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5600},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":506},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":297},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1564},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-negative.json index 2a122f6..ab6f31c 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.js:NestedAccessPathNegative.js.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6306},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":538},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":990},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.js:NestedAccessPathNegative.js.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6306},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":538},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":990},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-positive.json index 3769b39..4bd1c2f 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.js:NestedAccessPathPositive.js.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6306},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":538},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":990},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.js:NestedAccessPathPositive.js.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6306},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":538},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":990},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-negative.json index cab3edc..249eaab 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":708,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4882},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":459},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1062},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":708,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4882},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":492},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":359},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1062},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-positive.json index 3e4a5af..eaf50b9 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"521b5570d67ca9708f187da30f3263cb43762e49def799f70d1e60bc5596129a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"related":[{"relationship":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:82357d80f3d17c88db85271204bbf8a3579870c4dd062bc0ed22884ad6895b9e","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ObjectSeparationPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ObjectSeparationPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"d5f424265bae8904d7cda01754f862275b8b9688380564fa8757d885c39a865a"},"sink":"bifrost:39363e9f99e02881d963d0be1215a4119ca135a87c5fd598fc70c30af026bd41","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"scenario_id":"bifrost:21e3d5115e88fbf15377fc57d3f7c5cb1cd1a72f93b6f2dbea0a16b004f46bf9:source-event:0","evidence_refs":["bifrost:66e8e52807d3323964981e28d0a16441014c096595eda4ed37fb4d7f8d2f6764"]}],"origins_truncated":false,"source_scenarios":["bifrost:21e3d5115e88fbf15377fc57d3f7c5cb1cd1a72f93b6f2dbea0a16b004f46bf9:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d5f424265bae8904d7cda01754f862275b8b9688380564fa8757d885c39a865a","witness_refs":["bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","bifrost:3c1a4c40c164ef0108aab663de8d8b897c80989468abd678a676f4b8c358a665","bifrost:c1a9ac18e720010a92c8a3f5b95c85c3d2caa96240e434eb4ac7dfd2da096080"],"witness_refs_truncated":false,"projection_facts_hash":"edddafc1380ce8635a7792c9aeb79aa79fe8193e987bc60533c3e7e26e11aad3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":166,"end":355},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":170,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":196},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":193},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":195,"end":196},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":202,"end":229},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":226},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":225,"end":226},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":208,"end":228},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":261},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":239},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":260},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":326},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":309},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":325},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":353},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":345},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:3c1a4c40c164ef0108aab663de8d8b897c80989468abd678a676f4b8c358a665","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":166,"end":355},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":170,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":196},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":193},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":195,"end":196},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":202,"end":229},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":226},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":225,"end":226},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":208,"end":228},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":261},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":239},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":260},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":326},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":309},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":325},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":353},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":345},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:c1a9ac18e720010a92c8a3f5b95c85c3d2caa96240e434eb4ac7dfd2da096080","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":166,"end":355},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":170,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":196},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":193},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":195,"end":196},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":202,"end":229},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":226},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":225,"end":226},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":208,"end":228},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":261},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":239},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":260},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":326},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":309},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":325},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":353},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":345},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","witness_ids":["bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","bifrost:3c1a4c40c164ef0108aab663de8d8b897c80989468abd678a676f4b8c358a665","bifrost:c1a9ac18e720010a92c8a3f5b95c85c3d2caa96240e434eb4ac7dfd2da096080"],"steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"tainted.value"},{"kind":"sink","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":712,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24661,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4882},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":459},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1068},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"adddfe69cbf0dc635cf11d3c5d917003b3be46d32344dca6ad743f73e5c28426","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"related":[{"relationship":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:82357d80f3d17c88db85271204bbf8a3579870c4dd062bc0ed22884ad6895b9e","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ObjectSeparationPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ObjectSeparationPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"d5f424265bae8904d7cda01754f862275b8b9688380564fa8757d885c39a865a"},"sink":"bifrost:39363e9f99e02881d963d0be1215a4119ca135a87c5fd598fc70c30af026bd41","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"scenario_id":"bifrost:21e3d5115e88fbf15377fc57d3f7c5cb1cd1a72f93b6f2dbea0a16b004f46bf9:source-event:0","evidence_refs":["bifrost:66e8e52807d3323964981e28d0a16441014c096595eda4ed37fb4d7f8d2f6764"]}],"origins_truncated":false,"source_scenarios":["bifrost:21e3d5115e88fbf15377fc57d3f7c5cb1cd1a72f93b6f2dbea0a16b004f46bf9:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d5f424265bae8904d7cda01754f862275b8b9688380564fa8757d885c39a865a","witness_refs":["bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","bifrost:3c1a4c40c164ef0108aab663de8d8b897c80989468abd678a676f4b8c358a665","bifrost:c1a9ac18e720010a92c8a3f5b95c85c3d2caa96240e434eb4ac7dfd2da096080"],"witness_refs_truncated":false,"projection_facts_hash":"edddafc1380ce8635a7792c9aeb79aa79fe8193e987bc60533c3e7e26e11aad3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":166,"end":355},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":170,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":196},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":193},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":195,"end":196},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":202,"end":229},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":226},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":225,"end":226},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":208,"end":228},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":261},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":239},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":260},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":326},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":309},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":325},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":353},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":345},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:3c1a4c40c164ef0108aab663de8d8b897c80989468abd678a676f4b8c358a665","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":166,"end":355},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":170,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":196},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":193},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":195,"end":196},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":202,"end":229},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":226},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":225,"end":226},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":208,"end":228},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":261},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":239},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":260},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":326},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":309},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":325},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":353},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":345},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:c1a9ac18e720010a92c8a3f5b95c85c3d2caa96240e434eb4ac7dfd2da096080","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":166,"end":355},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":170,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":196},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":193},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":195,"end":196},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":202,"end":229},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":226},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":225,"end":226},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":208,"end":228},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":261},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":239},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":260},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":326},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":309},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":325},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":353},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":345},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","witness_ids":["bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","bifrost:3c1a4c40c164ef0108aab663de8d8b897c80989468abd678a676f4b8c358a665","bifrost:c1a9ac18e720010a92c8a3f5b95c85c3d2caa96240e434eb4ac7dfd2da096080"],"steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"tainted.value"},{"kind":"sink","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":712,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24669,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4882},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":492},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":359},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1068},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-negative.json index 795fa1c..4e1c753 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":704,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2928,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5208},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":471},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":245},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1760},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":704,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2928,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5208},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":471},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":245},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1760},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-positive.json index e035c34..7d258d8 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"7ec8a594dc9c9224fb8f3e88cdac505579eafc8502f5b05440e18a5a2fa03dd2","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":346},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"related":[{"relationship":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:5bd3e4fd56ef38f182cd4092b5e9cb2cf8093d4b52096b088cba33b00c61a586","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"RecursiveCarryPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"RecursiveCarryPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"5112004bd747cecc6cba4b9b22371535acae0fecbfc26379746970549e9723de"},"sink":"bifrost:4ddc833dd98620581bdf69bf28c96cafb5e18eb65e89101e7a107b54ed6ead41","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"scenario_id":"bifrost:85d22abf4187c8169cc8c72f23453d90e66213634bea3ec866bf2de1563ef09a:source-event:0","evidence_refs":["bifrost:c549ce6a2241e5fc84cc87cd5b8f29ef9950646079ea3ce50cbbeed12b4fca5f"]}],"origins_truncated":false,"source_scenarios":["bifrost:85d22abf4187c8169cc8c72f23453d90e66213634bea3ec866bf2de1563ef09a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"5112004bd747cecc6cba4b9b22371535acae0fecbfc26379746970549e9723de","witness_refs":["bifrost:10175468ae294b1f3de4577ff782946ba120992f6b8bd90c62e543c29edf188a","bifrost:2acc995e53628baef2d70ad76abb3ff66267b641bb15aefde5a468d356e8213c","bifrost:ffd1bd4effd02b2d73115392f321b63b80aac02136efc139ede5aca37a0ed98e"],"witness_refs_truncated":false,"projection_facts_hash":"501b66a8348d68d18d8f6bc06f7f9e73bf17d102c34db314be6c7485c98465db"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:10175468ae294b1f3de4577ff782946ba120992f6b8bd90c62e543c29edf188a","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":295,"end":349},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":295,"end":349},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":310,"end":349},"region":{"start_line":14,"start_column":16,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":347},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":343,"end":344},"region":{"start_line":15,"start_column":32,"end_line":15,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":176,"end":293},"region":{"start_line":7,"start_column":30,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":180,"end":257},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":194,"end":195},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":195},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":195},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":197,"end":257},"region":{"start_line":8,"start_column":20,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":346},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4590},{"id":"bifrost:2acc995e53628baef2d70ad76abb3ff66267b641bb15aefde5a468d356e8213c","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":295,"end":349},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":295,"end":349},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":310,"end":349},"region":{"start_line":14,"start_column":16,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":347},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":343,"end":344},"region":{"start_line":15,"start_column":32,"end_line":15,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":176,"end":293},"region":{"start_line":7,"start_column":30,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":180,"end":257},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":194,"end":195},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":195},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":195},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":197,"end":257},"region":{"start_line":8,"start_column":20,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":346},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4590},{"id":"bifrost:ffd1bd4effd02b2d73115392f321b63b80aac02136efc139ede5aca37a0ed98e","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":295,"end":349},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":295,"end":349},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":310,"end":349},"region":{"start_line":14,"start_column":16,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":347},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":343,"end":344},"region":{"start_line":15,"start_column":32,"end_line":15,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":176,"end":293},"region":{"start_line":7,"start_column":30,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":180,"end":257},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":194,"end":195},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":195},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":195},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":197,"end":257},"region":{"start_line":8,"start_column":20,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":346},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4590}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:10175468ae294b1f3de4577ff782946ba120992f6b8bd90c62e543c29edf188a","witness_ids":["bifrost:10175468ae294b1f3de4577ff782946ba120992f6b8bd90c62e543c29edf188a","bifrost:2acc995e53628baef2d70ad76abb3ff66267b641bb15aefde5a468d356e8213c","bifrost:ffd1bd4effd02b2d73115392f321b63b80aac02136efc139ede5aca37a0ed98e"],"steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"dfb_source()"},{"kind":"call","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"carry(dfb_source(), 5)"},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"return value;"},{"kind":"return","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"return from carry(dfb_source(), 5)"},{"kind":"sink","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":346},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"label":"dfb_sink(carry(dfb_source(), 5))"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20025,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5263},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":473},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":245},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1750},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"c21e7b6bc4f7991688f32a6329d8d9db0a5a63af3c2ddaeed83a4084255efc97","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":346},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"related":[{"relationship":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:5bd3e4fd56ef38f182cd4092b5e9cb2cf8093d4b52096b088cba33b00c61a586","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"RecursiveCarryPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"RecursiveCarryPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"5112004bd747cecc6cba4b9b22371535acae0fecbfc26379746970549e9723de"},"sink":"bifrost:4ddc833dd98620581bdf69bf28c96cafb5e18eb65e89101e7a107b54ed6ead41","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"scenario_id":"bifrost:85d22abf4187c8169cc8c72f23453d90e66213634bea3ec866bf2de1563ef09a:source-event:0","evidence_refs":["bifrost:c549ce6a2241e5fc84cc87cd5b8f29ef9950646079ea3ce50cbbeed12b4fca5f"]}],"origins_truncated":false,"source_scenarios":["bifrost:85d22abf4187c8169cc8c72f23453d90e66213634bea3ec866bf2de1563ef09a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"5112004bd747cecc6cba4b9b22371535acae0fecbfc26379746970549e9723de","witness_refs":["bifrost:10175468ae294b1f3de4577ff782946ba120992f6b8bd90c62e543c29edf188a","bifrost:2acc995e53628baef2d70ad76abb3ff66267b641bb15aefde5a468d356e8213c","bifrost:ffd1bd4effd02b2d73115392f321b63b80aac02136efc139ede5aca37a0ed98e"],"witness_refs_truncated":false,"projection_facts_hash":"501b66a8348d68d18d8f6bc06f7f9e73bf17d102c34db314be6c7485c98465db"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:10175468ae294b1f3de4577ff782946ba120992f6b8bd90c62e543c29edf188a","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":295,"end":349},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":295,"end":349},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":310,"end":349},"region":{"start_line":14,"start_column":16,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":347},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":343,"end":344},"region":{"start_line":15,"start_column":32,"end_line":15,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":176,"end":293},"region":{"start_line":7,"start_column":30,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":180,"end":257},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":194,"end":195},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":195},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":195},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":197,"end":257},"region":{"start_line":8,"start_column":20,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":346},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4590},{"id":"bifrost:2acc995e53628baef2d70ad76abb3ff66267b641bb15aefde5a468d356e8213c","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":295,"end":349},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":295,"end":349},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":310,"end":349},"region":{"start_line":14,"start_column":16,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":347},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":343,"end":344},"region":{"start_line":15,"start_column":32,"end_line":15,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":176,"end":293},"region":{"start_line":7,"start_column":30,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":180,"end":257},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":194,"end":195},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":195},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":195},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":197,"end":257},"region":{"start_line":8,"start_column":20,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":346},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4590},{"id":"bifrost:ffd1bd4effd02b2d73115392f321b63b80aac02136efc139ede5aca37a0ed98e","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":295,"end":349},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":295,"end":349},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":310,"end":349},"region":{"start_line":14,"start_column":16,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":347},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":343,"end":344},"region":{"start_line":15,"start_column":32,"end_line":15,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":176,"end":293},"region":{"start_line":7,"start_column":30,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":180,"end":257},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":194,"end":195},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":195},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":184,"end":195},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":197,"end":257},"region":{"start_line":8,"start_column":20,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":147,"end":293},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":346},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4590}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:10175468ae294b1f3de4577ff782946ba120992f6b8bd90c62e543c29edf188a","witness_ids":["bifrost:10175468ae294b1f3de4577ff782946ba120992f6b8bd90c62e543c29edf188a","bifrost:2acc995e53628baef2d70ad76abb3ff66267b641bb15aefde5a468d356e8213c","bifrost:ffd1bd4effd02b2d73115392f321b63b80aac02136efc139ede5aca37a0ed98e"],"steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":329,"end":341},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"dfb_source()"},{"kind":"call","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"carry(dfb_source(), 5)"},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"return value;"},{"kind":"return","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":323,"end":345},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"return from carry(dfb_source(), 5)"},{"kind":"sink","location":{"path":"RecursiveCarryPositive.js","byte_span":{"start":314,"end":346},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"label":"dfb_sink(carry(dfb_source(), 5))"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20033,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5263},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":473},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":245},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1750},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative.json index 8da45f1..73477a3 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":772,"fact_nodes":94,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5683},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":438},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1930},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":772,"fact_nodes":94,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5683},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":438},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1930},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive.json index 8da45f1..73477a3 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":772,"fact_nodes":94,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5683},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":438},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1930},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":772,"fact_nodes":94,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5683},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":438},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1930},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative.json index c1a3658..9937bcd 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3706},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":323},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1320},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3706},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":323},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1320},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive.json index ac40ff2..7b963b7 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"97ae4f17cb4fc538aa09593b906de4ee43686a61199a47f15b7834712048f466","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:caf8cdf5aa1b05299009582993132dcc110dd36cd59fd5dc68bafaa289325a52","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ReturnRelayOneHopPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"0cdb39cc24e291f4983dab9a67353ee7975bd6199865cb96a510c289f2058c91"},"sink":"bifrost:ab7d11372206b21fc7848264d8984a3543ee5bc03ef2e60a4097e56662cba670","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"scenario_id":"bifrost:e07855df1b93e587ac3fde11a29bc9beb239fae66a6c90f2e8f3cb67cccd6265:source-event:0","evidence_refs":["bifrost:038d9715b061777bba4015785e80964345b55f72f8d4b9b65adab2580e85f271"]}],"origins_truncated":false,"source_scenarios":["bifrost:e07855df1b93e587ac3fde11a29bc9beb239fae66a6c90f2e8f3cb67cccd6265:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0cdb39cc24e291f4983dab9a67353ee7975bd6199865cb96a510c289f2058c91","witness_refs":["bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","bifrost:dae66215023d79f2fe9f5f664f4d8abc731535b9a8a2db727af741ba0d06a194","bifrost:df3fb71768ef27a21229756fb8460f62ea489962c3d8f86c24fa76abfa954636"],"witness_refs_truncated":false,"projection_facts_hash":"7fdcdf73295b812d64def3d0c370dfbe4aff90be57f989861d661f304bb7cede"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":240,"end":301},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":244,"end":279},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":105,"end":161},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":250,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":299},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906},{"id":"bifrost:dae66215023d79f2fe9f5f664f4d8abc731535b9a8a2db727af741ba0d06a194","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":240,"end":301},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":244,"end":279},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":105,"end":161},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":250,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":299},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906},{"id":"bifrost:df3fb71768ef27a21229756fb8460f62ea489962c3d8f86c24fa76abfa954636","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":240,"end":301},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":244,"end":279},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":105,"end":161},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":250,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":299},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","witness_ids":["bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","bifrost:dae66215023d79f2fe9f5f664f4d8abc731535b9a8a2db727af741ba0d06a194","bifrost:df3fb71768ef27a21229756fb8460f62ea489962c3d8f86c24fa76abfa954636"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":604,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17943,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3765},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":325},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1208},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f5a73e3ed933713848c8f6b311e17bdd0ddd907c47a3f00d2448fd649f25614c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:caf8cdf5aa1b05299009582993132dcc110dd36cd59fd5dc68bafaa289325a52","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ReturnRelayOneHopPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"0cdb39cc24e291f4983dab9a67353ee7975bd6199865cb96a510c289f2058c91"},"sink":"bifrost:ab7d11372206b21fc7848264d8984a3543ee5bc03ef2e60a4097e56662cba670","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"scenario_id":"bifrost:e07855df1b93e587ac3fde11a29bc9beb239fae66a6c90f2e8f3cb67cccd6265:source-event:0","evidence_refs":["bifrost:038d9715b061777bba4015785e80964345b55f72f8d4b9b65adab2580e85f271"]}],"origins_truncated":false,"source_scenarios":["bifrost:e07855df1b93e587ac3fde11a29bc9beb239fae66a6c90f2e8f3cb67cccd6265:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0cdb39cc24e291f4983dab9a67353ee7975bd6199865cb96a510c289f2058c91","witness_refs":["bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","bifrost:dae66215023d79f2fe9f5f664f4d8abc731535b9a8a2db727af741ba0d06a194","bifrost:df3fb71768ef27a21229756fb8460f62ea489962c3d8f86c24fa76abfa954636"],"witness_refs_truncated":false,"projection_facts_hash":"7fdcdf73295b812d64def3d0c370dfbe4aff90be57f989861d661f304bb7cede"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":240,"end":301},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":244,"end":279},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":105,"end":161},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":250,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":299},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906},{"id":"bifrost:dae66215023d79f2fe9f5f664f4d8abc731535b9a8a2db727af741ba0d06a194","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":240,"end":301},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":244,"end":279},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":105,"end":161},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":250,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":299},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906},{"id":"bifrost:df3fb71768ef27a21229756fb8460f62ea489962c3d8f86c24fa76abfa954636","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":240,"end":301},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":244,"end":279},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":105,"end":161},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":250,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":299},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","witness_ids":["bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","bifrost:dae66215023d79f2fe9f5f664f4d8abc731535b9a8a2db727af741ba0d06a194","bifrost:df3fb71768ef27a21229756fb8460f62ea489962c3d8f86c24fa76abfa954636"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":604,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17951,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3765},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":325},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1208},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative.json index a14c22b..6208831 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":898,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5004},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2245},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":898,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5004},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2245},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive.json index 5e7302b..8b7c617 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"965d3f82d2e2f9daedf3864a40d09cb30e365df747de9ecb589bd6f195da42d4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:84ba405ba49e2cbb2ce87e8e5f323a79279efa513c25c12ade7e398c4c583c54","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ReturnRelayTwoHopPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayTwoHopPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"4548faa85970850cbfd61888f5d5aee98b33dec24e233b3071650ca041f4620e"},"sink":"bifrost:717adad7e2af36f567da7620a9715ab60a5cb26fd1523ffe40f2811121f71d25","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"scenario_id":"bifrost:7fbcffd9af3776f51c1389a4780888a3d8d12cbaf521ba895c940a47c6b00182:source-event:0","evidence_refs":["bifrost:e1870a1d7c4fa138364692b74b629198c4f7a266e0cf99d05abf4bd968d6214f"]}],"origins_truncated":false,"source_scenarios":["bifrost:7fbcffd9af3776f51c1389a4780888a3d8d12cbaf521ba895c940a47c6b00182:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4548faa85970850cbfd61888f5d5aee98b33dec24e233b3071650ca041f4620e","witness_refs":["bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","bifrost:d135fd65b88de85fdefbdaf71dd60628f00b50e6040e0f81c0ff1c093bfb9fdb","bifrost:da7c1bb784fd622eae28ffc9cbecd184b0639ddd0253c75579e89d31302085b0"],"witness_refs_truncated":false,"projection_facts_hash":"f589ec1d31da714adca3da6c696bc53a1d7f23c8bb3bba1cd6fe414ace81b69b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":344,"end":411},"region":{"start_line":15,"start_column":16,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":348,"end":389},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":196,"end":265},"region":{"start_line":9,"start_column":29,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":110,"end":166},"region":{"start_line":5,"start_column":28,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":354,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":409},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602},{"id":"bifrost:d135fd65b88de85fdefbdaf71dd60628f00b50e6040e0f81c0ff1c093bfb9fdb","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":344,"end":411},"region":{"start_line":15,"start_column":16,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":348,"end":389},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":196,"end":265},"region":{"start_line":9,"start_column":29,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":110,"end":166},"region":{"start_line":5,"start_column":28,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":354,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":409},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602},{"id":"bifrost:da7c1bb784fd622eae28ffc9cbecd184b0639ddd0253c75579e89d31302085b0","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":344,"end":411},"region":{"start_line":15,"start_column":16,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":348,"end":389},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":196,"end":265},"region":{"start_line":9,"start_column":29,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":110,"end":166},"region":{"start_line":5,"start_column":28,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":354,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":409},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","witness_ids":["bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","bifrost:d135fd65b88de85fdefbdaf71dd60628f00b50e6040e0f81c0ff1c093bfb9fdb","bifrost:da7c1bb784fd622eae28ffc9cbecd184b0639ddd0253c75579e89d31302085b0"],"steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"value"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":824,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23031,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5063},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":421},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2060},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"88275419d2666ff9b76d8a72e67da130940e5e55776cf8479c72b766cf2da9c7","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:84ba405ba49e2cbb2ce87e8e5f323a79279efa513c25c12ade7e398c4c583c54","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ReturnRelayTwoHopPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayTwoHopPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"4548faa85970850cbfd61888f5d5aee98b33dec24e233b3071650ca041f4620e"},"sink":"bifrost:717adad7e2af36f567da7620a9715ab60a5cb26fd1523ffe40f2811121f71d25","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"scenario_id":"bifrost:7fbcffd9af3776f51c1389a4780888a3d8d12cbaf521ba895c940a47c6b00182:source-event:0","evidence_refs":["bifrost:e1870a1d7c4fa138364692b74b629198c4f7a266e0cf99d05abf4bd968d6214f"]}],"origins_truncated":false,"source_scenarios":["bifrost:7fbcffd9af3776f51c1389a4780888a3d8d12cbaf521ba895c940a47c6b00182:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4548faa85970850cbfd61888f5d5aee98b33dec24e233b3071650ca041f4620e","witness_refs":["bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","bifrost:d135fd65b88de85fdefbdaf71dd60628f00b50e6040e0f81c0ff1c093bfb9fdb","bifrost:da7c1bb784fd622eae28ffc9cbecd184b0639ddd0253c75579e89d31302085b0"],"witness_refs_truncated":false,"projection_facts_hash":"f589ec1d31da714adca3da6c696bc53a1d7f23c8bb3bba1cd6fe414ace81b69b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":344,"end":411},"region":{"start_line":15,"start_column":16,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":348,"end":389},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":196,"end":265},"region":{"start_line":9,"start_column":29,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":110,"end":166},"region":{"start_line":5,"start_column":28,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":354,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":409},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602},{"id":"bifrost:d135fd65b88de85fdefbdaf71dd60628f00b50e6040e0f81c0ff1c093bfb9fdb","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":344,"end":411},"region":{"start_line":15,"start_column":16,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":348,"end":389},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":196,"end":265},"region":{"start_line":9,"start_column":29,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":110,"end":166},"region":{"start_line":5,"start_column":28,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":354,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":409},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602},{"id":"bifrost:da7c1bb784fd622eae28ffc9cbecd184b0639ddd0253c75579e89d31302085b0","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":344,"end":411},"region":{"start_line":15,"start_column":16,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":348,"end":389},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":196,"end":265},"region":{"start_line":9,"start_column":29,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":110,"end":166},"region":{"start_line":5,"start_column":28,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":354,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":409},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","witness_ids":["bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","bifrost:d135fd65b88de85fdefbdaf71dd60628f00b50e6040e0f81c0ff1c093bfb9fdb","bifrost:da7c1bb784fd622eae28ffc9cbecd184b0639ddd0253c75579e89d31302085b0"],"steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"value"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":824,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23039,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5063},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":421},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2060},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-negative.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-negative.json index 377d319..30d74cd 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-negative.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4401},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":423},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1050},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4401},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":446},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1050},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-positive.json b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-positive.json index 291ef54..89a49d9 100644 --- a/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-positive.json +++ b/reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"01e84da128242595266a3f8c1405bf837b101435245835ed4b5c592ad37fa9c3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"related":[{"relationship":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:35638b3502256108c5838ceab2d03b06bbe581d625517f8c4ceff8265e0bb4b6","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"SameObjectFieldPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"SameObjectFieldPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"76105fe62449c1ce25ba9636a46ed4dae5ea4beba033c07baf725a52bb0d27ab"},"sink":"bifrost:dccecf7ea8956b89035ab779a837b8cf9d3b64c4832062bf6404962c2a40338b","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"scenario_id":"bifrost:c8f419664da198c3956e7f0433f9f99e742d6075c70261c086086ca1ee85426b:source-event:0","evidence_refs":["bifrost:082aeaf67dd2308c0ea813541e47dd7ee0f6210f61319ae8d705d115c132165c"]}],"origins_truncated":false,"source_scenarios":["bifrost:c8f419664da198c3956e7f0433f9f99e742d6075c70261c086086ca1ee85426b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"76105fe62449c1ce25ba9636a46ed4dae5ea4beba033c07baf725a52bb0d27ab","witness_refs":["bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","bifrost:51228ea772522eac6196c15ec5993ba23f3360783f5b052b166a23d39039f842","bifrost:9581facc64de3c4bc07f306ddc5993097c751f63ac786c389eeacb1c503edb00"],"witness_refs_truncated":false,"projection_facts_hash":"9097ee15af4cddfff2578b2bc0c2d04b2ef87ece99be79bde87f5fed5dffbc23"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":166,"end":351},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":170,"end":222},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":203},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":219},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":210},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":8,"start_column":45,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":176,"end":221},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":231},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":254},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":349},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367},{"id":"bifrost:51228ea772522eac6196c15ec5993ba23f3360783f5b052b166a23d39039f842","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":166,"end":351},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":170,"end":222},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":203},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":219},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":210},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":8,"start_column":45,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":176,"end":221},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":231},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":254},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":349},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367},{"id":"bifrost:9581facc64de3c4bc07f306ddc5993097c751f63ac786c389eeacb1c503edb00","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":166,"end":351},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":170,"end":222},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":203},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":219},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":210},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":8,"start_column":45,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":176,"end":221},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":231},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":254},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":349},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","witness_ids":["bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","bifrost:51228ea772522eac6196c15ec5993ba23f3360783f5b052b166a23d39039f842","bifrost:9581facc64de3c4bc07f306ddc5993097c751f63ac786c389eeacb1c503edb00"],"steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":704,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22316,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4401},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":423},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1056},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"bb8ceb3bed7ef6f78823e6e5124236c08ef51957403965bfc30ade8db3eff96c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"related":[{"relationship":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:35638b3502256108c5838ceab2d03b06bbe581d625517f8c4ceff8265e0bb4b6","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"SameObjectFieldPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"SameObjectFieldPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"76105fe62449c1ce25ba9636a46ed4dae5ea4beba033c07baf725a52bb0d27ab"},"sink":"bifrost:dccecf7ea8956b89035ab779a837b8cf9d3b64c4832062bf6404962c2a40338b","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"scenario_id":"bifrost:c8f419664da198c3956e7f0433f9f99e742d6075c70261c086086ca1ee85426b:source-event:0","evidence_refs":["bifrost:082aeaf67dd2308c0ea813541e47dd7ee0f6210f61319ae8d705d115c132165c"]}],"origins_truncated":false,"source_scenarios":["bifrost:c8f419664da198c3956e7f0433f9f99e742d6075c70261c086086ca1ee85426b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"76105fe62449c1ce25ba9636a46ed4dae5ea4beba033c07baf725a52bb0d27ab","witness_refs":["bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","bifrost:51228ea772522eac6196c15ec5993ba23f3360783f5b052b166a23d39039f842","bifrost:9581facc64de3c4bc07f306ddc5993097c751f63ac786c389eeacb1c503edb00"],"witness_refs_truncated":false,"projection_facts_hash":"9097ee15af4cddfff2578b2bc0c2d04b2ef87ece99be79bde87f5fed5dffbc23"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":166,"end":351},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":170,"end":222},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":203},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":219},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":210},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":8,"start_column":45,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":176,"end":221},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":231},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":254},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":349},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367},{"id":"bifrost:51228ea772522eac6196c15ec5993ba23f3360783f5b052b166a23d39039f842","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":166,"end":351},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":170,"end":222},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":203},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":219},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":210},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":8,"start_column":45,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":176,"end":221},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":231},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":254},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":349},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367},{"id":"bifrost:9581facc64de3c4bc07f306ddc5993097c751f63ac786c389eeacb1c503edb00","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":166,"end":351},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":170,"end":222},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":203},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":219},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":210},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":8,"start_column":45,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":176,"end":221},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":231},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":254},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":349},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","witness_ids":["bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","bifrost:51228ea772522eac6196c15ec5993ba23f3360783f5b052b166a23d39039f842","bifrost:9581facc64de3c4bc07f306ddc5993097c751f63ac786c389eeacb1c503edb00"],"steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":704,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22324,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4401},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":446},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1056},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.json index 8a2391c..a1dc2e2 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationNegative.kt:AliasPropagationNegative.kt.AliasPropagationNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1076,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3315,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6829},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":515},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2690},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationNegative.kt:AliasPropagationNegative.kt.AliasPropagationNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1076,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3315,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6829},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":526},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":252},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2690},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.json index 14c5659..fddc330 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationPositive.kt:AliasPropagationPositive.kt.AliasPropagationPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1070,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3315,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6829},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":515},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2675},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationPositive.kt:AliasPropagationPositive.kt.AliasPropagationPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1070,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3315,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6829},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":526},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":252},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2675},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.json new file mode 100644 index 0000000..fc45bb7 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1462,"fact_nodes":128,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8740},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":618},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":282},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3655},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.json new file mode 100644 index 0000000..fc45bb7 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1462,"fact_nodes":128,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8740},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":618},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":282},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3655},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.json index 3676f71..437aa30 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":926,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5128},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":413},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1852},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":926,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5128},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":413},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1852},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.json index 2e47404..8cac0fd 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"269ff103df7cf75f82f1c8ae68c14c8fc5eef7a2a3c9ec647fd95b24f85f9935","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:175661268d58dcf724b543f5c47c43237a85eaba3efa63576f0c45d7a4f8b554","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"ArgumentPositionPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.kt\"],[\"type\",\"ArgumentPositionPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"c3d33de019e7888e32c17abc23530d6025d7db5c7c64ddd9dccc76a8b5502679"},"sink":"bifrost:66f7c4aba85bdcb1bbb2661526361ecba1b2dd93801ce51f1854009e7e53ac08","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"scenario_id":"bifrost:20e04fc67a39457775f38068ebc4bd2efa892b3e64e1dc1f9dab69c7713a09ee:source-event:0","evidence_refs":["bifrost:88882437a868edcd49ba27d991ad7ee3a093c8dbe88301c0971440e5d2fff28b"]}],"origins_truncated":false,"source_scenarios":["bifrost:20e04fc67a39457775f38068ebc4bd2efa892b3e64e1dc1f9dab69c7713a09ee:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"c3d33de019e7888e32c17abc23530d6025d7db5c7c64ddd9dccc76a8b5502679","witness_refs":["bifrost:16991ee95fb01fdd8bc1a1a317ebb6044ab258b4185c4e96599ed3047a223f29","bifrost:a462da8e6a80128ae791ccc7c167e7b3014037782f11cad971094b8a5cf5ed0d","bifrost:d7fd2ba7daa6543dff0ca2e6169d95afb11b6e2e35fbc0f064139db537253249"],"witness_refs_truncated":false,"projection_facts_hash":"1abeaf614f73f0f327d1e3cabc67299eed612a2f4af454207bd9ca755a4fc9d4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:16991ee95fb01fdd8bc1a1a317ebb6044ab258b4185c4e96599ed3047a223f29","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":341,"end":433},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":341,"end":433},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":427},"region":{"start_line":15,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":402},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":400,"end":401},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":402},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":420,"end":426},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3886},{"id":"bifrost:a462da8e6a80128ae791ccc7c167e7b3014037782f11cad971094b8a5cf5ed0d","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":341,"end":433},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":341,"end":433},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":427},"region":{"start_line":15,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":402},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":400,"end":401},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":402},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":420,"end":426},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3886},{"id":"bifrost:d7fd2ba7daa6543dff0ca2e6169d95afb11b6e2e35fbc0f064139db537253249","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":341,"end":433},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":341,"end":433},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":427},"region":{"start_line":15,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":402},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":400,"end":401},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":402},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":420,"end":426},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3886}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:16991ee95fb01fdd8bc1a1a317ebb6044ab258b4185c4e96599ed3047a223f29","witness_ids":["bifrost:16991ee95fb01fdd8bc1a1a317ebb6044ab258b4185c4e96599ed3047a223f29","bifrost:a462da8e6a80128ae791ccc7c167e7b3014037782f11cad971094b8a5cf5ed0d","bifrost:d7fd2ba7daa6543dff0ca2e6169d95afb11b6e2e35fbc0f064139db537253249"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"return first"},{"kind":"return","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"return from chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":420,"end":426},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":872,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17872,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5128},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":413},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1744},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"093e3a7ab2851f19bc0cb586a4f91f765a367ec764998a3973cf9815bab9b1f7","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:175661268d58dcf724b543f5c47c43237a85eaba3efa63576f0c45d7a4f8b554","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"ArgumentPositionPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.kt\"],[\"type\",\"ArgumentPositionPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"c3d33de019e7888e32c17abc23530d6025d7db5c7c64ddd9dccc76a8b5502679"},"sink":"bifrost:66f7c4aba85bdcb1bbb2661526361ecba1b2dd93801ce51f1854009e7e53ac08","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"scenario_id":"bifrost:20e04fc67a39457775f38068ebc4bd2efa892b3e64e1dc1f9dab69c7713a09ee:source-event:0","evidence_refs":["bifrost:88882437a868edcd49ba27d991ad7ee3a093c8dbe88301c0971440e5d2fff28b"]}],"origins_truncated":false,"source_scenarios":["bifrost:20e04fc67a39457775f38068ebc4bd2efa892b3e64e1dc1f9dab69c7713a09ee:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"c3d33de019e7888e32c17abc23530d6025d7db5c7c64ddd9dccc76a8b5502679","witness_refs":["bifrost:16991ee95fb01fdd8bc1a1a317ebb6044ab258b4185c4e96599ed3047a223f29","bifrost:a462da8e6a80128ae791ccc7c167e7b3014037782f11cad971094b8a5cf5ed0d","bifrost:d7fd2ba7daa6543dff0ca2e6169d95afb11b6e2e35fbc0f064139db537253249"],"witness_refs_truncated":false,"projection_facts_hash":"1abeaf614f73f0f327d1e3cabc67299eed612a2f4af454207bd9ca755a4fc9d4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:16991ee95fb01fdd8bc1a1a317ebb6044ab258b4185c4e96599ed3047a223f29","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":341,"end":433},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":341,"end":433},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":427},"region":{"start_line":15,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":402},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":400,"end":401},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":402},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":420,"end":426},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3886},{"id":"bifrost:a462da8e6a80128ae791ccc7c167e7b3014037782f11cad971094b8a5cf5ed0d","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":341,"end":433},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":341,"end":433},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":427},"region":{"start_line":15,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":402},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":400,"end":401},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":402},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":420,"end":426},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3886},{"id":"bifrost:d7fd2ba7daa6543dff0ca2e6169d95afb11b6e2e35fbc0f064139db537253249","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":341,"end":433},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":341,"end":433},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":427},"region":{"start_line":15,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":402},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":400,"end":401},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":152,"end":266},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":361,"end":402},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":420,"end":426},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3886}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:16991ee95fb01fdd8bc1a1a317ebb6044ab258b4185c4e96599ed3047a223f29","witness_ids":["bifrost:16991ee95fb01fdd8bc1a1a317ebb6044ab258b4185c4e96599ed3047a223f29","bifrost:a462da8e6a80128ae791ccc7c167e7b3014037782f11cad971094b8a5cf5ed0d","bifrost:d7fd2ba7daa6543dff0ca2e6169d95afb11b6e2e35fbc0f064139db537253249"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":248,"end":260},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"return first"},{"kind":"return","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":374,"end":402},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"return from chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":420,"end":426},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.kt","byte_span":{"start":411,"end":427},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":872,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17880,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5128},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":413},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1744},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-negative.json index 6c405e5..17bb5e0 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ArrayElementNegative.kt:ArrayElementNegative.kt.ArrayElementNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":762,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3303,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5328},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":466},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1524},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ArrayElementNegative.kt:ArrayElementNegative.kt.ArrayElementNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":762,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3303,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5328},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":466},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1524},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-positive.json index 3c85002..4b7f562 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ArrayElementPositive.kt:ArrayElementPositive.kt.ArrayElementPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":762,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3303,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5328},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":466},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1524},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ArrayElementPositive.kt:ArrayElementPositive.kt.ArrayElementPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":762,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3303,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5328},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":466},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1524},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json index 14e6c3c..59ffe7d 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":872,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":391},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1308},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":872,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":391},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1308},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json index 4c337db..b8b9235 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f28891961f3452192c2674eb946b4b8e48ae4abdc817afef726386b05126470f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:45a6e2688b0ff67dfc23027558ee901873f580205a21480ee261c2c3c7b205a8","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"BranchJoinPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.kt\"],[\"type\",\"BranchJoinPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"9bfb6abf7df82d51337aa4628d3042f6aee0138de973ea79076d455d18c3c01b"},"sink":"bifrost:238aa155410dd9c5d4b2127ec9f4424674c266ec240c7e0dba2748b919612551","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:a52cfc5be356b812b968eecdfec8767bf64980859141bf9e4c5285ffcd579058:source-event:0","evidence_refs":["bifrost:a6fe0fa23d736c2cf8e9cd50d93720b6f47032c03583d15a4513f576476b1b69"]}],"origins_truncated":false,"source_scenarios":["bifrost:a52cfc5be356b812b968eecdfec8767bf64980859141bf9e4c5285ffcd579058:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"9bfb6abf7df82d51337aa4628d3042f6aee0138de973ea79076d455d18c3c01b","witness_refs":["bifrost:c37dc2c586d234f93fd789a486dacd17bf696472a2fc4978f37e0ebe3c22a818","bifrost:c8432a15af0a85676ab4720785b6c951ac51c5b8679718c048e45702844c991f","bifrost:ccb33eb6f364f34bf1dc8c664196d3d42d76c6578428180cc5cfbfb6997f5647"],"witness_refs_truncated":false,"projection_facts_hash":"b6f9919012289c5a61ce3f8c0aeefa469d25223325914b5501d52714a794903c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:c37dc2c586d234f93fd789a486dacd17bf696472a2fc4978f37e0ebe3c22a818","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":203,"end":394},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":203,"end":394},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":388},"region":{"start_line":11,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":265},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":265},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":274,"end":322},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":278,"end":287},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":382,"end":387},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2315},{"id":"bifrost:c8432a15af0a85676ab4720785b6c951ac51c5b8679718c048e45702844c991f","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":203,"end":394},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":203,"end":394},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":388},"region":{"start_line":11,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":265},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":265},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":274,"end":322},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":278,"end":287},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":382,"end":387},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2315},{"id":"bifrost:ccb33eb6f364f34bf1dc8c664196d3d42d76c6578428180cc5cfbfb6997f5647","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":203,"end":394},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":203,"end":394},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":388},"region":{"start_line":11,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":265},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":265},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":274,"end":322},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":278,"end":287},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":382,"end":387},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2315}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:c37dc2c586d234f93fd789a486dacd17bf696472a2fc4978f37e0ebe3c22a818","witness_ids":["bifrost:c37dc2c586d234f93fd789a486dacd17bf696472a2fc4978f37e0ebe3c22a818","bifrost:c8432a15af0a85676ab4720785b6c951ac51c5b8679718c048e45702844c991f","bifrost:ccb33eb6f364f34bf1dc8c664196d3d42d76c6578428180cc5cfbfb6997f5647"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":382,"end":387},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13123,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3360},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":349},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1191},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"97a4e02e1dc24b54cc23c1be0e8c87cf3c67263f267d964996db82cde7e28f78","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:45a6e2688b0ff67dfc23027558ee901873f580205a21480ee261c2c3c7b205a8","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"BranchJoinPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.kt\"],[\"type\",\"BranchJoinPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"9bfb6abf7df82d51337aa4628d3042f6aee0138de973ea79076d455d18c3c01b"},"sink":"bifrost:238aa155410dd9c5d4b2127ec9f4424674c266ec240c7e0dba2748b919612551","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:a52cfc5be356b812b968eecdfec8767bf64980859141bf9e4c5285ffcd579058:source-event:0","evidence_refs":["bifrost:a6fe0fa23d736c2cf8e9cd50d93720b6f47032c03583d15a4513f576476b1b69"]}],"origins_truncated":false,"source_scenarios":["bifrost:a52cfc5be356b812b968eecdfec8767bf64980859141bf9e4c5285ffcd579058:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"9bfb6abf7df82d51337aa4628d3042f6aee0138de973ea79076d455d18c3c01b","witness_refs":["bifrost:c37dc2c586d234f93fd789a486dacd17bf696472a2fc4978f37e0ebe3c22a818","bifrost:c8432a15af0a85676ab4720785b6c951ac51c5b8679718c048e45702844c991f","bifrost:ccb33eb6f364f34bf1dc8c664196d3d42d76c6578428180cc5cfbfb6997f5647"],"witness_refs_truncated":false,"projection_facts_hash":"b6f9919012289c5a61ce3f8c0aeefa469d25223325914b5501d52714a794903c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:c37dc2c586d234f93fd789a486dacd17bf696472a2fc4978f37e0ebe3c22a818","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":203,"end":394},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":203,"end":394},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":388},"region":{"start_line":11,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":265},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":265},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":274,"end":322},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":278,"end":287},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":382,"end":387},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2315},{"id":"bifrost:c8432a15af0a85676ab4720785b6c951ac51c5b8679718c048e45702844c991f","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":203,"end":394},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":203,"end":394},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":388},"region":{"start_line":11,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":265},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":265},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":274,"end":322},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":278,"end":287},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":382,"end":387},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2315},{"id":"bifrost:ccb33eb6f364f34bf1dc8c664196d3d42d76c6578428180cc5cfbfb6997f5647","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":203,"end":394},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":203,"end":394},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":388},"region":{"start_line":11,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":265},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":241,"end":265},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":274,"end":322},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":278,"end":287},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":382,"end":387},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2315}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:c37dc2c586d234f93fd789a486dacd17bf696472a2fc4978f37e0ebe3c22a818","witness_ids":["bifrost:c37dc2c586d234f93fd789a486dacd17bf696472a2fc4978f37e0ebe3c22a818","bifrost:c8432a15af0a85676ab4720785b6c951ac51c5b8679718c048e45702844c991f","bifrost:ccb33eb6f364f34bf1dc8c664196d3d42d76c6578428180cc5cfbfb6997f5647"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":253,"end":265},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":382,"end":387},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.kt","byte_span":{"start":373,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13131,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3360},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":349},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1191},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-negative.json index 84a5918..f95a381 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":834,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4905},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":462},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2085},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":834,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4905},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":462},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2085},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-positive.json index 62b11a9..294a9ff 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5610631ef2ad101dfc0320c4b02226feb8d5ba51f73874b4f526776b6ee4b302","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e07eccce31da66158fd30a18e82d21e50339e5c8503152258e6b30b5d8c57ade","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"CallContextPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.kt\"],[\"type\",\"CallContextPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"36482a623d4b7e91c5e921de60f345c7d1091d6f19a4b79c92a96db7952d0cf5"},"sink":"bifrost:fbcd3b1032015f227def3864e562b900bd23d49d5574653acdfcb9dc82e1fb4d","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"scenario_id":"bifrost:4b00ac9cad8291eaaec226046006958d0a6260c73b46f381a0878bcddcaf87f6:source-event:0","evidence_refs":["bifrost:ca7be60b615a0256e406efa11a7f17c52e981ae9e7b40c838fe8e14d5053d1a1"]}],"origins_truncated":false,"source_scenarios":["bifrost:4b00ac9cad8291eaaec226046006958d0a6260c73b46f381a0878bcddcaf87f6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"36482a623d4b7e91c5e921de60f345c7d1091d6f19a4b79c92a96db7952d0cf5","witness_refs":["bifrost:0daec41570401c81f4fa9258cfc0c613bee895497cdd4a0af5e575a73027a67d","bifrost:2d8b4959e548235ba3288718b4606946ecb628328083801bec5504987a2b609d","bifrost:9cb4d68bd3488d912938b348f384e9e099ee84f74deb64e6af71ce06d691e0b7"],"witness_refs_truncated":false,"projection_facts_hash":"78f2e4231fabe298d829294ddb523fa8a24018780f68c73083da9aa6366315ab"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0daec41570401c81f4fa9258cfc0c613bee895497cdd4a0af5e575a73027a67d","steps":[{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":302,"end":416},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":302,"end":416},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":410},"region":{"start_line":15,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":355},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":355},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":364,"end":384},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":382,"end":383},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":376,"end":384},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":376,"end":384},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":364,"end":384},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":402,"end":409},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4518},{"id":"bifrost:2d8b4959e548235ba3288718b4606946ecb628328083801bec5504987a2b609d","steps":[{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":302,"end":416},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":302,"end":416},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":410},"region":{"start_line":15,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":355},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":355},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":364,"end":384},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":382,"end":383},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":376,"end":384},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":376,"end":384},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":364,"end":384},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":402,"end":409},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4518},{"id":"bifrost:9cb4d68bd3488d912938b348f384e9e099ee84f74deb64e6af71ce06d691e0b7","steps":[{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":302,"end":416},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":302,"end":416},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":410},"region":{"start_line":15,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":355},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":355},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":364,"end":384},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":382,"end":383},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":376,"end":384},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":376,"end":384},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":364,"end":384},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":402,"end":409},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4518}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0daec41570401c81f4fa9258cfc0c613bee895497cdd4a0af5e575a73027a67d","witness_ids":["bifrost:0daec41570401c81f4fa9258cfc0c613bee895497cdd4a0af5e575a73027a67d","bifrost:2d8b4959e548235ba3288718b4606946ecb628328083801bec5504987a2b609d","bifrost:9cb4d68bd3488d912938b348f384e9e099ee84f74deb64e6af71ce06d691e0b7"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"return value"},{"kind":"return","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":402,"end":409},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":838,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19738,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4905},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":462},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2095},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"8825d3f533b88ea25b32d4cb3858b8afbdfe7d82478ec684bba1230e938f61f6","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e07eccce31da66158fd30a18e82d21e50339e5c8503152258e6b30b5d8c57ade","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"CallContextPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.kt\"],[\"type\",\"CallContextPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"36482a623d4b7e91c5e921de60f345c7d1091d6f19a4b79c92a96db7952d0cf5"},"sink":"bifrost:fbcd3b1032015f227def3864e562b900bd23d49d5574653acdfcb9dc82e1fb4d","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"scenario_id":"bifrost:4b00ac9cad8291eaaec226046006958d0a6260c73b46f381a0878bcddcaf87f6:source-event:0","evidence_refs":["bifrost:ca7be60b615a0256e406efa11a7f17c52e981ae9e7b40c838fe8e14d5053d1a1"]}],"origins_truncated":false,"source_scenarios":["bifrost:4b00ac9cad8291eaaec226046006958d0a6260c73b46f381a0878bcddcaf87f6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"36482a623d4b7e91c5e921de60f345c7d1091d6f19a4b79c92a96db7952d0cf5","witness_refs":["bifrost:0daec41570401c81f4fa9258cfc0c613bee895497cdd4a0af5e575a73027a67d","bifrost:2d8b4959e548235ba3288718b4606946ecb628328083801bec5504987a2b609d","bifrost:9cb4d68bd3488d912938b348f384e9e099ee84f74deb64e6af71ce06d691e0b7"],"witness_refs_truncated":false,"projection_facts_hash":"78f2e4231fabe298d829294ddb523fa8a24018780f68c73083da9aa6366315ab"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0daec41570401c81f4fa9258cfc0c613bee895497cdd4a0af5e575a73027a67d","steps":[{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":302,"end":416},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":302,"end":416},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":410},"region":{"start_line":15,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":355},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":355},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":364,"end":384},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":382,"end":383},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":376,"end":384},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":376,"end":384},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":364,"end":384},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":402,"end":409},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4518},{"id":"bifrost:2d8b4959e548235ba3288718b4606946ecb628328083801bec5504987a2b609d","steps":[{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":302,"end":416},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":302,"end":416},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":410},"region":{"start_line":15,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":355},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":355},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":364,"end":384},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":382,"end":383},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":376,"end":384},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":376,"end":384},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":364,"end":384},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":402,"end":409},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4518},{"id":"bifrost:9cb4d68bd3488d912938b348f384e9e099ee84f74deb64e6af71ce06d691e0b7","steps":[{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":302,"end":416},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":302,"end":416},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":410},"region":{"start_line":15,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":355},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":142,"end":232},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":322,"end":355},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":364,"end":384},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":382,"end":383},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":376,"end":384},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":376,"end":384},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":364,"end":384},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":402,"end":409},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4518}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0daec41570401c81f4fa9258cfc0c613bee895497cdd4a0af5e575a73027a67d","witness_ids":["bifrost:0daec41570401c81f4fa9258cfc0c613bee895497cdd4a0af5e575a73027a67d","bifrost:2d8b4959e548235ba3288718b4606946ecb628328083801bec5504987a2b609d","bifrost:9cb4d68bd3488d912938b348f384e9e099ee84f74deb64e6af71ce06d691e0b7"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.kt","byte_span":{"start":342,"end":354},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":214,"end":226},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"return value"},{"kind":"return","location":{"path":"CallContextPositive.kt","byte_span":{"start":336,"end":355},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.kt","byte_span":{"start":402,"end":409},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.kt","byte_span":{"start":393,"end":410},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":838,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19746,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4905},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":462},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2095},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.json new file mode 100644 index 0000000..aeab75c --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1558,"fact_nodes":182,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12557},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":890},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":365},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":7011},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.json new file mode 100644 index 0000000..c0cc39a --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1554,"fact_nodes":182,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12557},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":889},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":365},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6993},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.json new file mode 100644 index 0000000..fde549e --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":982,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6226},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":521},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2455},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.json new file mode 100644 index 0000000..98b11f8 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":922,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5890},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":491},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":264},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2305},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.json new file mode 100644 index 0000000..060622d --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.kt:ComputedPropertyNegative.kt.ComputedPropertyNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1552,"fact_nodes":252,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3315,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13981},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":974},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":27},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6984},{"name":"taint.semantic_traversal_steps","unit":"count","value":36}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.json new file mode 100644 index 0000000..1ba683d --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.kt:ComputedPropertyPositive.kt.ComputedPropertyPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1230,"fact_nodes":182,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3315,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10145},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":735},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":244},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4305},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.json new file mode 100644 index 0000000..4a2c812 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1466,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10254},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":772},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":408},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5864},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.json new file mode 100644 index 0000000..8fc7d05 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ccb892f99ebe71ea5de98797f1a789c4178544acb05f7bfb9f9ec036216148d3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":709,"end":726},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"related":[{"relationship":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9ce8950a846c0426667a551328e3b7910aca31e62c3e9e2518b5a1ce52087b50","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"ContextPairDepth2Positive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ContextPairDepth2Positive.kt\"],[\"type\",\"ContextPairDepth2Positive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"5cb73944684b2caac7880ab1b142180e84d3b0078c02a42288bb0005293a33f5"},"sink":"bifrost:f24ee15c56ea1855a87200ccb1b0154386a25bff6ab703193e984035783af449","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"scenario_id":"bifrost:e16d1bb13ecc65776ea3776a2870d86357b9c1173718fa25a6e8e8af3b9742e5:source-event:0","evidence_refs":["bifrost:fdf862abf5c94fcaafef03a98227627c77f567b2c3427cd44ccce4fbc4a46300"]}],"origins_truncated":false,"source_scenarios":["bifrost:e16d1bb13ecc65776ea3776a2870d86357b9c1173718fa25a6e8e8af3b9742e5:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"5cb73944684b2caac7880ab1b142180e84d3b0078c02a42288bb0005293a33f5","witness_refs":["bifrost:151f3dc9b4de74b5b7e92d8b7c1ea1c8ca97e4da801faa2765ec4b6b9af4d908","bifrost:692cf2a4b582e0bf9aa5a23950a496cdc5d52cb026b02029d0b517a32cc49a56","bifrost:8b746e07f50a555f36b3b3a207cb150c09a2da9c4a1e1adfdbbb7f35def5881e"],"witness_refs_truncated":false,"projection_facts_hash":"443482928cf6f20140e11056c858a186850f748b627847532a394be5cccee4e5"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:151f3dc9b4de74b5b7e92d8b7c1ea1c8ca97e4da801faa2765ec4b6b9af4d908","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":619,"end":732},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":619,"end":732},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":639,"end":726},"region":{"start_line":27,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":639,"end":667},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":653,"end":667},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":472,"end":543},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":472,"end":543},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":509,"end":537},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":509,"end":537},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":351,"end":466},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":351,"end":466},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":440,"end":460},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":440,"end":460},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":454,"end":459},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":240,"end":345},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":240,"end":345},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":327,"end":339},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":327,"end":339},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":327,"end":339},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":240,"end":345},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":440,"end":460},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":351,"end":466},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":509,"end":537},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":472,"end":543},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":653,"end":667},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":639,"end":667},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":676,"end":700},"region":{"start_line":28,"start_column":9,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":688,"end":700},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":688,"end":700},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":676,"end":700},"region":{"start_line":28,"start_column":9,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":709,"end":726},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":718,"end":725},"region":{"start_line":29,"start_column":18,"end_line":29,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":709,"end":726},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7676},{"id":"bifrost:692cf2a4b582e0bf9aa5a23950a496cdc5d52cb026b02029d0b517a32cc49a56","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":619,"end":732},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":619,"end":732},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":639,"end":726},"region":{"start_line":27,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":639,"end":667},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":653,"end":667},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":472,"end":543},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":472,"end":543},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":509,"end":537},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":509,"end":537},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":351,"end":466},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":351,"end":466},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":440,"end":460},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":440,"end":460},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":454,"end":459},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":240,"end":345},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":240,"end":345},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":327,"end":339},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":327,"end":339},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":327,"end":339},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":240,"end":345},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":440,"end":460},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":351,"end":466},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":509,"end":537},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":472,"end":543},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":653,"end":667},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":639,"end":667},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":676,"end":700},"region":{"start_line":28,"start_column":9,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":688,"end":700},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":688,"end":700},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":676,"end":700},"region":{"start_line":28,"start_column":9,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":709,"end":726},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":718,"end":725},"region":{"start_line":29,"start_column":18,"end_line":29,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":709,"end":726},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7676},{"id":"bifrost:8b746e07f50a555f36b3b3a207cb150c09a2da9c4a1e1adfdbbb7f35def5881e","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":619,"end":732},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":619,"end":732},"region":{"start_line":26,"start_column":5,"end_line":30,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":639,"end":726},"region":{"start_line":27,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":639,"end":667},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":653,"end":667},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":472,"end":543},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":472,"end":543},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":509,"end":537},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":509,"end":537},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":351,"end":466},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":351,"end":466},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":440,"end":460},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":440,"end":460},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":454,"end":459},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":240,"end":345},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":240,"end":345},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":327,"end":339},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":327,"end":339},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":327,"end":339},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":240,"end":345},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":440,"end":460},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":351,"end":466},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":509,"end":537},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":472,"end":543},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":653,"end":667},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":639,"end":667},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":676,"end":700},"region":{"start_line":28,"start_column":9,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":688,"end":700},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":688,"end":700},"region":{"start_line":28,"start_column":21,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":676,"end":700},"region":{"start_line":28,"start_column":9,"end_line":28,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":709,"end":726},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":718,"end":725},"region":{"start_line":29,"start_column":18,"end_line":29,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":709,"end":726},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7676}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:151f3dc9b4de74b5b7e92d8b7c1ea1c8ca97e4da801faa2765ec4b6b9af4d908","witness_ids":["bifrost:151f3dc9b4de74b5b7e92d8b7c1ea1c8ca97e4da801faa2765ec4b6b9af4d908","bifrost:692cf2a4b582e0bf9aa5a23950a496cdc5d52cb026b02029d0b517a32cc49a56","bifrost:8b746e07f50a555f36b3b3a207cb150c09a2da9c4a1e1adfdbbb7f35def5881e"],"steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":524,"end":536},"region":{"start_line":19,"start_column":24,"end_line":19,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":653,"end":667},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"outerTainted()"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"wrapper(dfb_source())"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":454,"end":459},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"value"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"helper(value)"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":327,"end":339},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"return value"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":447,"end":460},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"return from helper(value)"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":516,"end":537},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":37}},"label":"return from wrapper(dfb_source())"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":653,"end":667},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":37}},"label":"return from outerTainted()"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":718,"end":725},"region":{"start_line":29,"start_column":18,"end_line":29,"end_column":25}},"label":"tainted"},{"kind":"sink","location":{"path":"ContextPairDepth2Positive.kt","byte_span":{"start":709,"end":726},"region":{"start_line":29,"start_column":9,"end_line":29,"end_column":26}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1470,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":29256,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10254},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":772},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":408},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5880},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.json new file mode 100644 index 0000000..2c2318d --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1992,"fact_nodes":184,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11551},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":982},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8964},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.json new file mode 100644 index 0000000..8118e47 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"9fca0122af283f24190cb33acf0d3d1cfa2871afbf1d7ea51a21c85c11ac4b44","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":927,"end":957},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":39}},"related":[{"relationship":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":943,"end":955},"region":{"start_line":35,"start_column":25,"end_line":35,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:f9f55b83af5e7f98dce6421b8343a6550e357ffa4f55be4e4b419d2188d54ba0","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"DeepRelayChainPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DeepRelayChainPositive.kt\"],[\"type\",\"DeepRelayChainPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"557f83c132787ba753107d3cb09710f586c94b6850908faabf89d19ef4a5c133"},"sink":"bifrost:596bd6384c6a757ca4e7043332d315c86de06ba7b2a9f0fe8f61925fe80c258a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":943,"end":955},"region":{"start_line":35,"start_column":25,"end_line":35,"end_column":37}},"scenario_id":"bifrost:77cc69490d6588616d69ee7f322a2822dfcd60481e754f01a1720b58ecb5bbd8:source-event:0","evidence_refs":["bifrost:c94029e5a25650fb6250443d7015a6d8e46be55af738c73512cc28a4fbacd898"]}],"origins_truncated":false,"source_scenarios":["bifrost:77cc69490d6588616d69ee7f322a2822dfcd60481e754f01a1720b58ecb5bbd8:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"557f83c132787ba753107d3cb09710f586c94b6850908faabf89d19ef4a5c133","witness_refs":["bifrost:31b3fa2131fb8b927cd462404ad8cd2c5609946f1861e736b395e52ba1679bab","bifrost:59b5d4f0559ebe3e2a91dae62c3ba627c1ed4cdde8444093c3a9553a95524d00","bifrost:e4e253752f8e60d06fa323beb9a6bf9a5b4331b85dd8a30c0487cd178dd203c5"],"witness_refs_truncated":false,"projection_facts_hash":"5124419ffb1ef40fd0671893591a1c05c8066e1cfc48572c5cb93c288eb833ed"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:31b3fa2131fb8b927cd462404ad8cd2c5609946f1861e736b395e52ba1679bab","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":907,"end":963},"region":{"start_line":34,"start_column":5,"end_line":36,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":907,"end":963},"region":{"start_line":34,"start_column":5,"end_line":36,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":927,"end":957},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":927,"end":957},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":936,"end":956},"region":{"start_line":35,"start_column":18,"end_line":35,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":943,"end":955},"region":{"start_line":35,"start_column":25,"end_line":35,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":943,"end":955},"region":{"start_line":35,"start_column":25,"end_line":35,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":943,"end":955},"region":{"start_line":35,"start_column":25,"end_line":35,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":936,"end":956},"region":{"start_line":35,"start_column":18,"end_line":35,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":231,"end":339},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":231,"end":339},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":313,"end":333},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":313,"end":333},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":327,"end":332},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":320,"end":333},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":345,"end":453},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":345,"end":453},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":427,"end":447},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":427,"end":447},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":441,"end":446},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":434,"end":447},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":459,"end":567},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":459,"end":567},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":541,"end":561},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":541,"end":561},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":555,"end":560},"region":{"start_line":19,"start_column":23,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":548,"end":561},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":573,"end":681},"region":{"start_line":22,"start_column":5,"end_line":24,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":573,"end":681},"region":{"start_line":22,"start_column":5,"end_line":24,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":655,"end":675},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":655,"end":675},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":669,"end":674},"region":{"start_line":23,"start_column":23,"end_line":23,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":662,"end":675},"region":{"start_line":23,"start_column":16,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":687,"end":795},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":687,"end":795},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":769,"end":789},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":769,"end":789},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":783,"end":788},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":776,"end":789},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":801,"end":901},"region":{"start_line":30,"start_column":5,"end_line":32,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":801,"end":901},"region":{"start_line":30,"start_column":5,"end_line":32,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":883,"end":895},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":883,"end":895},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":883,"end":895},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":801,"end":901},"region":{"start_line":30,"start_column":5,"end_line":32,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":776,"end":789},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":769,"end":789},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":687,"end":795},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":662,"end":675},"region":{"start_line":23,"start_column":16,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":655,"end":675},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":573,"end":681},"region":{"start_line":22,"start_column":5,"end_line":24,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":548,"end":561},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":541,"end":561},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":459,"end":567},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":434,"end":447},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":427,"end":447},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":345,"end":453},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":320,"end":333},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":313,"end":333},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":231,"end":339},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":936,"end":956},"region":{"start_line":35,"start_column":18,"end_line":35,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":927,"end":957},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":39}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11633},{"id":"bifrost:59b5d4f0559ebe3e2a91dae62c3ba627c1ed4cdde8444093c3a9553a95524d00","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":907,"end":963},"region":{"start_line":34,"start_column":5,"end_line":36,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":907,"end":963},"region":{"start_line":34,"start_column":5,"end_line":36,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":927,"end":957},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":927,"end":957},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":936,"end":956},"region":{"start_line":35,"start_column":18,"end_line":35,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":943,"end":955},"region":{"start_line":35,"start_column":25,"end_line":35,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":943,"end":955},"region":{"start_line":35,"start_column":25,"end_line":35,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":943,"end":955},"region":{"start_line":35,"start_column":25,"end_line":35,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":936,"end":956},"region":{"start_line":35,"start_column":18,"end_line":35,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":231,"end":339},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":231,"end":339},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":313,"end":333},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":313,"end":333},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":327,"end":332},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":320,"end":333},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":345,"end":453},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":345,"end":453},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":427,"end":447},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":427,"end":447},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":441,"end":446},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":434,"end":447},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":459,"end":567},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":459,"end":567},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":541,"end":561},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":541,"end":561},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":555,"end":560},"region":{"start_line":19,"start_column":23,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":548,"end":561},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":573,"end":681},"region":{"start_line":22,"start_column":5,"end_line":24,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":573,"end":681},"region":{"start_line":22,"start_column":5,"end_line":24,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":655,"end":675},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":655,"end":675},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":669,"end":674},"region":{"start_line":23,"start_column":23,"end_line":23,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":662,"end":675},"region":{"start_line":23,"start_column":16,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":687,"end":795},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":687,"end":795},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":769,"end":789},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":769,"end":789},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":783,"end":788},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":776,"end":789},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":801,"end":901},"region":{"start_line":30,"start_column":5,"end_line":32,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":801,"end":901},"region":{"start_line":30,"start_column":5,"end_line":32,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":883,"end":895},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":883,"end":895},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":883,"end":895},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":801,"end":901},"region":{"start_line":30,"start_column":5,"end_line":32,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":776,"end":789},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":769,"end":789},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":687,"end":795},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":662,"end":675},"region":{"start_line":23,"start_column":16,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":655,"end":675},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":573,"end":681},"region":{"start_line":22,"start_column":5,"end_line":24,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":548,"end":561},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":541,"end":561},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":459,"end":567},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":434,"end":447},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":427,"end":447},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":345,"end":453},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":320,"end":333},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":313,"end":333},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":231,"end":339},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":936,"end":956},"region":{"start_line":35,"start_column":18,"end_line":35,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":927,"end":957},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":39}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11633},{"id":"bifrost:e4e253752f8e60d06fa323beb9a6bf9a5b4331b85dd8a30c0487cd178dd203c5","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":907,"end":963},"region":{"start_line":34,"start_column":5,"end_line":36,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":907,"end":963},"region":{"start_line":34,"start_column":5,"end_line":36,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":927,"end":957},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":927,"end":957},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":936,"end":956},"region":{"start_line":35,"start_column":18,"end_line":35,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":943,"end":955},"region":{"start_line":35,"start_column":25,"end_line":35,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":943,"end":955},"region":{"start_line":35,"start_column":25,"end_line":35,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":943,"end":955},"region":{"start_line":35,"start_column":25,"end_line":35,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":936,"end":956},"region":{"start_line":35,"start_column":18,"end_line":35,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":231,"end":339},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":231,"end":339},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":313,"end":333},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":313,"end":333},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":327,"end":332},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":320,"end":333},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":345,"end":453},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":345,"end":453},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":427,"end":447},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":427,"end":447},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":441,"end":446},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":434,"end":447},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":459,"end":567},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":459,"end":567},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":541,"end":561},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":541,"end":561},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":555,"end":560},"region":{"start_line":19,"start_column":23,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":548,"end":561},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":573,"end":681},"region":{"start_line":22,"start_column":5,"end_line":24,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":573,"end":681},"region":{"start_line":22,"start_column":5,"end_line":24,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":655,"end":675},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":655,"end":675},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":669,"end":674},"region":{"start_line":23,"start_column":23,"end_line":23,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":662,"end":675},"region":{"start_line":23,"start_column":16,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":687,"end":795},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":687,"end":795},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":769,"end":789},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":769,"end":789},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":783,"end":788},"region":{"start_line":27,"start_column":23,"end_line":27,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":776,"end":789},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":801,"end":901},"region":{"start_line":30,"start_column":5,"end_line":32,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":801,"end":901},"region":{"start_line":30,"start_column":5,"end_line":32,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":883,"end":895},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":883,"end":895},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":883,"end":895},"region":{"start_line":31,"start_column":9,"end_line":31,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":801,"end":901},"region":{"start_line":30,"start_column":5,"end_line":32,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":776,"end":789},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":769,"end":789},"region":{"start_line":27,"start_column":9,"end_line":27,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":687,"end":795},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":662,"end":675},"region":{"start_line":23,"start_column":16,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":655,"end":675},"region":{"start_line":23,"start_column":9,"end_line":23,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":573,"end":681},"region":{"start_line":22,"start_column":5,"end_line":24,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":548,"end":561},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":541,"end":561},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":459,"end":567},"region":{"start_line":18,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":434,"end":447},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":427,"end":447},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":345,"end":453},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":320,"end":333},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":313,"end":333},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":231,"end":339},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":936,"end":956},"region":{"start_line":35,"start_column":18,"end_line":35,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":927,"end":957},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":39}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11633}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:31b3fa2131fb8b927cd462404ad8cd2c5609946f1861e736b395e52ba1679bab","witness_ids":["bifrost:31b3fa2131fb8b927cd462404ad8cd2c5609946f1861e736b395e52ba1679bab","bifrost:59b5d4f0559ebe3e2a91dae62c3ba627c1ed4cdde8444093c3a9553a95524d00","bifrost:e4e253752f8e60d06fa323beb9a6bf9a5b4331b85dd8a30c0487cd178dd203c5"],"steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":943,"end":955},"region":{"start_line":35,"start_column":25,"end_line":35,"end_column":37}},"label":"dfb_source()"},{"kind":"call","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":936,"end":956},"region":{"start_line":35,"start_column":18,"end_line":35,"end_column":38}},"label":"relay1(dfb_source())"},{"kind":"call","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":320,"end":333},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":29}},"label":"relay2(value)"},{"kind":"call","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":434,"end":447},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"relay3(value)"},{"kind":"call","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":548,"end":561},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":29}},"label":"relay4(value)"},{"kind":"call","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":662,"end":675},"region":{"start_line":23,"start_column":16,"end_line":23,"end_column":29}},"label":"relay5(value)"},{"kind":"call","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":776,"end":789},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":29}},"label":"relay6(value)"},{"kind":"return","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":776,"end":789},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":29}},"label":"return from relay6(value)"},{"kind":"return","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":662,"end":675},"region":{"start_line":23,"start_column":16,"end_line":23,"end_column":29}},"label":"return from relay5(value)"},{"kind":"return","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":548,"end":561},"region":{"start_line":19,"start_column":16,"end_line":19,"end_column":29}},"label":"return from relay4(value)"},{"kind":"return","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":434,"end":447},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":29}},"label":"return from relay3(value)"},{"kind":"sink","location":{"path":"DeepRelayChainPositive.kt","byte_span":{"start":927,"end":957},"region":{"start_line":35,"start_column":9,"end_line":35,"end_column":39}},"label":"dfb_sink(relay1(dfb_source()))"}],"canonical_incomplete":false,"omitted_meaningful_steps":8,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1932,"fact_nodes":174,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":41109,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11251},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":952},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":410},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8694},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-negative.json index f1fdc72..116d2a3 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":534,"fact_nodes":44,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1828},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":258},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":801},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":534,"fact_nodes":44,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1828},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":258},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":801},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-positive.json index 34cd510..14e8acf 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"c15171d3478bd9bacaac8511e1f622b36b6574ccba728b1be5c4f6fd9f6735cc","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"related":[{"relationship":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:02d90ade144837a40651ff3693bbcba5702d839dc1d3154df714abf0fd474c1f","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"DirectFlow.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.kt\"],[\"type\",\"DirectFlow\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"84134c50b82fcbea71895adb5d68a36b908831b9ab2ca92265d098fecb9f9d2e"},"sink":"bifrost:50340282cdd105a4237516b27f1a3c4313aacec96dc41b1428c69ce09b196c96","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"scenario_id":"bifrost:103ebc614ceb901f3c24b3f18c870001fa60b04e1a55915cde13f1bd01244995:source-event:0","evidence_refs":["bifrost:7bde3b951af611257b2312d7344af09b183bd226758a7ee7c5cbff7c48782dc9"]}],"origins_truncated":false,"source_scenarios":["bifrost:103ebc614ceb901f3c24b3f18c870001fa60b04e1a55915cde13f1bd01244995:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"84134c50b82fcbea71895adb5d68a36b908831b9ab2ca92265d098fecb9f9d2e","witness_refs":["bifrost:27040b8d8d4cb4439b56814cba5d7fdae12903cee3dc085d85eed528ee74af4a","bifrost:562970e124561931062342597f163797a162e811dc56f8c7f6de68e74b7687c2","bifrost:caf4e3aec3caf01f781b154ba052b4ac44d935c04844b78a155e4025740b17f8"],"witness_refs_truncated":false,"projection_facts_hash":"045c8f2e5d888112d2f0b19b7105a283c99b2a0a16936f0b8162eb18e5109e2b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:27040b8d8d4cb4439b56814cba5d7fdae12903cee3dc085d85eed528ee74af4a","steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:562970e124561931062342597f163797a162e811dc56f8c7f6de68e74b7687c2","steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:caf4e3aec3caf01f781b154ba052b4ac44d935c04844b78a155e4025740b17f8","steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:27040b8d8d4cb4439b56814cba5d7fdae12903cee3dc085d85eed528ee74af4a","witness_ids":["bifrost:27040b8d8d4cb4439b56814cba5d7fdae12903cee3dc085d85eed528ee74af4a","bifrost:562970e124561931062342597f163797a162e811dc56f8c7f6de68e74b7687c2","bifrost:caf4e3aec3caf01f781b154ba052b4ac44d935c04844b78a155e4025740b17f8"],"steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":502,"fact_nodes":42,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10699,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1750},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":244},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":753},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"7c45a74c0b5b47f6e4274a156182589d196c8ec385918f1f2667fa0b77de3eed","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"related":[{"relationship":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:02d90ade144837a40651ff3693bbcba5702d839dc1d3154df714abf0fd474c1f","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"DirectFlow.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.kt\"],[\"type\",\"DirectFlow\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"84134c50b82fcbea71895adb5d68a36b908831b9ab2ca92265d098fecb9f9d2e"},"sink":"bifrost:50340282cdd105a4237516b27f1a3c4313aacec96dc41b1428c69ce09b196c96","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"scenario_id":"bifrost:103ebc614ceb901f3c24b3f18c870001fa60b04e1a55915cde13f1bd01244995:source-event:0","evidence_refs":["bifrost:7bde3b951af611257b2312d7344af09b183bd226758a7ee7c5cbff7c48782dc9"]}],"origins_truncated":false,"source_scenarios":["bifrost:103ebc614ceb901f3c24b3f18c870001fa60b04e1a55915cde13f1bd01244995:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"84134c50b82fcbea71895adb5d68a36b908831b9ab2ca92265d098fecb9f9d2e","witness_refs":["bifrost:27040b8d8d4cb4439b56814cba5d7fdae12903cee3dc085d85eed528ee74af4a","bifrost:562970e124561931062342597f163797a162e811dc56f8c7f6de68e74b7687c2","bifrost:caf4e3aec3caf01f781b154ba052b4ac44d935c04844b78a155e4025740b17f8"],"witness_refs_truncated":false,"projection_facts_hash":"045c8f2e5d888112d2f0b19b7105a283c99b2a0a16936f0b8162eb18e5109e2b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:27040b8d8d4cb4439b56814cba5d7fdae12903cee3dc085d85eed528ee74af4a","steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:562970e124561931062342597f163797a162e811dc56f8c7f6de68e74b7687c2","steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:caf4e3aec3caf01f781b154ba052b4ac44d935c04844b78a155e4025740b17f8","steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:27040b8d8d4cb4439b56814cba5d7fdae12903cee3dc085d85eed528ee74af4a","witness_ids":["bifrost:27040b8d8d4cb4439b56814cba5d7fdae12903cee3dc085d85eed528ee74af4a","bifrost:562970e124561931062342597f163797a162e811dc56f8c7f6de68e74b7687c2","bifrost:caf4e3aec3caf01f781b154ba052b4ac44d935c04844b78a155e4025740b17f8"],"steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":502,"fact_nodes":42,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10707,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1750},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":244},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":753},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.json new file mode 100644 index 0000000..94ee31e --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1124,"fact_nodes":158,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8013},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":701},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":354},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3372},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.json new file mode 100644 index 0000000..94ee31e --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1124,"fact_nodes":158,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8013},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":701},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":354},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3372},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-negative.json new file mode 100644 index 0000000..14192e9 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"failed","reasons":["internal_invariant"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"error","impact":"run_failed","family":"evaluation_failure","message":"taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":982,"fact_nodes":126,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3117,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":1},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7204},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":624},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":82},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":491},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-positive.json new file mode 100644 index 0000000..14192e9 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"failed","reasons":["internal_invariant"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"error","impact":"run_failed","family":"evaluation_failure","message":"taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":982,"fact_nodes":126,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3117,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":1},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7204},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":624},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":82},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":491},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.json index 6dc2ceb..aecc043 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.kt:ExceptionCatchNegative.kt.ExceptionCatchNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1166,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6636},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":552},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2332},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unproven","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.kt:ExceptionCatchNegative.kt.ExceptionCatchNegative.run is unproven","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1166,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3311,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6636},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":552},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":301},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2332},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.json index 59867de..0585654 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.kt:ExceptionCatchPositive.kt.ExceptionCatchPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1110,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6336},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":523},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2220},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unproven","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.kt:ExceptionCatchPositive.kt.ExceptionCatchPositive.run is unproven","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1110,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3311,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6336},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":523},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":285},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2220},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-negative.json index 49247ab..88c729c 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":752,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3791},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":374},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1128},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":752,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3791},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":374},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1128},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-positive.json index 15ba297..3b14438 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":712,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3791},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":374},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1068},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":712,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3791},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":374},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1068},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-negative.json new file mode 100644 index 0000000..ca2d816 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1418,"fact_nodes":186,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11208},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":943},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":46},{"name":"taint.semantic_program_points","unit":"rows","value":703},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5672},{"name":"taint.semantic_traversal_steps","unit":"count","value":67}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-positive.json new file mode 100644 index 0000000..cf9b4b6 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1420,"fact_nodes":186,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11208},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":943},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":46},{"name":"taint.semantic_program_points","unit":"rows","value":703},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5680},{"name":"taint.semantic_traversal_steps","unit":"count","value":67}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json index c8a6696..d9454bd 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"3dc16a0b66887efc5ccda3ad471f61e772dc7271199783bf63b2c3aa01aa3845","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:43631f0b4afcf61d82a4a81418e3d122b909613be305d5afbc74c0e5f61fcd6a","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"InfeasibleBranchNegative.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchNegative.kt\"],[\"type\",\"InfeasibleBranchNegative\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"acef234f2f0d3b772745e8458eb054da9c283b33d59e04c7c45f619d77981184"},"sink":"bifrost:a9ac96d63cf3e2d56b50a3fae3f18ae998fcb62b4cbe8ece9b10169ecadb86b5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"scenario_id":"bifrost:b155575b8edc8a7daab689f7381a30e737b859451f598256ad237aec61c480dc:source-event:0","evidence_refs":["bifrost:11f166ae1ac8e84e553d5142beb7dfb03c3d94294f391ccc49e5387f8045937b"]}],"origins_truncated":false,"source_scenarios":["bifrost:b155575b8edc8a7daab689f7381a30e737b859451f598256ad237aec61c480dc:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"acef234f2f0d3b772745e8458eb054da9c283b33d59e04c7c45f619d77981184","witness_refs":["bifrost:18289e6c070629ab28753c3f099a2af710335cdae098704f6430915a54cd06f8","bifrost:821dcb8ea7e001d2bb9f1951d848405a0ccc47d1edc5e3ee6be78939d60fa253","bifrost:98fa2f85c075ee5e8af5b7f0fdd15f800fba4f6633d03ad99d9ad459176dd066"],"witness_refs_truncated":false,"projection_facts_hash":"a746d7b0fa645b470217419bb8e1453da0db05c2d0c3b9f7d8a6427c18373267"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:18289e6c070629ab28753c3f099a2af710335cdae098704f6430915a54cd06f8","steps":[{"kind":"source","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":221,"end":390},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":221,"end":390},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":384},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":263,"end":360},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":267,"end":272},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":274,"end":360},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":288,"end":308},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":288,"end":308},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":378,"end":383},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:821dcb8ea7e001d2bb9f1951d848405a0ccc47d1edc5e3ee6be78939d60fa253","steps":[{"kind":"source","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":221,"end":390},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":221,"end":390},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":384},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":263,"end":360},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":267,"end":272},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":274,"end":360},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":288,"end":308},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":288,"end":308},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":378,"end":383},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:98fa2f85c075ee5e8af5b7f0fdd15f800fba4f6633d03ad99d9ad459176dd066","steps":[{"kind":"source","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":221,"end":390},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":221,"end":390},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":384},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":263,"end":360},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":267,"end":272},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":274,"end":360},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":288,"end":308},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":288,"end":308},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":378,"end":383},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:18289e6c070629ab28753c3f099a2af710335cdae098704f6430915a54cd06f8","witness_ids":["bifrost:18289e6c070629ab28753c3f099a2af710335cdae098704f6430915a54cd06f8","bifrost:821dcb8ea7e001d2bb9f1951d848405a0ccc47d1edc5e3ee6be78939d60fa253","bifrost:98fa2f85c075ee5e8af5b7f0fdd15f800fba4f6633d03ad99d9ad459176dd066"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":378,"end":383},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":786,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15631,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4077},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":341},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1179},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d46ae56a94835bd870676f40b217c09545ba534d193ea01324e901a530c24867","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:43631f0b4afcf61d82a4a81418e3d122b909613be305d5afbc74c0e5f61fcd6a","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"InfeasibleBranchNegative.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchNegative.kt\"],[\"type\",\"InfeasibleBranchNegative\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"acef234f2f0d3b772745e8458eb054da9c283b33d59e04c7c45f619d77981184"},"sink":"bifrost:a9ac96d63cf3e2d56b50a3fae3f18ae998fcb62b4cbe8ece9b10169ecadb86b5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"scenario_id":"bifrost:b155575b8edc8a7daab689f7381a30e737b859451f598256ad237aec61c480dc:source-event:0","evidence_refs":["bifrost:11f166ae1ac8e84e553d5142beb7dfb03c3d94294f391ccc49e5387f8045937b"]}],"origins_truncated":false,"source_scenarios":["bifrost:b155575b8edc8a7daab689f7381a30e737b859451f598256ad237aec61c480dc:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"acef234f2f0d3b772745e8458eb054da9c283b33d59e04c7c45f619d77981184","witness_refs":["bifrost:18289e6c070629ab28753c3f099a2af710335cdae098704f6430915a54cd06f8","bifrost:821dcb8ea7e001d2bb9f1951d848405a0ccc47d1edc5e3ee6be78939d60fa253","bifrost:98fa2f85c075ee5e8af5b7f0fdd15f800fba4f6633d03ad99d9ad459176dd066"],"witness_refs_truncated":false,"projection_facts_hash":"a746d7b0fa645b470217419bb8e1453da0db05c2d0c3b9f7d8a6427c18373267"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:18289e6c070629ab28753c3f099a2af710335cdae098704f6430915a54cd06f8","steps":[{"kind":"source","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":221,"end":390},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":221,"end":390},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":384},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":263,"end":360},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":267,"end":272},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":274,"end":360},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":288,"end":308},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":288,"end":308},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":378,"end":383},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:821dcb8ea7e001d2bb9f1951d848405a0ccc47d1edc5e3ee6be78939d60fa253","steps":[{"kind":"source","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":221,"end":390},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":221,"end":390},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":384},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":263,"end":360},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":267,"end":272},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":274,"end":360},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":288,"end":308},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":288,"end":308},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":378,"end":383},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:98fa2f85c075ee5e8af5b7f0fdd15f800fba4f6633d03ad99d9ad459176dd066","steps":[{"kind":"source","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":221,"end":390},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":221,"end":390},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":384},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":263,"end":360},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":267,"end":272},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":274,"end":360},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":288,"end":308},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":288,"end":308},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":378,"end":383},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:18289e6c070629ab28753c3f099a2af710335cdae098704f6430915a54cd06f8","witness_ids":["bifrost:18289e6c070629ab28753c3f099a2af710335cdae098704f6430915a54cd06f8","bifrost:821dcb8ea7e001d2bb9f1951d848405a0ccc47d1edc5e3ee6be78939d60fa253","bifrost:98fa2f85c075ee5e8af5b7f0fdd15f800fba4f6633d03ad99d9ad459176dd066"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":296,"end":308},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":378,"end":383},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchNegative.kt","byte_span":{"start":369,"end":384},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":786,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15639,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4077},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":341},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1179},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json index e96a49d..1af0ee1 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b575cf2924318333469257c4ef5ca0213cd303cc6b0137338d98633c4c320600","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:b5a0ac3fbb08f0a2d42c3e7ce4a63f2b0f1a11fc064fb68e743957f874f915c0","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"InfeasibleBranchPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchPositive.kt\"],[\"type\",\"InfeasibleBranchPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"aade84d7c078c4851a5b1319805d55dc3ec10b70ed7a5d8893d5006710d4ebf2"},"sink":"bifrost:3e8b71573d13f7c99b15fec9bf3352c67ea54263162ee1381ffff3362a749e00","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"scenario_id":"bifrost:1c3d9d160065cc02a8fe1007b5852b765f816400cfadfafec945bd0394c1cbe2:source-event:0","evidence_refs":["bifrost:8fcd18f7445892bccb12bf4394a3a5a33175f8c0fde5912427946a3d1342a196"]}],"origins_truncated":false,"source_scenarios":["bifrost:1c3d9d160065cc02a8fe1007b5852b765f816400cfadfafec945bd0394c1cbe2:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"aade84d7c078c4851a5b1319805d55dc3ec10b70ed7a5d8893d5006710d4ebf2","witness_refs":["bifrost:48660631eea892833f6da4c36afaa3add3e735774900b5f835ef34740b66a081","bifrost:4adfa5abeeaf2f6e1f6928185e26db6d62f7b53a475287618cfb25bc5aa3af56","bifrost:ef933e9e442b0effdf93a24e1e529b86515f15dabb0ac936e9782b99d08638e4"],"witness_refs_truncated":false,"projection_facts_hash":"b327daf79e65a082324b13dd2ac8e925fa626d8ab8a1ea02cc793a93fcb22538"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:48660631eea892833f6da4c36afaa3add3e735774900b5f835ef34740b66a081","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":221,"end":387},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":221,"end":387},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":381},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":263,"end":357},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":267,"end":271},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":273,"end":357},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":287,"end":307},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":287,"end":307},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":375,"end":380},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:4adfa5abeeaf2f6e1f6928185e26db6d62f7b53a475287618cfb25bc5aa3af56","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":221,"end":387},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":221,"end":387},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":381},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":263,"end":357},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":267,"end":271},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":273,"end":357},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":287,"end":307},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":287,"end":307},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":375,"end":380},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:ef933e9e442b0effdf93a24e1e529b86515f15dabb0ac936e9782b99d08638e4","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":221,"end":387},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":221,"end":387},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":381},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":263,"end":357},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":267,"end":271},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":273,"end":357},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":287,"end":307},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":287,"end":307},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":375,"end":380},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:48660631eea892833f6da4c36afaa3add3e735774900b5f835ef34740b66a081","witness_ids":["bifrost:48660631eea892833f6da4c36afaa3add3e735774900b5f835ef34740b66a081","bifrost:4adfa5abeeaf2f6e1f6928185e26db6d62f7b53a475287618cfb25bc5aa3af56","bifrost:ef933e9e442b0effdf93a24e1e529b86515f15dabb0ac936e9782b99d08638e4"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":375,"end":380},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15631,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4077},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":341},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1170},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"aa818c5780a0155ceb800a60573d7d984eb8c0de8cd21c19645dd1f55be64660","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:b5a0ac3fbb08f0a2d42c3e7ce4a63f2b0f1a11fc064fb68e743957f874f915c0","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"InfeasibleBranchPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchPositive.kt\"],[\"type\",\"InfeasibleBranchPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"aade84d7c078c4851a5b1319805d55dc3ec10b70ed7a5d8893d5006710d4ebf2"},"sink":"bifrost:3e8b71573d13f7c99b15fec9bf3352c67ea54263162ee1381ffff3362a749e00","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"scenario_id":"bifrost:1c3d9d160065cc02a8fe1007b5852b765f816400cfadfafec945bd0394c1cbe2:source-event:0","evidence_refs":["bifrost:8fcd18f7445892bccb12bf4394a3a5a33175f8c0fde5912427946a3d1342a196"]}],"origins_truncated":false,"source_scenarios":["bifrost:1c3d9d160065cc02a8fe1007b5852b765f816400cfadfafec945bd0394c1cbe2:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"aade84d7c078c4851a5b1319805d55dc3ec10b70ed7a5d8893d5006710d4ebf2","witness_refs":["bifrost:48660631eea892833f6da4c36afaa3add3e735774900b5f835ef34740b66a081","bifrost:4adfa5abeeaf2f6e1f6928185e26db6d62f7b53a475287618cfb25bc5aa3af56","bifrost:ef933e9e442b0effdf93a24e1e529b86515f15dabb0ac936e9782b99d08638e4"],"witness_refs_truncated":false,"projection_facts_hash":"b327daf79e65a082324b13dd2ac8e925fa626d8ab8a1ea02cc793a93fcb22538"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:48660631eea892833f6da4c36afaa3add3e735774900b5f835ef34740b66a081","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":221,"end":387},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":221,"end":387},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":381},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":263,"end":357},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":267,"end":271},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":273,"end":357},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":287,"end":307},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":287,"end":307},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":375,"end":380},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:4adfa5abeeaf2f6e1f6928185e26db6d62f7b53a475287618cfb25bc5aa3af56","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":221,"end":387},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":221,"end":387},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":381},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":263,"end":357},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":267,"end":271},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":273,"end":357},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":287,"end":307},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":287,"end":307},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":375,"end":380},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:ef933e9e442b0effdf93a24e1e529b86515f15dabb0ac936e9782b99d08638e4","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":221,"end":387},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":221,"end":387},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":381},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":241,"end":254},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":263,"end":357},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":267,"end":271},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":273,"end":357},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":287,"end":307},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":287,"end":307},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":375,"end":380},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:48660631eea892833f6da4c36afaa3add3e735774900b5f835ef34740b66a081","witness_ids":["bifrost:48660631eea892833f6da4c36afaa3add3e735774900b5f835ef34740b66a081","bifrost:4adfa5abeeaf2f6e1f6928185e26db6d62f7b53a475287618cfb25bc5aa3af56","bifrost:ef933e9e442b0effdf93a24e1e529b86515f15dabb0ac936e9782b99d08638e4"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":295,"end":307},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":375,"end":380},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchPositive.kt","byte_span":{"start":366,"end":381},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15639,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4077},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":341},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1170},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json index 134c20b..7ce6c3b 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":870,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3234},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":330},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1305},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":870,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3234},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":330},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1305},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json index 8988462..4e5456e 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"20e50a0c9c99c76f87ad89bcdac127c6d304223b6ba240cbca315c726b8c28aa","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:bd1772f43f687e27d0dd1729fcc4830425d29aedcce73cdf77fc116d4fe818ce","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"LocalChainPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.kt\"],[\"type\",\"LocalChainPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"a7a9ed54a7aefc8835301dddfc157b6a1f0d71cf43534f8b86ceca9dacfc9855"},"sink":"bifrost:0c6a02b320c82f2b704f187c01501174fbec0ca69bec181f9665819995bfc088","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:dc906d984883a95e9bb02ea14c84f4db98671b4802f3aed26fcf1d2158cae788:source-event:0","evidence_refs":["bifrost:e96de8253ed6877f113b00707b05bcb6676e23450e6957b914a9946bd137ad71"]}],"origins_truncated":false,"source_scenarios":["bifrost:dc906d984883a95e9bb02ea14c84f4db98671b4802f3aed26fcf1d2158cae788:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a7a9ed54a7aefc8835301dddfc157b6a1f0d71cf43534f8b86ceca9dacfc9855","witness_refs":["bifrost:3dc12007a4a17b145735a55055fa5400e76c3cbbeaf796e0eaccaa2a22fa0ec4","bifrost:590effb37b0267b4fed27d6b8440ce9cf55a7ffceb95216ee1e9850ba9cf15a6","bifrost:8d947883cbcb33ad0febd0650200be11f5fbc8573d78044187941fff8117b2e0"],"witness_refs_truncated":false,"projection_facts_hash":"7d84c193c98e80552e92526dab815841adaee362d7fba3cb7dc4d84ec63c42bc"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3dc12007a4a17b145735a55055fa5400e76c3cbbeaf796e0eaccaa2a22fa0ec4","steps":[{"kind":"source","location":{"path":"LocalChainPositive.kt","byte_span":{"start":203,"end":400},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":203,"end":400},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":394},"region":{"start_line":11,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":247},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":247},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":388,"end":393},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2679},{"id":"bifrost:590effb37b0267b4fed27d6b8440ce9cf55a7ffceb95216ee1e9850ba9cf15a6","steps":[{"kind":"source","location":{"path":"LocalChainPositive.kt","byte_span":{"start":203,"end":400},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":203,"end":400},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":394},"region":{"start_line":11,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":247},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":247},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":388,"end":393},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2679},{"id":"bifrost:8d947883cbcb33ad0febd0650200be11f5fbc8573d78044187941fff8117b2e0","steps":[{"kind":"source","location":{"path":"LocalChainPositive.kt","byte_span":{"start":203,"end":400},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":203,"end":400},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":394},"region":{"start_line":11,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":247},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":247},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":388,"end":393},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2679}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3dc12007a4a17b145735a55055fa5400e76c3cbbeaf796e0eaccaa2a22fa0ec4","witness_ids":["bifrost:3dc12007a4a17b145735a55055fa5400e76c3cbbeaf796e0eaccaa2a22fa0ec4","bifrost:590effb37b0267b4fed27d6b8440ce9cf55a7ffceb95216ee1e9850ba9cf15a6","bifrost:8d947883cbcb33ad0febd0650200be11f5fbc8573d78044187941fff8117b2e0"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"val second = first"},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"val third = second"},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":388,"end":393},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":806,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14215,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3234},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":330},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1209},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5753d71aa2d3b15b66acbb0b29d51679b42fd5172a3e69d7ee01b4d1ae05f242","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:bd1772f43f687e27d0dd1729fcc4830425d29aedcce73cdf77fc116d4fe818ce","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"LocalChainPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.kt\"],[\"type\",\"LocalChainPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"a7a9ed54a7aefc8835301dddfc157b6a1f0d71cf43534f8b86ceca9dacfc9855"},"sink":"bifrost:0c6a02b320c82f2b704f187c01501174fbec0ca69bec181f9665819995bfc088","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:dc906d984883a95e9bb02ea14c84f4db98671b4802f3aed26fcf1d2158cae788:source-event:0","evidence_refs":["bifrost:e96de8253ed6877f113b00707b05bcb6676e23450e6957b914a9946bd137ad71"]}],"origins_truncated":false,"source_scenarios":["bifrost:dc906d984883a95e9bb02ea14c84f4db98671b4802f3aed26fcf1d2158cae788:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a7a9ed54a7aefc8835301dddfc157b6a1f0d71cf43534f8b86ceca9dacfc9855","witness_refs":["bifrost:3dc12007a4a17b145735a55055fa5400e76c3cbbeaf796e0eaccaa2a22fa0ec4","bifrost:590effb37b0267b4fed27d6b8440ce9cf55a7ffceb95216ee1e9850ba9cf15a6","bifrost:8d947883cbcb33ad0febd0650200be11f5fbc8573d78044187941fff8117b2e0"],"witness_refs_truncated":false,"projection_facts_hash":"7d84c193c98e80552e92526dab815841adaee362d7fba3cb7dc4d84ec63c42bc"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3dc12007a4a17b145735a55055fa5400e76c3cbbeaf796e0eaccaa2a22fa0ec4","steps":[{"kind":"source","location":{"path":"LocalChainPositive.kt","byte_span":{"start":203,"end":400},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":203,"end":400},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":394},"region":{"start_line":11,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":247},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":247},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":388,"end":393},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2679},{"id":"bifrost:590effb37b0267b4fed27d6b8440ce9cf55a7ffceb95216ee1e9850ba9cf15a6","steps":[{"kind":"source","location":{"path":"LocalChainPositive.kt","byte_span":{"start":203,"end":400},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":203,"end":400},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":394},"region":{"start_line":11,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":247},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":247},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":388,"end":393},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2679},{"id":"bifrost:8d947883cbcb33ad0febd0650200be11f5fbc8573d78044187941fff8117b2e0","steps":[{"kind":"source","location":{"path":"LocalChainPositive.kt","byte_span":{"start":203,"end":400},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":203,"end":400},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":394},"region":{"start_line":11,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":247},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":223,"end":247},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":388,"end":393},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2679}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3dc12007a4a17b145735a55055fa5400e76c3cbbeaf796e0eaccaa2a22fa0ec4","witness_ids":["bifrost:3dc12007a4a17b145735a55055fa5400e76c3cbbeaf796e0eaccaa2a22fa0ec4","bifrost:590effb37b0267b4fed27d6b8440ce9cf55a7ffceb95216ee1e9850ba9cf15a6","bifrost:8d947883cbcb33ad0febd0650200be11f5fbc8573d78044187941fff8117b2e0"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.kt","byte_span":{"start":235,"end":247},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":256,"end":274},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":27}},"label":"val second = first"},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":318,"end":336},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"val third = second"},{"kind":"propagation","location":{"path":"LocalChainPositive.kt","byte_span":{"start":388,"end":393},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.kt","byte_span":{"start":379,"end":394},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":806,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14223,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3234},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":330},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1209},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json index 801819e..32d24f0 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":690,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3442},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":304},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":108},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1035},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":690,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3442},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":304},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":108},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1035},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json index ace03d1..35c441d 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"1644a2b569076f137a5f1e8a706b12ff90932298ca64ff3ae03522d6162043fd","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:28087a7d5f9c19a0b1a30be95f4534ded996748175ce3419234431c819fe1f55","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"LocalOverwritePositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.kt\"],[\"type\",\"LocalOverwritePositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"6b262dc63106fa57df7ca3b8f3215412c6dd631c56f1baf49e105d63568e2c9b"},"sink":"bifrost:52769539e3d1864c662d999a84adf7ec93055fbb1ea9352485f7f8502ba8a3c6","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:db01a581ce5fd076c4060703247d6ab090ddd57c5d9a30159e3934fc221d1e7f:source-event:0","evidence_refs":["bifrost:558468684486d3ef9f1b4bff631039ac7efd2b3f466bddd2ec01a2f33eed3a22"]}],"origins_truncated":false,"source_scenarios":["bifrost:db01a581ce5fd076c4060703247d6ab090ddd57c5d9a30159e3934fc221d1e7f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6b262dc63106fa57df7ca3b8f3215412c6dd631c56f1baf49e105d63568e2c9b","witness_refs":["bifrost:434c4510e5ebb4c3feb809afe9ff790395a005f3468dea622c358e3dc6e299e5","bifrost:49d4ebc37bd3a97880888f61f66cfdabe4c9bdb558bd87170b5a70c8767edd7b","bifrost:6658668b63370cc7a449eb95ccc1268fb7d2b09d4823ac6f2f3177ae743e2add"],"witness_refs_truncated":false,"projection_facts_hash":"3a4f1f660022a155c3291ccbb74333f078dd4a93de82064b23330c5b7e592ba7"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:434c4510e5ebb4c3feb809afe9ff790395a005f3468dea622c358e3dc6e299e5","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":215,"end":353},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":215,"end":353},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":347},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":259},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":259},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":268,"end":281},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":276,"end":281},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":268,"end":281},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":341,"end":346},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2549},{"id":"bifrost:49d4ebc37bd3a97880888f61f66cfdabe4c9bdb558bd87170b5a70c8767edd7b","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":215,"end":353},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":215,"end":353},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":347},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":259},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":259},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":268,"end":281},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":276,"end":281},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":268,"end":281},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":341,"end":346},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2549},{"id":"bifrost:6658668b63370cc7a449eb95ccc1268fb7d2b09d4823ac6f2f3177ae743e2add","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":215,"end":353},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":215,"end":353},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":347},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":259},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":259},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":268,"end":281},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":276,"end":281},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":268,"end":281},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":341,"end":346},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2549}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:434c4510e5ebb4c3feb809afe9ff790395a005f3468dea622c358e3dc6e299e5","witness_ids":["bifrost:434c4510e5ebb4c3feb809afe9ff790395a005f3468dea622c358e3dc6e299e5","bifrost:49d4ebc37bd3a97880888f61f66cfdabe4c9bdb558bd87170b5a70c8767edd7b","bifrost:6658668b63370cc7a449eb95ccc1268fb7d2b09d4823ac6f2f3177ae743e2add"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":276,"end":281},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":341,"end":346},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":712,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13849,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3442},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":304},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":108},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1068},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d576d0515c0a64b2c66c6be6e17d01141427a0c2d5f4b74eded1dc6e63f668fa","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:28087a7d5f9c19a0b1a30be95f4534ded996748175ce3419234431c819fe1f55","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"LocalOverwritePositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.kt\"],[\"type\",\"LocalOverwritePositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"6b262dc63106fa57df7ca3b8f3215412c6dd631c56f1baf49e105d63568e2c9b"},"sink":"bifrost:52769539e3d1864c662d999a84adf7ec93055fbb1ea9352485f7f8502ba8a3c6","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:db01a581ce5fd076c4060703247d6ab090ddd57c5d9a30159e3934fc221d1e7f:source-event:0","evidence_refs":["bifrost:558468684486d3ef9f1b4bff631039ac7efd2b3f466bddd2ec01a2f33eed3a22"]}],"origins_truncated":false,"source_scenarios":["bifrost:db01a581ce5fd076c4060703247d6ab090ddd57c5d9a30159e3934fc221d1e7f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6b262dc63106fa57df7ca3b8f3215412c6dd631c56f1baf49e105d63568e2c9b","witness_refs":["bifrost:434c4510e5ebb4c3feb809afe9ff790395a005f3468dea622c358e3dc6e299e5","bifrost:49d4ebc37bd3a97880888f61f66cfdabe4c9bdb558bd87170b5a70c8767edd7b","bifrost:6658668b63370cc7a449eb95ccc1268fb7d2b09d4823ac6f2f3177ae743e2add"],"witness_refs_truncated":false,"projection_facts_hash":"3a4f1f660022a155c3291ccbb74333f078dd4a93de82064b23330c5b7e592ba7"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:434c4510e5ebb4c3feb809afe9ff790395a005f3468dea622c358e3dc6e299e5","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":215,"end":353},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":215,"end":353},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":347},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":259},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":259},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":268,"end":281},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":276,"end":281},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":268,"end":281},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":341,"end":346},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2549},{"id":"bifrost:49d4ebc37bd3a97880888f61f66cfdabe4c9bdb558bd87170b5a70c8767edd7b","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":215,"end":353},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":215,"end":353},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":347},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":259},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":259},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":268,"end":281},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":276,"end":281},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":268,"end":281},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":341,"end":346},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2549},{"id":"bifrost:6658668b63370cc7a449eb95ccc1268fb7d2b09d4823ac6f2f3177ae743e2add","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":215,"end":353},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":215,"end":353},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":347},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":259},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":235,"end":259},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":268,"end":281},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":276,"end":281},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":268,"end":281},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":341,"end":346},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2549}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:434c4510e5ebb4c3feb809afe9ff790395a005f3468dea622c358e3dc6e299e5","witness_ids":["bifrost:434c4510e5ebb4c3feb809afe9ff790395a005f3468dea622c358e3dc6e299e5","bifrost:49d4ebc37bd3a97880888f61f66cfdabe4c9bdb558bd87170b5a70c8767edd7b","bifrost:6658668b63370cc7a449eb95ccc1268fb7d2b09d4823ac6f2f3177ae743e2add"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":247,"end":259},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":276,"end":281},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":341,"end":346},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.kt","byte_span":{"start":332,"end":347},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":712,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13857,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3442},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":304},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":108},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1068},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json index b644753..510b31e 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"8d08a104899bf3d6e1e0aef97ac31d20cd51505dc751ae7d03d90a8574c24444","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2128b2108b2ff1ea7bb7de8665d408631f387feab670de4494aa2e28b4e477a2","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"LoopCarriedNegative.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedNegative.kt\"],[\"type\",\"LoopCarriedNegative\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"4c1001a44b442c235fde43189822389634339bf7841eac652f47d7eb74f84713"},"sink":"bifrost:74375b10978e7f179a16fd094a1c6967b148e2e7cfcf3a94777cbb2517ff078b","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:dfd742c4a083f7893fcfedbd8e86457524135112a144e8e9bd15eb18ceba42bf:source-event:0","evidence_refs":["bifrost:454cd7875bb8ed4adeafd511043b5d4c3acdf6c6e2ae3690bc6c57afc67df54d"]}],"origins_truncated":false,"source_scenarios":["bifrost:dfd742c4a083f7893fcfedbd8e86457524135112a144e8e9bd15eb18ceba42bf:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4c1001a44b442c235fde43189822389634339bf7841eac652f47d7eb74f84713","witness_refs":["bifrost:62ea407b11009ecc6d63fdb5334107a96cfacc13406779561576f68388fc04df","bifrost:a6e74897a3613950007025d9e9723a6078a7f11d62c6427f56b0d5b27a7327b4","bifrost:cabcdb0169100b9173d9f7e873542502affc83be0d49c131e81663b22823c583"],"witness_refs_truncated":false,"projection_facts_hash":"a28e91883a7914d2e462b1ca1494159acbebd602f021113fb25d4a8b4ccc870a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:62ea407b11009ecc6d63fdb5334107a96cfacc13406779561576f68388fc04df","steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":206,"end":386},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":206,"end":386},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":380},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":259,"end":356},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":277,"end":278},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":279,"end":284},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":285,"end":286},"region":{"start_line":12,"start_column":35,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":277,"end":286},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":264,"end":273},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":374,"end":379},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3059},{"id":"bifrost:a6e74897a3613950007025d9e9723a6078a7f11d62c6427f56b0d5b27a7327b4","steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":206,"end":386},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":206,"end":386},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":380},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":259,"end":356},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":277,"end":278},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":279,"end":284},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":285,"end":286},"region":{"start_line":12,"start_column":35,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":277,"end":286},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":264,"end":273},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":374,"end":379},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3059},{"id":"bifrost:cabcdb0169100b9173d9f7e873542502affc83be0d49c131e81663b22823c583","steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":206,"end":386},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":206,"end":386},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":380},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":259,"end":356},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":277,"end":278},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":279,"end":284},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":285,"end":286},"region":{"start_line":12,"start_column":35,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":277,"end":286},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":264,"end":273},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":374,"end":379},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3059}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:62ea407b11009ecc6d63fdb5334107a96cfacc13406779561576f68388fc04df","witness_ids":["bifrost:62ea407b11009ecc6d63fdb5334107a96cfacc13406779561576f68388fc04df","bifrost:a6e74897a3613950007025d9e9723a6078a7f11d62c6427f56b0d5b27a7327b4","bifrost:cabcdb0169100b9173d9f7e873542502affc83be0d49c131e81663b22823c583"],"steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":374,"end":379},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":778,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15361,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4097},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":390},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1167},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"83bbe45a2bdd606ca3ccd662961576bfb36b0b514b878c09159f6ffe3d5aafcf","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2128b2108b2ff1ea7bb7de8665d408631f387feab670de4494aa2e28b4e477a2","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"LoopCarriedNegative.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedNegative.kt\"],[\"type\",\"LoopCarriedNegative\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"4c1001a44b442c235fde43189822389634339bf7841eac652f47d7eb74f84713"},"sink":"bifrost:74375b10978e7f179a16fd094a1c6967b148e2e7cfcf3a94777cbb2517ff078b","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:dfd742c4a083f7893fcfedbd8e86457524135112a144e8e9bd15eb18ceba42bf:source-event:0","evidence_refs":["bifrost:454cd7875bb8ed4adeafd511043b5d4c3acdf6c6e2ae3690bc6c57afc67df54d"]}],"origins_truncated":false,"source_scenarios":["bifrost:dfd742c4a083f7893fcfedbd8e86457524135112a144e8e9bd15eb18ceba42bf:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4c1001a44b442c235fde43189822389634339bf7841eac652f47d7eb74f84713","witness_refs":["bifrost:62ea407b11009ecc6d63fdb5334107a96cfacc13406779561576f68388fc04df","bifrost:a6e74897a3613950007025d9e9723a6078a7f11d62c6427f56b0d5b27a7327b4","bifrost:cabcdb0169100b9173d9f7e873542502affc83be0d49c131e81663b22823c583"],"witness_refs_truncated":false,"projection_facts_hash":"a28e91883a7914d2e462b1ca1494159acbebd602f021113fb25d4a8b4ccc870a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:62ea407b11009ecc6d63fdb5334107a96cfacc13406779561576f68388fc04df","steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":206,"end":386},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":206,"end":386},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":380},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":259,"end":356},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":277,"end":278},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":279,"end":284},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":285,"end":286},"region":{"start_line":12,"start_column":35,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":277,"end":286},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":264,"end":273},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":374,"end":379},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3059},{"id":"bifrost:a6e74897a3613950007025d9e9723a6078a7f11d62c6427f56b0d5b27a7327b4","steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":206,"end":386},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":206,"end":386},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":380},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":259,"end":356},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":277,"end":278},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":279,"end":284},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":285,"end":286},"region":{"start_line":12,"start_column":35,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":277,"end":286},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":264,"end":273},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":374,"end":379},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3059},{"id":"bifrost:cabcdb0169100b9173d9f7e873542502affc83be0d49c131e81663b22823c583","steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":206,"end":386},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":206,"end":386},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":380},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":259,"end":356},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":277,"end":278},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":279,"end":284},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":285,"end":286},"region":{"start_line":12,"start_column":35,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":277,"end":286},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":264,"end":273},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":374,"end":379},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3059}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:62ea407b11009ecc6d63fdb5334107a96cfacc13406779561576f68388fc04df","witness_ids":["bifrost:62ea407b11009ecc6d63fdb5334107a96cfacc13406779561576f68388fc04df","bifrost:a6e74897a3613950007025d9e9723a6078a7f11d62c6427f56b0d5b27a7327b4","bifrost:cabcdb0169100b9173d9f7e873542502affc83be0d49c131e81663b22823c583"],"steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":374,"end":379},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedNegative.kt","byte_span":{"start":365,"end":380},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":778,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15369,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4097},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":390},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1167},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json index dbb2e61..df4dd78 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"0867fd2638cc3fa1f4fbfdefe4e6ad1b392dfadc77e137da718d875f0c9d0fad","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:5b5249546b06643981ccdaca9701d299fa516a041e642324500b48b44df22688","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"LoopCarriedPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.kt\"],[\"type\",\"LoopCarriedPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"2eddeaaa327ffa683094548ab7c75e5be4892817a47312c44ca5c5d3086e8596"},"sink":"bifrost:2c226f5b11cdf3d4e415a1b562b3af0781e10b85bd17d241c37dccc609646942","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:1f63e25732f32afa7f0d4d598539ffd3b206044e47dc19b679041434621c92d3:source-event:0","evidence_refs":["bifrost:98fad71cf60adc151d2b7451a0cd79104dd763cc343a562e8a374747455b1bba"]}],"origins_truncated":false,"source_scenarios":["bifrost:1f63e25732f32afa7f0d4d598539ffd3b206044e47dc19b679041434621c92d3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2eddeaaa327ffa683094548ab7c75e5be4892817a47312c44ca5c5d3086e8596","witness_refs":["bifrost:1a91d4a940ee3787dfbbfa6992e07e876399fd06b97d45daf01a8e774f0ea423","bifrost:942e36de35e4c632c8ac6bd7f829182d15ad5cc7f5bcdf53c14388eb5b01451e","bifrost:ed6e71686e0509867eb807d300346b624fdb9c5d13129d1764763525515f6437"],"witness_refs_truncated":false,"projection_facts_hash":"7b428c782b09081e7652e3c3479efdbbf3344365b6501c4b467e8ddc93cfe243"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1a91d4a940ee3787dfbbfa6992e07e876399fd06b97d45daf01a8e774f0ea423","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":206,"end":402},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":206,"end":402},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":396},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":259,"end":372},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":277,"end":278},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":279,"end":284},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":285,"end":286},"region":{"start_line":12,"start_column":35,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":277,"end":286},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":264,"end":273},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":390,"end":395},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3059},{"id":"bifrost:942e36de35e4c632c8ac6bd7f829182d15ad5cc7f5bcdf53c14388eb5b01451e","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":206,"end":402},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":206,"end":402},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":396},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":259,"end":372},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":277,"end":278},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":279,"end":284},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":285,"end":286},"region":{"start_line":12,"start_column":35,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":277,"end":286},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":264,"end":273},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":390,"end":395},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3059},{"id":"bifrost:ed6e71686e0509867eb807d300346b624fdb9c5d13129d1764763525515f6437","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":206,"end":402},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":206,"end":402},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":396},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":259,"end":372},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":277,"end":278},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":279,"end":284},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":285,"end":286},"region":{"start_line":12,"start_column":35,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":277,"end":286},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":264,"end":273},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":390,"end":395},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3059}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1a91d4a940ee3787dfbbfa6992e07e876399fd06b97d45daf01a8e774f0ea423","witness_ids":["bifrost:1a91d4a940ee3787dfbbfa6992e07e876399fd06b97d45daf01a8e774f0ea423","bifrost:942e36de35e4c632c8ac6bd7f829182d15ad5cc7f5bcdf53c14388eb5b01451e","bifrost:ed6e71686e0509867eb807d300346b624fdb9c5d13129d1764763525515f6437"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":390,"end":395},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":810,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15361,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4485},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1215},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"20963209f881728dd8536aced55eebcb498e0ec363481a2b6b253904eab8ce9e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:5b5249546b06643981ccdaca9701d299fa516a041e642324500b48b44df22688","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"LoopCarriedPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.kt\"],[\"type\",\"LoopCarriedPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"2eddeaaa327ffa683094548ab7c75e5be4892817a47312c44ca5c5d3086e8596"},"sink":"bifrost:2c226f5b11cdf3d4e415a1b562b3af0781e10b85bd17d241c37dccc609646942","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:1f63e25732f32afa7f0d4d598539ffd3b206044e47dc19b679041434621c92d3:source-event:0","evidence_refs":["bifrost:98fad71cf60adc151d2b7451a0cd79104dd763cc343a562e8a374747455b1bba"]}],"origins_truncated":false,"source_scenarios":["bifrost:1f63e25732f32afa7f0d4d598539ffd3b206044e47dc19b679041434621c92d3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2eddeaaa327ffa683094548ab7c75e5be4892817a47312c44ca5c5d3086e8596","witness_refs":["bifrost:1a91d4a940ee3787dfbbfa6992e07e876399fd06b97d45daf01a8e774f0ea423","bifrost:942e36de35e4c632c8ac6bd7f829182d15ad5cc7f5bcdf53c14388eb5b01451e","bifrost:ed6e71686e0509867eb807d300346b624fdb9c5d13129d1764763525515f6437"],"witness_refs_truncated":false,"projection_facts_hash":"7b428c782b09081e7652e3c3479efdbbf3344365b6501c4b467e8ddc93cfe243"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1a91d4a940ee3787dfbbfa6992e07e876399fd06b97d45daf01a8e774f0ea423","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":206,"end":402},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":206,"end":402},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":396},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":259,"end":372},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":277,"end":278},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":279,"end":284},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":285,"end":286},"region":{"start_line":12,"start_column":35,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":277,"end":286},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":264,"end":273},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":390,"end":395},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3059},{"id":"bifrost:942e36de35e4c632c8ac6bd7f829182d15ad5cc7f5bcdf53c14388eb5b01451e","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":206,"end":402},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":206,"end":402},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":396},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":259,"end":372},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":277,"end":278},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":279,"end":284},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":285,"end":286},"region":{"start_line":12,"start_column":35,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":277,"end":286},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":264,"end":273},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":390,"end":395},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3059},{"id":"bifrost:ed6e71686e0509867eb807d300346b624fdb9c5d13129d1764763525515f6437","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":206,"end":402},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":206,"end":402},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":396},"region":{"start_line":11,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":226,"end":250},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":259,"end":372},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":277,"end":278},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":279,"end":284},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":285,"end":286},"region":{"start_line":12,"start_column":35,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":277,"end":286},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":264,"end":273},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":390,"end":395},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3059}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1a91d4a940ee3787dfbbfa6992e07e876399fd06b97d45daf01a8e774f0ea423","witness_ids":["bifrost:1a91d4a940ee3787dfbbfa6992e07e876399fd06b97d45daf01a8e774f0ea423","bifrost:942e36de35e4c632c8ac6bd7f829182d15ad5cc7f5bcdf53c14388eb5b01451e","bifrost:ed6e71686e0509867eb807d300346b624fdb9c5d13129d1764763525515f6437"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":238,"end":250},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":390,"end":395},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.kt","byte_span":{"start":381,"end":396},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":810,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15369,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4485},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1215},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.json new file mode 100644 index 0000000..57cc315 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.kt:MapIterationNegative.kt.MapIterationNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1074,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3303,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6147},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":537},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2685},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.json new file mode 100644 index 0000000..8597aca --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.kt:MapIterationPositive.kt.MapIterationPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":902,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3303,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4700},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":413},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1804},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.json new file mode 100644 index 0000000..cee96b9 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.kt:NestedAccessPathNegative.kt.NestedAccessPathNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1362,"fact_nodes":180,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3315,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9870},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":763},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":526},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4086},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.json new file mode 100644 index 0000000..c47f820 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.kt:NestedAccessPathPositive.kt.NestedAccessPathPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1276,"fact_nodes":164,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3315,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9197},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":709},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":418},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3828},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.json index 6431bc2..3574e9c 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationNegative.kt:ObjectSeparationNegative.kt.ObjectSeparationNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":970,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3315,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7178},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":535},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2425},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationNegative.kt:ObjectSeparationNegative.kt.ObjectSeparationNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":970,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3315,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7178},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":560},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":340},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2425},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.json index 9ee80a1..4ab9921 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationPositive.kt:ObjectSeparationPositive.kt.ObjectSeparationPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":974,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3315,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7178},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":535},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2435},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationPositive.kt:ObjectSeparationPositive.kt.ObjectSeparationPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":974,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3315,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7178},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":560},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":340},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2435},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.json new file mode 100644 index 0000000..ad83686 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":974,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6800},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":575},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":245},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2435},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.json new file mode 100644 index 0000000..e1f2aac --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ab298117b2aecc94c9cafbd58d9d2e3263505a8ecb8cb9bdde0905b22dab0144","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":444,"end":476},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"related":[{"relationship":"source","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":459,"end":471},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:54a981bda8fa345340b3c4bd08b8dfb1b6fc11bda0a6f2b49bf2331685b1424c","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"RecursiveCarryPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"RecursiveCarryPositive.kt\"],[\"type\",\"RecursiveCarryPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"f3826a6a7367f02fbade2c1309bedb9e27be0857e7a0bb0a0f76304a95e55014"},"sink":"bifrost:e1de29708dd2c77a6ba6bf05d8defcf69f81a03663f5cc77594ff4eb62f11dad","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":459,"end":471},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"scenario_id":"bifrost:628ac59614ac2d8556821a8f194b42860f0558c1479da4b1d66e5bbead5c6565:source-event:0","evidence_refs":["bifrost:19283125fcd59e13704c3dd7324b4be3fd14a5495fdb3d55696eb478ba5c0c2a"]}],"origins_truncated":false,"source_scenarios":["bifrost:628ac59614ac2d8556821a8f194b42860f0558c1479da4b1d66e5bbead5c6565:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"f3826a6a7367f02fbade2c1309bedb9e27be0857e7a0bb0a0f76304a95e55014","witness_refs":["bifrost:09345db3e63bbeab2a6788d06669fbdeeb45986e9e7a6ba62a3c9dfc22dfb8f0","bifrost:1e43960995d049efc59fd74539d5980df5a3b8703cbb84dd905c78b921ada09c","bifrost:bf33fbd8608400f5bd4fa3a35eacf186ed8491984c4a2cb661742c4d4ec2d4d4"],"witness_refs_truncated":false,"projection_facts_hash":"f232a014df64ffc059b3e469160d4f40296d77599de63975b089c0425c329995"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:09345db3e63bbeab2a6788d06669fbdeeb45986e9e7a6ba62a3c9dfc22dfb8f0","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":424,"end":482},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":424,"end":482},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":444,"end":476},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":444,"end":476},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":453,"end":475},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":459,"end":471},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":459,"end":471},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":459,"end":471},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":473,"end":474},"region":{"start_line":18,"start_column":38,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":453,"end":475},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":229,"end":418},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":229,"end":418},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":321,"end":412},"region":{"start_line":11,"start_column":9,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":321,"end":373},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":325,"end":330},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":334,"end":335},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":325,"end":335},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":325,"end":335},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":337,"end":373},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":351,"end":363},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":351,"end":363},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":229,"end":418},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":453,"end":475},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":444,"end":476},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4590},{"id":"bifrost:1e43960995d049efc59fd74539d5980df5a3b8703cbb84dd905c78b921ada09c","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":424,"end":482},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":424,"end":482},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":444,"end":476},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":444,"end":476},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":453,"end":475},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":459,"end":471},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":459,"end":471},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":459,"end":471},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":473,"end":474},"region":{"start_line":18,"start_column":38,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":453,"end":475},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":229,"end":418},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":229,"end":418},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":321,"end":412},"region":{"start_line":11,"start_column":9,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":321,"end":373},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":325,"end":330},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":334,"end":335},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":325,"end":335},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":325,"end":335},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":337,"end":373},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":351,"end":363},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":351,"end":363},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":229,"end":418},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":453,"end":475},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":444,"end":476},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4590},{"id":"bifrost:bf33fbd8608400f5bd4fa3a35eacf186ed8491984c4a2cb661742c4d4ec2d4d4","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":424,"end":482},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":424,"end":482},"region":{"start_line":17,"start_column":5,"end_line":19,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":444,"end":476},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":444,"end":476},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":453,"end":475},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":459,"end":471},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":459,"end":471},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":459,"end":471},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":473,"end":474},"region":{"start_line":18,"start_column":38,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":453,"end":475},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":229,"end":418},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":229,"end":418},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":321,"end":412},"region":{"start_line":11,"start_column":9,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":321,"end":373},"region":{"start_line":11,"start_column":9,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":325,"end":330},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":334,"end":335},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":325,"end":335},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":325,"end":335},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":337,"end":373},"region":{"start_line":11,"start_column":25,"end_line":13,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":351,"end":363},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":351,"end":363},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":229,"end":418},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":453,"end":475},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":444,"end":476},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4590}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:09345db3e63bbeab2a6788d06669fbdeeb45986e9e7a6ba62a3c9dfc22dfb8f0","witness_ids":["bifrost:09345db3e63bbeab2a6788d06669fbdeeb45986e9e7a6ba62a3c9dfc22dfb8f0","bifrost:1e43960995d049efc59fd74539d5980df5a3b8703cbb84dd905c78b921ada09c","bifrost:bf33fbd8608400f5bd4fa3a35eacf186ed8491984c4a2cb661742c4d4ec2d4d4"],"steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":459,"end":471},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":453,"end":475},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"carry(dfb_source(), 5)"},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":351,"end":363},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":25}},"label":"return value"},{"kind":"return","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":453,"end":475},"region":{"start_line":18,"start_column":18,"end_line":18,"end_column":40}},"label":"return from carry(dfb_source(), 5)"},{"kind":"sink","location":{"path":"RecursiveCarryPositive.kt","byte_span":{"start":444,"end":476},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":41}},"label":"dfb_sink(carry(dfb_source(), 5))"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":970,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19980,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6800},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":574},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":245},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2425},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.json new file mode 100644 index 0000000..74f8193 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1324,"fact_nodes":168,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11560},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":769},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":378},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4634},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.json new file mode 100644 index 0000000..74f8193 --- /dev/null +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1324,"fact_nodes":168,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11560},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":769},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":378},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4634},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.json index f4b006e..f2f629e 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":844,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4965},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":390},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1688},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":844,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4965},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":390},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1688},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.json index cbcc3c3..bcb71c1 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f24daff37e2c4ac303b32d479e436e8caae8edced27a229f78325d38d438a4dd","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:31b382e831c507129561ec525a867f03301f9126ec08a549059def379b6cddb9","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"ReturnRelayOneHopPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.kt\"],[\"type\",\"ReturnRelayOneHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"feac45af0eaf1dcb48400f563ef33072a2ea697bc594b90b8545cc768298346d"},"sink":"bifrost:7a3787fe7e8e8dee2e4a1c74aedef6ac2f22505d8ec3322cb539261853800041","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"scenario_id":"bifrost:20fe6ae38c0494379667963f91ea207d0b0be7c30dbfa7a09ffcc9632026b3e4:source-event:0","evidence_refs":["bifrost:440c4d9dcf1824b6dd539579e28047d042e2c350aaeb0a30388d1ec6794a1ca8"]}],"origins_truncated":false,"source_scenarios":["bifrost:20fe6ae38c0494379667963f91ea207d0b0be7c30dbfa7a09ffcc9632026b3e4:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"feac45af0eaf1dcb48400f563ef33072a2ea697bc594b90b8545cc768298346d","witness_refs":["bifrost:ab7ab196533a550933ebbeb546fb55993661e25882f9127958cec862dfc6c69a","bifrost:d3fabfa0895a10b7865db3cb218435d610f9164d847530c76dc1e20016b75607","bifrost:d6a804a4fd36ec511e827284b04c6dac903f95b7aaf9ba191905845ba326fa8b"],"witness_refs_truncated":false,"projection_facts_hash":"9726c2d12a977f516d3042d9b596ae9679896a03d6deae688a4f534a1b1c1f96"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:ab7ab196533a550933ebbeb546fb55993661e25882f9127958cec862dfc6c69a","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":314,"end":397},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":314,"end":397},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":391},"region":{"start_line":15,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":366},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":366},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":384,"end":390},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3717},{"id":"bifrost:d3fabfa0895a10b7865db3cb218435d610f9164d847530c76dc1e20016b75607","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":314,"end":397},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":314,"end":397},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":391},"region":{"start_line":15,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":366},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":366},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":384,"end":390},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3717},{"id":"bifrost:d6a804a4fd36ec511e827284b04c6dac903f95b7aaf9ba191905845ba326fa8b","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":314,"end":397},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":314,"end":397},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":391},"region":{"start_line":15,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":366},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":366},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":384,"end":390},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3717}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:ab7ab196533a550933ebbeb546fb55993661e25882f9127958cec862dfc6c69a","witness_ids":["bifrost:ab7ab196533a550933ebbeb546fb55993661e25882f9127958cec862dfc6c69a","bifrost:d3fabfa0895a10b7865db3cb218435d610f9164d847530c76dc1e20016b75607","bifrost:d6a804a4fd36ec511e827284b04c6dac903f95b7aaf9ba191905845ba326fa8b"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"return value"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":384,"end":390},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":800,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17371,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4965},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":390},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1600},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5246eabe6fcfdd291e62cddda7bf23543a8340a59becf1ccd4a7ecd6c0364460","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:31b382e831c507129561ec525a867f03301f9126ec08a549059def379b6cddb9","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"ReturnRelayOneHopPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.kt\"],[\"type\",\"ReturnRelayOneHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"feac45af0eaf1dcb48400f563ef33072a2ea697bc594b90b8545cc768298346d"},"sink":"bifrost:7a3787fe7e8e8dee2e4a1c74aedef6ac2f22505d8ec3322cb539261853800041","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"scenario_id":"bifrost:20fe6ae38c0494379667963f91ea207d0b0be7c30dbfa7a09ffcc9632026b3e4:source-event:0","evidence_refs":["bifrost:440c4d9dcf1824b6dd539579e28047d042e2c350aaeb0a30388d1ec6794a1ca8"]}],"origins_truncated":false,"source_scenarios":["bifrost:20fe6ae38c0494379667963f91ea207d0b0be7c30dbfa7a09ffcc9632026b3e4:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"feac45af0eaf1dcb48400f563ef33072a2ea697bc594b90b8545cc768298346d","witness_refs":["bifrost:ab7ab196533a550933ebbeb546fb55993661e25882f9127958cec862dfc6c69a","bifrost:d3fabfa0895a10b7865db3cb218435d610f9164d847530c76dc1e20016b75607","bifrost:d6a804a4fd36ec511e827284b04c6dac903f95b7aaf9ba191905845ba326fa8b"],"witness_refs_truncated":false,"projection_facts_hash":"9726c2d12a977f516d3042d9b596ae9679896a03d6deae688a4f534a1b1c1f96"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:ab7ab196533a550933ebbeb546fb55993661e25882f9127958cec862dfc6c69a","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":314,"end":397},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":314,"end":397},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":391},"region":{"start_line":15,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":366},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":366},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":384,"end":390},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3717},{"id":"bifrost:d3fabfa0895a10b7865db3cb218435d610f9164d847530c76dc1e20016b75607","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":314,"end":397},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":314,"end":397},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":391},"region":{"start_line":15,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":366},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":366},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":384,"end":390},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3717},{"id":"bifrost:d6a804a4fd36ec511e827284b04c6dac903f95b7aaf9ba191905845ba326fa8b","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":314,"end":397},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":314,"end":397},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":391},"region":{"start_line":15,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":366},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":150,"end":242},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":334,"end":366},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":384,"end":390},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3717}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:ab7ab196533a550933ebbeb546fb55993661e25882f9127958cec862dfc6c69a","witness_ids":["bifrost:ab7ab196533a550933ebbeb546fb55993661e25882f9127958cec862dfc6c69a","bifrost:d3fabfa0895a10b7865db3cb218435d610f9164d847530c76dc1e20016b75607","bifrost:d6a804a4fd36ec511e827284b04c6dac903f95b7aaf9ba191905845ba326fa8b"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":353,"end":365},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":224,"end":236},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"return value"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":347,"end":366},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":384,"end":390},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.kt","byte_span":{"start":375,"end":391},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":800,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17379,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4965},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":390},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1600},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.json index 4ff3b2f..b682be5 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1118,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6629},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":508},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2795},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1118,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6629},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":508},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2795},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.json index 51c2ef2..1967b33 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ed9a38d024e177dc22f2b9871d2de477023c5f1b78400a359343dab7ee014cd4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:7025a55938763a2a5716effd76a5da7944e1295f347d8ed63b9ce9c13aad40e1","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"ReturnRelayTwoHopPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayTwoHopPositive.kt\"],[\"type\",\"ReturnRelayTwoHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"423ef7827db116a29535f000a346d34ff8bdf7de7eb62dc5560fb2b7b1ef6f03"},"sink":"bifrost:86191ec4ebae43c005cd7b459de05a8bd98dc3a04d6a14a2c514a387a27f697a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"scenario_id":"bifrost:c4a9ce0682be2b97d72a4e7774fec08ab08c0fca1cb3ca3fe0fa29953f0fef4f:source-event:0","evidence_refs":["bifrost:46cc984512beb20f1bd6a0b3869eb5c8184fac4413b40d66484f13d2adb55680"]}],"origins_truncated":false,"source_scenarios":["bifrost:c4a9ce0682be2b97d72a4e7774fec08ab08c0fca1cb3ca3fe0fa29953f0fef4f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"423ef7827db116a29535f000a346d34ff8bdf7de7eb62dc5560fb2b7b1ef6f03","witness_refs":["bifrost:1db19d4f98f2977d479177828d798832df7000ecefd4306869acf116335950e4","bifrost:a8a8765942cab2a1b409f78809a85d502332929cb863c6e87e938f6cdeeddd8c","bifrost:cfe9169fb21ef4e264bb969758975d91f25f39ed23e584f3d5e17195565061db"],"witness_refs_truncated":false,"projection_facts_hash":"2e44cba99c08e2ffce35a15c30f91f78e30cfa2c1be9a597beeb3fa7319b6b6c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1db19d4f98f2977d479177828d798832df7000ecefd4306869acf116335950e4","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":436,"end":525},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":436,"end":525},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":519},"region":{"start_line":19,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":494},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":352,"end":357},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":494},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":512,"end":518},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5413},{"id":"bifrost:a8a8765942cab2a1b409f78809a85d502332929cb863c6e87e938f6cdeeddd8c","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":436,"end":525},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":436,"end":525},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":519},"region":{"start_line":19,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":494},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":352,"end":357},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":494},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":512,"end":518},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5413},{"id":"bifrost:cfe9169fb21ef4e264bb969758975d91f25f39ed23e584f3d5e17195565061db","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":436,"end":525},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":436,"end":525},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":519},"region":{"start_line":19,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":494},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":352,"end":357},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":494},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":512,"end":518},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5413}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1db19d4f98f2977d479177828d798832df7000ecefd4306869acf116335950e4","witness_ids":["bifrost:1db19d4f98f2977d479177828d798832df7000ecefd4306869acf116335950e4","bifrost:a8a8765942cab2a1b409f78809a85d502332929cb863c6e87e938f6cdeeddd8c","bifrost:cfe9169fb21ef4e264bb969758975d91f25f39ed23e584f3d5e17195565061db"],"steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":352,"end":357},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"value"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"return value"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":512,"end":518},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1056,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22459,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6629},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":508},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2640},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e4cf8d6e392986477b57ecb6786708c011aa237b3e72448f52254f0f262f2bff","identity_stability":"strong","policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:7025a55938763a2a5716effd76a5da7944e1295f347d8ed63b9ce9c13aad40e1","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"ReturnRelayTwoHopPositive.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayTwoHopPositive.kt\"],[\"type\",\"ReturnRelayTwoHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","sink_endpoint_analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","source_scenario_set_hash":"423ef7827db116a29535f000a346d34ff8bdf7de7eb62dc5560fb2b7b1ef6f03"},"sink":"bifrost:86191ec4ebae43c005cd7b459de05a8bd98dc3a04d6a14a2c514a387a27f697a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"scenario_id":"bifrost:c4a9ce0682be2b97d72a4e7774fec08ab08c0fca1cb3ca3fe0fa29953f0fef4f:source-event:0","evidence_refs":["bifrost:46cc984512beb20f1bd6a0b3869eb5c8184fac4413b40d66484f13d2adb55680"]}],"origins_truncated":false,"source_scenarios":["bifrost:c4a9ce0682be2b97d72a4e7774fec08ab08c0fca1cb3ca3fe0fa29953f0fef4f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"423ef7827db116a29535f000a346d34ff8bdf7de7eb62dc5560fb2b7b1ef6f03","witness_refs":["bifrost:1db19d4f98f2977d479177828d798832df7000ecefd4306869acf116335950e4","bifrost:a8a8765942cab2a1b409f78809a85d502332929cb863c6e87e938f6cdeeddd8c","bifrost:cfe9169fb21ef4e264bb969758975d91f25f39ed23e584f3d5e17195565061db"],"witness_refs_truncated":false,"projection_facts_hash":"2e44cba99c08e2ffce35a15c30f91f78e30cfa2c1be9a597beeb3fa7319b6b6c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1db19d4f98f2977d479177828d798832df7000ecefd4306869acf116335950e4","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":436,"end":525},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":436,"end":525},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":519},"region":{"start_line":19,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":494},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":352,"end":357},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":494},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":512,"end":518},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5413},{"id":"bifrost:a8a8765942cab2a1b409f78809a85d502332929cb863c6e87e938f6cdeeddd8c","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":436,"end":525},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":436,"end":525},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":519},"region":{"start_line":19,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":494},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":352,"end":357},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":494},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":512,"end":518},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5413},{"id":"bifrost:cfe9169fb21ef4e264bb969758975d91f25f39ed23e584f3d5e17195565061db","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":436,"end":525},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":436,"end":525},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":519},"region":{"start_line":19,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":494},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":352,"end":357},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":150,"end":247},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":334,"end":358},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":253,"end":364},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":456,"end":494},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":512,"end":518},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5413}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1db19d4f98f2977d479177828d798832df7000ecefd4306869acf116335950e4","witness_ids":["bifrost:1db19d4f98f2977d479177828d798832df7000ecefd4306869acf116335950e4","bifrost:a8a8765942cab2a1b409f78809a85d502332929cb863c6e87e938f6cdeeddd8c","bifrost:cfe9169fb21ef4e264bb969758975d91f25f39ed23e584f3d5e17195565061db"],"steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":481,"end":493},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":352,"end":357},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"value"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":229,"end":241},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"return value"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":341,"end":358},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":469,"end":494},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":512,"end":518},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayTwoHopPositive.kt","byte_span":{"start":503,"end":519},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1056,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22467,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6629},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":508},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2640},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.json index 4792479..e6cbd5d 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldNegative.kt:SameObjectFieldNegative.kt.SameObjectFieldNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":972,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3312,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6770},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":529},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1944},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldNegative.kt:SameObjectFieldNegative.kt.SameObjectFieldNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":972,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3312,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6770},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":536},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1944},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.json b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.json index e610288..acd7cf3 100644 --- a/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.json +++ b/reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldPositive.kt:SameObjectFieldPositive.kt.SameObjectFieldPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":976,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3312,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6770},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":529},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1952},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"1ff653b79d675e1428c413740feb4360d7f9a2ac061c7f83c7e0f4bf50f3e18f","analysis_projection_hash":"9632fb0eb324351f96811b890763500b5699370864949788c2c68200acfae451","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-kotlin-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"1526390bc2fd5c0a6d73e2e7f833b915d6fb9605a0104e839e36ecff98680aa8","analysis_projection_hash":"83ae15b712c8b8c03bd810995737c3c6dc414036b2f71494dcc29005ddb4240e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Kotlin propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-kotlin-kernel","policy_hash":"a9b4b492a8c922e3b6e5601ad119d74393832055118b20be9ad3ebeaae369ff2","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldPositive.kt:SameObjectFieldPositive.kt.SameObjectFieldPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":976,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3312,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6770},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":536},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1952},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-negative.json index 69cc998..b6d1367 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_negative.php:alias_propagation_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":986,"fact_nodes":126,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":533},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":220},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2465},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_negative.php:alias_propagation_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":986,"fact_nodes":126,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":533},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":220},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2465},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-positive.json index 839ceca..300c0a4 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_positive.php:alias_propagation_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":980,"fact_nodes":126,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":533},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":220},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2450},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation_positive.php:alias_propagation_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":980,"fact_nodes":126,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":533},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":220},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2450},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-negative.json index bf85206..932a738 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1352,"fact_nodes":122,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":751},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":402},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4732},{"name":"taint.semantic_traversal_steps","unit":"count","value":44}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1352,"fact_nodes":122,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":751},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":402},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4732},{"name":"taint.semantic_traversal_steps","unit":"count","value":49}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-positive.json index bf85206..932a738 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1352,"fact_nodes":122,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":751},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":402},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4732},{"name":"taint.semantic_traversal_steps","unit":"count","value":44}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1352,"fact_nodes":122,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":751},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":402},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4732},{"name":"taint.semantic_traversal_steps","unit":"count","value":49}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-negative.json index 3faff52..466a782 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":860,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4954},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":464},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1720},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":860,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4954},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":464},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1720},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-positive.json index 17b5a61..6713053 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"624658bbfda5b5216e99eaabe85e39a729990bd7fce52d8da02c6eee5c6eb1a8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"related":[{"relationship":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:27c1c9d05b1bc1d614ef45f577225409f540236ed10b93e6fcfc56302c5566d6","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"argument_position_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"argument_position_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"001bca9a32ad0cc8896402474e775bef76af3aa9ff64913df69f32a751412376"},"sink":"bifrost:94b63167c7b97bfaf2236c26eac058108302e0efc86e1c0c5d235502064fcbc4","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"scenario_id":"bifrost:2262357371fa74e956bffa29a9852995eae87605ed136132818eab312c737a94:source-event:0","evidence_refs":["bifrost:9cc99d7272307dc2d439b634f4ae7b0ada6f4c51f8196a0d4fa380b2be417389"]}],"origins_truncated":false,"source_scenarios":["bifrost:2262357371fa74e956bffa29a9852995eae87605ed136132818eab312c737a94:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"001bca9a32ad0cc8896402474e775bef76af3aa9ff64913df69f32a751412376","witness_refs":["bifrost:4c32382c9e736559b63485901d6bf70d22ce5f6f5360139e717a5ddba07d449e","bifrost:b98bc67475bd6d8483e77c1b99d5fba794332c57053db211627a458ccd04fff1","bifrost:c1a53db003ef0a5b90c46637b6affb769070d76a43c22ee9cfed450e2a130d13"],"witness_refs_truncated":false,"projection_facts_hash":"af59faa04568eb81c24a8769b8a0138b0dd5fb1cedfd99c32df16ccc6983c7db"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4c32382c9e736559b63485901d6bf70d22ce5f6f5360139e717a5ddba07d449e","steps":[{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":305,"end":402},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":305,"end":402},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":326,"end":402},"region":{"start_line":12,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":377},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":376},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":353},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":364},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":368,"end":375},"region":{"start_line":13,"start_column":41,"end_line":13,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":368,"end":375},"region":{"start_line":13,"start_column":41,"end_line":13,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":369,"end":374},"region":{"start_line":13,"start_column":42,"end_line":13,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":162,"end":224},"region":{"start_line":6,"start_column":61,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":208,"end":222},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":215,"end":221},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":208,"end":222},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":376},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":400},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":390},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6047},{"id":"bifrost:b98bc67475bd6d8483e77c1b99d5fba794332c57053db211627a458ccd04fff1","steps":[{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":305,"end":402},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":305,"end":402},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":326,"end":402},"region":{"start_line":12,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":377},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":376},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":353},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":364},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":368,"end":375},"region":{"start_line":13,"start_column":41,"end_line":13,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":368,"end":375},"region":{"start_line":13,"start_column":41,"end_line":13,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":369,"end":374},"region":{"start_line":13,"start_column":42,"end_line":13,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":162,"end":224},"region":{"start_line":6,"start_column":61,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":208,"end":222},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":215,"end":221},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":208,"end":222},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":376},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":400},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":390},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6047},{"id":"bifrost:c1a53db003ef0a5b90c46637b6affb769070d76a43c22ee9cfed450e2a130d13","steps":[{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":305,"end":402},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":305,"end":402},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":326,"end":402},"region":{"start_line":12,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":377},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":376},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":353},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":364},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":368,"end":375},"region":{"start_line":13,"start_column":41,"end_line":13,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":368,"end":375},"region":{"start_line":13,"start_column":41,"end_line":13,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":369,"end":374},"region":{"start_line":13,"start_column":42,"end_line":13,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":162,"end":224},"region":{"start_line":6,"start_column":61,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":208,"end":222},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":215,"end":221},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":208,"end":222},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":376},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":400},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":390},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6047}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4c32382c9e736559b63485901d6bf70d22ce5f6f5360139e717a5ddba07d449e","witness_ids":["bifrost:4c32382c9e736559b63485901d6bf70d22ce5f6f5360139e717a5ddba07d449e","bifrost:b98bc67475bd6d8483e77c1b99d5fba794332c57053db211627a458ccd04fff1","bifrost:c1a53db003ef0a5b90c46637b6affb769070d76a43c22ee9cfed450e2a130d13"],"steps":[{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"dfb_source()"},{"kind":"call","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":215,"end":221},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"$first"},{"kind":"return","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"return from chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"$result"},{"kind":"sink","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"dfb_sink($result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":806,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24306,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4954},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":464},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1612},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ad3a10a4604b51979c8b52200f6d716982febb4e3145c103bf6069bce0475b03","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"related":[{"relationship":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:27c1c9d05b1bc1d614ef45f577225409f540236ed10b93e6fcfc56302c5566d6","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"argument_position_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"argument_position_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"001bca9a32ad0cc8896402474e775bef76af3aa9ff64913df69f32a751412376"},"sink":"bifrost:94b63167c7b97bfaf2236c26eac058108302e0efc86e1c0c5d235502064fcbc4","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"scenario_id":"bifrost:2262357371fa74e956bffa29a9852995eae87605ed136132818eab312c737a94:source-event:0","evidence_refs":["bifrost:9cc99d7272307dc2d439b634f4ae7b0ada6f4c51f8196a0d4fa380b2be417389"]}],"origins_truncated":false,"source_scenarios":["bifrost:2262357371fa74e956bffa29a9852995eae87605ed136132818eab312c737a94:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"001bca9a32ad0cc8896402474e775bef76af3aa9ff64913df69f32a751412376","witness_refs":["bifrost:4c32382c9e736559b63485901d6bf70d22ce5f6f5360139e717a5ddba07d449e","bifrost:b98bc67475bd6d8483e77c1b99d5fba794332c57053db211627a458ccd04fff1","bifrost:c1a53db003ef0a5b90c46637b6affb769070d76a43c22ee9cfed450e2a130d13"],"witness_refs_truncated":false,"projection_facts_hash":"af59faa04568eb81c24a8769b8a0138b0dd5fb1cedfd99c32df16ccc6983c7db"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4c32382c9e736559b63485901d6bf70d22ce5f6f5360139e717a5ddba07d449e","steps":[{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":305,"end":402},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":305,"end":402},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":326,"end":402},"region":{"start_line":12,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":377},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":376},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":353},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":364},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":368,"end":375},"region":{"start_line":13,"start_column":41,"end_line":13,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":368,"end":375},"region":{"start_line":13,"start_column":41,"end_line":13,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":369,"end":374},"region":{"start_line":13,"start_column":42,"end_line":13,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":162,"end":224},"region":{"start_line":6,"start_column":61,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":208,"end":222},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":215,"end":221},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":208,"end":222},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":376},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":400},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":390},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6047},{"id":"bifrost:b98bc67475bd6d8483e77c1b99d5fba794332c57053db211627a458ccd04fff1","steps":[{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":305,"end":402},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":305,"end":402},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":326,"end":402},"region":{"start_line":12,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":377},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":376},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":353},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":364},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":368,"end":375},"region":{"start_line":13,"start_column":41,"end_line":13,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":368,"end":375},"region":{"start_line":13,"start_column":41,"end_line":13,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":369,"end":374},"region":{"start_line":13,"start_column":42,"end_line":13,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":162,"end":224},"region":{"start_line":6,"start_column":61,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":208,"end":222},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":215,"end":221},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":208,"end":222},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":376},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":400},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":390},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6047},{"id":"bifrost:c1a53db003ef0a5b90c46637b6affb769070d76a43c22ee9cfed450e2a130d13","steps":[{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":305,"end":402},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":305,"end":402},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":326,"end":402},"region":{"start_line":12,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":377},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":376},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":353},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":364},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":368,"end":375},"region":{"start_line":13,"start_column":41,"end_line":13,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":368,"end":375},"region":{"start_line":13,"start_column":41,"end_line":13,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":369,"end":374},"region":{"start_line":13,"start_column":42,"end_line":13,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":162,"end":224},"region":{"start_line":6,"start_column":61,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":208,"end":222},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":215,"end":221},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":208,"end":222},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":102,"end":224},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":332,"end":376},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":400},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":390},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6047}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4c32382c9e736559b63485901d6bf70d22ce5f6f5360139e717a5ddba07d449e","witness_ids":["bifrost:4c32382c9e736559b63485901d6bf70d22ce5f6f5360139e717a5ddba07d449e","bifrost:b98bc67475bd6d8483e77c1b99d5fba794332c57053db211627a458ccd04fff1","bifrost:c1a53db003ef0a5b90c46637b6affb769070d76a43c22ee9cfed450e2a130d13"],"steps":[{"kind":"source","location":{"path":"argument_position_positive.php","byte_span":{"start":354,"end":366},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":39}},"label":"dfb_source()"},{"kind":"call","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":215,"end":221},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"$first"},{"kind":"return","location":{"path":"argument_position_positive.php","byte_span":{"start":342,"end":376},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":49}},"label":"return from chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"argument_position_positive.php","byte_span":{"start":391,"end":398},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"$result"},{"kind":"sink","location":{"path":"argument_position_positive.php","byte_span":{"start":382,"end":399},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"dfb_sink($result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":806,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24314,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4954},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":464},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1612},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-negative.json index e91f1a2..566a4db 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_negative.php:array_element_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6343},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":598},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":260},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1185},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_negative.php:array_element_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6343},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":598},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":260},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1185},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-positive.json index 7e5ca44..2d29c7a 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_positive.php:array_element_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6343},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":598},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":260},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1191},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element_positive.php:array_element_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6343},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":598},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":260},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1191},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-negative.json index eb5d544..378e461 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":778,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3661},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":441},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1167},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":778,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3661},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":441},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1167},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-positive.json index cb49cf5..5c696d5 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"75623ce66a3a77b66115d48ae28b2f1d3919d179612567732bba261bd94f65de","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"related":[{"relationship":"source","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:49ad1f00962017672b7e19cebd45b6d7180548d991955be69d628f907d6aa4e3","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"branch_join_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"667f8a31038527a4ada836d3d1bc7767538e7b7960ad835f1e89b50f1ea6e41c"},"sink":"bifrost:27f51613279184d50f4d5b46d6a121f844f5ff4bef011720acb884e397f1fb69","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:3d3113c5ec419af53e178af897c81da62562acb249f10fdce48ff421c224d014:source-event:0","evidence_refs":["bifrost:0a9aee26069ba58f921d33f03ee8161a45336c6345314edeabbcb868415855aa"]}],"origins_truncated":false,"source_scenarios":["bifrost:3d3113c5ec419af53e178af897c81da62562acb249f10fdce48ff421c224d014:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"667f8a31038527a4ada836d3d1bc7767538e7b7960ad835f1e89b50f1ea6e41c","witness_refs":["bifrost:01409532bd19e306bb6171bab13c5dc069128934e2a2da30362ea6c160b7052d","bifrost:25be66cca9b3952abd859d36b932deb529d04dc0d10c06d19fbb06c025ccd944","bifrost:965a8660b4be6841a7690517c2952e3f7beac6f898194bd166cdbd4d5a9367a8"],"witness_refs_truncated":false,"projection_facts_hash":"d5a627739e4af5c12f129f946e2939e03106e421a8aab5b4aa00b3270a4671d8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:01409532bd19e306bb6171bab13c5dc069128934e2a2da30362ea6c160b7052d","steps":[{"kind":"source","location":{"path":"branch_join_positive.php","byte_span":{"start":169,"end":349},"region":{"start_line":8,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":169,"end":349},"region":{"start_line":8,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":205,"end":349},"region":{"start_line":8,"start_column":37,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":233},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":232},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":230},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":232},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":238,"end":287},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":242,"end":252},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":347},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":338},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3461},{"id":"bifrost:25be66cca9b3952abd859d36b932deb529d04dc0d10c06d19fbb06c025ccd944","steps":[{"kind":"source","location":{"path":"branch_join_positive.php","byte_span":{"start":169,"end":349},"region":{"start_line":8,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":169,"end":349},"region":{"start_line":8,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":205,"end":349},"region":{"start_line":8,"start_column":37,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":233},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":232},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":230},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":232},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":238,"end":287},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":242,"end":252},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":347},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":338},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3461},{"id":"bifrost:965a8660b4be6841a7690517c2952e3f7beac6f898194bd166cdbd4d5a9367a8","steps":[{"kind":"source","location":{"path":"branch_join_positive.php","byte_span":{"start":169,"end":349},"region":{"start_line":8,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":169,"end":349},"region":{"start_line":8,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":205,"end":349},"region":{"start_line":8,"start_column":37,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":233},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":232},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":230},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":232},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":238,"end":287},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":242,"end":252},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":347},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":338},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3461}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:01409532bd19e306bb6171bab13c5dc069128934e2a2da30362ea6c160b7052d","witness_ids":["bifrost:01409532bd19e306bb6171bab13c5dc069128934e2a2da30362ea6c160b7052d","bifrost:25be66cca9b3952abd859d36b932deb529d04dc0d10c06d19fbb06c025ccd944","bifrost:965a8660b4be6841a7690517c2952e3f7beac6f898194bd166cdbd4d5a9367a8"],"steps":[{"kind":"source","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"$value"},{"kind":"sink","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"dfb_sink($value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16518,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3253},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":385},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1050},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ec205a61757a1a2df79a339d13ae9ac7f2819daa546d109be9f6515c32a615b4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"related":[{"relationship":"source","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:49ad1f00962017672b7e19cebd45b6d7180548d991955be69d628f907d6aa4e3","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"branch_join_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"667f8a31038527a4ada836d3d1bc7767538e7b7960ad835f1e89b50f1ea6e41c"},"sink":"bifrost:27f51613279184d50f4d5b46d6a121f844f5ff4bef011720acb884e397f1fb69","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:3d3113c5ec419af53e178af897c81da62562acb249f10fdce48ff421c224d014:source-event:0","evidence_refs":["bifrost:0a9aee26069ba58f921d33f03ee8161a45336c6345314edeabbcb868415855aa"]}],"origins_truncated":false,"source_scenarios":["bifrost:3d3113c5ec419af53e178af897c81da62562acb249f10fdce48ff421c224d014:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"667f8a31038527a4ada836d3d1bc7767538e7b7960ad835f1e89b50f1ea6e41c","witness_refs":["bifrost:01409532bd19e306bb6171bab13c5dc069128934e2a2da30362ea6c160b7052d","bifrost:25be66cca9b3952abd859d36b932deb529d04dc0d10c06d19fbb06c025ccd944","bifrost:965a8660b4be6841a7690517c2952e3f7beac6f898194bd166cdbd4d5a9367a8"],"witness_refs_truncated":false,"projection_facts_hash":"d5a627739e4af5c12f129f946e2939e03106e421a8aab5b4aa00b3270a4671d8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:01409532bd19e306bb6171bab13c5dc069128934e2a2da30362ea6c160b7052d","steps":[{"kind":"source","location":{"path":"branch_join_positive.php","byte_span":{"start":169,"end":349},"region":{"start_line":8,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":169,"end":349},"region":{"start_line":8,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":205,"end":349},"region":{"start_line":8,"start_column":37,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":233},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":232},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":230},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":232},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":238,"end":287},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":242,"end":252},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":347},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":338},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3461},{"id":"bifrost:25be66cca9b3952abd859d36b932deb529d04dc0d10c06d19fbb06c025ccd944","steps":[{"kind":"source","location":{"path":"branch_join_positive.php","byte_span":{"start":169,"end":349},"region":{"start_line":8,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":169,"end":349},"region":{"start_line":8,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":205,"end":349},"region":{"start_line":8,"start_column":37,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":233},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":232},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":230},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":232},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":238,"end":287},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":242,"end":252},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":347},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":338},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3461},{"id":"bifrost:965a8660b4be6841a7690517c2952e3f7beac6f898194bd166cdbd4d5a9367a8","steps":[{"kind":"source","location":{"path":"branch_join_positive.php","byte_span":{"start":169,"end":349},"region":{"start_line":8,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":169,"end":349},"region":{"start_line":8,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":205,"end":349},"region":{"start_line":8,"start_column":37,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":233},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":232},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":230},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":211,"end":232},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":238,"end":287},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":242,"end":252},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":347},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":338},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3461}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:01409532bd19e306bb6171bab13c5dc069128934e2a2da30362ea6c160b7052d","witness_ids":["bifrost:01409532bd19e306bb6171bab13c5dc069128934e2a2da30362ea6c160b7052d","bifrost:25be66cca9b3952abd859d36b932deb529d04dc0d10c06d19fbb06c025ccd944","bifrost:965a8660b4be6841a7690517c2952e3f7beac6f898194bd166cdbd4d5a9367a8"],"steps":[{"kind":"source","location":{"path":"branch_join_positive.php","byte_span":{"start":220,"end":232},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"branch_join_positive.php","byte_span":{"start":339,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":20}},"label":"$value"},{"kind":"sink","location":{"path":"branch_join_positive.php","byte_span":{"start":330,"end":346},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":21}},"label":"dfb_sink($value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16526,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3253},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":385},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1050},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-negative.json index ee5071b..1fc5835 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":760,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4935},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":536},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":224},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1900},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":760,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4935},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":536},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":224},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1900},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-positive.json index dcee7a7..7eb5c75 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"1f56562016cc0ce2f3acaad747613981a9af41366d68ff6bcdecce4b64771c11","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"related":[{"relationship":"source","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d3b69cb5e93103d580b1dbd35694c23df7a57f5c00d90a2de531330bdb0f298f","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"call_context_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"call_context_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"43542faba9299661db5ea2060daa143cb0fefe5fc662ac3a1171609c547fc1f1"},"sink":"bifrost:056c624cf9be6009b876fe8b5d564958cd5c6c1a51dd1e62c3fa9f45dee76393","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"scenario_id":"bifrost:9e16f20ba4cde713a3570eb7bc3f05fc170ee152bef26eae0fd6c6af1f5cf623:source-event:0","evidence_refs":["bifrost:17a8f99161f05b3729f9175864d1ce6accf158b975521bc04fc85e93edd05a10"]}],"origins_truncated":false,"source_scenarios":["bifrost:9e16f20ba4cde713a3570eb7bc3f05fc170ee152bef26eae0fd6c6af1f5cf623:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"43542faba9299661db5ea2060daa143cb0fefe5fc662ac3a1171609c547fc1f1","witness_refs":["bifrost:4a2ad6b39482cde4a6b5dba98da8d6f0f76ff44b2a5c3bf474a4442b4f33c63b","bifrost:4de3e6d0869cf96970a7a5b79d7d5a3c9d32623a148adbf6d7423e017d97a362","bifrost:8528dd4db8b83e7a91ff44cf72a7df5d4dc9d116ea182519ed646077587bf3ca"],"witness_refs_truncated":false,"projection_facts_hash":"896e8322dc2c56a613fb3bbbc58bbff4a3c9fbee791b1b4c9ff302ee58da28f2"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4a2ad6b39482cde4a6b5dba98da8d6f0f76ff44b2a5c3bf474a4442b4f33c63b","steps":[{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":268,"end":381},"region":{"start_line":12,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":268,"end":381},"region":{"start_line":12,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":289,"end":381},"region":{"start_line":12,"start_column":22,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":326},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":325},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":311},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":322},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":135,"end":192},"region":{"start_line":6,"start_column":39,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":176,"end":190},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":183,"end":189},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":176,"end":190},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":325},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":355},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":346,"end":353},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":346,"end":353},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":347,"end":352},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":379},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":368},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7194},{"id":"bifrost:4de3e6d0869cf96970a7a5b79d7d5a3c9d32623a148adbf6d7423e017d97a362","steps":[{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":268,"end":381},"region":{"start_line":12,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":268,"end":381},"region":{"start_line":12,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":289,"end":381},"region":{"start_line":12,"start_column":22,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":326},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":325},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":311},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":322},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":135,"end":192},"region":{"start_line":6,"start_column":39,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":176,"end":190},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":183,"end":189},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":176,"end":190},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":325},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":355},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":346,"end":353},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":346,"end":353},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":347,"end":352},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":379},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":368},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7194},{"id":"bifrost:8528dd4db8b83e7a91ff44cf72a7df5d4dc9d116ea182519ed646077587bf3ca","steps":[{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":268,"end":381},"region":{"start_line":12,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":268,"end":381},"region":{"start_line":12,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":289,"end":381},"region":{"start_line":12,"start_column":22,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":326},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":325},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":311},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":322},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":135,"end":192},"region":{"start_line":6,"start_column":39,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":176,"end":190},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":183,"end":189},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":176,"end":190},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":325},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":355},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":346,"end":353},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":346,"end":353},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":347,"end":352},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":379},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":368},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7194}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4a2ad6b39482cde4a6b5dba98da8d6f0f76ff44b2a5c3bf474a4442b4f33c63b","witness_ids":["bifrost:4a2ad6b39482cde4a6b5dba98da8d6f0f76ff44b2a5c3bf474a4442b4f33c63b","bifrost:4de3e6d0869cf96970a7a5b79d7d5a3c9d32623a148adbf6d7423e017d97a362","bifrost:8528dd4db8b83e7a91ff44cf72a7df5d4dc9d116ea182519ed646077587bf3ca"],"steps":[{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"dfb_source()"},{"kind":"call","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":183,"end":189},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"$value"},{"kind":"return","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"$tainted"},{"kind":"sink","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"dfb_sink($tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":764,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":27722,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4935},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":536},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":224},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1910},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"95dc3435f8b5555047585e6956771031a70907cc116c2f7568832450098dda69","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"related":[{"relationship":"source","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d3b69cb5e93103d580b1dbd35694c23df7a57f5c00d90a2de531330bdb0f298f","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"call_context_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"call_context_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"43542faba9299661db5ea2060daa143cb0fefe5fc662ac3a1171609c547fc1f1"},"sink":"bifrost:056c624cf9be6009b876fe8b5d564958cd5c6c1a51dd1e62c3fa9f45dee76393","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"scenario_id":"bifrost:9e16f20ba4cde713a3570eb7bc3f05fc170ee152bef26eae0fd6c6af1f5cf623:source-event:0","evidence_refs":["bifrost:17a8f99161f05b3729f9175864d1ce6accf158b975521bc04fc85e93edd05a10"]}],"origins_truncated":false,"source_scenarios":["bifrost:9e16f20ba4cde713a3570eb7bc3f05fc170ee152bef26eae0fd6c6af1f5cf623:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"43542faba9299661db5ea2060daa143cb0fefe5fc662ac3a1171609c547fc1f1","witness_refs":["bifrost:4a2ad6b39482cde4a6b5dba98da8d6f0f76ff44b2a5c3bf474a4442b4f33c63b","bifrost:4de3e6d0869cf96970a7a5b79d7d5a3c9d32623a148adbf6d7423e017d97a362","bifrost:8528dd4db8b83e7a91ff44cf72a7df5d4dc9d116ea182519ed646077587bf3ca"],"witness_refs_truncated":false,"projection_facts_hash":"896e8322dc2c56a613fb3bbbc58bbff4a3c9fbee791b1b4c9ff302ee58da28f2"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4a2ad6b39482cde4a6b5dba98da8d6f0f76ff44b2a5c3bf474a4442b4f33c63b","steps":[{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":268,"end":381},"region":{"start_line":12,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":268,"end":381},"region":{"start_line":12,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":289,"end":381},"region":{"start_line":12,"start_column":22,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":326},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":325},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":311},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":322},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":135,"end":192},"region":{"start_line":6,"start_column":39,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":176,"end":190},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":183,"end":189},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":176,"end":190},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":325},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":355},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":346,"end":353},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":346,"end":353},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":347,"end":352},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":379},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":368},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7194},{"id":"bifrost:4de3e6d0869cf96970a7a5b79d7d5a3c9d32623a148adbf6d7423e017d97a362","steps":[{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":268,"end":381},"region":{"start_line":12,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":268,"end":381},"region":{"start_line":12,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":289,"end":381},"region":{"start_line":12,"start_column":22,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":326},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":325},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":311},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":322},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":135,"end":192},"region":{"start_line":6,"start_column":39,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":176,"end":190},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":183,"end":189},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":176,"end":190},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":325},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":355},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":346,"end":353},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":346,"end":353},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":347,"end":352},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":379},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":368},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7194},{"id":"bifrost:8528dd4db8b83e7a91ff44cf72a7df5d4dc9d116ea182519ed646077587bf3ca","steps":[{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":268,"end":381},"region":{"start_line":12,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":268,"end":381},"region":{"start_line":12,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":289,"end":381},"region":{"start_line":12,"start_column":22,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":326},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":325},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":311},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":322},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":135,"end":192},"region":{"start_line":6,"start_column":39,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":176,"end":190},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":183,"end":189},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":176,"end":190},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":97,"end":192},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":295,"end":325},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":355},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":345},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":346,"end":353},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":346,"end":353},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":347,"end":352},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":340,"end":354},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":331,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":379},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":368},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7194}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4a2ad6b39482cde4a6b5dba98da8d6f0f76ff44b2a5c3bf474a4442b4f33c63b","witness_ids":["bifrost:4a2ad6b39482cde4a6b5dba98da8d6f0f76ff44b2a5c3bf474a4442b4f33c63b","bifrost:4de3e6d0869cf96970a7a5b79d7d5a3c9d32623a148adbf6d7423e017d97a362","bifrost:8528dd4db8b83e7a91ff44cf72a7df5d4dc9d116ea182519ed646077587bf3ca"],"steps":[{"kind":"source","location":{"path":"call_context_positive.php","byte_span":{"start":312,"end":324},"region":{"start_line":13,"start_column":22,"end_line":13,"end_column":34}},"label":"dfb_source()"},{"kind":"call","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":183,"end":189},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"$value"},{"kind":"return","location":{"path":"call_context_positive.php","byte_span":{"start":306,"end":325},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":35}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context_positive.php","byte_span":{"start":369,"end":377},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":22}},"label":"$tainted"},{"kind":"sink","location":{"path":"call_context_positive.php","byte_span":{"start":360,"end":378},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"dfb_sink($tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":764,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":27730,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4935},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":536},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":224},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1910},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-negative.json index 61d0baf..9e6ad98 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1400,"fact_nodes":174,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13114},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":923},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":440},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4900},{"name":"taint.semantic_traversal_steps","unit":"count","value":36}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1400,"fact_nodes":174,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13114},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":923},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":440},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4900},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-positive.json index 0713f08..0eeb5be 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1398,"fact_nodes":176,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12972},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":911},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":435},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4893},{"name":"taint.semantic_traversal_steps","unit":"count","value":36}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1398,"fact_nodes":176,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12972},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":911},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":435},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4893},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-negative.json index 51c78a6..9f812bc 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":928,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6443},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":598},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":372},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2320},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":928,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6443},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":598},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":372},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2320},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-positive.json index 6b277bf..53800b9 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":880,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":548},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":342},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2200},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":880,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":548},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":342},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2200},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-negative.json index bfc47d1..14867f0 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property_negative.php:computed_property_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1044,"fact_nodes":158,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7672},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":634},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":260},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2088},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property_negative.php:computed_property_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1044,"fact_nodes":158,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7672},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":634},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":260},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2088},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-positive.json index a18ff70..13d4d90 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property_positive.php:computed_property_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":900,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5989},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":503},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1800},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property_positive.php:computed_property_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":900,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5989},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":503},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1800},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-negative.json index a29cb77..b07d490 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1294,"fact_nodes":136,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10159},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":856},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":546},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5176},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1294,"fact_nodes":136,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10159},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":856},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":546},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5176},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-positive.json index aeb4f2d..17afd31 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"044fdd65532f96cbda1bee2cf2aa90bb769a05a8630444da1d5e2f4e7cd9b7cc","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"related":[{"relationship":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:8540091a87e3c9b8cfca9fe03b2f768d1ebab2a4b84e9e0c9af69a2beafdefd2","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"context_pair_depth2_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"context_pair_depth2_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"7514872fc9e021bb7bdc643db77e68b9b7f72b7347d9e2a2b52cebc6597dbade"},"sink":"bifrost:5795e12261829879a200fff7aba1e04b38b54b64423fe9d9b84a621c6bba23c8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"scenario_id":"bifrost:1f25974966f04ab42d7209873028c7c26ccf8b9dcedeed3b000ddbe71f34b698:source-event:0","evidence_refs":["bifrost:ff3e182390dfeada5e52dfaf72ed28ca4351a6e5c75204cba1d748f20f552233"]}],"origins_truncated":false,"source_scenarios":["bifrost:1f25974966f04ab42d7209873028c7c26ccf8b9dcedeed3b000ddbe71f34b698:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7514872fc9e021bb7bdc643db77e68b9b7f72b7347d9e2a2b52cebc6597dbade","witness_refs":["bifrost:78becc5eb91fdd392146828c0e2184bd2a9832348cd5a5b612533758cb3d0d92","bifrost:eb51261c98eaf7dd1eaf32b98b8c799679ea03812f7f3f22a49b1a0d04ab00eb","bifrost:fc2ab9ea4839e1dcc38be6a0a48d057c60411a485b6b823ce4442aa93ac61f7d"],"witness_refs_truncated":false,"projection_facts_hash":"4bdc87e4ff9a05617a27d7f88432cbbe1417c305ffb2da3da9bfb6c5fd544b80"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:78becc5eb91fdd392146828c0e2184bd2a9832348cd5a5b612533758cb3d0d92","steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":542,"end":648},"region":{"start_line":26,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":542,"end":648},"region":{"start_line":26,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":563,"end":648},"region":{"start_line":26,"start_column":22,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":595},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":594},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":592},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":439,"end":476},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":445,"end":474},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":459},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":470},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":331,"end":405},"region":{"start_line":12,"start_column":41,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":381,"end":403},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":394},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":224,"end":289},"region":{"start_line":8,"start_column":40,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":273,"end":287},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":280,"end":286},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":273,"end":287},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":381,"end":403},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":445,"end":474},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":594},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":622},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":621},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":619},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":621},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":646},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":635},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11117},{"id":"bifrost:eb51261c98eaf7dd1eaf32b98b8c799679ea03812f7f3f22a49b1a0d04ab00eb","steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":542,"end":648},"region":{"start_line":26,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":542,"end":648},"region":{"start_line":26,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":563,"end":648},"region":{"start_line":26,"start_column":22,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":595},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":594},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":592},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":439,"end":476},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":445,"end":474},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":459},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":470},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":331,"end":405},"region":{"start_line":12,"start_column":41,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":381,"end":403},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":394},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":224,"end":289},"region":{"start_line":8,"start_column":40,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":273,"end":287},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":280,"end":286},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":273,"end":287},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":381,"end":403},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":445,"end":474},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":594},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":622},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":621},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":619},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":621},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":646},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":635},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11117},{"id":"bifrost:fc2ab9ea4839e1dcc38be6a0a48d057c60411a485b6b823ce4442aa93ac61f7d","steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":542,"end":648},"region":{"start_line":26,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":542,"end":648},"region":{"start_line":26,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":563,"end":648},"region":{"start_line":26,"start_column":22,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":595},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":594},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":592},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":439,"end":476},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":445,"end":474},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":459},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":470},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":331,"end":405},"region":{"start_line":12,"start_column":41,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":381,"end":403},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":394},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":224,"end":289},"region":{"start_line":8,"start_column":40,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":273,"end":287},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":280,"end":286},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":273,"end":287},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":381,"end":403},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":445,"end":474},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":594},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":622},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":621},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":619},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":621},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":646},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":635},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11117}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:78becc5eb91fdd392146828c0e2184bd2a9832348cd5a5b612533758cb3d0d92","witness_ids":["bifrost:78becc5eb91fdd392146828c0e2184bd2a9832348cd5a5b612533758cb3d0d92","bifrost:eb51261c98eaf7dd1eaf32b98b8c799679ea03812f7f3f22a49b1a0d04ab00eb","bifrost:fc2ab9ea4839e1dcc38be6a0a48d057c60411a485b6b823ce4442aa93ac61f7d"],"steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"dfb_source()"},{"kind":"call","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"outerTainted()"},{"kind":"call","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"wrapper(dfb_source())"},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"$value"},{"kind":"call","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"helper($value)"},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":280,"end":286},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"$value"},{"kind":"return","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"return from helper($value)"},{"kind":"return","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"return from wrapper(dfb_source())"},{"kind":"return","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"return from outerTainted()"},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"$tainted"},{"kind":"sink","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"dfb_sink($tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1298,"fact_nodes":136,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":39526,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10159},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":856},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":546},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5192},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ecded22c26af23f040cd9f711466a92bb789545dd7f73c8096927f0de85dd9bf","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"related":[{"relationship":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:8540091a87e3c9b8cfca9fe03b2f768d1ebab2a4b84e9e0c9af69a2beafdefd2","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"context_pair_depth2_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"context_pair_depth2_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"7514872fc9e021bb7bdc643db77e68b9b7f72b7347d9e2a2b52cebc6597dbade"},"sink":"bifrost:5795e12261829879a200fff7aba1e04b38b54b64423fe9d9b84a621c6bba23c8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"scenario_id":"bifrost:1f25974966f04ab42d7209873028c7c26ccf8b9dcedeed3b000ddbe71f34b698:source-event:0","evidence_refs":["bifrost:ff3e182390dfeada5e52dfaf72ed28ca4351a6e5c75204cba1d748f20f552233"]}],"origins_truncated":false,"source_scenarios":["bifrost:1f25974966f04ab42d7209873028c7c26ccf8b9dcedeed3b000ddbe71f34b698:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7514872fc9e021bb7bdc643db77e68b9b7f72b7347d9e2a2b52cebc6597dbade","witness_refs":["bifrost:78becc5eb91fdd392146828c0e2184bd2a9832348cd5a5b612533758cb3d0d92","bifrost:eb51261c98eaf7dd1eaf32b98b8c799679ea03812f7f3f22a49b1a0d04ab00eb","bifrost:fc2ab9ea4839e1dcc38be6a0a48d057c60411a485b6b823ce4442aa93ac61f7d"],"witness_refs_truncated":false,"projection_facts_hash":"4bdc87e4ff9a05617a27d7f88432cbbe1417c305ffb2da3da9bfb6c5fd544b80"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:78becc5eb91fdd392146828c0e2184bd2a9832348cd5a5b612533758cb3d0d92","steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":542,"end":648},"region":{"start_line":26,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":542,"end":648},"region":{"start_line":26,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":563,"end":648},"region":{"start_line":26,"start_column":22,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":595},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":594},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":592},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":439,"end":476},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":445,"end":474},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":459},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":470},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":331,"end":405},"region":{"start_line":12,"start_column":41,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":381,"end":403},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":394},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":224,"end":289},"region":{"start_line":8,"start_column":40,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":273,"end":287},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":280,"end":286},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":273,"end":287},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":381,"end":403},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":445,"end":474},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":594},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":622},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":621},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":619},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":621},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":646},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":635},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11117},{"id":"bifrost:eb51261c98eaf7dd1eaf32b98b8c799679ea03812f7f3f22a49b1a0d04ab00eb","steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":542,"end":648},"region":{"start_line":26,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":542,"end":648},"region":{"start_line":26,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":563,"end":648},"region":{"start_line":26,"start_column":22,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":595},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":594},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":592},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":439,"end":476},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":445,"end":474},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":459},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":470},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":331,"end":405},"region":{"start_line":12,"start_column":41,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":381,"end":403},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":394},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":224,"end":289},"region":{"start_line":8,"start_column":40,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":273,"end":287},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":280,"end":286},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":273,"end":287},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":381,"end":403},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":445,"end":474},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":594},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":622},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":621},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":619},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":621},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":646},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":635},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11117},{"id":"bifrost:fc2ab9ea4839e1dcc38be6a0a48d057c60411a485b6b823ce4442aa93ac61f7d","steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":542,"end":648},"region":{"start_line":26,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":542,"end":648},"region":{"start_line":26,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":563,"end":648},"region":{"start_line":26,"start_column":22,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":595},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":594},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":592},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":439,"end":476},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":445,"end":474},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":459},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":470},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":331,"end":405},"region":{"start_line":12,"start_column":41,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":381,"end":403},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":394},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":224,"end":289},"region":{"start_line":8,"start_column":40,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":273,"end":287},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":280,"end":286},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":273,"end":287},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":185,"end":289},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":381,"end":403},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":291,"end":405},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":445,"end":474},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":407,"end":476},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":569,"end":594},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":622},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":621},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":619},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":609,"end":621},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":600,"end":621},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":646},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":635},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11117}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:78becc5eb91fdd392146828c0e2184bd2a9832348cd5a5b612533758cb3d0d92","witness_ids":["bifrost:78becc5eb91fdd392146828c0e2184bd2a9832348cd5a5b612533758cb3d0d92","bifrost:eb51261c98eaf7dd1eaf32b98b8c799679ea03812f7f3f22a49b1a0d04ab00eb","bifrost:fc2ab9ea4839e1dcc38be6a0a48d057c60411a485b6b823ce4442aa93ac61f7d"],"steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":460,"end":472},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"dfb_source()"},{"kind":"call","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"outerTainted()"},{"kind":"call","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"wrapper(dfb_source())"},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":395,"end":401},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"$value"},{"kind":"call","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"helper($value)"},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":280,"end":286},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"$value"},{"kind":"return","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":388,"end":402},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"return from helper($value)"},{"kind":"return","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":452,"end":473},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"return from wrapper(dfb_source())"},{"kind":"return","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":580,"end":594},"region":{"start_line":27,"start_column":16,"end_line":27,"end_column":30}},"label":"return from outerTainted()"},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":636,"end":644},"region":{"start_line":29,"start_column":14,"end_line":29,"end_column":22}},"label":"$tainted"},{"kind":"sink","location":{"path":"context_pair_depth2_positive.php","byte_span":{"start":627,"end":645},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":23}},"label":"dfb_sink($tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1298,"fact_nodes":136,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":39534,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10159},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":856},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":546},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5192},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-negative.json index 2684c16..aca8877 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1820,"fact_nodes":178,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11156},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1066},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":555},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8190},{"name":"taint.semantic_traversal_steps","unit":"count","value":51}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1820,"fact_nodes":178,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11156},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1066},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":555},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8190},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-positive.json index 37360ad..b010db6 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d5130173f5f4bb25b198c9d3ca9913453ecd8a86a2f2402a6386e68b34e0c461","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["witness_truncated"]},"primary":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":882},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":35}},"related":[{"relationship":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:964a3b2a60eaf655c521e0babbee3baab24707afcda46734eac19b24240a2f60","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"deep_relay_chain_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"deep_relay_chain_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"04b805e6a7c17874e03df30a48b36e2bf10bf1770f16ed741ed5061e63bb8c39"},"sink":"bifrost:a3005dd27c6e15b3c6d08c92d41f11b390b3eb76487e1481f16b6d0c4f32d777","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"scenario_id":"bifrost:28198e0ea106d77749281bdf203861f5ad27875f7e7d85b944016a809682c066:source-event:0","evidence_refs":["bifrost:498967d77f29f1796711728ec259a1798e9ec464f410f23a26658c9b1aaa675f"]}],"origins_truncated":false,"source_scenarios":["bifrost:28198e0ea106d77749281bdf203861f5ad27875f7e7d85b944016a809682c066:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"04b805e6a7c17874e03df30a48b36e2bf10bf1770f16ed741ed5061e63bb8c39","witness_refs":["bifrost:32b4213616262e7929c75233baf92773d5d789c4378eb052d29e217c13f0dfe3","bifrost:82af4ac3801e52a563a36a440cab56bddd315e6968ba4b4158b469d9369414a6","bifrost:c890e1d5a3bc7f51cbcf7ba3820d04fba385c80f0b2c2c838dbc57c9105ea4d5"],"witness_refs_truncated":false,"projection_facts_hash":"05a451eada513762034afb4975c764a52568d6012e00d4b8da0fca9d5708b944"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:32b4213616262e7929c75233baf92773d5d789c4378eb052d29e217c13f0dfe3","steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":825,"end":885},"region":{"start_line":32,"start_column":1,"end_line":34,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":825,"end":885},"region":{"start_line":32,"start_column":1,"end_line":34,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":846,"end":885},"region":{"start_line":32,"start_column":22,"end_line":34,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":883},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":882},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":860},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":867},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":878},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":179,"end":286},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":179,"end":286},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":218,"end":286},"region":{"start_line":8,"start_column":40,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":262,"end":284},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":275},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":276,"end":282},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":276,"end":282},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":288,"end":395},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":288,"end":395},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":327,"end":395},"region":{"start_line":12,"start_column":40,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":371,"end":393},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":384},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":385,"end":391},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":385,"end":391},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":397,"end":504},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":397,"end":504},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":436,"end":504},"region":{"start_line":16,"start_column":40,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":480,"end":502},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":493},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":494,"end":500},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":494,"end":500},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":506,"end":613},"region":{"start_line":20,"start_column":1,"end_line":22,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":506,"end":613},"region":{"start_line":20,"start_column":1,"end_line":22,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":545,"end":613},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":589,"end":611},"region":{"start_line":21,"start_column":5,"end_line":21,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":602},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":603,"end":609},"region":{"start_line":21,"start_column":19,"end_line":21,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":603,"end":609},"region":{"start_line":21,"start_column":19,"end_line":21,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":615,"end":722},"region":{"start_line":24,"start_column":1,"end_line":26,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":615,"end":722},"region":{"start_line":24,"start_column":1,"end_line":26,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":654,"end":722},"region":{"start_line":24,"start_column":40,"end_line":26,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":698,"end":720},"region":{"start_line":25,"start_column":5,"end_line":25,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":711},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":712,"end":718},"region":{"start_line":25,"start_column":19,"end_line":25,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":712,"end":718},"region":{"start_line":25,"start_column":19,"end_line":25,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":724,"end":823},"region":{"start_line":28,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":724,"end":823},"region":{"start_line":28,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":763,"end":823},"region":{"start_line":28,"start_column":40,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":807,"end":821},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":true,"omitted_steps_lower_bound":20,"retained_bytes":12261},{"id":"bifrost:82af4ac3801e52a563a36a440cab56bddd315e6968ba4b4158b469d9369414a6","steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":825,"end":885},"region":{"start_line":32,"start_column":1,"end_line":34,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":825,"end":885},"region":{"start_line":32,"start_column":1,"end_line":34,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":846,"end":885},"region":{"start_line":32,"start_column":22,"end_line":34,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":883},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":882},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":860},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":867},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":878},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":179,"end":286},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":179,"end":286},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":218,"end":286},"region":{"start_line":8,"start_column":40,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":262,"end":284},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":275},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":276,"end":282},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":276,"end":282},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":288,"end":395},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":288,"end":395},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":327,"end":395},"region":{"start_line":12,"start_column":40,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":371,"end":393},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":384},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":385,"end":391},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":385,"end":391},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":397,"end":504},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":397,"end":504},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":436,"end":504},"region":{"start_line":16,"start_column":40,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":480,"end":502},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":493},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":494,"end":500},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":494,"end":500},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":506,"end":613},"region":{"start_line":20,"start_column":1,"end_line":22,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":506,"end":613},"region":{"start_line":20,"start_column":1,"end_line":22,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":545,"end":613},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":589,"end":611},"region":{"start_line":21,"start_column":5,"end_line":21,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":602},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":603,"end":609},"region":{"start_line":21,"start_column":19,"end_line":21,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":603,"end":609},"region":{"start_line":21,"start_column":19,"end_line":21,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":615,"end":722},"region":{"start_line":24,"start_column":1,"end_line":26,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":615,"end":722},"region":{"start_line":24,"start_column":1,"end_line":26,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":654,"end":722},"region":{"start_line":24,"start_column":40,"end_line":26,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":698,"end":720},"region":{"start_line":25,"start_column":5,"end_line":25,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":711},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":712,"end":718},"region":{"start_line":25,"start_column":19,"end_line":25,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":712,"end":718},"region":{"start_line":25,"start_column":19,"end_line":25,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":724,"end":823},"region":{"start_line":28,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":724,"end":823},"region":{"start_line":28,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":763,"end":823},"region":{"start_line":28,"start_column":40,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":807,"end":821},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":true,"omitted_steps_lower_bound":20,"retained_bytes":12261},{"id":"bifrost:c890e1d5a3bc7f51cbcf7ba3820d04fba385c80f0b2c2c838dbc57c9105ea4d5","steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":825,"end":885},"region":{"start_line":32,"start_column":1,"end_line":34,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":825,"end":885},"region":{"start_line":32,"start_column":1,"end_line":34,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":846,"end":885},"region":{"start_line":32,"start_column":22,"end_line":34,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":883},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":882},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":860},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":867},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":878},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":179,"end":286},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":179,"end":286},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":218,"end":286},"region":{"start_line":8,"start_column":40,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":262,"end":284},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":275},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":276,"end":282},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":276,"end":282},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":288,"end":395},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":288,"end":395},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":327,"end":395},"region":{"start_line":12,"start_column":40,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":371,"end":393},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":384},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":385,"end":391},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":385,"end":391},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":397,"end":504},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":397,"end":504},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":436,"end":504},"region":{"start_line":16,"start_column":40,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":480,"end":502},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":493},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":494,"end":500},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":494,"end":500},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":506,"end":613},"region":{"start_line":20,"start_column":1,"end_line":22,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":506,"end":613},"region":{"start_line":20,"start_column":1,"end_line":22,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":545,"end":613},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":589,"end":611},"region":{"start_line":21,"start_column":5,"end_line":21,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":602},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":603,"end":609},"region":{"start_line":21,"start_column":19,"end_line":21,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":603,"end":609},"region":{"start_line":21,"start_column":19,"end_line":21,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":615,"end":722},"region":{"start_line":24,"start_column":1,"end_line":26,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":615,"end":722},"region":{"start_line":24,"start_column":1,"end_line":26,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":654,"end":722},"region":{"start_line":24,"start_column":40,"end_line":26,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":698,"end":720},"region":{"start_line":25,"start_column":5,"end_line":25,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":711},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":712,"end":718},"region":{"start_line":25,"start_column":19,"end_line":25,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":712,"end":718},"region":{"start_line":25,"start_column":19,"end_line":25,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":724,"end":823},"region":{"start_line":28,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":724,"end":823},"region":{"start_line":28,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":763,"end":823},"region":{"start_line":28,"start_column":40,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":807,"end":821},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":true,"omitted_steps_lower_bound":20,"retained_bytes":12261}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:32b4213616262e7929c75233baf92773d5d789c4378eb052d29e217c13f0dfe3","witness_ids":["bifrost:32b4213616262e7929c75233baf92773d5d789c4378eb052d29e217c13f0dfe3","bifrost:82af4ac3801e52a563a36a440cab56bddd315e6968ba4b4158b469d9369414a6","bifrost:c890e1d5a3bc7f51cbcf7ba3820d04fba385c80f0b2c2c838dbc57c9105ea4d5"],"steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"dfb_source()"},{"kind":"call","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"relay1(dfb_source())"},{"kind":"call","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"relay2($value)"},{"kind":"call","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"relay3($value)"},{"kind":"call","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"relay4($value)"},{"kind":"call","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"relay5($value)"},{"kind":"call","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"relay6($value)"},{"kind":"return","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"return from relay6($value)"},{"kind":"return","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"return from relay5($value)"},{"kind":"return","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"return from relay4($value)"},{"kind":"return","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"return from relay3($value)"},{"kind":"sink","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":882},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":35}},"label":"dfb_sink(relay1(dfb_source()))"}],"canonical_incomplete":false,"omitted_meaningful_steps":8,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1772,"fact_nodes":166,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":42944,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10668},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1016},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":530},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":7974},{"name":"taint.semantic_traversal_steps","unit":"count","value":51}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f6dc6fb6143189db2e694cc73a962ae6e9a5cfd7c8b8a626d1b17ac657412026","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["witness_truncated"]},"primary":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":882},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":35}},"related":[{"relationship":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:964a3b2a60eaf655c521e0babbee3baab24707afcda46734eac19b24240a2f60","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"deep_relay_chain_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"deep_relay_chain_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"04b805e6a7c17874e03df30a48b36e2bf10bf1770f16ed741ed5061e63bb8c39"},"sink":"bifrost:a3005dd27c6e15b3c6d08c92d41f11b390b3eb76487e1481f16b6d0c4f32d777","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"scenario_id":"bifrost:28198e0ea106d77749281bdf203861f5ad27875f7e7d85b944016a809682c066:source-event:0","evidence_refs":["bifrost:498967d77f29f1796711728ec259a1798e9ec464f410f23a26658c9b1aaa675f"]}],"origins_truncated":false,"source_scenarios":["bifrost:28198e0ea106d77749281bdf203861f5ad27875f7e7d85b944016a809682c066:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"04b805e6a7c17874e03df30a48b36e2bf10bf1770f16ed741ed5061e63bb8c39","witness_refs":["bifrost:32b4213616262e7929c75233baf92773d5d789c4378eb052d29e217c13f0dfe3","bifrost:82af4ac3801e52a563a36a440cab56bddd315e6968ba4b4158b469d9369414a6","bifrost:c890e1d5a3bc7f51cbcf7ba3820d04fba385c80f0b2c2c838dbc57c9105ea4d5"],"witness_refs_truncated":false,"projection_facts_hash":"05a451eada513762034afb4975c764a52568d6012e00d4b8da0fca9d5708b944"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:32b4213616262e7929c75233baf92773d5d789c4378eb052d29e217c13f0dfe3","steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":825,"end":885},"region":{"start_line":32,"start_column":1,"end_line":34,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":825,"end":885},"region":{"start_line":32,"start_column":1,"end_line":34,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":846,"end":885},"region":{"start_line":32,"start_column":22,"end_line":34,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":883},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":882},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":860},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":867},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":878},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":179,"end":286},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":179,"end":286},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":218,"end":286},"region":{"start_line":8,"start_column":40,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":262,"end":284},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":275},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":276,"end":282},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":276,"end":282},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":288,"end":395},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":288,"end":395},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":327,"end":395},"region":{"start_line":12,"start_column":40,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":371,"end":393},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":384},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":385,"end":391},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":385,"end":391},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":397,"end":504},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":397,"end":504},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":436,"end":504},"region":{"start_line":16,"start_column":40,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":480,"end":502},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":493},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":494,"end":500},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":494,"end":500},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":506,"end":613},"region":{"start_line":20,"start_column":1,"end_line":22,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":506,"end":613},"region":{"start_line":20,"start_column":1,"end_line":22,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":545,"end":613},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":589,"end":611},"region":{"start_line":21,"start_column":5,"end_line":21,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":602},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":603,"end":609},"region":{"start_line":21,"start_column":19,"end_line":21,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":603,"end":609},"region":{"start_line":21,"start_column":19,"end_line":21,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":615,"end":722},"region":{"start_line":24,"start_column":1,"end_line":26,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":615,"end":722},"region":{"start_line":24,"start_column":1,"end_line":26,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":654,"end":722},"region":{"start_line":24,"start_column":40,"end_line":26,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":698,"end":720},"region":{"start_line":25,"start_column":5,"end_line":25,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":711},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":712,"end":718},"region":{"start_line":25,"start_column":19,"end_line":25,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":712,"end":718},"region":{"start_line":25,"start_column":19,"end_line":25,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":724,"end":823},"region":{"start_line":28,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":724,"end":823},"region":{"start_line":28,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":763,"end":823},"region":{"start_line":28,"start_column":40,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":807,"end":821},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":true,"omitted_steps_lower_bound":20,"retained_bytes":12261},{"id":"bifrost:82af4ac3801e52a563a36a440cab56bddd315e6968ba4b4158b469d9369414a6","steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":825,"end":885},"region":{"start_line":32,"start_column":1,"end_line":34,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":825,"end":885},"region":{"start_line":32,"start_column":1,"end_line":34,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":846,"end":885},"region":{"start_line":32,"start_column":22,"end_line":34,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":883},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":882},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":860},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":867},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":878},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":179,"end":286},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":179,"end":286},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":218,"end":286},"region":{"start_line":8,"start_column":40,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":262,"end":284},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":275},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":276,"end":282},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":276,"end":282},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":288,"end":395},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":288,"end":395},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":327,"end":395},"region":{"start_line":12,"start_column":40,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":371,"end":393},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":384},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":385,"end":391},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":385,"end":391},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":397,"end":504},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":397,"end":504},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":436,"end":504},"region":{"start_line":16,"start_column":40,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":480,"end":502},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":493},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":494,"end":500},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":494,"end":500},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":506,"end":613},"region":{"start_line":20,"start_column":1,"end_line":22,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":506,"end":613},"region":{"start_line":20,"start_column":1,"end_line":22,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":545,"end":613},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":589,"end":611},"region":{"start_line":21,"start_column":5,"end_line":21,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":602},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":603,"end":609},"region":{"start_line":21,"start_column":19,"end_line":21,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":603,"end":609},"region":{"start_line":21,"start_column":19,"end_line":21,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":615,"end":722},"region":{"start_line":24,"start_column":1,"end_line":26,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":615,"end":722},"region":{"start_line":24,"start_column":1,"end_line":26,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":654,"end":722},"region":{"start_line":24,"start_column":40,"end_line":26,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":698,"end":720},"region":{"start_line":25,"start_column":5,"end_line":25,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":711},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":712,"end":718},"region":{"start_line":25,"start_column":19,"end_line":25,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":712,"end":718},"region":{"start_line":25,"start_column":19,"end_line":25,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":724,"end":823},"region":{"start_line":28,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":724,"end":823},"region":{"start_line":28,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":763,"end":823},"region":{"start_line":28,"start_column":40,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":807,"end":821},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":true,"omitted_steps_lower_bound":20,"retained_bytes":12261},{"id":"bifrost:c890e1d5a3bc7f51cbcf7ba3820d04fba385c80f0b2c2c838dbc57c9105ea4d5","steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":825,"end":885},"region":{"start_line":32,"start_column":1,"end_line":34,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":825,"end":885},"region":{"start_line":32,"start_column":1,"end_line":34,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":846,"end":885},"region":{"start_line":32,"start_column":22,"end_line":34,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":883},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":882},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":860},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":867},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":878},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":179,"end":286},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":179,"end":286},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":218,"end":286},"region":{"start_line":8,"start_column":40,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":262,"end":284},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":275},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":276,"end":282},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":276,"end":282},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":288,"end":395},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":288,"end":395},"region":{"start_line":12,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":327,"end":395},"region":{"start_line":12,"start_column":40,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":371,"end":393},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":384},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":385,"end":391},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":385,"end":391},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":397,"end":504},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":397,"end":504},"region":{"start_line":16,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":436,"end":504},"region":{"start_line":16,"start_column":40,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":480,"end":502},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":493},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":494,"end":500},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":494,"end":500},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":506,"end":613},"region":{"start_line":20,"start_column":1,"end_line":22,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":506,"end":613},"region":{"start_line":20,"start_column":1,"end_line":22,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":545,"end":613},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":589,"end":611},"region":{"start_line":21,"start_column":5,"end_line":21,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":602},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":603,"end":609},"region":{"start_line":21,"start_column":19,"end_line":21,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":603,"end":609},"region":{"start_line":21,"start_column":19,"end_line":21,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":615,"end":722},"region":{"start_line":24,"start_column":1,"end_line":26,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":615,"end":722},"region":{"start_line":24,"start_column":1,"end_line":26,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":654,"end":722},"region":{"start_line":24,"start_column":40,"end_line":26,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":698,"end":720},"region":{"start_line":25,"start_column":5,"end_line":25,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":711},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":712,"end":718},"region":{"start_line":25,"start_column":19,"end_line":25,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":712,"end":718},"region":{"start_line":25,"start_column":19,"end_line":25,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":724,"end":823},"region":{"start_line":28,"start_column":1,"end_line":30,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":724,"end":823},"region":{"start_line":28,"start_column":1,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":763,"end":823},"region":{"start_line":28,"start_column":40,"end_line":30,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":807,"end":821},"region":{"start_line":29,"start_column":5,"end_line":29,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":true,"omitted_steps_lower_bound":20,"retained_bytes":12261}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:32b4213616262e7929c75233baf92773d5d789c4378eb052d29e217c13f0dfe3","witness_ids":["bifrost:32b4213616262e7929c75233baf92773d5d789c4378eb052d29e217c13f0dfe3","bifrost:82af4ac3801e52a563a36a440cab56bddd315e6968ba4b4158b469d9369414a6","bifrost:c890e1d5a3bc7f51cbcf7ba3820d04fba385c80f0b2c2c838dbc57c9105ea4d5"],"steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":868,"end":880},"region":{"start_line":33,"start_column":21,"end_line":33,"end_column":33}},"label":"dfb_source()"},{"kind":"call","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":861,"end":881},"region":{"start_line":33,"start_column":14,"end_line":33,"end_column":34}},"label":"relay1(dfb_source())"},{"kind":"call","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":269,"end":283},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":26}},"label":"relay2($value)"},{"kind":"call","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"relay3($value)"},{"kind":"call","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"relay4($value)"},{"kind":"call","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"relay5($value)"},{"kind":"call","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"relay6($value)"},{"kind":"return","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":705,"end":719},"region":{"start_line":25,"start_column":12,"end_line":25,"end_column":26}},"label":"return from relay6($value)"},{"kind":"return","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":596,"end":610},"region":{"start_line":21,"start_column":12,"end_line":21,"end_column":26}},"label":"return from relay5($value)"},{"kind":"return","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":487,"end":501},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":26}},"label":"return from relay4($value)"},{"kind":"return","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":378,"end":392},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":26}},"label":"return from relay3($value)"},{"kind":"sink","location":{"path":"deep_relay_chain_positive.php","byte_span":{"start":852,"end":882},"region":{"start_line":33,"start_column":5,"end_line":33,"end_column":35}},"label":"dfb_sink(relay1(dfb_source()))"}],"canonical_incomplete":false,"omitted_meaningful_steps":8,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1772,"fact_nodes":166,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":42952,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10668},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1016},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":530},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":7974},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-direct-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-direct-negative.json index ea8cc5e..0fdcc1d 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-direct-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":452,"fact_nodes":36,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1789},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":290},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":678},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":452,"fact_nodes":36,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1789},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":290},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":678},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-direct-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-direct-positive.json index 0c5b8b3..9e2c2ad 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-direct-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"be114af02937e1204a3bc06eba0c442eb72e73d1298f1e9f4449f45ca7f2906c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:4b378a14a95709209b738e3633d390d05f48e363da454cb774b8c61c89c38b69","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"direct_flow.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"50f8ea209797a3e5387478a146dc8ca890ff0646be5fe413c2ac5c0f95db10cf"},"sink":"bifrost:04094f2df5df121b998e4d7615fa717318ec80aef3d27562a52cac068e1f3d55","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:c5dc5fe5613f4caacbca72cd988a9d2f2cdbec5b257751d4ccde6a549f168ac3:source-event:0","evidence_refs":["bifrost:3e4ff1827114b9564efdb4a55a3f29084ba803b67a3fecc6fc88c8a7dff9ae1c"]}],"origins_truncated":false,"source_scenarios":["bifrost:c5dc5fe5613f4caacbca72cd988a9d2f2cdbec5b257751d4ccde6a549f168ac3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"50f8ea209797a3e5387478a146dc8ca890ff0646be5fe413c2ac5c0f95db10cf","witness_refs":["bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","bifrost:a3f2727866be7a53a39370b80d0539ed1c4fdf4af3870c7061a9ddc8b33c2159","bifrost:e00bf664ac15d8a1df123130ec30e715203ab64633c1a8c16eb394011470b33e"],"witness_refs_truncated":false,"projection_facts_hash":"70bafb321ff2181ce72c9b9013ac717defda1d98cbcfed426fab39bfedc3a5b4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":180,"end":211},"region":{"start_line":8,"start_column":22,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":209},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":194},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2243},{"id":"bifrost:a3f2727866be7a53a39370b80d0539ed1c4fdf4af3870c7061a9ddc8b33c2159","steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":180,"end":211},"region":{"start_line":8,"start_column":22,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":209},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":194},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2243},{"id":"bifrost:e00bf664ac15d8a1df123130ec30e715203ab64633c1a8c16eb394011470b33e","steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":180,"end":211},"region":{"start_line":8,"start_column":22,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":209},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":194},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2243}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","witness_ids":["bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","bifrost:a3f2727866be7a53a39370b80d0539ed1c4fdf4af3870c7061a9ddc8b33c2159","bifrost:e00bf664ac15d8a1df123130ec30e715203ab64633c1a8c16eb394011470b33e"],"steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":426,"fact_nodes":34,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":12802,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1624},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":260},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":639},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b25541ab2990f8895016493e4b2ebcb1153175c61f7ea6b9bc6a4bf53ae3210b","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:4b378a14a95709209b738e3633d390d05f48e363da454cb774b8c61c89c38b69","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"direct_flow.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"50f8ea209797a3e5387478a146dc8ca890ff0646be5fe413c2ac5c0f95db10cf"},"sink":"bifrost:04094f2df5df121b998e4d7615fa717318ec80aef3d27562a52cac068e1f3d55","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:c5dc5fe5613f4caacbca72cd988a9d2f2cdbec5b257751d4ccde6a549f168ac3:source-event:0","evidence_refs":["bifrost:3e4ff1827114b9564efdb4a55a3f29084ba803b67a3fecc6fc88c8a7dff9ae1c"]}],"origins_truncated":false,"source_scenarios":["bifrost:c5dc5fe5613f4caacbca72cd988a9d2f2cdbec5b257751d4ccde6a549f168ac3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"50f8ea209797a3e5387478a146dc8ca890ff0646be5fe413c2ac5c0f95db10cf","witness_refs":["bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","bifrost:a3f2727866be7a53a39370b80d0539ed1c4fdf4af3870c7061a9ddc8b33c2159","bifrost:e00bf664ac15d8a1df123130ec30e715203ab64633c1a8c16eb394011470b33e"],"witness_refs_truncated":false,"projection_facts_hash":"70bafb321ff2181ce72c9b9013ac717defda1d98cbcfed426fab39bfedc3a5b4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":180,"end":211},"region":{"start_line":8,"start_column":22,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":209},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":194},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2243},{"id":"bifrost:a3f2727866be7a53a39370b80d0539ed1c4fdf4af3870c7061a9ddc8b33c2159","steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":180,"end":211},"region":{"start_line":8,"start_column":22,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":209},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":194},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2243},{"id":"bifrost:e00bf664ac15d8a1df123130ec30e715203ab64633c1a8c16eb394011470b33e","steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":180,"end":211},"region":{"start_line":8,"start_column":22,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":209},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":194},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2243}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","witness_ids":["bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","bifrost:a3f2727866be7a53a39370b80d0539ed1c4fdf4af3870c7061a9ddc8b33c2159","bifrost:e00bf664ac15d8a1df123130ec30e715203ab64633c1a8c16eb394011470b33e"],"steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":426,"fact_nodes":34,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":12810,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1624},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":260},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":639},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-negative.json index efc57fa..297317f 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":990,"fact_nodes":100,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7185},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":728},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":438},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2475},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":990,"fact_nodes":100,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7185},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":728},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":438},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2475},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-positive.json index efc57fa..297317f 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":990,"fact_nodes":100,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7185},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":728},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":438},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2475},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":990,"fact_nodes":100,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7185},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":728},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":438},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2475},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-negative.json index c0dda73..545090a 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object_negative.php:element_object_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":858,"fact_nodes":128,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3311,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8062},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":639},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":272},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2145},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object_negative.php:element_object_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":858,"fact_nodes":128,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3311,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8062},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":639},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":272},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2145},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-positive.json index 4c23cf9..61bcedb 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object_positive.php:element_object_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":858,"fact_nodes":128,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3311,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8062},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":639},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":272},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2145},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object_positive.php:element_object_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":858,"fact_nodes":128,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3311,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8062},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":639},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":272},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2145},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-negative.json index 5127ba6..0cdb8d3 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for exception_catch_negative.php:exception_catch_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1074,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6314},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":577},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2148},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for exception_catch_negative.php:exception_catch_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1074,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6314},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":577},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":290},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2148},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-positive.json index 112dc62..588913f 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for exception_catch_positive.php:exception_catch_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1018,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5901},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":530},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":220},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2036},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for exception_catch_positive.php:exception_catch_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1018,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5901},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":530},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":265},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2036},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-expression-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-expression-negative.json index c5cb576..12d75bb 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-expression-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_negative.php:expression_negative.php.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":638,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3267,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4128},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":392},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":957},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_negative.php:expression_negative.php.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":638,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3267,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4128},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":392},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":957},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-expression-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-expression-positive.json index cc498bc..624dc05 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-expression-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_positive.php:expression_positive.php.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":600,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3267,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4128},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":393},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":900},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_positive.php:expression_positive.php.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":600,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3267,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4128},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":393},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":900},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-negative.json index 912a68f..440e8c3 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1268,"fact_nodes":198,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11272},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":982},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":588},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5072},{"name":"taint.semantic_traversal_steps","unit":"count","value":54}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1268,"fact_nodes":198,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11272},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":982},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":588},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5072},{"name":"taint.semantic_traversal_steps","unit":"count","value":58}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-positive.json index 419d731..b8a311f 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1270,"fact_nodes":198,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11272},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":982},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":588},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5080},{"name":"taint.semantic_traversal_steps","unit":"count","value":54}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1270,"fact_nodes":198,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11272},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":982},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":588},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5080},{"name":"taint.semantic_traversal_steps","unit":"count","value":58}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-negative.json index 36aaf7e..447ac56 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"cf472ee14adc801f5a653d1068e891c9784a1813f52e4eeb0e3e69278dbe543e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"related":[{"relationship":"source","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:08884403defeb3cf4ad166d1554ceaedf0ac6afe7b23840166cd3a3483907436","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"infeasible_branch_negative.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch_negative.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"2b5bf5662d56896d7846c97a9f0013c4f28195966b6b7facf4667d3f449473a0"},"sink":"bifrost:7e255f1f2d1fb025826c522c49bdc55fd81317f055e21352ac5c19bb772218cf","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"scenario_id":"bifrost:c428f5762082b61ef6f8f35dc7a1648bbdcb5713c24d7fa98a0b3749e2e2367b:source-event:0","evidence_refs":["bifrost:6898bab72f357674bdf9c6abfa049bc8c440fb9b70ad95b193c5a489b05c491f"]}],"origins_truncated":false,"source_scenarios":["bifrost:c428f5762082b61ef6f8f35dc7a1648bbdcb5713c24d7fa98a0b3749e2e2367b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2b5bf5662d56896d7846c97a9f0013c4f28195966b6b7facf4667d3f449473a0","witness_refs":["bifrost:ba04e951188bf47078b563a4ed6c04e2190c28783fb71ad5e60ff537a169c6b1","bifrost:bfbb69398b48170108bb75c3ac5dd28ebec74ff35395d5d948157d4708bd3bf8","bifrost:f168b9997e9d8b2f088b0a38b586adeefe83db5f3514325ba973d18e15c9cafc"],"witness_refs_truncated":false,"projection_facts_hash":"137877544afa87c2a6b1778eaa4562cc3a0e33b4f0e230cdfd3915fd68ea2c95"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:ba04e951188bf47078b563a4ed6c04e2190c28783fb71ad5e60ff537a169c6b1","steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":181,"end":345},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":181,"end":345},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":202,"end":345},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":217,"end":224},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":230,"end":321},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":234,"end":239},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":241,"end":321},"region":{"start_line":10,"start_column":16,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":273},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":270},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":343},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4715},{"id":"bifrost:bfbb69398b48170108bb75c3ac5dd28ebec74ff35395d5d948157d4708bd3bf8","steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":181,"end":345},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":181,"end":345},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":202,"end":345},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":217,"end":224},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":230,"end":321},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":234,"end":239},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":241,"end":321},"region":{"start_line":10,"start_column":16,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":273},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":270},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":343},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4715},{"id":"bifrost:f168b9997e9d8b2f088b0a38b586adeefe83db5f3514325ba973d18e15c9cafc","steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":181,"end":345},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":181,"end":345},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":202,"end":345},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":217,"end":224},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":230,"end":321},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":234,"end":239},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":241,"end":321},"region":{"start_line":10,"start_column":16,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":273},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":270},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":343},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4715}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:ba04e951188bf47078b563a4ed6c04e2190c28783fb71ad5e60ff537a169c6b1","witness_ids":["bifrost:ba04e951188bf47078b563a4ed6c04e2190c28783fb71ad5e60ff537a169c6b1","bifrost:bfbb69398b48170108bb75c3ac5dd28ebec74ff35395d5d948157d4708bd3bf8","bifrost:f168b9997e9d8b2f088b0a38b586adeefe83db5f3514325ba973d18e15c9cafc"],"steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"$value"},{"kind":"sink","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"dfb_sink($value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":692,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3880},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":377},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1038},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"1cbd8b37a8f567863dc53040decd5f1dc69c6b750f31820005e4eb2ca2ca7b17","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"related":[{"relationship":"source","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:08884403defeb3cf4ad166d1554ceaedf0ac6afe7b23840166cd3a3483907436","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"infeasible_branch_negative.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch_negative.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"2b5bf5662d56896d7846c97a9f0013c4f28195966b6b7facf4667d3f449473a0"},"sink":"bifrost:7e255f1f2d1fb025826c522c49bdc55fd81317f055e21352ac5c19bb772218cf","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"scenario_id":"bifrost:c428f5762082b61ef6f8f35dc7a1648bbdcb5713c24d7fa98a0b3749e2e2367b:source-event:0","evidence_refs":["bifrost:6898bab72f357674bdf9c6abfa049bc8c440fb9b70ad95b193c5a489b05c491f"]}],"origins_truncated":false,"source_scenarios":["bifrost:c428f5762082b61ef6f8f35dc7a1648bbdcb5713c24d7fa98a0b3749e2e2367b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2b5bf5662d56896d7846c97a9f0013c4f28195966b6b7facf4667d3f449473a0","witness_refs":["bifrost:ba04e951188bf47078b563a4ed6c04e2190c28783fb71ad5e60ff537a169c6b1","bifrost:bfbb69398b48170108bb75c3ac5dd28ebec74ff35395d5d948157d4708bd3bf8","bifrost:f168b9997e9d8b2f088b0a38b586adeefe83db5f3514325ba973d18e15c9cafc"],"witness_refs_truncated":false,"projection_facts_hash":"137877544afa87c2a6b1778eaa4562cc3a0e33b4f0e230cdfd3915fd68ea2c95"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:ba04e951188bf47078b563a4ed6c04e2190c28783fb71ad5e60ff537a169c6b1","steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":181,"end":345},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":181,"end":345},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":202,"end":345},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":217,"end":224},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":230,"end":321},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":234,"end":239},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":241,"end":321},"region":{"start_line":10,"start_column":16,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":273},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":270},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":343},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4715},{"id":"bifrost:bfbb69398b48170108bb75c3ac5dd28ebec74ff35395d5d948157d4708bd3bf8","steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":181,"end":345},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":181,"end":345},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":202,"end":345},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":217,"end":224},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":230,"end":321},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":234,"end":239},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":241,"end":321},"region":{"start_line":10,"start_column":16,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":273},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":270},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":343},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4715},{"id":"bifrost:f168b9997e9d8b2f088b0a38b586adeefe83db5f3514325ba973d18e15c9cafc","steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":181,"end":345},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":181,"end":345},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":202,"end":345},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":217,"end":224},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":230,"end":321},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":234,"end":239},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":241,"end":321},"region":{"start_line":10,"start_column":16,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":273},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":270},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":251,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":343},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4715}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:ba04e951188bf47078b563a4ed6c04e2190c28783fb71ad5e60ff537a169c6b1","witness_ids":["bifrost:ba04e951188bf47078b563a4ed6c04e2190c28783fb71ad5e60ff537a169c6b1","bifrost:bfbb69398b48170108bb75c3ac5dd28ebec74ff35395d5d948157d4708bd3bf8","bifrost:f168b9997e9d8b2f088b0a38b586adeefe83db5f3514325ba973d18e15c9cafc"],"steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":260,"end":272},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":335,"end":341},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"$value"},{"kind":"sink","location":{"path":"infeasible_branch_negative.php","byte_span":{"start":326,"end":342},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"dfb_sink($value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":692,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20318,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3880},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":377},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1038},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-positive.json index 4e9ac1a..8fcc432 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ed7f8ed3e48c5b61e45010429ce41b4327555a028e04a6f4643950c49144bbd1","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"related":[{"relationship":"source","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:acec3610180ab83ed13b1742b2f6a054ab4afef204d0c3202dace0aef2f18ae4","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"infeasible_branch_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"0848c23333728aa5ff09b74e6bcdd7b211b3416d59752d23a330f8cc4b0cb4a2"},"sink":"bifrost:651ceddde8e9e2a77fccbdd1a0192fb736c0ed08df1f8b7aaaa8393160ad1e8a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"scenario_id":"bifrost:cff77effa3831dcb80e725851ef27a2e93b19dfd0299387d1f709ab4021a7cbc:source-event:0","evidence_refs":["bifrost:8399a791d2a73b00e632210555de97622b67070422226ce6af2033ff7c446676"]}],"origins_truncated":false,"source_scenarios":["bifrost:cff77effa3831dcb80e725851ef27a2e93b19dfd0299387d1f709ab4021a7cbc:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0848c23333728aa5ff09b74e6bcdd7b211b3416d59752d23a330f8cc4b0cb4a2","witness_refs":["bifrost:3e65e8c8ad2d890e6b8283d9cb7866b31e8e1a907820d329c5f1664d2bdb7f32","bifrost:54050f6311bce71832da88f3a576c9ec4715f8033f2c38b264af647006a594a5","bifrost:db099a6e7ea8cd6eaf440d2a8f0cfa5d25ddb03856db94f91a2ae74e17b9c20d"],"witness_refs_truncated":false,"projection_facts_hash":"90c231d04efc7c2bb7b3c2acb38abe257c147a4ed2c844f48a7a12ce65c31daf"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3e65e8c8ad2d890e6b8283d9cb7866b31e8e1a907820d329c5f1664d2bdb7f32","steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":181,"end":342},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":181,"end":342},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":202,"end":342},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":217,"end":224},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":230,"end":318},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":234,"end":238},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":240,"end":318},"region":{"start_line":10,"start_column":15,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":271},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":269},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":271},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":331},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4715},{"id":"bifrost:54050f6311bce71832da88f3a576c9ec4715f8033f2c38b264af647006a594a5","steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":181,"end":342},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":181,"end":342},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":202,"end":342},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":217,"end":224},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":230,"end":318},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":234,"end":238},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":240,"end":318},"region":{"start_line":10,"start_column":15,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":271},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":269},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":271},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":331},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4715},{"id":"bifrost:db099a6e7ea8cd6eaf440d2a8f0cfa5d25ddb03856db94f91a2ae74e17b9c20d","steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":181,"end":342},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":181,"end":342},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":202,"end":342},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":217,"end":224},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":230,"end":318},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":234,"end":238},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":240,"end":318},"region":{"start_line":10,"start_column":15,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":271},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":269},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":271},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":331},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4715}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3e65e8c8ad2d890e6b8283d9cb7866b31e8e1a907820d329c5f1664d2bdb7f32","witness_ids":["bifrost:3e65e8c8ad2d890e6b8283d9cb7866b31e8e1a907820d329c5f1664d2bdb7f32","bifrost:54050f6311bce71832da88f3a576c9ec4715f8033f2c38b264af647006a594a5","bifrost:db099a6e7ea8cd6eaf440d2a8f0cfa5d25ddb03856db94f91a2ae74e17b9c20d"],"steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"$value"},{"kind":"sink","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"dfb_sink($value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":686,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3880},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":377},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1029},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"19e5d73d81da7bea3f9d5c617c3cb1d51124ca1f897376ff127b0e9fca76f162","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"related":[{"relationship":"source","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:acec3610180ab83ed13b1742b2f6a054ab4afef204d0c3202dace0aef2f18ae4","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"infeasible_branch_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"0848c23333728aa5ff09b74e6bcdd7b211b3416d59752d23a330f8cc4b0cb4a2"},"sink":"bifrost:651ceddde8e9e2a77fccbdd1a0192fb736c0ed08df1f8b7aaaa8393160ad1e8a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"scenario_id":"bifrost:cff77effa3831dcb80e725851ef27a2e93b19dfd0299387d1f709ab4021a7cbc:source-event:0","evidence_refs":["bifrost:8399a791d2a73b00e632210555de97622b67070422226ce6af2033ff7c446676"]}],"origins_truncated":false,"source_scenarios":["bifrost:cff77effa3831dcb80e725851ef27a2e93b19dfd0299387d1f709ab4021a7cbc:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0848c23333728aa5ff09b74e6bcdd7b211b3416d59752d23a330f8cc4b0cb4a2","witness_refs":["bifrost:3e65e8c8ad2d890e6b8283d9cb7866b31e8e1a907820d329c5f1664d2bdb7f32","bifrost:54050f6311bce71832da88f3a576c9ec4715f8033f2c38b264af647006a594a5","bifrost:db099a6e7ea8cd6eaf440d2a8f0cfa5d25ddb03856db94f91a2ae74e17b9c20d"],"witness_refs_truncated":false,"projection_facts_hash":"90c231d04efc7c2bb7b3c2acb38abe257c147a4ed2c844f48a7a12ce65c31daf"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3e65e8c8ad2d890e6b8283d9cb7866b31e8e1a907820d329c5f1664d2bdb7f32","steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":181,"end":342},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":181,"end":342},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":202,"end":342},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":217,"end":224},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":230,"end":318},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":234,"end":238},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":240,"end":318},"region":{"start_line":10,"start_column":15,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":271},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":269},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":271},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":331},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4715},{"id":"bifrost:54050f6311bce71832da88f3a576c9ec4715f8033f2c38b264af647006a594a5","steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":181,"end":342},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":181,"end":342},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":202,"end":342},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":217,"end":224},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":230,"end":318},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":234,"end":238},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":240,"end":318},"region":{"start_line":10,"start_column":15,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":271},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":269},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":271},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":331},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4715},{"id":"bifrost:db099a6e7ea8cd6eaf440d2a8f0cfa5d25ddb03856db94f91a2ae74e17b9c20d","steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":181,"end":342},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":181,"end":342},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":202,"end":342},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":217,"end":224},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":208,"end":224},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":230,"end":318},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":234,"end":238},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":240,"end":318},"region":{"start_line":10,"start_column":15,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":272},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":271},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":269},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":250,"end":271},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":331},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4715}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3e65e8c8ad2d890e6b8283d9cb7866b31e8e1a907820d329c5f1664d2bdb7f32","witness_ids":["bifrost:3e65e8c8ad2d890e6b8283d9cb7866b31e8e1a907820d329c5f1664d2bdb7f32","bifrost:54050f6311bce71832da88f3a576c9ec4715f8033f2c38b264af647006a594a5","bifrost:db099a6e7ea8cd6eaf440d2a8f0cfa5d25ddb03856db94f91a2ae74e17b9c20d"],"steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":259,"end":271},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":332,"end":338},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"$value"},{"kind":"sink","location":{"path":"infeasible_branch_positive.php","byte_span":{"start":323,"end":339},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"dfb_sink($value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":686,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20318,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3880},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":377},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1029},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-negative.json index 7bbcccb..2f675ed 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":786,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3355},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":392},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1179},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":786,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3355},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":392},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1179},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-positive.json index ba00956..d92e14d 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e102a156f26471d04388ae74bb75efeec3a0e85ee3ddb546299178ecc8ada0ed","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"related":[{"relationship":"source","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:dc5ddb6430689d750c2689b181569adccf27380aa7c55994aa586996ab454642","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"local_chain_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_chain_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"910d43a26a6dcc6e007edaaa8d330d22fcd2458b5483188590f5bd2bc8d21043"},"sink":"bifrost:b3c33c347d4ead0b53d6ddfb9ba50bc60bba2c53317ca61b038c8fe9a71976eb","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:8378cecf8f18d7f4b69c793619aabc3715377725e6433c801d8d4f222fc92049:source-event:0","evidence_refs":["bifrost:d84d5121f5361000b43bc669ac8076c6662ea3c0f03504ac1145c964d97cecba"]}],"origins_truncated":false,"source_scenarios":["bifrost:8378cecf8f18d7f4b69c793619aabc3715377725e6433c801d8d4f222fc92049:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"910d43a26a6dcc6e007edaaa8d330d22fcd2458b5483188590f5bd2bc8d21043","witness_refs":["bifrost:6ad629de745e7ac00d6635e8ada2c47b3d9c693e6bd925b3d324a225538b8f92","bifrost:6f9ed6584fb846daae7229cd2896bf9288aac643b1dde834b2b19117c67f985b","bifrost:c59f8cdbd9cab083c13595ea3cf606ba769203bc2727bd045003c52f32ccb937"],"witness_refs_truncated":false,"projection_facts_hash":"0c5f8fe783a53d9dc86d148ed4c762e3c73790c162c1c1f155c795282bca85ed"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6ad629de745e7ac00d6635e8ada2c47b3d9c693e6bd925b3d324a225538b8f92","steps":[{"kind":"source","location":{"path":"local_chain_positive.php","byte_span":{"start":169,"end":355},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":169,"end":355},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":190,"end":355},"region":{"start_line":8,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":218},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":217},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":215},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":217},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":240},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":239},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":233,"end":239},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":239},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":297},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":296},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":289,"end":296},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":296},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":344},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571},{"id":"bifrost:6f9ed6584fb846daae7229cd2896bf9288aac643b1dde834b2b19117c67f985b","steps":[{"kind":"source","location":{"path":"local_chain_positive.php","byte_span":{"start":169,"end":355},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":169,"end":355},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":190,"end":355},"region":{"start_line":8,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":218},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":217},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":215},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":217},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":240},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":239},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":233,"end":239},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":239},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":297},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":296},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":289,"end":296},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":296},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":344},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571},{"id":"bifrost:c59f8cdbd9cab083c13595ea3cf606ba769203bc2727bd045003c52f32ccb937","steps":[{"kind":"source","location":{"path":"local_chain_positive.php","byte_span":{"start":169,"end":355},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":169,"end":355},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":190,"end":355},"region":{"start_line":8,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":218},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":217},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":215},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":217},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":240},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":239},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":233,"end":239},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":239},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":297},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":296},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":289,"end":296},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":296},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":344},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6ad629de745e7ac00d6635e8ada2c47b3d9c693e6bd925b3d324a225538b8f92","witness_ids":["bifrost:6ad629de745e7ac00d6635e8ada2c47b3d9c693e6bd925b3d324a225538b8f92","bifrost:6f9ed6584fb846daae7229cd2896bf9288aac643b1dde834b2b19117c67f985b","bifrost:c59f8cdbd9cab083c13595ea3cf606ba769203bc2727bd045003c52f32ccb937"],"steps":[{"kind":"source","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":233,"end":239},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":21}},"label":"$first"},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":289,"end":296},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":21}},"label":"$second"},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"$third"},{"kind":"sink","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"dfb_sink($third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":712,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19848,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3253},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":382},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1068},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d8ba9ce9f42794d3e33a20a56e3e4744f61548f89901e6c46be52940b9ddaaa0","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"related":[{"relationship":"source","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:dc5ddb6430689d750c2689b181569adccf27380aa7c55994aa586996ab454642","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"local_chain_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_chain_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"910d43a26a6dcc6e007edaaa8d330d22fcd2458b5483188590f5bd2bc8d21043"},"sink":"bifrost:b3c33c347d4ead0b53d6ddfb9ba50bc60bba2c53317ca61b038c8fe9a71976eb","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:8378cecf8f18d7f4b69c793619aabc3715377725e6433c801d8d4f222fc92049:source-event:0","evidence_refs":["bifrost:d84d5121f5361000b43bc669ac8076c6662ea3c0f03504ac1145c964d97cecba"]}],"origins_truncated":false,"source_scenarios":["bifrost:8378cecf8f18d7f4b69c793619aabc3715377725e6433c801d8d4f222fc92049:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"910d43a26a6dcc6e007edaaa8d330d22fcd2458b5483188590f5bd2bc8d21043","witness_refs":["bifrost:6ad629de745e7ac00d6635e8ada2c47b3d9c693e6bd925b3d324a225538b8f92","bifrost:6f9ed6584fb846daae7229cd2896bf9288aac643b1dde834b2b19117c67f985b","bifrost:c59f8cdbd9cab083c13595ea3cf606ba769203bc2727bd045003c52f32ccb937"],"witness_refs_truncated":false,"projection_facts_hash":"0c5f8fe783a53d9dc86d148ed4c762e3c73790c162c1c1f155c795282bca85ed"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6ad629de745e7ac00d6635e8ada2c47b3d9c693e6bd925b3d324a225538b8f92","steps":[{"kind":"source","location":{"path":"local_chain_positive.php","byte_span":{"start":169,"end":355},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":169,"end":355},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":190,"end":355},"region":{"start_line":8,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":218},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":217},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":215},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":217},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":240},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":239},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":233,"end":239},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":239},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":297},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":296},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":289,"end":296},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":296},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":344},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571},{"id":"bifrost:6f9ed6584fb846daae7229cd2896bf9288aac643b1dde834b2b19117c67f985b","steps":[{"kind":"source","location":{"path":"local_chain_positive.php","byte_span":{"start":169,"end":355},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":169,"end":355},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":190,"end":355},"region":{"start_line":8,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":218},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":217},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":215},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":217},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":240},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":239},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":233,"end":239},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":239},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":297},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":296},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":289,"end":296},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":296},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":344},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571},{"id":"bifrost:c59f8cdbd9cab083c13595ea3cf606ba769203bc2727bd045003c52f32ccb937","steps":[{"kind":"source","location":{"path":"local_chain_positive.php","byte_span":{"start":169,"end":355},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":169,"end":355},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":190,"end":355},"region":{"start_line":8,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":218},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":217},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":215},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":196,"end":217},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":240},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":239},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":233,"end":239},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":223,"end":239},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":297},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":296},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":289,"end":296},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":280,"end":296},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":344},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6ad629de745e7ac00d6635e8ada2c47b3d9c693e6bd925b3d324a225538b8f92","witness_ids":["bifrost:6ad629de745e7ac00d6635e8ada2c47b3d9c693e6bd925b3d324a225538b8f92","bifrost:6f9ed6584fb846daae7229cd2896bf9288aac643b1dde834b2b19117c67f985b","bifrost:c59f8cdbd9cab083c13595ea3cf606ba769203bc2727bd045003c52f32ccb937"],"steps":[{"kind":"source","location":{"path":"local_chain_positive.php","byte_span":{"start":205,"end":217},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":233,"end":239},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":21}},"label":"$first"},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":289,"end":296},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":21}},"label":"$second"},{"kind":"propagation","location":{"path":"local_chain_positive.php","byte_span":{"start":345,"end":351},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":20}},"label":"$third"},{"kind":"sink","location":{"path":"local_chain_positive.php","byte_span":{"start":336,"end":352},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":21}},"label":"dfb_sink($third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":712,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19856,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3253},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":382},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1068},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-negative.json index 5e78d94..433749b 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":616,"fact_nodes":60,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":348},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":924},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":616,"fact_nodes":60,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":348},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":924},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-positive.json index 50abd94..927a406 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"c7b4a14a669283cbdbed02b76c54bb6ed9b983954f47d84aeb478cac8ff710a7","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"related":[{"relationship":"source","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:8b3e8efaca5bc4b0d9ee8612526e3b85e963bf7bd6dea72fd5de503787de6c5d","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"local_overwrite_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"60fd157349ba7286583a41481f649cdfb800db7e67b5d5272b7bbf33642fa3fa"},"sink":"bifrost:53504a62b93f82060f93be4a1f5d811e14eaa6f80d8ef613fd693a88c2daadcf","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:e25936a03cc1c9c9fe4235b85224853941678188d429bac29f5193845f3a30fd:source-event:0","evidence_refs":["bifrost:e25043b0b33acacd0a82dee4708b8d384704b0f606e367f7f40256ed09972a0f"]}],"origins_truncated":false,"source_scenarios":["bifrost:e25936a03cc1c9c9fe4235b85224853941678188d429bac29f5193845f3a30fd:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"60fd157349ba7286583a41481f649cdfb800db7e67b5d5272b7bbf33642fa3fa","witness_refs":["bifrost:0d96120f145d77010f6138d636b11d68a5866aeaca985642036db9cb6517da8e","bifrost:aa1ef70bb67686139408a7cb3cf188e8731041e2adeff7147e33e0dbc92f730f","bifrost:e4d2127024639c9f3d283d73655a450c1a3046667bbea895bbb44555254a73f0"],"witness_refs_truncated":false,"projection_facts_hash":"c72889610db88ad638795102ae6fb943ca02e456ddf793289110dbc0fad12d8d"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0d96120f145d77010f6138d636b11d68a5866aeaca985642036db9cb6517da8e","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.php","byte_span":{"start":177,"end":313},"region":{"start_line":8,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":177,"end":313},"region":{"start_line":8,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":198,"end":313},"region":{"start_line":8,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":226},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":223},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":247},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":246},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":240,"end":246},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":246},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":311},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3911},{"id":"bifrost:aa1ef70bb67686139408a7cb3cf188e8731041e2adeff7147e33e0dbc92f730f","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.php","byte_span":{"start":177,"end":313},"region":{"start_line":8,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":177,"end":313},"region":{"start_line":8,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":198,"end":313},"region":{"start_line":8,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":226},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":223},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":247},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":246},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":240,"end":246},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":246},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":311},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3911},{"id":"bifrost:e4d2127024639c9f3d283d73655a450c1a3046667bbea895bbb44555254a73f0","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.php","byte_span":{"start":177,"end":313},"region":{"start_line":8,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":177,"end":313},"region":{"start_line":8,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":198,"end":313},"region":{"start_line":8,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":226},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":223},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":247},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":246},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":240,"end":246},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":246},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":311},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3911}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0d96120f145d77010f6138d636b11d68a5866aeaca985642036db9cb6517da8e","witness_ids":["bifrost:0d96120f145d77010f6138d636b11d68a5866aeaca985642036db9cb6517da8e","bifrost:aa1ef70bb67686139408a7cb3cf188e8731041e2adeff7147e33e0dbc92f730f","bifrost:e4d2127024639c9f3d283d73655a450c1a3046667bbea895bbb44555254a73f0"],"steps":[{"kind":"source","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":240,"end":246},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":20}},"label":"$value"},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"$value"},{"kind":"sink","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"dfb_sink($value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":628,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17888,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3300},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":338},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":942},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"2a5243b1f4abe71fcf391c2aaa9d8a62a5df39985eb260228a580cfa2e0e08f0","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"related":[{"relationship":"source","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:8b3e8efaca5bc4b0d9ee8612526e3b85e963bf7bd6dea72fd5de503787de6c5d","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"local_overwrite_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"60fd157349ba7286583a41481f649cdfb800db7e67b5d5272b7bbf33642fa3fa"},"sink":"bifrost:53504a62b93f82060f93be4a1f5d811e14eaa6f80d8ef613fd693a88c2daadcf","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:e25936a03cc1c9c9fe4235b85224853941678188d429bac29f5193845f3a30fd:source-event:0","evidence_refs":["bifrost:e25043b0b33acacd0a82dee4708b8d384704b0f606e367f7f40256ed09972a0f"]}],"origins_truncated":false,"source_scenarios":["bifrost:e25936a03cc1c9c9fe4235b85224853941678188d429bac29f5193845f3a30fd:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"60fd157349ba7286583a41481f649cdfb800db7e67b5d5272b7bbf33642fa3fa","witness_refs":["bifrost:0d96120f145d77010f6138d636b11d68a5866aeaca985642036db9cb6517da8e","bifrost:aa1ef70bb67686139408a7cb3cf188e8731041e2adeff7147e33e0dbc92f730f","bifrost:e4d2127024639c9f3d283d73655a450c1a3046667bbea895bbb44555254a73f0"],"witness_refs_truncated":false,"projection_facts_hash":"c72889610db88ad638795102ae6fb943ca02e456ddf793289110dbc0fad12d8d"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0d96120f145d77010f6138d636b11d68a5866aeaca985642036db9cb6517da8e","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.php","byte_span":{"start":177,"end":313},"region":{"start_line":8,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":177,"end":313},"region":{"start_line":8,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":198,"end":313},"region":{"start_line":8,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":226},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":223},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":247},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":246},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":240,"end":246},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":246},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":311},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3911},{"id":"bifrost:aa1ef70bb67686139408a7cb3cf188e8731041e2adeff7147e33e0dbc92f730f","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.php","byte_span":{"start":177,"end":313},"region":{"start_line":8,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":177,"end":313},"region":{"start_line":8,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":198,"end":313},"region":{"start_line":8,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":226},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":223},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":247},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":246},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":240,"end":246},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":246},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":311},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3911},{"id":"bifrost:e4d2127024639c9f3d283d73655a450c1a3046667bbea895bbb44555254a73f0","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.php","byte_span":{"start":177,"end":313},"region":{"start_line":8,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":177,"end":313},"region":{"start_line":8,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":198,"end":313},"region":{"start_line":8,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":226},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":223},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":204,"end":225},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":247},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":246},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":240,"end":246},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":231,"end":246},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":311},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3911}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0d96120f145d77010f6138d636b11d68a5866aeaca985642036db9cb6517da8e","witness_ids":["bifrost:0d96120f145d77010f6138d636b11d68a5866aeaca985642036db9cb6517da8e","bifrost:aa1ef70bb67686139408a7cb3cf188e8731041e2adeff7147e33e0dbc92f730f","bifrost:e4d2127024639c9f3d283d73655a450c1a3046667bbea895bbb44555254a73f0"],"steps":[{"kind":"source","location":{"path":"local_overwrite_positive.php","byte_span":{"start":213,"end":225},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":240,"end":246},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":20}},"label":"$value"},{"kind":"propagation","location":{"path":"local_overwrite_positive.php","byte_span":{"start":303,"end":309},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":20}},"label":"$value"},{"kind":"sink","location":{"path":"local_overwrite_positive.php","byte_span":{"start":294,"end":310},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":21}},"label":"dfb_sink($value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":628,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17896,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3300},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":338},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":942},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-negative.json index 42f1b6c..994d384 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"65ee9024f1069b8d35649bd43ee3dd595b1786c0bf9ffcf57522def3503e011a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"related":[{"relationship":"source","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:b47117be2bbf7047bf35610aeed6d3ce6c1b7d3a7dd57c9fcba533764621c7e7","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"loop_carried_negative.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried_negative.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"fce180bb27620f8a5f96b0e6e393635aef92a4c90f4f7ca627c6b936416d586a"},"sink":"bifrost:18e3ea10864db3642021ab35d7d950fe1ba7a3e08f62b1d0487ebc0156a94ced","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:d520542ba471800454173bff6bd22982d8c05613b2c65d1fce20f2e32c30409b:source-event:0","evidence_refs":["bifrost:6803a170ac130ea02244707ab0db8dc52c7a1c1d235ae752c26eacfaff21eee4"]}],"origins_truncated":false,"source_scenarios":["bifrost:d520542ba471800454173bff6bd22982d8c05613b2c65d1fce20f2e32c30409b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"fce180bb27620f8a5f96b0e6e393635aef92a4c90f4f7ca627c6b936416d586a","witness_refs":["bifrost:11eb61b4345bbfe5a44bd59487f255c581aa531142fdfb1604838218e1084631","bifrost:9e95d840ed76fe2426c5697017895460ed267ac6856284792da007c519d2251a","bifrost:f9308171f48331ace944608e3dfc7917d9c54639a596adedd0d93a5643875bbd"],"witness_refs_truncated":false,"projection_facts_hash":"a030826ca1155f58891835f559191114204a60000e3501bc9f8e64e8ea2d2db3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:11eb61b4345bbfe5a44bd59487f255c581aa531142fdfb1604838218e1084631","steps":[{"kind":"source","location":{"path":"loop_carried_negative.php","byte_span":{"start":157,"end":348},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":157,"end":348},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":178,"end":348},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":206},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":203},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":211,"end":324},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":229,"end":230},"region":{"start_line":10,"start_column":23,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":216,"end":230},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":242},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":245,"end":246},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":346},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":337},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4595},{"id":"bifrost:9e95d840ed76fe2426c5697017895460ed267ac6856284792da007c519d2251a","steps":[{"kind":"source","location":{"path":"loop_carried_negative.php","byte_span":{"start":157,"end":348},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":157,"end":348},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":178,"end":348},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":206},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":203},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":211,"end":324},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":229,"end":230},"region":{"start_line":10,"start_column":23,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":216,"end":230},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":242},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":245,"end":246},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":346},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":337},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4595},{"id":"bifrost:f9308171f48331ace944608e3dfc7917d9c54639a596adedd0d93a5643875bbd","steps":[{"kind":"source","location":{"path":"loop_carried_negative.php","byte_span":{"start":157,"end":348},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":157,"end":348},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":178,"end":348},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":206},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":203},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":211,"end":324},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":229,"end":230},"region":{"start_line":10,"start_column":23,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":216,"end":230},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":242},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":245,"end":246},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":346},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":337},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4595}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:11eb61b4345bbfe5a44bd59487f255c581aa531142fdfb1604838218e1084631","witness_ids":["bifrost:11eb61b4345bbfe5a44bd59487f255c581aa531142fdfb1604838218e1084631","bifrost:9e95d840ed76fe2426c5697017895460ed267ac6856284792da007c519d2251a","bifrost:f9308171f48331ace944608e3dfc7917d9c54639a596adedd0d93a5643875bbd"],"steps":[{"kind":"source","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"$value"},{"kind":"sink","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"dfb_sink($value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.php:loop_carried_negative.php.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":698,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20305,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4209},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":439},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1047},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"4a8351d3f723b5cf80c811d3035bb52d5808c4a8822cf0e89e017ef040a802d8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"related":[{"relationship":"source","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:b47117be2bbf7047bf35610aeed6d3ce6c1b7d3a7dd57c9fcba533764621c7e7","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"loop_carried_negative.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried_negative.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"fce180bb27620f8a5f96b0e6e393635aef92a4c90f4f7ca627c6b936416d586a"},"sink":"bifrost:18e3ea10864db3642021ab35d7d950fe1ba7a3e08f62b1d0487ebc0156a94ced","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:d520542ba471800454173bff6bd22982d8c05613b2c65d1fce20f2e32c30409b:source-event:0","evidence_refs":["bifrost:6803a170ac130ea02244707ab0db8dc52c7a1c1d235ae752c26eacfaff21eee4"]}],"origins_truncated":false,"source_scenarios":["bifrost:d520542ba471800454173bff6bd22982d8c05613b2c65d1fce20f2e32c30409b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"fce180bb27620f8a5f96b0e6e393635aef92a4c90f4f7ca627c6b936416d586a","witness_refs":["bifrost:11eb61b4345bbfe5a44bd59487f255c581aa531142fdfb1604838218e1084631","bifrost:9e95d840ed76fe2426c5697017895460ed267ac6856284792da007c519d2251a","bifrost:f9308171f48331ace944608e3dfc7917d9c54639a596adedd0d93a5643875bbd"],"witness_refs_truncated":false,"projection_facts_hash":"a030826ca1155f58891835f559191114204a60000e3501bc9f8e64e8ea2d2db3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:11eb61b4345bbfe5a44bd59487f255c581aa531142fdfb1604838218e1084631","steps":[{"kind":"source","location":{"path":"loop_carried_negative.php","byte_span":{"start":157,"end":348},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":157,"end":348},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":178,"end":348},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":206},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":203},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":211,"end":324},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":229,"end":230},"region":{"start_line":10,"start_column":23,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":216,"end":230},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":242},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":245,"end":246},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":346},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":337},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4595},{"id":"bifrost:9e95d840ed76fe2426c5697017895460ed267ac6856284792da007c519d2251a","steps":[{"kind":"source","location":{"path":"loop_carried_negative.php","byte_span":{"start":157,"end":348},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":157,"end":348},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":178,"end":348},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":206},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":203},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":211,"end":324},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":229,"end":230},"region":{"start_line":10,"start_column":23,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":216,"end":230},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":242},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":245,"end":246},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":346},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":337},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4595},{"id":"bifrost:f9308171f48331ace944608e3dfc7917d9c54639a596adedd0d93a5643875bbd","steps":[{"kind":"source","location":{"path":"loop_carried_negative.php","byte_span":{"start":157,"end":348},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":157,"end":348},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":178,"end":348},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":206},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":203},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":211,"end":324},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":229,"end":230},"region":{"start_line":10,"start_column":23,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":216,"end":230},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":242},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":245,"end":246},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":346},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":337},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4595}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:11eb61b4345bbfe5a44bd59487f255c581aa531142fdfb1604838218e1084631","witness_ids":["bifrost:11eb61b4345bbfe5a44bd59487f255c581aa531142fdfb1604838218e1084631","bifrost:9e95d840ed76fe2426c5697017895460ed267ac6856284792da007c519d2251a","bifrost:f9308171f48331ace944608e3dfc7917d9c54639a596adedd0d93a5643875bbd"],"steps":[{"kind":"source","location":{"path":"loop_carried_negative.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried_negative.php","byte_span":{"start":338,"end":344},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"$value"},{"kind":"sink","location":{"path":"loop_carried_negative.php","byte_span":{"start":329,"end":345},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"dfb_sink($value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.php:loop_carried_negative.php.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":698,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4209},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":439},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1047},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-positive.json index fe03fe0..e85074f 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"68bea3e24e517ef71c92aff29e49f833b4be7d362dac3d751dfa873b61f8f286","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"related":[{"relationship":"source","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:39c619a007b41e24ca63276cc1d6a3010de6874ee3be2acfb0b97f68ac9c4e46","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"loop_carried_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"6d1ccfd726fc4b7de89ecf30bcfa67c6b6c5bed1e1699074cfe90753a4564173"},"sink":"bifrost:80d9f18e572f45b1b1956870e3d6de53f1662fafd4d4810c24bdc9da15af1821","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:715af15269bd3b00dabaa8544a296c065dd0b6dddfb9bd6cdf11852ce954219f:source-event:0","evidence_refs":["bifrost:50b4e1019dca106459c5256b1ce26c052861618806509beca5655f97647a2f7d"]}],"origins_truncated":false,"source_scenarios":["bifrost:715af15269bd3b00dabaa8544a296c065dd0b6dddfb9bd6cdf11852ce954219f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6d1ccfd726fc4b7de89ecf30bcfa67c6b6c5bed1e1699074cfe90753a4564173","witness_refs":["bifrost:1470a6afafd0988b8682ba8592d6027832acaef2b17fbc88ad42352b2499647a","bifrost:483c98513bbaa036711d60e5ac67554ed88cc6eda282a1fda2ec5a0a2d7c16d3","bifrost:f2bf8bd90cc90b431a7efc40ade0563daad1cb994462a83dc5017a36e0fbc442"],"witness_refs_truncated":false,"projection_facts_hash":"ccfa8e9de6dc7cf3c0312a5fca563e4adb18566d3831597345e104b7f0a09cff"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1470a6afafd0988b8682ba8592d6027832acaef2b17fbc88ad42352b2499647a","steps":[{"kind":"source","location":{"path":"loop_carried_positive.php","byte_span":{"start":157,"end":366},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":157,"end":366},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":178,"end":366},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":206},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":203},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":211,"end":342},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":229,"end":230},"region":{"start_line":10,"start_column":23,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":216,"end":230},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":242},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":245,"end":246},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":364},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":355},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4595},{"id":"bifrost:483c98513bbaa036711d60e5ac67554ed88cc6eda282a1fda2ec5a0a2d7c16d3","steps":[{"kind":"source","location":{"path":"loop_carried_positive.php","byte_span":{"start":157,"end":366},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":157,"end":366},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":178,"end":366},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":206},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":203},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":211,"end":342},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":229,"end":230},"region":{"start_line":10,"start_column":23,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":216,"end":230},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":242},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":245,"end":246},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":364},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":355},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4595},{"id":"bifrost:f2bf8bd90cc90b431a7efc40ade0563daad1cb994462a83dc5017a36e0fbc442","steps":[{"kind":"source","location":{"path":"loop_carried_positive.php","byte_span":{"start":157,"end":366},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":157,"end":366},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":178,"end":366},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":206},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":203},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":211,"end":342},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":229,"end":230},"region":{"start_line":10,"start_column":23,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":216,"end":230},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":242},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":245,"end":246},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":364},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":355},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4595}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1470a6afafd0988b8682ba8592d6027832acaef2b17fbc88ad42352b2499647a","witness_ids":["bifrost:1470a6afafd0988b8682ba8592d6027832acaef2b17fbc88ad42352b2499647a","bifrost:483c98513bbaa036711d60e5ac67554ed88cc6eda282a1fda2ec5a0a2d7c16d3","bifrost:f2bf8bd90cc90b431a7efc40ade0563daad1cb994462a83dc5017a36e0fbc442"],"steps":[{"kind":"source","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"$value"},{"kind":"sink","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"dfb_sink($value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.php:loop_carried_positive.php.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":734,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20305,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5106},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":470},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1101},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"0ce40edfa997f695e2fd7d45cf26b039d96142119c7a674b2a5ce90868f2cd71","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"related":[{"relationship":"source","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:39c619a007b41e24ca63276cc1d6a3010de6874ee3be2acfb0b97f68ac9c4e46","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"loop_carried_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"6d1ccfd726fc4b7de89ecf30bcfa67c6b6c5bed1e1699074cfe90753a4564173"},"sink":"bifrost:80d9f18e572f45b1b1956870e3d6de53f1662fafd4d4810c24bdc9da15af1821","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:715af15269bd3b00dabaa8544a296c065dd0b6dddfb9bd6cdf11852ce954219f:source-event:0","evidence_refs":["bifrost:50b4e1019dca106459c5256b1ce26c052861618806509beca5655f97647a2f7d"]}],"origins_truncated":false,"source_scenarios":["bifrost:715af15269bd3b00dabaa8544a296c065dd0b6dddfb9bd6cdf11852ce954219f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6d1ccfd726fc4b7de89ecf30bcfa67c6b6c5bed1e1699074cfe90753a4564173","witness_refs":["bifrost:1470a6afafd0988b8682ba8592d6027832acaef2b17fbc88ad42352b2499647a","bifrost:483c98513bbaa036711d60e5ac67554ed88cc6eda282a1fda2ec5a0a2d7c16d3","bifrost:f2bf8bd90cc90b431a7efc40ade0563daad1cb994462a83dc5017a36e0fbc442"],"witness_refs_truncated":false,"projection_facts_hash":"ccfa8e9de6dc7cf3c0312a5fca563e4adb18566d3831597345e104b7f0a09cff"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1470a6afafd0988b8682ba8592d6027832acaef2b17fbc88ad42352b2499647a","steps":[{"kind":"source","location":{"path":"loop_carried_positive.php","byte_span":{"start":157,"end":366},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":157,"end":366},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":178,"end":366},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":206},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":203},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":211,"end":342},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":229,"end":230},"region":{"start_line":10,"start_column":23,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":216,"end":230},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":242},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":245,"end":246},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":364},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":355},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4595},{"id":"bifrost:483c98513bbaa036711d60e5ac67554ed88cc6eda282a1fda2ec5a0a2d7c16d3","steps":[{"kind":"source","location":{"path":"loop_carried_positive.php","byte_span":{"start":157,"end":366},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":157,"end":366},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":178,"end":366},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":206},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":203},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":211,"end":342},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":229,"end":230},"region":{"start_line":10,"start_column":23,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":216,"end":230},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":242},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":245,"end":246},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":364},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":355},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4595},{"id":"bifrost:f2bf8bd90cc90b431a7efc40ade0563daad1cb994462a83dc5017a36e0fbc442","steps":[{"kind":"source","location":{"path":"loop_carried_positive.php","byte_span":{"start":157,"end":366},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":157,"end":366},"region":{"start_line":8,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":178,"end":366},"region":{"start_line":8,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":206},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":203},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":184,"end":205},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":211,"end":342},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":229,"end":230},"region":{"start_line":10,"start_column":23,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":216,"end":230},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":242},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":245,"end":246},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":232,"end":246},"region":{"start_line":10,"start_column":26,"end_line":10,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":364},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":355},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4595}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1470a6afafd0988b8682ba8592d6027832acaef2b17fbc88ad42352b2499647a","witness_ids":["bifrost:1470a6afafd0988b8682ba8592d6027832acaef2b17fbc88ad42352b2499647a","bifrost:483c98513bbaa036711d60e5ac67554ed88cc6eda282a1fda2ec5a0a2d7c16d3","bifrost:f2bf8bd90cc90b431a7efc40ade0563daad1cb994462a83dc5017a36e0fbc442"],"steps":[{"kind":"source","location":{"path":"loop_carried_positive.php","byte_span":{"start":193,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried_positive.php","byte_span":{"start":356,"end":362},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"$value"},{"kind":"sink","location":{"path":"loop_carried_positive.php","byte_span":{"start":347,"end":363},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"dfb_sink($value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.php:loop_carried_positive.php.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":734,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5106},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":470},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1101},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-negative.json index e29250c..3df7de9 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration_negative.php:map_iteration_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":834,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6072},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":576},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":248},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1251},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration_negative.php:map_iteration_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":834,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6072},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":576},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":248},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1251},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-positive.json index 8af36c6..2ba2ff4 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration_positive.php:map_iteration_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":734,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4598},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":449},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1101},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration_positive.php:map_iteration_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":734,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3309,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4598},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":449},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1101},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-negative.json index b525630..6aa6253 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_negative.php:nested_access_path_negative.php.Middle.__construct is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1512,"fact_nodes":252,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3334,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12476},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":907},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":552},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4536},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_negative.php:nested_access_path_negative.php.Middle.__construct is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1512,"fact_nodes":252,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3334,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12476},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":907},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":552},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4536},{"name":"taint.semantic_traversal_steps","unit":"count","value":36}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-positive.json index eba60ed..9f604de 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_positive.php:nested_access_path_positive.php.Middle.__construct is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1424,"fact_nodes":216,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3334,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10781},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":805},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":480},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4272},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path_positive.php:nested_access_path_positive.php.Middle.__construct is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1424,"fact_nodes":216,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3334,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10781},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":805},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":480},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4272},{"name":"taint.semantic_traversal_steps","unit":"count","value":36}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-negative.json index b2f945b..ef32924 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_negative.php:object_separation_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":900,"fact_nodes":132,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7350},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":562},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2250},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_negative.php:object_separation_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":900,"fact_nodes":132,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7350},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":562},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2250},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-positive.json index 1dc55ed..5ae6135 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_positive.php:object_separation_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":904,"fact_nodes":132,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7350},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":562},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2260},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation_positive.php:object_separation_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":904,"fact_nodes":132,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7350},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":562},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2260},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-negative.json index 0266f0e..82861d2 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_negative.php:recursive_carry_negative.php.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":848,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3279,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6752},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":616},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2120},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_negative.php:recursive_carry_negative.php.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":848,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3279,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6752},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":616},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2120},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-positive.json index 5e4a659..3a68d54 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"c22fceb0271d881ad22a4cb0448c5afcd86c00eb10e3a9a8b48717a83c91daf6","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"related":[{"relationship":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:02b2dd1aa8b78cf45122f2caae15d05fa89e784ef5cf7a2141ec61e9df373f3a","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"recursive_carry_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"recursive_carry_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"6e0fbceabb8120ab8e692b00cc8175c70d3b6580e86f4cb1e689f00d91f9c2f8"},"sink":"bifrost:15d8ed9d86aff17ebdc6dd608a91adfb2175e0af9cd311a2ba6511370af5b9f1","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"scenario_id":"bifrost:ea74a05fe51e0b79d60eecff535ea9057bdb3748a2c23b3b71e775e7855fb13c:source-event:0","evidence_refs":["bifrost:37a0360721bf370beed123fe1a67affec56ce107fc72eebbafcf451df76f2efa"]}],"origins_truncated":false,"source_scenarios":["bifrost:ea74a05fe51e0b79d60eecff535ea9057bdb3748a2c23b3b71e775e7855fb13c:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6e0fbceabb8120ab8e692b00cc8175c70d3b6580e86f4cb1e689f00d91f9c2f8","witness_refs":["bifrost:5dabe7848ed84ff72d0fd8fd28d5243cf858f879e1ce329943dd4a8c16864990","bifrost:d99708dd3277ddddf80bc8f888b5f247a79bb6aef30f8e4ec1d78067e4916146","bifrost:fd42be7e38184140a552be37311312bb50452c2c894314dc7daa26e7b22954b1"],"witness_refs_truncated":false,"projection_facts_hash":"3dc38e4d09cf0310f4dde575bf09100454476943471d5aae5f99f11b868cb8c9"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:5dabe7848ed84ff72d0fd8fd28d5243cf858f879e1ce329943dd4a8c16864990","steps":[{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":360,"end":422},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":360,"end":422},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":381,"end":422},"region":{"start_line":15,"start_column":22,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":420},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":395},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":401},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":412},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":227,"end":358},"region":{"start_line":8,"start_column":51,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":270,"end":318},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":280},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":285,"end":286},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":286},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":286},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":288,"end":318},"region":{"start_line":9,"start_column":23,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":298,"end":312},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":305,"end":311},"region":{"start_line":10,"start_column":16,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":298,"end":312},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6368},{"id":"bifrost:d99708dd3277ddddf80bc8f888b5f247a79bb6aef30f8e4ec1d78067e4916146","steps":[{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":360,"end":422},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":360,"end":422},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":381,"end":422},"region":{"start_line":15,"start_column":22,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":420},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":395},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":401},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":412},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":227,"end":358},"region":{"start_line":8,"start_column":51,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":270,"end":318},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":280},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":285,"end":286},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":286},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":286},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":288,"end":318},"region":{"start_line":9,"start_column":23,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":298,"end":312},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":305,"end":311},"region":{"start_line":10,"start_column":16,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":298,"end":312},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6368},{"id":"bifrost:fd42be7e38184140a552be37311312bb50452c2c894314dc7daa26e7b22954b1","steps":[{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":360,"end":422},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":360,"end":422},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":381,"end":422},"region":{"start_line":15,"start_column":22,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":420},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":395},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":401},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":412},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":227,"end":358},"region":{"start_line":8,"start_column":51,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":270,"end":318},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":280},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":285,"end":286},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":286},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":286},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":288,"end":318},"region":{"start_line":9,"start_column":23,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":298,"end":312},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":305,"end":311},"region":{"start_line":10,"start_column":16,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":298,"end":312},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6368}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:5dabe7848ed84ff72d0fd8fd28d5243cf858f879e1ce329943dd4a8c16864990","witness_ids":["bifrost:5dabe7848ed84ff72d0fd8fd28d5243cf858f879e1ce329943dd4a8c16864990","bifrost:d99708dd3277ddddf80bc8f888b5f247a79bb6aef30f8e4ec1d78067e4916146","bifrost:fd42be7e38184140a552be37311312bb50452c2c894314dc7daa26e7b22954b1"],"steps":[{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"dfb_source()"},{"kind":"call","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"carry(dfb_source(), 5)"},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":305,"end":311},"region":{"start_line":10,"start_column":16,"end_line":10,"end_column":22}},"label":"$value"},{"kind":"return","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"function carry(string $value, int $depth): string { // DFB-WITNESS: recursive-carry-step if ($depth === 0) { return $value; } return carry($value, $depth - 1..."},{"kind":"return","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"return from carry(dfb_source(), 5)"},{"kind":"sink","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"dfb_sink(carry(dfb_source(), 5))"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_positive.php:recursive_carry_positive.php.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":846,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":25690,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6630},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":606},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":315},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2115},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"3feaca3cc896e416a3459247066b6737128f581172da21935f3899556f17a113","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"related":[{"relationship":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:02b2dd1aa8b78cf45122f2caae15d05fa89e784ef5cf7a2141ec61e9df373f3a","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"recursive_carry_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"recursive_carry_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"6e0fbceabb8120ab8e692b00cc8175c70d3b6580e86f4cb1e689f00d91f9c2f8"},"sink":"bifrost:15d8ed9d86aff17ebdc6dd608a91adfb2175e0af9cd311a2ba6511370af5b9f1","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"scenario_id":"bifrost:ea74a05fe51e0b79d60eecff535ea9057bdb3748a2c23b3b71e775e7855fb13c:source-event:0","evidence_refs":["bifrost:37a0360721bf370beed123fe1a67affec56ce107fc72eebbafcf451df76f2efa"]}],"origins_truncated":false,"source_scenarios":["bifrost:ea74a05fe51e0b79d60eecff535ea9057bdb3748a2c23b3b71e775e7855fb13c:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6e0fbceabb8120ab8e692b00cc8175c70d3b6580e86f4cb1e689f00d91f9c2f8","witness_refs":["bifrost:5dabe7848ed84ff72d0fd8fd28d5243cf858f879e1ce329943dd4a8c16864990","bifrost:d99708dd3277ddddf80bc8f888b5f247a79bb6aef30f8e4ec1d78067e4916146","bifrost:fd42be7e38184140a552be37311312bb50452c2c894314dc7daa26e7b22954b1"],"witness_refs_truncated":false,"projection_facts_hash":"3dc38e4d09cf0310f4dde575bf09100454476943471d5aae5f99f11b868cb8c9"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:5dabe7848ed84ff72d0fd8fd28d5243cf858f879e1ce329943dd4a8c16864990","steps":[{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":360,"end":422},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":360,"end":422},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":381,"end":422},"region":{"start_line":15,"start_column":22,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":420},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":395},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":401},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":412},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":227,"end":358},"region":{"start_line":8,"start_column":51,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":270,"end":318},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":280},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":285,"end":286},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":286},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":286},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":288,"end":318},"region":{"start_line":9,"start_column":23,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":298,"end":312},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":305,"end":311},"region":{"start_line":10,"start_column":16,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":298,"end":312},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6368},{"id":"bifrost:d99708dd3277ddddf80bc8f888b5f247a79bb6aef30f8e4ec1d78067e4916146","steps":[{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":360,"end":422},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":360,"end":422},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":381,"end":422},"region":{"start_line":15,"start_column":22,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":420},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":395},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":401},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":412},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":227,"end":358},"region":{"start_line":8,"start_column":51,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":270,"end":318},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":280},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":285,"end":286},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":286},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":286},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":288,"end":318},"region":{"start_line":9,"start_column":23,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":298,"end":312},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":305,"end":311},"region":{"start_line":10,"start_column":16,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":298,"end":312},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6368},{"id":"bifrost:fd42be7e38184140a552be37311312bb50452c2c894314dc7daa26e7b22954b1","steps":[{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":360,"end":422},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":360,"end":422},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":381,"end":422},"region":{"start_line":15,"start_column":22,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":420},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":395},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":401},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":412},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":227,"end":358},"region":{"start_line":8,"start_column":51,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":270,"end":318},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":280},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":285,"end":286},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":286},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":274,"end":286},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":288,"end":318},"region":{"start_line":9,"start_column":23,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":298,"end":312},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":305,"end":311},"region":{"start_line":10,"start_column":16,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":298,"end":312},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6368}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:5dabe7848ed84ff72d0fd8fd28d5243cf858f879e1ce329943dd4a8c16864990","witness_ids":["bifrost:5dabe7848ed84ff72d0fd8fd28d5243cf858f879e1ce329943dd4a8c16864990","bifrost:d99708dd3277ddddf80bc8f888b5f247a79bb6aef30f8e4ec1d78067e4916146","bifrost:fd42be7e38184140a552be37311312bb50452c2c894314dc7daa26e7b22954b1"],"steps":[{"kind":"source","location":{"path":"recursive_carry_positive.php","byte_span":{"start":402,"end":414},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"dfb_source()"},{"kind":"call","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"carry(dfb_source(), 5)"},{"kind":"propagation","location":{"path":"recursive_carry_positive.php","byte_span":{"start":305,"end":311},"region":{"start_line":10,"start_column":16,"end_line":10,"end_column":22}},"label":"$value"},{"kind":"return","location":{"path":"recursive_carry_positive.php","byte_span":{"start":177,"end":358},"region":{"start_line":8,"start_column":1,"end_line":13,"end_column":2}},"label":"function carry(string $value, int $depth): string { // DFB-WITNESS: recursive-carry-step if ($depth === 0) { return $value; } return carry($value, $depth - 1..."},{"kind":"return","location":{"path":"recursive_carry_positive.php","byte_span":{"start":396,"end":418},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"return from carry(dfb_source(), 5)"},{"kind":"sink","location":{"path":"recursive_carry_positive.php","byte_span":{"start":387,"end":419},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"dfb_sink(carry(dfb_source(), 5))"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_positive.php:recursive_carry_positive.php.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":846,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":25698,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6630},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":606},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":315},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2115},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-negative.json index 43c8811..dd777d0 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1060,"fact_nodes":112,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8620},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":690},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":396},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3180},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1060,"fact_nodes":112,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8620},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":690},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":396},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3180},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-positive.json index 43c8811..dd777d0 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1060,"fact_nodes":112,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8620},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":690},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":396},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3180},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1060,"fact_nodes":112,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3043,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8620},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":690},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":396},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3180},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-negative.json index 4d8f5e2..1296bcf 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":768,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5039},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":436},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1536},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":768,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5039},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":436},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1536},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-positive.json index ae24d73..7351cdc 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"8e0338eb0b63422563be845ee1e59e8b49d70bd9335faa7131620cbd444e9b0a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"related":[{"relationship":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:bd32d1676a314cc9d4b122f818c9221c9e550523da0d861349d9765dc140a983","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"return_relay_one_hop_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay_one_hop_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"625681bac014bedb8df42551cd221f5e375b1f69258f048d26c8ad2faedaa87a"},"sink":"bifrost:49b5b918e43242f8c82c03a08072805523df665df80f27418cded8464f1f0632","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"scenario_id":"bifrost:f5a69693f4e3268794db70ce486d521825cdb09f1088d8170c2fe670d2f1db67:source-event:0","evidence_refs":["bifrost:193f2cc34defca8ff265787f1327426f223826949e0b4633730b882429deaf01"]}],"origins_truncated":false,"source_scenarios":["bifrost:f5a69693f4e3268794db70ce486d521825cdb09f1088d8170c2fe670d2f1db67:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"625681bac014bedb8df42551cd221f5e375b1f69258f048d26c8ad2faedaa87a","witness_refs":["bifrost:66b4dfc901ecaf7369bfd17fff8b7f7c4518ad769400f5a13794226a678c9115","bifrost:683c7bd7e9794dd7034d03c87650ab50bf84f82a2d41d0de8d0c7b21f891637f","bifrost:72dbd3796a6dfcdcfc4a12142e98bf6f13b09f54ae397d69d15220425b9fd662"],"witness_refs_truncated":false,"projection_facts_hash":"03532c57f3a6e7cb65385a3c72dbba1869caaa91acdc315ed53b2c3a549b7967"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:66b4dfc901ecaf7369bfd17fff8b7f7c4518ad769400f5a13794226a678c9115","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":274,"end":356},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":274,"end":356},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":295,"end":356},"region":{"start_line":12,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":331},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":330},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":316},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":327},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":137,"end":196},"region":{"start_line":6,"start_column":39,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":180,"end":194},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":187,"end":193},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":180,"end":194},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":330},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":344},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5558},{"id":"bifrost:683c7bd7e9794dd7034d03c87650ab50bf84f82a2d41d0de8d0c7b21f891637f","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":274,"end":356},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":274,"end":356},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":295,"end":356},"region":{"start_line":12,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":331},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":330},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":316},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":327},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":137,"end":196},"region":{"start_line":6,"start_column":39,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":180,"end":194},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":187,"end":193},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":180,"end":194},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":330},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":344},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5558},{"id":"bifrost:72dbd3796a6dfcdcfc4a12142e98bf6f13b09f54ae397d69d15220425b9fd662","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":274,"end":356},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":274,"end":356},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":295,"end":356},"region":{"start_line":12,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":331},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":330},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":316},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":327},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":137,"end":196},"region":{"start_line":6,"start_column":39,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":180,"end":194},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":187,"end":193},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":180,"end":194},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":330},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":344},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5558}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:66b4dfc901ecaf7369bfd17fff8b7f7c4518ad769400f5a13794226a678c9115","witness_ids":["bifrost:66b4dfc901ecaf7369bfd17fff8b7f7c4518ad769400f5a13794226a678c9115","bifrost:683c7bd7e9794dd7034d03c87650ab50bf84f82a2d41d0de8d0c7b21f891637f","bifrost:72dbd3796a6dfcdcfc4a12142e98bf6f13b09f54ae397d69d15220425b9fd662"],"steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":187,"end":193},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"$value"},{"kind":"return","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"$result"},{"kind":"sink","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"dfb_sink($result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":714,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22854,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4901},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":426},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1428},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"0f16fdcae18d20e3fc3262ba1000e6f73ebc438d618bafc7a7a457d6dc0e246c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"related":[{"relationship":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:bd32d1676a314cc9d4b122f818c9221c9e550523da0d861349d9765dc140a983","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"return_relay_one_hop_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay_one_hop_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"625681bac014bedb8df42551cd221f5e375b1f69258f048d26c8ad2faedaa87a"},"sink":"bifrost:49b5b918e43242f8c82c03a08072805523df665df80f27418cded8464f1f0632","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"scenario_id":"bifrost:f5a69693f4e3268794db70ce486d521825cdb09f1088d8170c2fe670d2f1db67:source-event:0","evidence_refs":["bifrost:193f2cc34defca8ff265787f1327426f223826949e0b4633730b882429deaf01"]}],"origins_truncated":false,"source_scenarios":["bifrost:f5a69693f4e3268794db70ce486d521825cdb09f1088d8170c2fe670d2f1db67:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"625681bac014bedb8df42551cd221f5e375b1f69258f048d26c8ad2faedaa87a","witness_refs":["bifrost:66b4dfc901ecaf7369bfd17fff8b7f7c4518ad769400f5a13794226a678c9115","bifrost:683c7bd7e9794dd7034d03c87650ab50bf84f82a2d41d0de8d0c7b21f891637f","bifrost:72dbd3796a6dfcdcfc4a12142e98bf6f13b09f54ae397d69d15220425b9fd662"],"witness_refs_truncated":false,"projection_facts_hash":"03532c57f3a6e7cb65385a3c72dbba1869caaa91acdc315ed53b2c3a549b7967"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:66b4dfc901ecaf7369bfd17fff8b7f7c4518ad769400f5a13794226a678c9115","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":274,"end":356},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":274,"end":356},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":295,"end":356},"region":{"start_line":12,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":331},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":330},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":316},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":327},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":137,"end":196},"region":{"start_line":6,"start_column":39,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":180,"end":194},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":187,"end":193},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":180,"end":194},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":330},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":344},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5558},{"id":"bifrost:683c7bd7e9794dd7034d03c87650ab50bf84f82a2d41d0de8d0c7b21f891637f","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":274,"end":356},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":274,"end":356},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":295,"end":356},"region":{"start_line":12,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":331},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":330},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":316},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":327},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":137,"end":196},"region":{"start_line":6,"start_column":39,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":180,"end":194},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":187,"end":193},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":180,"end":194},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":330},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":344},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5558},{"id":"bifrost:72dbd3796a6dfcdcfc4a12142e98bf6f13b09f54ae397d69d15220425b9fd662","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":274,"end":356},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":274,"end":356},"region":{"start_line":12,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":295,"end":356},"region":{"start_line":12,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":331},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":330},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":316},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":327},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":137,"end":196},"region":{"start_line":6,"start_column":39,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":180,"end":194},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":187,"end":193},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":180,"end":194},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":99,"end":196},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":301,"end":330},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":354},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":344},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5558}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:66b4dfc901ecaf7369bfd17fff8b7f7c4518ad769400f5a13794226a678c9115","witness_ids":["bifrost:66b4dfc901ecaf7369bfd17fff8b7f7c4518ad769400f5a13794226a678c9115","bifrost:683c7bd7e9794dd7034d03c87650ab50bf84f82a2d41d0de8d0c7b21f891637f","bifrost:72dbd3796a6dfcdcfc4a12142e98bf6f13b09f54ae397d69d15220425b9fd662"],"steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":317,"end":329},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":187,"end":193},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"$value"},{"kind":"return","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":311,"end":330},"region":{"start_line":13,"start_column":15,"end_line":13,"end_column":34}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"$result"},{"kind":"sink","location":{"path":"return_relay_one_hop_positive.php","byte_span":{"start":336,"end":353},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"dfb_sink($result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":714,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22862,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4901},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":426},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1428},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-negative.json index bb47c8e..fe50f87 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1044,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6659},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":562},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2610},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1044,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2892,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6659},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":562},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2610},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-positive.json index 01144a0..924e1c5 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e9eac91b8e128b5e5eec4fa557b896fb756c9666df6392b7dd20d33c85eca59a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"related":[{"relationship":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:b06446bf20600f22dd8e521e80fb5915796deb30fcc3cd6b752c402b000ae922","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"return_relay_two_hop_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay_two_hop_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"0aaa80d3fd6cd2250e7bbac53b782c4eb347fcf9b9ff5c6856fb83e6a1ddae46"},"sink":"bifrost:268f36e313d2e333855d8be89a714df44912ac85213694e054a8f62a4a0e6481","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"scenario_id":"bifrost:6e53772ac44b3b8343db6cd25ebc265db997d39a4f5940b9a104499a648862bc:source-event:0","evidence_refs":["bifrost:b6e9465c60c957fbb2aaf674bce700998e7174b6340088d6878ca2ee29d7c98b"]}],"origins_truncated":false,"source_scenarios":["bifrost:6e53772ac44b3b8343db6cd25ebc265db997d39a4f5940b9a104499a648862bc:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0aaa80d3fd6cd2250e7bbac53b782c4eb347fcf9b9ff5c6856fb83e6a1ddae46","witness_refs":["bifrost:051f69d89538121ab53bc48ed9c10cd598eb8244314d623af401b0e89dd927e1","bifrost:4e27d17e33d6bb7434b587e48afbc5b19b3cbb276de4f6e9c013c36c99ceadef","bifrost:780244751f3a2756230dd192f61471a87340b01c4f462bef451f4ad5e954afee"],"witness_refs_truncated":false,"projection_facts_hash":"844daa19554cc35ed420c16ff167b5325c7b40c035574922b0d53e8476454c4d"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:051f69d89538121ab53bc48ed9c10cd598eb8244314d623af401b0e89dd927e1","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":397,"end":485},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":397,"end":485},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":418,"end":485},"region":{"start_line":16,"start_column":22,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":460},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":459},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":445},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":456},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":247,"end":319},"region":{"start_line":10,"start_column":45,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":291,"end":317},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":308},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":142,"end":201},"region":{"start_line":6,"start_column":44,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":185,"end":199},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":192,"end":198},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":185,"end":199},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":291,"end":317},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":459},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":483},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":473},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7881},{"id":"bifrost:4e27d17e33d6bb7434b587e48afbc5b19b3cbb276de4f6e9c013c36c99ceadef","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":397,"end":485},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":397,"end":485},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":418,"end":485},"region":{"start_line":16,"start_column":22,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":460},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":459},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":445},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":456},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":247,"end":319},"region":{"start_line":10,"start_column":45,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":291,"end":317},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":308},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":142,"end":201},"region":{"start_line":6,"start_column":44,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":185,"end":199},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":192,"end":198},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":185,"end":199},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":291,"end":317},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":459},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":483},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":473},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7881},{"id":"bifrost:780244751f3a2756230dd192f61471a87340b01c4f462bef451f4ad5e954afee","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":397,"end":485},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":397,"end":485},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":418,"end":485},"region":{"start_line":16,"start_column":22,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":460},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":459},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":445},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":456},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":247,"end":319},"region":{"start_line":10,"start_column":45,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":291,"end":317},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":308},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":142,"end":201},"region":{"start_line":6,"start_column":44,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":185,"end":199},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":192,"end":198},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":185,"end":199},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":291,"end":317},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":459},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":483},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":473},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7881}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:051f69d89538121ab53bc48ed9c10cd598eb8244314d623af401b0e89dd927e1","witness_ids":["bifrost:051f69d89538121ab53bc48ed9c10cd598eb8244314d623af401b0e89dd927e1","bifrost:4e27d17e33d6bb7434b587e48afbc5b19b3cbb276de4f6e9c013c36c99ceadef","bifrost:780244751f3a2756230dd192f61471a87340b01c4f462bef451f4ad5e954afee"],"steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"$value"},{"kind":"call","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"firstRelay($value)"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":192,"end":198},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"$value"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"return from firstRelay($value)"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"$result"},{"kind":"sink","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"dfb_sink($result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":972,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":29823,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6521},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":552},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2430},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"56224894238d40d347aaa7d4652694691818d965ab713e377158e9fc61b68348","identity_stability":"strong","policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"related":[{"relationship":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:b06446bf20600f22dd8e521e80fb5915796deb30fcc3cd6b752c402b000ae922","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"return_relay_two_hop_positive.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay_two_hop_positive.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","sink_endpoint_analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","source_scenario_set_hash":"0aaa80d3fd6cd2250e7bbac53b782c4eb347fcf9b9ff5c6856fb83e6a1ddae46"},"sink":"bifrost:268f36e313d2e333855d8be89a714df44912ac85213694e054a8f62a4a0e6481","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"scenario_id":"bifrost:6e53772ac44b3b8343db6cd25ebc265db997d39a4f5940b9a104499a648862bc:source-event:0","evidence_refs":["bifrost:b6e9465c60c957fbb2aaf674bce700998e7174b6340088d6878ca2ee29d7c98b"]}],"origins_truncated":false,"source_scenarios":["bifrost:6e53772ac44b3b8343db6cd25ebc265db997d39a4f5940b9a104499a648862bc:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0aaa80d3fd6cd2250e7bbac53b782c4eb347fcf9b9ff5c6856fb83e6a1ddae46","witness_refs":["bifrost:051f69d89538121ab53bc48ed9c10cd598eb8244314d623af401b0e89dd927e1","bifrost:4e27d17e33d6bb7434b587e48afbc5b19b3cbb276de4f6e9c013c36c99ceadef","bifrost:780244751f3a2756230dd192f61471a87340b01c4f462bef451f4ad5e954afee"],"witness_refs_truncated":false,"projection_facts_hash":"844daa19554cc35ed420c16ff167b5325c7b40c035574922b0d53e8476454c4d"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:051f69d89538121ab53bc48ed9c10cd598eb8244314d623af401b0e89dd927e1","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":397,"end":485},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":397,"end":485},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":418,"end":485},"region":{"start_line":16,"start_column":22,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":460},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":459},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":445},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":456},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":247,"end":319},"region":{"start_line":10,"start_column":45,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":291,"end":317},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":308},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":142,"end":201},"region":{"start_line":6,"start_column":44,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":185,"end":199},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":192,"end":198},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":185,"end":199},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":291,"end":317},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":459},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":483},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":473},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7881},{"id":"bifrost:4e27d17e33d6bb7434b587e48afbc5b19b3cbb276de4f6e9c013c36c99ceadef","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":397,"end":485},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":397,"end":485},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":418,"end":485},"region":{"start_line":16,"start_column":22,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":460},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":459},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":445},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":456},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":247,"end":319},"region":{"start_line":10,"start_column":45,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":291,"end":317},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":308},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":142,"end":201},"region":{"start_line":6,"start_column":44,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":185,"end":199},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":192,"end":198},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":185,"end":199},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":291,"end":317},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":459},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":483},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":473},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7881},{"id":"bifrost:780244751f3a2756230dd192f61471a87340b01c4f462bef451f4ad5e954afee","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":397,"end":485},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":397,"end":485},"region":{"start_line":16,"start_column":1,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":418,"end":485},"region":{"start_line":16,"start_column":22,"end_line":19,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":460},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":459},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":445},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":456},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":247,"end":319},"region":{"start_line":10,"start_column":45,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":291,"end":317},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":308},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":142,"end":201},"region":{"start_line":6,"start_column":44,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":185,"end":199},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":192,"end":198},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":185,"end":199},"region":{"start_line":7,"start_column":5,"end_line":7,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":99,"end":201},"region":{"start_line":6,"start_column":1,"end_line":8,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":291,"end":317},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":203,"end":319},"region":{"start_line":10,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":424,"end":459},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":483},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":473},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7881}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:051f69d89538121ab53bc48ed9c10cd598eb8244314d623af401b0e89dd927e1","witness_ids":["bifrost:051f69d89538121ab53bc48ed9c10cd598eb8244314d623af401b0e89dd927e1","bifrost:4e27d17e33d6bb7434b587e48afbc5b19b3cbb276de4f6e9c013c36c99ceadef","bifrost:780244751f3a2756230dd192f61471a87340b01c4f462bef451f4ad5e954afee"],"steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":446,"end":458},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":309,"end":315},"region":{"start_line":11,"start_column":23,"end_line":11,"end_column":29}},"label":"$value"},{"kind":"call","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"firstRelay($value)"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":192,"end":198},"region":{"start_line":7,"start_column":12,"end_line":7,"end_column":18}},"label":"$value"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":298,"end":316},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":30}},"label":"return from firstRelay($value)"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":434,"end":459},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":40}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":474,"end":481},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":21}},"label":"$result"},{"kind":"sink","location":{"path":"return_relay_two_hop_positive.php","byte_span":{"start":465,"end":482},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":22}},"label":"dfb_sink($result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":972,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":29831,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6521},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":552},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2430},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-negative.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-negative.json index b46ede8..395bbc0 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-negative.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_negative.php:same_object_field_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":926,"fact_nodes":128,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6286},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":208},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1852},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_negative.php:same_object_field_negative.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":926,"fact_nodes":128,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6286},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":208},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1852},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-positive.json b/reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-positive.json index c44f1e3..363219d 100644 --- a/reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-positive.json +++ b/reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_positive.php:same_object_field_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":930,"fact_nodes":128,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6286},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":208},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1860},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"f7780d92dcd6f2de2f0aff33c89a9b794cf6a2edb51698c5cfa86a1f138c4886","analysis_projection_hash":"8b33a5fb14946cad59607f223a3cbe958cf9af252bd9ae91ca634b05fa0748a5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-php-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"ea1ac1830d5bdcf2bcdfaefdf5c4357a6aeb6e9ee65dc175f08aff1babb931c9","analysis_projection_hash":"78d18b1abd85019d3beb87d8a6f1203b466c8c2fe2d005a0eef40b5bd9b71d16","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench PHP propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-php-kernel","policy_hash":"6b234d00ad633f7a593a1abecc85e8a7d8154c41367ea6a3534cd6fb31e3dcdc","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field_positive.php:same_object_field_positive.php.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":930,"fact_nodes":128,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6286},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":208},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1860},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-negative.json index 5d406fd..1d8cb58 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":880,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6369},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":791},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2200},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":880,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6938},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":791},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":257},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2640},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-positive.json index daf69e4..c853f7b 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f2b20c770123ace8fbe74e9cc654110b5f97a570bb00bfe5b14ef2dfa05ed5a9","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"related":[{"relationship":"source","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e2e7e50c5aa0f474ad1de959fdb5d1e2cb9ac7c2eec4796baf9b29edd86d0aa8","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"alias_propagation.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"alias_propagation.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"def94021cbd1bc72f2de6f3ad2a725b3f550af076e78af1c5d2f0d4216ec9876"},"sink":"bifrost:76a4b71d093b4e602c5f89c621595b4d3cabeca5e01090027e80af34ae38110e","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"scenario_id":"bifrost:4fd03bd2a7ea125a6739e5178f1128cc741ef8bb7216c3558df5e5e4d82487e8:source-event:0","evidence_refs":["bifrost:0aa611a04ab6854e5f4062e8aaf62cf3d889933fb219a303213315fe4aa7a172"]}],"origins_truncated":false,"source_scenarios":["bifrost:4fd03bd2a7ea125a6739e5178f1128cc741ef8bb7216c3558df5e5e4d82487e8:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"def94021cbd1bc72f2de6f3ad2a725b3f550af076e78af1c5d2f0d4216ec9876","witness_refs":["bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","bifrost:ceba036ebd755c70151c9ff859c774fd410fe160ef4eead3ca600e1d79e77194","bifrost:d82c1dc53cb0aa0f2d9ecfe5acbb46e87773eaf465120cdc4bf0e79314005a99"],"witness_refs_truncated":false,"projection_facts_hash":"f6d4827560b87bf0790ecba8806ce4109c59d3c73c1958e4b4cfe364d9361f90"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":436},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":264,"end":272},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":349},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":429},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5923},{"id":"bifrost:ceba036ebd755c70151c9ff859c774fd410fe160ef4eead3ca600e1d79e77194","steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":436},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":264,"end":272},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":349},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":429},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5923},{"id":"bifrost:d82c1dc53cb0aa0f2d9ecfe5acbb46e87773eaf465120cdc4bf0e79314005a99","steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":436},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":264,"end":272},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":349},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":429},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5923}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","witness_ids":["bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","bifrost:ceba036ebd755c70151c9ff859c774fd410fe160ef4eead3ca600e1d79e77194","bifrost:d82c1dc53cb0aa0f2d9ecfe5acbb46e87773eaf465120cdc4bf0e79314005a99"],"steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"alias.value"},{"kind":"sink","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":874,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23958,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6369},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":791},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2185},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"6d38f822d3c06df120ba4a9af380ecb0f0180ff0754224f58bc5d952a3974290","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"related":[{"relationship":"source","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e2e7e50c5aa0f474ad1de959fdb5d1e2cb9ac7c2eec4796baf9b29edd86d0aa8","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"alias_propagation.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"alias_propagation.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"def94021cbd1bc72f2de6f3ad2a725b3f550af076e78af1c5d2f0d4216ec9876"},"sink":"bifrost:76a4b71d093b4e602c5f89c621595b4d3cabeca5e01090027e80af34ae38110e","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"scenario_id":"bifrost:4fd03bd2a7ea125a6739e5178f1128cc741ef8bb7216c3558df5e5e4d82487e8:source-event:0","evidence_refs":["bifrost:0aa611a04ab6854e5f4062e8aaf62cf3d889933fb219a303213315fe4aa7a172"]}],"origins_truncated":false,"source_scenarios":["bifrost:4fd03bd2a7ea125a6739e5178f1128cc741ef8bb7216c3558df5e5e4d82487e8:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"def94021cbd1bc72f2de6f3ad2a725b3f550af076e78af1c5d2f0d4216ec9876","witness_refs":["bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","bifrost:ceba036ebd755c70151c9ff859c774fd410fe160ef4eead3ca600e1d79e77194","bifrost:d82c1dc53cb0aa0f2d9ecfe5acbb46e87773eaf465120cdc4bf0e79314005a99"],"witness_refs_truncated":false,"projection_facts_hash":"f6d4827560b87bf0790ecba8806ce4109c59d3c73c1958e4b4cfe364d9361f90"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":436},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":264,"end":272},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":349},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":429},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5923},{"id":"bifrost:ceba036ebd755c70151c9ff859c774fd410fe160ef4eead3ca600e1d79e77194","steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":436},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":264,"end":272},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":349},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":429},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5923},{"id":"bifrost:d82c1dc53cb0aa0f2d9ecfe5acbb46e87773eaf465120cdc4bf0e79314005a99","steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":436},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":264,"end":272},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":349},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":429},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5923}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","witness_ids":["bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","bifrost:ceba036ebd755c70151c9ff859c774fd410fe160ef4eead3ca600e1d79e77194","bifrost:d82c1dc53cb0aa0f2d9ecfe5acbb46e87773eaf465120cdc4bf0e79314005a99"],"steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"alias.value"},{"kind":"sink","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":874,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23966,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6938},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":791},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":257},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2622},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-negative.json new file mode 100644 index 0000000..cad7e18 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":652,"fact_nodes":82,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5741},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":696},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":306},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1630},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-positive.json new file mode 100644 index 0000000..cad7e18 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":652,"fact_nodes":82,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5741},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":696},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":306},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1630},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-negative.json index 1222946..768651d 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":696,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3388},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":549},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1392},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":696,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3388},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":549},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1392},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-positive.json index dd64749..ac201c1 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"14551813d0f51a18ef4d70f62c2c63a1c3bb4af1d47e728a4e5ac3bf65022d86","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"related":[{"relationship":"source","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9da633eb61fe28b866a2cf56c7725fb065b443aedd1d83c5a087a448c8272c03","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"argument_position.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"argument_position.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"eaea12482c750191ada3e88cffd3b9c44aa562d86095c64ae0337c08b408f86b"},"sink":"bifrost:d6a6b5e12f5b232e5cd001bafeee53079e56b7e397358a3edfd31dcfef583ec7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"scenario_id":"bifrost:99380431ccf2e247653d7487a02d66147656d8655e7250e692d3d6f95ad5768d:source-event:0","evidence_refs":["bifrost:75e243f868e273c08c2f612ed497800f073414ad3d2ff4c58ab57c01dd888b19"]}],"origins_truncated":false,"source_scenarios":["bifrost:99380431ccf2e247653d7487a02d66147656d8655e7250e692d3d6f95ad5768d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"eaea12482c750191ada3e88cffd3b9c44aa562d86095c64ae0337c08b408f86b","witness_refs":["bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","bifrost:36bacb5d5aa6330e16d542f674ee6a28b3085a0bb159f45d92155e3cc6a60a83","bifrost:badf0c54de27baae3dcf0ee33e65a11cec90e7130fa249e6ebfdf6acb00d0b9e"],"witness_refs_truncated":false,"projection_facts_hash":"a1e36cfcdacb0e1aa34a02df7959bc0a329c89abc712228e8cf47f3f7ee32307"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":320},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":291,"end":298},"region":{"start_line":14,"start_column":41,"end_line":14,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4470},{"id":"bifrost:36bacb5d5aa6330e16d542f674ee6a28b3085a0bb159f45d92155e3cc6a60a83","steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":320},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":291,"end":298},"region":{"start_line":14,"start_column":41,"end_line":14,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4470},{"id":"bifrost:badf0c54de27baae3dcf0ee33e65a11cec90e7130fa249e6ebfdf6acb00d0b9e","steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":320},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":291,"end":298},"region":{"start_line":14,"start_column":41,"end_line":14,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4470}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","witness_ids":["bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","bifrost:36bacb5d5aa6330e16d542f674ee6a28b3085a0bb159f45d92155e3cc6a60a83","bifrost:badf0c54de27baae3dcf0ee33e65a11cec90e7130fa249e6ebfdf6acb00d0b9e"],"steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"dfb_source()"},{"kind":"call","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"choose_first(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"first"},{"kind":"return","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"return from choose_first(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":642,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19555,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3388},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":549},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1284},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"8685cdd9c93502b5ec8edc4928878dcc7a107fb84de6ede0de7f497533a55beb","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"related":[{"relationship":"source","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9da633eb61fe28b866a2cf56c7725fb065b443aedd1d83c5a087a448c8272c03","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"argument_position.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"argument_position.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"eaea12482c750191ada3e88cffd3b9c44aa562d86095c64ae0337c08b408f86b"},"sink":"bifrost:d6a6b5e12f5b232e5cd001bafeee53079e56b7e397358a3edfd31dcfef583ec7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"scenario_id":"bifrost:99380431ccf2e247653d7487a02d66147656d8655e7250e692d3d6f95ad5768d:source-event:0","evidence_refs":["bifrost:75e243f868e273c08c2f612ed497800f073414ad3d2ff4c58ab57c01dd888b19"]}],"origins_truncated":false,"source_scenarios":["bifrost:99380431ccf2e247653d7487a02d66147656d8655e7250e692d3d6f95ad5768d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"eaea12482c750191ada3e88cffd3b9c44aa562d86095c64ae0337c08b408f86b","witness_refs":["bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","bifrost:36bacb5d5aa6330e16d542f674ee6a28b3085a0bb159f45d92155e3cc6a60a83","bifrost:badf0c54de27baae3dcf0ee33e65a11cec90e7130fa249e6ebfdf6acb00d0b9e"],"witness_refs_truncated":false,"projection_facts_hash":"a1e36cfcdacb0e1aa34a02df7959bc0a329c89abc712228e8cf47f3f7ee32307"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":320},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":291,"end":298},"region":{"start_line":14,"start_column":41,"end_line":14,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4470},{"id":"bifrost:36bacb5d5aa6330e16d542f674ee6a28b3085a0bb159f45d92155e3cc6a60a83","steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":320},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":291,"end":298},"region":{"start_line":14,"start_column":41,"end_line":14,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4470},{"id":"bifrost:badf0c54de27baae3dcf0ee33e65a11cec90e7130fa249e6ebfdf6acb00d0b9e","steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":320},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":291,"end":298},"region":{"start_line":14,"start_column":41,"end_line":14,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4470}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","witness_ids":["bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","bifrost:36bacb5d5aa6330e16d542f674ee6a28b3085a0bb159f45d92155e3cc6a60a83","bifrost:badf0c54de27baae3dcf0ee33e65a11cec90e7130fa249e6ebfdf6acb00d0b9e"],"steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"dfb_source()"},{"kind":"call","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"choose_first(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"first"},{"kind":"return","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"return from choose_first(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":642,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19563,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3388},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":549},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1284},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-negative.json index 7ef31c2..3295389 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3887},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3887},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-positive.json index 445bd8c..6c1b1cc 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"146bdffda99dc7b6beea3d91c2fd0656f152eb14e93f5d0cd8aaa97c7f5aee8b","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"related":[{"relationship":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9a19dce5c27c10a679004a56bba55117fb3f654d3e92940d98a1712ed028d193","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"arithmetic_expression.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"arithmetic_expression.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e02c0eb0bb3c63c67c180625aad6e7341f83f22c3248d2d0d37aba6b73ad6b14"},"sink":"bifrost:782ffc9c9b11cf0b523b5a3177adfd2cd1d296e900aad59cadc5bab6166cc026","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:b94ead012e9fc49f820bb19cb4c66e6fd3a6f0d0b3bf11954c0a340a0f074206:source-event:0","evidence_refs":["bifrost:4080cad02a5137bbf3010e292a55a0f449a7f417c25f4cf21c66fad4be33c1ef"]}],"origins_truncated":false,"source_scenarios":["bifrost:b94ead012e9fc49f820bb19cb4c66e6fd3a6f0d0b3bf11954c0a340a0f074206:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e02c0eb0bb3c63c67c180625aad6e7341f83f22c3248d2d0d37aba6b73ad6b14","witness_refs":["bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","bifrost:a9c1c017e0508a0d235dd9f498e2c8cf4a7f8da7620a488543704f60ace0f763","bifrost:f0499d7ecb112b26b7b7949a261115d06d4cdd5dcbec876cd56214973bf81729"],"witness_refs_truncated":false,"projection_facts_hash":"ec5c3920b1921ef97cc1e6c7d83a4cd7a8af147ffca6855588af42e4757deab8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":251},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":186,"end":187},"region":{"start_line":11,"start_column":25,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":187},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":191,"end":192},"region":{"start_line":11,"start_column":30,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571},{"id":"bifrost:a9c1c017e0508a0d235dd9f498e2c8cf4a7f8da7620a488543704f60ace0f763","steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":251},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":186,"end":187},"region":{"start_line":11,"start_column":25,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":187},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":191,"end":192},"region":{"start_line":11,"start_column":30,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571},{"id":"bifrost:f0499d7ecb112b26b7b7949a261115d06d4cdd5dcbec876cd56214973bf81729","steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":251},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":186,"end":187},"region":{"start_line":11,"start_column":25,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":187},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":191,"end":192},"region":{"start_line":11,"start_column":30,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","witness_ids":["bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","bifrost:a9c1c017e0508a0d235dd9f498e2c8cf4a7f8da7620a488543704f60ace0f763","bifrost:f0499d7ecb112b26b7b7949a261115d06d4cdd5dcbec876cd56214973bf81729"],"steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"computed"},{"kind":"sink","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":504,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19878,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3887},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":756},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"1919154be7be80e9adde1bdd9fe216dbe55d7342acd32a152af4efa46dbab2f5","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"related":[{"relationship":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9a19dce5c27c10a679004a56bba55117fb3f654d3e92940d98a1712ed028d193","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"arithmetic_expression.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"arithmetic_expression.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e02c0eb0bb3c63c67c180625aad6e7341f83f22c3248d2d0d37aba6b73ad6b14"},"sink":"bifrost:782ffc9c9b11cf0b523b5a3177adfd2cd1d296e900aad59cadc5bab6166cc026","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:b94ead012e9fc49f820bb19cb4c66e6fd3a6f0d0b3bf11954c0a340a0f074206:source-event:0","evidence_refs":["bifrost:4080cad02a5137bbf3010e292a55a0f449a7f417c25f4cf21c66fad4be33c1ef"]}],"origins_truncated":false,"source_scenarios":["bifrost:b94ead012e9fc49f820bb19cb4c66e6fd3a6f0d0b3bf11954c0a340a0f074206:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e02c0eb0bb3c63c67c180625aad6e7341f83f22c3248d2d0d37aba6b73ad6b14","witness_refs":["bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","bifrost:a9c1c017e0508a0d235dd9f498e2c8cf4a7f8da7620a488543704f60ace0f763","bifrost:f0499d7ecb112b26b7b7949a261115d06d4cdd5dcbec876cd56214973bf81729"],"witness_refs_truncated":false,"projection_facts_hash":"ec5c3920b1921ef97cc1e6c7d83a4cd7a8af147ffca6855588af42e4757deab8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":251},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":186,"end":187},"region":{"start_line":11,"start_column":25,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":187},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":191,"end":192},"region":{"start_line":11,"start_column":30,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571},{"id":"bifrost:a9c1c017e0508a0d235dd9f498e2c8cf4a7f8da7620a488543704f60ace0f763","steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":251},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":186,"end":187},"region":{"start_line":11,"start_column":25,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":187},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":191,"end":192},"region":{"start_line":11,"start_column":30,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571},{"id":"bifrost:f0499d7ecb112b26b7b7949a261115d06d4cdd5dcbec876cd56214973bf81729","steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":251},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":186,"end":187},"region":{"start_line":11,"start_column":25,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":187},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":191,"end":192},"region":{"start_line":11,"start_column":30,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","witness_ids":["bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","bifrost:a9c1c017e0508a0d235dd9f498e2c8cf4a7f8da7620a488543704f60ace0f763","bifrost:f0499d7ecb112b26b7b7949a261115d06d4cdd5dcbec876cd56214973bf81729"],"steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"computed"},{"kind":"sink","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":504,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19886,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3887},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":756},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-negative.json index 9a9f116..9848a17 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2998},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":592},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":870},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2998},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":592},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":354},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":870},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-positive.json index 1ea0372..49ccd75 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"eadf8fa7dddcb1cd48901d7c20256546d8ee895406a19b2c6e3e5d63f975fa88","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"related":[{"relationship":"source","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:19d958d179624bfc979b8617bceb6406e7e3b6188405db0d064133d6013b0229","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"array_element.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"array_element.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"3f8ac15defc7e534a9e07961f81e334526e401ab3cda205c2b6dcff7b715c74c"},"sink":"bifrost:8d10a67b46923dac24fab5526ee5556a860a5e739d0ce910f91d53e3ad882150","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:54d8e88a22cd70b23328443cb3fcc3ce6677b6057948e47027233abb6590e599:source-event:0","evidence_refs":["bifrost:93b4b5cb809f686eff26facf5e203c23edff4dd841f66ed847c223c710bba7f5"]}],"origins_truncated":false,"source_scenarios":["bifrost:54d8e88a22cd70b23328443cb3fcc3ce6677b6057948e47027233abb6590e599:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"3f8ac15defc7e534a9e07961f81e334526e401ab3cda205c2b6dcff7b715c74c","witness_refs":["bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","bifrost:a7f2f5635e8f355550581ef6f42b469eb93e32d58aeb577d2a548a4a90d2c6e1","bifrost:e044a8a7d00bb9d8ac9a2b79595f45e1213bf35d3d1e5b6e718b37fe02a60adc"],"witness_refs_truncated":false,"projection_facts_hash":"9539db876801af5ee7c6cdd3258b41755cfd62078975774311d9e5d20ad3be2e"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":289},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":164,"end":176},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":165,"end":169},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":171,"end":175},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":187},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":188,"end":189},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":258,"end":265},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":252},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":253,"end":254},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":286,"end":287},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5441},{"id":"bifrost:a7f2f5635e8f355550581ef6f42b469eb93e32d58aeb577d2a548a4a90d2c6e1","steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":289},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":164,"end":176},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":165,"end":169},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":171,"end":175},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":187},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":188,"end":189},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":258,"end":265},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":252},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":253,"end":254},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":286,"end":287},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5441},{"id":"bifrost:e044a8a7d00bb9d8ac9a2b79595f45e1213bf35d3d1e5b6e718b37fe02a60adc","steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":289},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":164,"end":176},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":165,"end":169},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":171,"end":175},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":187},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":188,"end":189},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":258,"end":265},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":252},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":253,"end":254},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":286,"end":287},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5441}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","witness_ids":["bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","bifrost:a7f2f5635e8f355550581ef6f42b469eb93e32d58aeb577d2a548a4a90d2c6e1","bifrost:e044a8a7d00bb9d8ac9a2b79595f45e1213bf35d3d1e5b6e718b37fe02a60adc"],"steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"values[0]"},{"kind":"sink","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22448,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2998},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":592},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":870},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"2a419d8fdd61a48348a462ff4cb18c5c66bc1fbafbe9bddcff8b0ae192df5865","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"related":[{"relationship":"source","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:19d958d179624bfc979b8617bceb6406e7e3b6188405db0d064133d6013b0229","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"array_element.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"array_element.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"3f8ac15defc7e534a9e07961f81e334526e401ab3cda205c2b6dcff7b715c74c"},"sink":"bifrost:8d10a67b46923dac24fab5526ee5556a860a5e739d0ce910f91d53e3ad882150","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:54d8e88a22cd70b23328443cb3fcc3ce6677b6057948e47027233abb6590e599:source-event:0","evidence_refs":["bifrost:93b4b5cb809f686eff26facf5e203c23edff4dd841f66ed847c223c710bba7f5"]}],"origins_truncated":false,"source_scenarios":["bifrost:54d8e88a22cd70b23328443cb3fcc3ce6677b6057948e47027233abb6590e599:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"3f8ac15defc7e534a9e07961f81e334526e401ab3cda205c2b6dcff7b715c74c","witness_refs":["bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","bifrost:a7f2f5635e8f355550581ef6f42b469eb93e32d58aeb577d2a548a4a90d2c6e1","bifrost:e044a8a7d00bb9d8ac9a2b79595f45e1213bf35d3d1e5b6e718b37fe02a60adc"],"witness_refs_truncated":false,"projection_facts_hash":"9539db876801af5ee7c6cdd3258b41755cfd62078975774311d9e5d20ad3be2e"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":289},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":164,"end":176},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":165,"end":169},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":171,"end":175},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":187},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":188,"end":189},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":258,"end":265},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":252},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":253,"end":254},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":286,"end":287},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5441},{"id":"bifrost:a7f2f5635e8f355550581ef6f42b469eb93e32d58aeb577d2a548a4a90d2c6e1","steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":289},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":164,"end":176},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":165,"end":169},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":171,"end":175},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":187},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":188,"end":189},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":258,"end":265},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":252},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":253,"end":254},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":286,"end":287},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5441},{"id":"bifrost:e044a8a7d00bb9d8ac9a2b79595f45e1213bf35d3d1e5b6e718b37fe02a60adc","steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":289},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":164,"end":176},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":165,"end":169},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":171,"end":175},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":187},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":188,"end":189},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":258,"end":265},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":252},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":253,"end":254},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":286,"end":287},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5441}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","witness_ids":["bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","bifrost:a7f2f5635e8f355550581ef6f42b469eb93e32d58aeb577d2a548a4a90d2c6e1","bifrost:e044a8a7d00bb9d8ac9a2b79595f45e1213bf35d3d1e5b6e718b37fe02a60adc"],"steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"values[0]"},{"kind":"sink","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22456,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2998},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":592},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":354},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":870},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-negative.json index 0bf3c42..a0e4a1f 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":628,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2624},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":547},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":942},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":628,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2624},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":547},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":942},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-positive.json index 6db951c..6101ad6 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"8e3a96fc7262fda0bfd0cd50f2941ee9643e9a81b8ef4c173dd98db9f8b56789","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"related":[{"relationship":"source","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:583638d947c59fea48b2b01e60229dd0481e78d6ddf413e230588ec3ab6c74e8","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"branch_join.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"27ce554a20947e797322d1879b2eec138fb417d5fc69506deb41853fb1ee0b25"},"sink":"bifrost:4bafda6433eaaa7843e603cf3aec04adaebae9a8835a5afa109c6735854bfa40","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:7e362acbcb3583f2e9a8eb9e46f6918ad62b3869682c56caa7f3ebf357c816c3:source-event:0","evidence_refs":["bifrost:e9c87987470be29186b89d2871564d380d9ad00573db0ded6d7e3b01b02a83ea"]}],"origins_truncated":false,"source_scenarios":["bifrost:7e362acbcb3583f2e9a8eb9e46f6918ad62b3869682c56caa7f3ebf357c816c3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"27ce554a20947e797322d1879b2eec138fb417d5fc69506deb41853fb1ee0b25","witness_refs":["bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","bifrost:acd9ad3fb2d7b86185447ad84b2a20dc4afccc6ae142c63769c8667e73b95b94","bifrost:ee83c45b83a00f54f9fcbd2d8e3126f2be276b5b528e87f96edbd90fb894cfd7"],"witness_refs_truncated":false,"projection_facts_hash":"7aac7c02fb6d704d812e6bad56a858019f2e703aead7d989729095934a745326"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":279},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":185,"end":222},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":188,"end":197},"region":{"start_line":11,"start_column":8,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2756},{"id":"bifrost:acd9ad3fb2d7b86185447ad84b2a20dc4afccc6ae142c63769c8667e73b95b94","steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":279},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":185,"end":222},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":188,"end":197},"region":{"start_line":11,"start_column":8,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2756},{"id":"bifrost:ee83c45b83a00f54f9fcbd2d8e3126f2be276b5b528e87f96edbd90fb894cfd7","steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":279},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":185,"end":222},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":188,"end":197},"region":{"start_line":11,"start_column":8,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2756}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","witness_ids":["bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","bifrost:acd9ad3fb2d7b86185447ad84b2a20dc4afccc6ae142c63769c8667e73b95b94","bifrost:ee83c45b83a00f54f9fcbd2d8e3126f2be276b5b528e87f96edbd90fb894cfd7"],"steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":560,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14383,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2341},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":478},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":840},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"0c495a7e86bdf8e38051ae8c53070537fb17aaedf27621a5d9348566270a3f1d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"related":[{"relationship":"source","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:583638d947c59fea48b2b01e60229dd0481e78d6ddf413e230588ec3ab6c74e8","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"branch_join.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"27ce554a20947e797322d1879b2eec138fb417d5fc69506deb41853fb1ee0b25"},"sink":"bifrost:4bafda6433eaaa7843e603cf3aec04adaebae9a8835a5afa109c6735854bfa40","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:7e362acbcb3583f2e9a8eb9e46f6918ad62b3869682c56caa7f3ebf357c816c3:source-event:0","evidence_refs":["bifrost:e9c87987470be29186b89d2871564d380d9ad00573db0ded6d7e3b01b02a83ea"]}],"origins_truncated":false,"source_scenarios":["bifrost:7e362acbcb3583f2e9a8eb9e46f6918ad62b3869682c56caa7f3ebf357c816c3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"27ce554a20947e797322d1879b2eec138fb417d5fc69506deb41853fb1ee0b25","witness_refs":["bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","bifrost:acd9ad3fb2d7b86185447ad84b2a20dc4afccc6ae142c63769c8667e73b95b94","bifrost:ee83c45b83a00f54f9fcbd2d8e3126f2be276b5b528e87f96edbd90fb894cfd7"],"witness_refs_truncated":false,"projection_facts_hash":"7aac7c02fb6d704d812e6bad56a858019f2e703aead7d989729095934a745326"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":279},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":185,"end":222},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":188,"end":197},"region":{"start_line":11,"start_column":8,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2756},{"id":"bifrost:acd9ad3fb2d7b86185447ad84b2a20dc4afccc6ae142c63769c8667e73b95b94","steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":279},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":185,"end":222},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":188,"end":197},"region":{"start_line":11,"start_column":8,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2756},{"id":"bifrost:ee83c45b83a00f54f9fcbd2d8e3126f2be276b5b528e87f96edbd90fb894cfd7","steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":279},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":185,"end":222},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":188,"end":197},"region":{"start_line":11,"start_column":8,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2756}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","witness_ids":["bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","bifrost:acd9ad3fb2d7b86185447ad84b2a20dc4afccc6ae142c63769c8667e73b95b94","bifrost:ee83c45b83a00f54f9fcbd2d8e3126f2be276b5b528e87f96edbd90fb894cfd7"],"steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":560,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14391,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2341},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":478},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":840},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-negative.json index 21e6ce9..f40cf62 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":604,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3336},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":623},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1510},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":604,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3336},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":623},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1510},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-positive.json index e85793a..d5d178f 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"18c0341c3e83c4487b9501fa2dab083bfcc2913413ce2a7813aafbc7d74b0241","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"related":[{"relationship":"source","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1ddc3e18e3f96cd31a644b0378077f7fd5709ff48d2b5be3e929d595462d8683","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"call_context.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"call_context.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"2b0eb274f279df8f9795ec095b60102578d0a6dde9205ee9cc3800395c84fd13"},"sink":"bifrost:d35c6d206edf7c2b01d12bef95c3e51d541f066d8a4da0db79315f255ffed0be","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"scenario_id":"bifrost:91979f322655171354c8a2e9a0211ff58ab3914912737e30f0f8b83f457155e6:source-event:0","evidence_refs":["bifrost:5291e0d4ff33b9906cf5b7e01a1ee6e3138ce7c0b141512746ee1d9abf1fa4aa"]}],"origins_truncated":false,"source_scenarios":["bifrost:91979f322655171354c8a2e9a0211ff58ab3914912737e30f0f8b83f457155e6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2b0eb274f279df8f9795ec095b60102578d0a6dde9205ee9cc3800395c84fd13","witness_refs":["bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","bifrost:92f2c57d6b4f6f94d3dcc0fffc58f38bc097e6642df69e26400bfb512e377268","bifrost:e2a090a687f7eae1d5b5eafbf5968f10b90f2757071c57f37292b8029ea6542f"],"witness_refs_truncated":false,"projection_facts_hash":"0ac37bb9f0bc05c453f9760e68ee02e55ec54aedcb7397980c9861bd93505936"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":303},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":273,"end":280},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5406},{"id":"bifrost:92f2c57d6b4f6f94d3dcc0fffc58f38bc097e6642df69e26400bfb512e377268","steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":303},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":273,"end":280},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5406},{"id":"bifrost:e2a090a687f7eae1d5b5eafbf5968f10b90f2757071c57f37292b8029ea6542f","steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":303},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":273,"end":280},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5406}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","witness_ids":["bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","bifrost:92f2c57d6b4f6f94d3dcc0fffc58f38bc097e6642df69e26400bfb512e377268","bifrost:e2a090a687f7eae1d5b5eafbf5968f10b90f2757071c57f37292b8029ea6542f"],"steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"dfb_source()"},{"kind":"call","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"tainted"},{"kind":"sink","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22338,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3336},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":623},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1520},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"7941eca4e1e5f7ff2456bce83ed5abb087243d5582a9218941df88d7041c1457","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"related":[{"relationship":"source","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1ddc3e18e3f96cd31a644b0378077f7fd5709ff48d2b5be3e929d595462d8683","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"call_context.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"call_context.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"2b0eb274f279df8f9795ec095b60102578d0a6dde9205ee9cc3800395c84fd13"},"sink":"bifrost:d35c6d206edf7c2b01d12bef95c3e51d541f066d8a4da0db79315f255ffed0be","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"scenario_id":"bifrost:91979f322655171354c8a2e9a0211ff58ab3914912737e30f0f8b83f457155e6:source-event:0","evidence_refs":["bifrost:5291e0d4ff33b9906cf5b7e01a1ee6e3138ce7c0b141512746ee1d9abf1fa4aa"]}],"origins_truncated":false,"source_scenarios":["bifrost:91979f322655171354c8a2e9a0211ff58ab3914912737e30f0f8b83f457155e6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2b0eb274f279df8f9795ec095b60102578d0a6dde9205ee9cc3800395c84fd13","witness_refs":["bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","bifrost:92f2c57d6b4f6f94d3dcc0fffc58f38bc097e6642df69e26400bfb512e377268","bifrost:e2a090a687f7eae1d5b5eafbf5968f10b90f2757071c57f37292b8029ea6542f"],"witness_refs_truncated":false,"projection_facts_hash":"0ac37bb9f0bc05c453f9760e68ee02e55ec54aedcb7397980c9861bd93505936"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":303},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":273,"end":280},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5406},{"id":"bifrost:92f2c57d6b4f6f94d3dcc0fffc58f38bc097e6642df69e26400bfb512e377268","steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":303},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":273,"end":280},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5406},{"id":"bifrost:e2a090a687f7eae1d5b5eafbf5968f10b90f2757071c57f37292b8029ea6542f","steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":303},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":273,"end":280},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5406}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","witness_ids":["bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","bifrost:92f2c57d6b4f6f94d3dcc0fffc58f38bc097e6642df69e26400bfb512e377268","bifrost:e2a090a687f7eae1d5b5eafbf5968f10b90f2757071c57f37292b8029ea6542f"],"steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"dfb_source()"},{"kind":"call","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"tainted"},{"kind":"sink","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22346,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3336},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":623},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1520},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-negative.json new file mode 100644 index 0000000..138d724 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1100,"fact_nodes":204,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12177},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1288},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":475},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4400},{"name":"taint.semantic_traversal_steps","unit":"count","value":44}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-positive.json new file mode 100644 index 0000000..954c479 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1096,"fact_nodes":204,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12177},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1279},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":475},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4384},{"name":"taint.semantic_traversal_steps","unit":"count","value":44}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-negative.json new file mode 100644 index 0000000..27454c4 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":760,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5060},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":742},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":342},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1900},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-positive.json new file mode 100644 index 0000000..adcfe6a --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":716,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4651},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":683},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":318},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1790},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-negative.json new file mode 100644 index 0000000..288f83e --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property.py:computed_property.py.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":976,"fact_nodes":170,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7976},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1027},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":300},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3416},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-positive.json new file mode 100644 index 0000000..65cc33a --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property.py:computed_property.py.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":820,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3276,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6710},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":863},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":252},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2460},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-negative.json new file mode 100644 index 0000000..59eb9b1 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1032,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7257},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":994},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":474},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4128},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-positive.json new file mode 100644 index 0000000..02d55dd --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"fd59f0930428e6f56bdbb52bceb113764170bb801b5c9ee91f1d2f82bb472dfc","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"context_pair_depth2.py","byte_span":{"start":500,"end":517},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":22}},"related":[{"relationship":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":364,"end":376},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2c0988f00f998e83f060399f9638398fd8dc26442f2d052a1bc4f9dee29d1677","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"context_pair_depth2.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"context_pair_depth2.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"0670857998f634167063bea5b02ebcf086854222c4fca19785e7172868dc37e9"},"sink":"bifrost:b790889d3420f7f4af7961bb931bcf2d8a918e8a134672351dc17fdb11a892bf","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"context_pair_depth2.py","byte_span":{"start":364,"end":376},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"scenario_id":"bifrost:6dd6c9b0f6684ea564e37fab2e8436566985e834e705da43ae495ce04728cf6a:source-event:0","evidence_refs":["bifrost:4609acc23de2d8dbb2bd92d4a10ef57fa0a2cf2f9dfccfacc2ad0b58c39defe0"]}],"origins_truncated":false,"source_scenarios":["bifrost:6dd6c9b0f6684ea564e37fab2e8436566985e834e705da43ae495ce04728cf6a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0670857998f634167063bea5b02ebcf086854222c4fca19785e7172868dc37e9","witness_refs":["bifrost:288002be1a77993ae249edf99c8e55acde639de70acf8d6aa2c8b9df6d41351c","bifrost:3819e17246aae4ec01ae21a28b340139c4eb7cf4b20f2ccb08cf8dbc4a11f108","bifrost:cbee21ec6dd8ee33f974e7f465eab9def109e7c3bd60b08cf7859f279ac2ca65"],"witness_refs_truncated":false,"projection_facts_hash":"909d14a00cf6a941cc0c52620127f439fdcae7996ac784cc28663b7df76c1a15"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:288002be1a77993ae249edf99c8e55acde639de70acf8d6aa2c8b9df6d41351c","steps":[{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":429,"end":517},"region":{"start_line":25,"start_column":1,"end_line":28,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":429,"end":517},"region":{"start_line":25,"start_column":1,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":444,"end":517},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":444,"end":469},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":444,"end":469},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":454,"end":469},"region":{"start_line":26,"start_column":15,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":454,"end":469},"region":{"start_line":26,"start_column":15,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":324,"end":377},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":33}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":324,"end":377},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":349,"end":377},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":349,"end":377},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":356,"end":377},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":364,"end":376},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":364,"end":376},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":364,"end":376},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":356,"end":377},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":233,"end":321},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":233,"end":321},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":301,"end":321},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":301,"end":321},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":308,"end":321},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":315,"end":320},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":308,"end":321},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":152,"end":230},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":152,"end":230},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":218,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":218,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":225,"end":230},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":218,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":152,"end":230},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":308,"end":321},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":301,"end":321},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":233,"end":321},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":356,"end":377},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":349,"end":377},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":324,"end":377},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":454,"end":469},"region":{"start_line":26,"start_column":15,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":444,"end":469},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":474,"end":495},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":474,"end":495},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":482,"end":495},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":482,"end":495},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":482,"end":495},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":474,"end":495},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":500,"end":517},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":500,"end":517},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":509,"end":516},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":500,"end":517},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8900},{"id":"bifrost:3819e17246aae4ec01ae21a28b340139c4eb7cf4b20f2ccb08cf8dbc4a11f108","steps":[{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":429,"end":517},"region":{"start_line":25,"start_column":1,"end_line":28,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":429,"end":517},"region":{"start_line":25,"start_column":1,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":444,"end":517},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":444,"end":469},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":444,"end":469},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":454,"end":469},"region":{"start_line":26,"start_column":15,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":454,"end":469},"region":{"start_line":26,"start_column":15,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":324,"end":377},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":33}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":324,"end":377},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":349,"end":377},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":349,"end":377},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":356,"end":377},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":364,"end":376},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":364,"end":376},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":364,"end":376},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":356,"end":377},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":233,"end":321},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":233,"end":321},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":301,"end":321},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":301,"end":321},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":308,"end":321},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":315,"end":320},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":308,"end":321},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":152,"end":230},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":152,"end":230},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":218,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":218,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":225,"end":230},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":218,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":152,"end":230},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":308,"end":321},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":301,"end":321},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":233,"end":321},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":356,"end":377},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":349,"end":377},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":324,"end":377},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":454,"end":469},"region":{"start_line":26,"start_column":15,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":444,"end":469},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":474,"end":495},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":474,"end":495},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":482,"end":495},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":482,"end":495},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":482,"end":495},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":474,"end":495},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":500,"end":517},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":500,"end":517},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":509,"end":516},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":500,"end":517},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8900},{"id":"bifrost:cbee21ec6dd8ee33f974e7f465eab9def109e7c3bd60b08cf7859f279ac2ca65","steps":[{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":429,"end":517},"region":{"start_line":25,"start_column":1,"end_line":28,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":429,"end":517},"region":{"start_line":25,"start_column":1,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":444,"end":517},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":444,"end":469},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":444,"end":469},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":454,"end":469},"region":{"start_line":26,"start_column":15,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":454,"end":469},"region":{"start_line":26,"start_column":15,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":324,"end":377},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":33}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":324,"end":377},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":349,"end":377},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":349,"end":377},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":356,"end":377},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":364,"end":376},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":364,"end":376},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":364,"end":376},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":356,"end":377},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":233,"end":321},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":233,"end":321},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":301,"end":321},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":301,"end":321},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":308,"end":321},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":315,"end":320},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":308,"end":321},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":152,"end":230},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":152,"end":230},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":218,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":218,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":225,"end":230},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":218,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":152,"end":230},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":308,"end":321},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":301,"end":321},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":233,"end":321},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":356,"end":377},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":349,"end":377},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":324,"end":377},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":454,"end":469},"region":{"start_line":26,"start_column":15,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":444,"end":469},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":474,"end":495},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":474,"end":495},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":482,"end":495},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":482,"end":495},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":482,"end":495},"region":{"start_line":27,"start_column":13,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":474,"end":495},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":500,"end":517},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":500,"end":517},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":509,"end":516},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":500,"end":517},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8900}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:288002be1a77993ae249edf99c8e55acde639de70acf8d6aa2c8b9df6d41351c","witness_ids":["bifrost:288002be1a77993ae249edf99c8e55acde639de70acf8d6aa2c8b9df6d41351c","bifrost:3819e17246aae4ec01ae21a28b340139c4eb7cf4b20f2ccb08cf8dbc4a11f108","bifrost:cbee21ec6dd8ee33f974e7f465eab9def109e7c3bd60b08cf7859f279ac2ca65"],"steps":[{"kind":"source","location":{"path":"context_pair_depth2.py","byte_span":{"start":364,"end":376},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":32}},"label":"dfb_source()"},{"kind":"call","location":{"path":"context_pair_depth2.py","byte_span":{"start":454,"end":469},"region":{"start_line":26,"start_column":15,"end_line":26,"end_column":30}},"label":"outer_tainted()"},{"kind":"call","location":{"path":"context_pair_depth2.py","byte_span":{"start":356,"end":377},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"wrapper(dfb_source())"},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":315,"end":320},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":24}},"label":"value"},{"kind":"call","location":{"path":"context_pair_depth2.py","byte_span":{"start":308,"end":321},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"helper(value)"},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":225,"end":230},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"context_pair_depth2.py","byte_span":{"start":308,"end":321},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"return from helper(value)"},{"kind":"return","location":{"path":"context_pair_depth2.py","byte_span":{"start":356,"end":377},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":33}},"label":"return from wrapper(dfb_source())"},{"kind":"return","location":{"path":"context_pair_depth2.py","byte_span":{"start":454,"end":469},"region":{"start_line":26,"start_column":15,"end_line":26,"end_column":30}},"label":"return from outer_tainted()"},{"kind":"propagation","location":{"path":"context_pair_depth2.py","byte_span":{"start":509,"end":516},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":21}},"label":"tainted"},{"kind":"sink","location":{"path":"context_pair_depth2.py","byte_span":{"start":500,"end":517},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":22}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1036,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":32863,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7257},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":994},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":474},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4144},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-negative.json new file mode 100644 index 0000000..d45dda0 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1420,"fact_nodes":168,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7699},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1233},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":475},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6390},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-positive.json new file mode 100644 index 0000000..bc92380 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"01832c66763f61030b6a0757e0e6654e9d9e3fe18d335b30a3fd57095d28c0bb","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["witness_truncated"]},"primary":{"path":"deep_relay_chain.py","byte_span":{"start":657,"end":687},"region":{"start_line":34,"start_column":5,"end_line":34,"end_column":35}},"related":[{"relationship":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":673,"end":685},"region":{"start_line":34,"start_column":21,"end_line":34,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:633bd076f25fa48e6b695d9ece5e9e9944e7531e7aca8b0b9a710dca8139d33b","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"deep_relay_chain.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"deep_relay_chain.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"2f3ad0758d8283c8261cea471d02b0c7fd45ed666f11ed8526cc33f663923e8e"},"sink":"bifrost:0be1f365213498a1a62ed7788df8d5a88af9cf522aceaca76e4433ff982e09bc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"deep_relay_chain.py","byte_span":{"start":673,"end":685},"region":{"start_line":34,"start_column":21,"end_line":34,"end_column":33}},"scenario_id":"bifrost:b477098be4f64080cf1ac566ba3bddfcba88da2c0f77c5d9642b2a5dd8ebe734:source-event:0","evidence_refs":["bifrost:e3d3cc18defdd3e3212c4bd4633ffd6606225df2cee5562277eb62e84e66e129"]}],"origins_truncated":false,"source_scenarios":["bifrost:b477098be4f64080cf1ac566ba3bddfcba88da2c0f77c5d9642b2a5dd8ebe734:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2f3ad0758d8283c8261cea471d02b0c7fd45ed666f11ed8526cc33f663923e8e","witness_refs":["bifrost:1a4040a07d8d35bc334ba100fa1f61cdc8f85dafe89a78aa1622bcaa41c00f83","bifrost:61b7baef47fdca6156bfe97a90e50a09ea990af969849584b73b3fece1261cf7","bifrost:9b221ee1c615e0619ff9a9d1676a88f3b286d6a39e1fd866cdbe9edeee444921"],"witness_refs_truncated":false,"projection_facts_hash":"d5e95844a0504d5fe693ca86d4e7a43ff2065b2632d03bfa47cb1d1e3de7edd6"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1a4040a07d8d35bc334ba100fa1f61cdc8f85dafe89a78aa1622bcaa41c00f83","steps":[{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":642,"end":687},"region":{"start_line":33,"start_column":1,"end_line":34,"end_column":35}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":642,"end":687},"region":{"start_line":33,"start_column":1,"end_line":34,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":657,"end":687},"region":{"start_line":34,"start_column":5,"end_line":34,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":657,"end":687},"region":{"start_line":34,"start_column":5,"end_line":34,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":657,"end":687},"region":{"start_line":34,"start_column":5,"end_line":34,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":666,"end":686},"region":{"start_line":34,"start_column":14,"end_line":34,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":673,"end":685},"region":{"start_line":34,"start_column":21,"end_line":34,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":673,"end":685},"region":{"start_line":34,"start_column":21,"end_line":34,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":673,"end":685},"region":{"start_line":34,"start_column":21,"end_line":34,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":666,"end":686},"region":{"start_line":34,"start_column":14,"end_line":34,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":146,"end":227},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":146,"end":227},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":207,"end":227},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":207,"end":227},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":214,"end":227},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":221,"end":226},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":214,"end":227},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":230,"end":311},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":230,"end":311},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":291,"end":311},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":291,"end":311},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":298,"end":311},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":305,"end":310},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":298,"end":311},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":314,"end":395},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":314,"end":395},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":375,"end":395},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":375,"end":395},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":382,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":389,"end":394},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":382,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":398,"end":479},"region":{"start_line":21,"start_column":1,"end_line":22,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":398,"end":479},"region":{"start_line":21,"start_column":1,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":459,"end":479},"region":{"start_line":22,"start_column":5,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":459,"end":479},"region":{"start_line":22,"start_column":5,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":466,"end":479},"region":{"start_line":22,"start_column":12,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":473,"end":478},"region":{"start_line":22,"start_column":19,"end_line":22,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":466,"end":479},"region":{"start_line":22,"start_column":12,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":482,"end":563},"region":{"start_line":25,"start_column":1,"end_line":26,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":482,"end":563},"region":{"start_line":25,"start_column":1,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":543,"end":563},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":543,"end":563},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":550,"end":563},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":557,"end":562},"region":{"start_line":26,"start_column":19,"end_line":26,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":550,"end":563},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":566,"end":639},"region":{"start_line":29,"start_column":1,"end_line":30,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":566,"end":639},"region":{"start_line":29,"start_column":1,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":627,"end":639},"region":{"start_line":30,"start_column":5,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":627,"end":639},"region":{"start_line":30,"start_column":5,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":634,"end":639},"region":{"start_line":30,"start_column":12,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":627,"end":639},"region":{"start_line":30,"start_column":5,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":566,"end":639},"region":{"start_line":29,"start_column":1,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":550,"end":563},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":543,"end":563},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":482,"end":563},"region":{"start_line":25,"start_column":1,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":466,"end":479},"region":{"start_line":22,"start_column":12,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":459,"end":479},"region":{"start_line":22,"start_column":5,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":398,"end":479},"region":{"start_line":21,"start_column":1,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":382,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":375,"end":395},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":314,"end":395},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":298,"end":311},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":291,"end":311},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":230,"end":311},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":true,"omitted_steps_lower_bound":5,"retained_bytes":11621},{"id":"bifrost:61b7baef47fdca6156bfe97a90e50a09ea990af969849584b73b3fece1261cf7","steps":[{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":642,"end":687},"region":{"start_line":33,"start_column":1,"end_line":34,"end_column":35}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":642,"end":687},"region":{"start_line":33,"start_column":1,"end_line":34,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":657,"end":687},"region":{"start_line":34,"start_column":5,"end_line":34,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":657,"end":687},"region":{"start_line":34,"start_column":5,"end_line":34,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":657,"end":687},"region":{"start_line":34,"start_column":5,"end_line":34,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":666,"end":686},"region":{"start_line":34,"start_column":14,"end_line":34,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":673,"end":685},"region":{"start_line":34,"start_column":21,"end_line":34,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":673,"end":685},"region":{"start_line":34,"start_column":21,"end_line":34,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":673,"end":685},"region":{"start_line":34,"start_column":21,"end_line":34,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":666,"end":686},"region":{"start_line":34,"start_column":14,"end_line":34,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":146,"end":227},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":146,"end":227},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":207,"end":227},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":207,"end":227},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":214,"end":227},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":221,"end":226},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":214,"end":227},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":230,"end":311},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":230,"end":311},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":291,"end":311},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":291,"end":311},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":298,"end":311},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":305,"end":310},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":298,"end":311},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":314,"end":395},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":314,"end":395},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":375,"end":395},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":375,"end":395},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":382,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":389,"end":394},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":382,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":398,"end":479},"region":{"start_line":21,"start_column":1,"end_line":22,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":398,"end":479},"region":{"start_line":21,"start_column":1,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":459,"end":479},"region":{"start_line":22,"start_column":5,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":459,"end":479},"region":{"start_line":22,"start_column":5,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":466,"end":479},"region":{"start_line":22,"start_column":12,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":473,"end":478},"region":{"start_line":22,"start_column":19,"end_line":22,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":466,"end":479},"region":{"start_line":22,"start_column":12,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":482,"end":563},"region":{"start_line":25,"start_column":1,"end_line":26,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":482,"end":563},"region":{"start_line":25,"start_column":1,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":543,"end":563},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":543,"end":563},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":550,"end":563},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":557,"end":562},"region":{"start_line":26,"start_column":19,"end_line":26,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":550,"end":563},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":566,"end":639},"region":{"start_line":29,"start_column":1,"end_line":30,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":566,"end":639},"region":{"start_line":29,"start_column":1,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":627,"end":639},"region":{"start_line":30,"start_column":5,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":627,"end":639},"region":{"start_line":30,"start_column":5,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":634,"end":639},"region":{"start_line":30,"start_column":12,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":627,"end":639},"region":{"start_line":30,"start_column":5,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":566,"end":639},"region":{"start_line":29,"start_column":1,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":550,"end":563},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":543,"end":563},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":482,"end":563},"region":{"start_line":25,"start_column":1,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":466,"end":479},"region":{"start_line":22,"start_column":12,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":459,"end":479},"region":{"start_line":22,"start_column":5,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":398,"end":479},"region":{"start_line":21,"start_column":1,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":382,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":375,"end":395},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":314,"end":395},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":298,"end":311},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":291,"end":311},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":230,"end":311},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":true,"omitted_steps_lower_bound":5,"retained_bytes":11621},{"id":"bifrost:9b221ee1c615e0619ff9a9d1676a88f3b286d6a39e1fd866cdbe9edeee444921","steps":[{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":642,"end":687},"region":{"start_line":33,"start_column":1,"end_line":34,"end_column":35}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":642,"end":687},"region":{"start_line":33,"start_column":1,"end_line":34,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":657,"end":687},"region":{"start_line":34,"start_column":5,"end_line":34,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":657,"end":687},"region":{"start_line":34,"start_column":5,"end_line":34,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":657,"end":687},"region":{"start_line":34,"start_column":5,"end_line":34,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":666,"end":686},"region":{"start_line":34,"start_column":14,"end_line":34,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":673,"end":685},"region":{"start_line":34,"start_column":21,"end_line":34,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":673,"end":685},"region":{"start_line":34,"start_column":21,"end_line":34,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":673,"end":685},"region":{"start_line":34,"start_column":21,"end_line":34,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":666,"end":686},"region":{"start_line":34,"start_column":14,"end_line":34,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":146,"end":227},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":146,"end":227},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":207,"end":227},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":207,"end":227},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":214,"end":227},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":221,"end":226},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":214,"end":227},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":230,"end":311},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":230,"end":311},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":291,"end":311},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":291,"end":311},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":298,"end":311},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":305,"end":310},"region":{"start_line":14,"start_column":19,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":298,"end":311},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":314,"end":395},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":314,"end":395},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":375,"end":395},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":375,"end":395},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":382,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":389,"end":394},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":382,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":398,"end":479},"region":{"start_line":21,"start_column":1,"end_line":22,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":398,"end":479},"region":{"start_line":21,"start_column":1,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":459,"end":479},"region":{"start_line":22,"start_column":5,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":459,"end":479},"region":{"start_line":22,"start_column":5,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":466,"end":479},"region":{"start_line":22,"start_column":12,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":473,"end":478},"region":{"start_line":22,"start_column":19,"end_line":22,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":466,"end":479},"region":{"start_line":22,"start_column":12,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":482,"end":563},"region":{"start_line":25,"start_column":1,"end_line":26,"end_column":25}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":482,"end":563},"region":{"start_line":25,"start_column":1,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":543,"end":563},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":543,"end":563},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":550,"end":563},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":557,"end":562},"region":{"start_line":26,"start_column":19,"end_line":26,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":550,"end":563},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":566,"end":639},"region":{"start_line":29,"start_column":1,"end_line":30,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":566,"end":639},"region":{"start_line":29,"start_column":1,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":627,"end":639},"region":{"start_line":30,"start_column":5,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":627,"end":639},"region":{"start_line":30,"start_column":5,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":634,"end":639},"region":{"start_line":30,"start_column":12,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":627,"end":639},"region":{"start_line":30,"start_column":5,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":566,"end":639},"region":{"start_line":29,"start_column":1,"end_line":30,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":550,"end":563},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":543,"end":563},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":482,"end":563},"region":{"start_line":25,"start_column":1,"end_line":26,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":466,"end":479},"region":{"start_line":22,"start_column":12,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":459,"end":479},"region":{"start_line":22,"start_column":5,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":398,"end":479},"region":{"start_line":21,"start_column":1,"end_line":22,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":382,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":375,"end":395},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":314,"end":395},"region":{"start_line":17,"start_column":1,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":298,"end":311},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":291,"end":311},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.py","byte_span":{"start":230,"end":311},"region":{"start_line":13,"start_column":1,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":true,"omitted_steps_lower_bound":5,"retained_bytes":11621}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1a4040a07d8d35bc334ba100fa1f61cdc8f85dafe89a78aa1622bcaa41c00f83","witness_ids":["bifrost:1a4040a07d8d35bc334ba100fa1f61cdc8f85dafe89a78aa1622bcaa41c00f83","bifrost:61b7baef47fdca6156bfe97a90e50a09ea990af969849584b73b3fece1261cf7","bifrost:9b221ee1c615e0619ff9a9d1676a88f3b286d6a39e1fd866cdbe9edeee444921"],"steps":[{"kind":"source","location":{"path":"deep_relay_chain.py","byte_span":{"start":673,"end":685},"region":{"start_line":34,"start_column":21,"end_line":34,"end_column":33}},"label":"dfb_source()"},{"kind":"call","location":{"path":"deep_relay_chain.py","byte_span":{"start":666,"end":686},"region":{"start_line":34,"start_column":14,"end_line":34,"end_column":34}},"label":"relay1(dfb_source())"},{"kind":"call","location":{"path":"deep_relay_chain.py","byte_span":{"start":214,"end":227},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":25}},"label":"relay2(value)"},{"kind":"call","location":{"path":"deep_relay_chain.py","byte_span":{"start":298,"end":311},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"relay3(value)"},{"kind":"call","location":{"path":"deep_relay_chain.py","byte_span":{"start":382,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":25}},"label":"relay4(value)"},{"kind":"call","location":{"path":"deep_relay_chain.py","byte_span":{"start":466,"end":479},"region":{"start_line":22,"start_column":12,"end_line":22,"end_column":25}},"label":"relay5(value)"},{"kind":"call","location":{"path":"deep_relay_chain.py","byte_span":{"start":550,"end":563},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":25}},"label":"relay6(value)"},{"kind":"return","location":{"path":"deep_relay_chain.py","byte_span":{"start":550,"end":563},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":25}},"label":"return from relay6(value)"},{"kind":"return","location":{"path":"deep_relay_chain.py","byte_span":{"start":466,"end":479},"region":{"start_line":22,"start_column":12,"end_line":22,"end_column":25}},"label":"return from relay5(value)"},{"kind":"return","location":{"path":"deep_relay_chain.py","byte_span":{"start":382,"end":395},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":25}},"label":"return from relay4(value)"},{"kind":"return","location":{"path":"deep_relay_chain.py","byte_span":{"start":298,"end":311},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":25}},"label":"return from relay3(value)"},{"kind":"sink","location":{"path":"deep_relay_chain.py","byte_span":{"start":657,"end":687},"region":{"start_line":34,"start_column":5,"end_line":34,"end_column":35}},"label":"dfb_sink(relay1(dfb_source()))"}],"canonical_incomplete":false,"omitted_meaningful_steps":8,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1376,"fact_nodes":158,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":41012,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7412},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1174},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":455},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6192},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-direct-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-direct-negative.json index a603d8e..ae91405 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-direct-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":354,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":360},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":108},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":531},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":354,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":360},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":108},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":531},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-direct-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-direct-positive.json index bb761d9..29bc088 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-direct-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"4375669dd715e73b0a85f14f1260dffef712d9cea278d66e5b9f27eab7485420","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2830766eded5ee29339b2a3cfba706aca4acf3884c710200b48ca40e53b2be9e","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"direct_flow.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"1697e6ff93d878fa9064f5a2553f9130ef696ee5dd517011aad72b9d89ee6ccf"},"sink":"bifrost:f660daf0c835eb0ee88daa75bb4cfd6c18d6f9b725ca8fb977028b546fc39b07","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"scenario_id":"bifrost:5d102d0e17a9793c9346b73d7051e7a5599b512b29214bf2df6579a268a56e5a:source-event:0","evidence_refs":["bifrost:56fd434a677f2fe3af952d5430ed2c6c59e3e7deb87ca633746876bf44efaf11"]}],"origins_truncated":false,"source_scenarios":["bifrost:5d102d0e17a9793c9346b73d7051e7a5599b512b29214bf2df6579a268a56e5a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"1697e6ff93d878fa9064f5a2553f9130ef696ee5dd517011aad72b9d89ee6ccf","witness_refs":["bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","bifrost:b76d095ef818431f9b19c2c09967876742bf8d3610fe167087c49d06cf49de83","bifrost:ed3e46ddacd46608ab982db9e1fb6d3c6430888de905db06be18a4f0094c3e1d"],"witness_refs_truncated":false,"projection_facts_hash":"6ee38bd5ce0d5d827cc702592add13bfda5b70ceaa3e04ffc75a5825f0d7c637"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1706},{"id":"bifrost:b76d095ef818431f9b19c2c09967876742bf8d3610fe167087c49d06cf49de83","steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1706},{"id":"bifrost:ed3e46ddacd46608ab982db9e1fb6d3c6430888de905db06be18a4f0094c3e1d","steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1706}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","witness_ids":["bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","bifrost:b76d095ef818431f9b19c2c09967876742bf8d3610fe167087c49d06cf49de83","bifrost:ed3e46ddacd46608ab982db9e1fb6d3c6430888de905db06be18a4f0094c3e1d"],"steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":330,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11233,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1582},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":328},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":100},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":495},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"950a3c177ae7cdba95e6cc4581b6b373d68a552ecd77ed784aa52b7f79aabc84","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2830766eded5ee29339b2a3cfba706aca4acf3884c710200b48ca40e53b2be9e","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"direct_flow.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"1697e6ff93d878fa9064f5a2553f9130ef696ee5dd517011aad72b9d89ee6ccf"},"sink":"bifrost:f660daf0c835eb0ee88daa75bb4cfd6c18d6f9b725ca8fb977028b546fc39b07","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"scenario_id":"bifrost:5d102d0e17a9793c9346b73d7051e7a5599b512b29214bf2df6579a268a56e5a:source-event:0","evidence_refs":["bifrost:56fd434a677f2fe3af952d5430ed2c6c59e3e7deb87ca633746876bf44efaf11"]}],"origins_truncated":false,"source_scenarios":["bifrost:5d102d0e17a9793c9346b73d7051e7a5599b512b29214bf2df6579a268a56e5a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"1697e6ff93d878fa9064f5a2553f9130ef696ee5dd517011aad72b9d89ee6ccf","witness_refs":["bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","bifrost:b76d095ef818431f9b19c2c09967876742bf8d3610fe167087c49d06cf49de83","bifrost:ed3e46ddacd46608ab982db9e1fb6d3c6430888de905db06be18a4f0094c3e1d"],"witness_refs_truncated":false,"projection_facts_hash":"6ee38bd5ce0d5d827cc702592add13bfda5b70ceaa3e04ffc75a5825f0d7c637"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1706},{"id":"bifrost:b76d095ef818431f9b19c2c09967876742bf8d3610fe167087c49d06cf49de83","steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1706},{"id":"bifrost:ed3e46ddacd46608ab982db9e1fb6d3c6430888de905db06be18a4f0094c3e1d","steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1706}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","witness_ids":["bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","bifrost:b76d095ef818431f9b19c2c09967876742bf8d3610fe167087c49d06cf49de83","bifrost:ed3e46ddacd46608ab982db9e1fb6d3c6430888de905db06be18a4f0094c3e1d"],"steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":330,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11241,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1582},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":328},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":100},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":495},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-negative.json new file mode 100644 index 0000000..45370e4 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":714,"fact_nodes":102,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4933},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":843},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":378},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1785},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-positive.json new file mode 100644 index 0000000..45370e4 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":714,"fact_nodes":102,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4933},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":843},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":378},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1785},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-negative.json new file mode 100644 index 0000000..aa7e8e7 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"failed","reasons":["internal_invariant"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"error","impact":"run_failed","family":"evaluation_failure","message":"taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":756,"fact_nodes":140,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3117,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":1},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5571},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":884},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":109},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":378},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-positive.json new file mode 100644 index 0000000..aa7e8e7 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"failed","reasons":["internal_invariant"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"error","impact":"run_failed","family":"evaluation_failure","message":"taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":756,"fact_nodes":140,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3117,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":1},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5571},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":884},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":109},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":378},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-negative.json index a581332..90a56e0 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":844,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4225},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":655},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1688},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":844,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4800},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":655},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":215},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2110},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-positive.json index 530e116..941b1c6 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a5a37a0fb11de2a10939903c9f3ef0fd49cf9a6edc0eed6a1fc4985f966e2772","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"related":[{"relationship":"source","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d5d3edd3ce901998a789e473fb55836406d6384dc92267e9dc1efb7d114d414d","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"exception_catch.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"exception_catch.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e3fe59b8c21c6ee83767d5512ad244aff21b5039f7b4d7578b50345beecd27d2"},"sink":"bifrost:dc4d82a5ba1337d128b5cc6e7a3ec48c61beb07ca0d924e08ed4034955cd22f5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"scenario_id":"bifrost:9bc30da4ae1139c3db636e7dadd42d81f950272b378529ecb009dabbba5ccff7:source-event:0","evidence_refs":["bifrost:557ada3fb5c1ef10647c5be98c616dae5e03dd213083748769df2752d7467b51"]}],"origins_truncated":false,"source_scenarios":["bifrost:9bc30da4ae1139c3db636e7dadd42d81f950272b378529ecb009dabbba5ccff7:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e3fe59b8c21c6ee83767d5512ad244aff21b5039f7b4d7578b50345beecd27d2","witness_refs":["bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","bifrost:37334f6762bda8770fc44fcccce2d46b122aaf219d037e8029f007dbc15b72c6","bifrost:f29de5c70ada0f3eeb2966b4a2adb972dd1de62277cc7c7bcc20c496d8fbc5af"],"witness_refs_truncated":false,"projection_facts_hash":"08911d9824de62dbf80fce8f59289ea96d3aededceb1292d864a298df02f6ea9"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":250},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":286,"end":290},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":333,"end":395},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":388},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5143},{"id":"bifrost:37334f6762bda8770fc44fcccce2d46b122aaf219d037e8029f007dbc15b72c6","steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":250},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":286,"end":290},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":333,"end":395},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":388},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5143},{"id":"bifrost:f29de5c70ada0f3eeb2966b4a2adb972dd1de62277cc7c7bcc20c496d8fbc5af","steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":250},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":286,"end":290},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":333,"end":395},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":388},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5143}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","witness_ids":["bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","bifrost:37334f6762bda8770fc44fcccce2d46b122aaf219d037e8029f007dbc15b72c6","bifrost:f29de5c70ada0f3eeb2966b4a2adb972dd1de62277cc7c7bcc20c496d8fbc5af"],"steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"caught.value"},{"kind":"sink","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"dfb_sink(caught.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":792,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21608,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3952},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":596},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1584},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"c33826fc955d41f6b74290fff93d3e414d4be66763f07349d9f0b39f1257a6e3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"related":[{"relationship":"source","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d5d3edd3ce901998a789e473fb55836406d6384dc92267e9dc1efb7d114d414d","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"exception_catch.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"exception_catch.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e3fe59b8c21c6ee83767d5512ad244aff21b5039f7b4d7578b50345beecd27d2"},"sink":"bifrost:dc4d82a5ba1337d128b5cc6e7a3ec48c61beb07ca0d924e08ed4034955cd22f5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"scenario_id":"bifrost:9bc30da4ae1139c3db636e7dadd42d81f950272b378529ecb009dabbba5ccff7:source-event:0","evidence_refs":["bifrost:557ada3fb5c1ef10647c5be98c616dae5e03dd213083748769df2752d7467b51"]}],"origins_truncated":false,"source_scenarios":["bifrost:9bc30da4ae1139c3db636e7dadd42d81f950272b378529ecb009dabbba5ccff7:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e3fe59b8c21c6ee83767d5512ad244aff21b5039f7b4d7578b50345beecd27d2","witness_refs":["bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","bifrost:37334f6762bda8770fc44fcccce2d46b122aaf219d037e8029f007dbc15b72c6","bifrost:f29de5c70ada0f3eeb2966b4a2adb972dd1de62277cc7c7bcc20c496d8fbc5af"],"witness_refs_truncated":false,"projection_facts_hash":"08911d9824de62dbf80fce8f59289ea96d3aededceb1292d864a298df02f6ea9"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":250},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":286,"end":290},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":333,"end":395},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":388},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5143},{"id":"bifrost:37334f6762bda8770fc44fcccce2d46b122aaf219d037e8029f007dbc15b72c6","steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":250},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":286,"end":290},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":333,"end":395},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":388},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5143},{"id":"bifrost:f29de5c70ada0f3eeb2966b4a2adb972dd1de62277cc7c7bcc20c496d8fbc5af","steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":250},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":286,"end":290},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":333,"end":395},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":388},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5143}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","witness_ids":["bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","bifrost:37334f6762bda8770fc44fcccce2d46b122aaf219d037e8029f007dbc15b72c6","bifrost:f29de5c70ada0f3eeb2966b4a2adb972dd1de62277cc7c7bcc20c496d8fbc5af"],"steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"caught.value"},{"kind":"sink","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"dfb_sink(caught.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":792,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21616,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":596},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":195},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1980},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-negative.json new file mode 100644 index 0000000..c213507 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1006,"fact_nodes":204,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9694},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1218},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":43},{"name":"taint.semantic_program_points","unit":"rows","value":570},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5030},{"name":"taint.semantic_traversal_steps","unit":"count","value":67}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-positive.json new file mode 100644 index 0000000..f469252 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1008,"fact_nodes":204,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9694},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1218},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":43},{"name":"taint.semantic_program_points","unit":"rows","value":570},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5040},{"name":"taint.semantic_traversal_steps","unit":"count","value":67}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-negative.json index e2b2689..dc8d60c 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2670},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":458},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2670},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":458},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-positive.json index 1acc3d9..3b96c89 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"549dc5090a3acb665eb5687a49f264b90d262197cef88303d4b109146f11bdd8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:49f5dcd4fe7562f60cd7f93eccc64572a3be1d78100bedecafa15733646bdcf6","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"infeasible_branch.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e340c8946aeaa4d97d15b4cf53d2ee8202dec9f38433f70eb40f438d8c624145"},"sink":"bifrost:aeecc10f08e13145b874afb73d33eb6cb66e6bc4a387a25370c1bfa9677e49ca","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"scenario_id":"bifrost:071e37055b3c908410297492e5b8820fbcc9aed6c513d5aa104e1c9ad03f2254:source-event:0","evidence_refs":["bifrost:04e0c60e7f7055abf079f5a6e34dc68d1ee28398408504c7146a925f792b09fa"]}],"origins_truncated":false,"source_scenarios":["bifrost:071e37055b3c908410297492e5b8820fbcc9aed6c513d5aa104e1c9ad03f2254:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e340c8946aeaa4d97d15b4cf53d2ee8202dec9f38433f70eb40f438d8c624145","witness_refs":["bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","bifrost:c17ab8db4325c74c399433b6076d31beabb0096df23808774e695a793d48bf86","bifrost:cc89fb7606d7b19d3eb9eed782761ad8fd460f15f3c6a7604d762d8add730461"],"witness_refs_truncated":false,"projection_facts_hash":"308329d8cba967a1d51470b1f020657a3fa9f4688bb11d4a7d23db50fc185925"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":280},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":171,"end":178},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":183,"end":260},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":260},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3570},{"id":"bifrost:c17ab8db4325c74c399433b6076d31beabb0096df23808774e695a793d48bf86","steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":280},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":171,"end":178},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":183,"end":260},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":260},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3570},{"id":"bifrost:cc89fb7606d7b19d3eb9eed782761ad8fd460f15f3c6a7604d762d8add730461","steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":280},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":171,"end":178},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":183,"end":260},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":260},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3570}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","witness_ids":["bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","bifrost:c17ab8db4325c74c399433b6076d31beabb0096df23808774e695a793d48bf86","bifrost:cc89fb7606d7b19d3eb9eed782761ad8fd460f15f3c6a7604d762d8add730461"],"steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":562,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16855,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2670},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":460},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":843},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a360a530dc0a4f45217684cbb96d0d9c958fc49178cf94b59030730798ccc501","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:49f5dcd4fe7562f60cd7f93eccc64572a3be1d78100bedecafa15733646bdcf6","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"infeasible_branch.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e340c8946aeaa4d97d15b4cf53d2ee8202dec9f38433f70eb40f438d8c624145"},"sink":"bifrost:aeecc10f08e13145b874afb73d33eb6cb66e6bc4a387a25370c1bfa9677e49ca","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"scenario_id":"bifrost:071e37055b3c908410297492e5b8820fbcc9aed6c513d5aa104e1c9ad03f2254:source-event:0","evidence_refs":["bifrost:04e0c60e7f7055abf079f5a6e34dc68d1ee28398408504c7146a925f792b09fa"]}],"origins_truncated":false,"source_scenarios":["bifrost:071e37055b3c908410297492e5b8820fbcc9aed6c513d5aa104e1c9ad03f2254:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e340c8946aeaa4d97d15b4cf53d2ee8202dec9f38433f70eb40f438d8c624145","witness_refs":["bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","bifrost:c17ab8db4325c74c399433b6076d31beabb0096df23808774e695a793d48bf86","bifrost:cc89fb7606d7b19d3eb9eed782761ad8fd460f15f3c6a7604d762d8add730461"],"witness_refs_truncated":false,"projection_facts_hash":"308329d8cba967a1d51470b1f020657a3fa9f4688bb11d4a7d23db50fc185925"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":280},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":171,"end":178},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":183,"end":260},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":260},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3570},{"id":"bifrost:c17ab8db4325c74c399433b6076d31beabb0096df23808774e695a793d48bf86","steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":280},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":171,"end":178},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":183,"end":260},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":260},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3570},{"id":"bifrost:cc89fb7606d7b19d3eb9eed782761ad8fd460f15f3c6a7604d762d8add730461","steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":280},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":171,"end":178},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":183,"end":260},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":260},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3570}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","witness_ids":["bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","bifrost:c17ab8db4325c74c399433b6076d31beabb0096df23808774e695a793d48bf86","bifrost:cc89fb7606d7b19d3eb9eed782761ad8fd460f15f3c6a7604d762d8add730461"],"steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":562,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16863,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2670},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":460},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":843},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-negative.json index 61a486f..ea09390 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":674,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2365},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1011},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":674,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2365},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1011},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-positive.json index ec1d892..11b65c3 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"6995b7501cabf55ae5ec02db8e80f64552391b1436f59b21cefc7f991552c2e8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:755b41f1a3eaac1bd565835315405782e7e44500afdd00883f8c97511e8f8a8e","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"local_chain.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_chain.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"7c81824d8fea784e935a334e934531e5e0afc473e2c9bfd35a7cd19b70ff65d7"},"sink":"bifrost:be49cdcb6200fd5a2d4de12af3494431446f5022eddd1275d820415ecfd5beb8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:170b0040bcf4aabe6ae4aec87f69598c44023384b0ef7600227ca56a906bf635:source-event:0","evidence_refs":["bifrost:e5626a33f863aa2df8ded4381066c63480845fc86abc37f450ed3e145a0c0194"]}],"origins_truncated":false,"source_scenarios":["bifrost:170b0040bcf4aabe6ae4aec87f69598c44023384b0ef7600227ca56a906bf635:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7c81824d8fea784e935a334e934531e5e0afc473e2c9bfd35a7cd19b70ff65d7","witness_refs":["bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","bifrost:debc750e19e162d08c87f518bb23705715eda70c4b822f619dadb5febc639f5e","bifrost:ea9117b3caa3847239c19e05c6fc958a23adc137a6e8d9c1a3e0cd720e0afa33"],"witness_refs_truncated":false,"projection_facts_hash":"11f5d21ca706950979b6b2f53f8c6a25a5c056fd29e9b7f50a41a09eff2d54da"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3806},{"id":"bifrost:debc750e19e162d08c87f518bb23705715eda70c4b822f619dadb5febc639f5e","steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3806},{"id":"bifrost:ea9117b3caa3847239c19e05c6fc958a23adc137a6e8d9c1a3e0cd720e0afa33","steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3806}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","witness_ids":["bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","bifrost:debc750e19e162d08c87f518bb23705715eda70c4b822f619dadb5febc639f5e","bifrost:ea9117b3caa3847239c19e05c6fc958a23adc137a6e8d9c1a3e0cd720e0afa33"],"steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"first"},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"second"},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"third"},{"kind":"sink","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17533,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2365},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"4b3501fa2a7d526e2cb85b5f6b4e8a111eb83c11421b4237b01abf54f529f9f4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:755b41f1a3eaac1bd565835315405782e7e44500afdd00883f8c97511e8f8a8e","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"local_chain.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_chain.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"7c81824d8fea784e935a334e934531e5e0afc473e2c9bfd35a7cd19b70ff65d7"},"sink":"bifrost:be49cdcb6200fd5a2d4de12af3494431446f5022eddd1275d820415ecfd5beb8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:170b0040bcf4aabe6ae4aec87f69598c44023384b0ef7600227ca56a906bf635:source-event:0","evidence_refs":["bifrost:e5626a33f863aa2df8ded4381066c63480845fc86abc37f450ed3e145a0c0194"]}],"origins_truncated":false,"source_scenarios":["bifrost:170b0040bcf4aabe6ae4aec87f69598c44023384b0ef7600227ca56a906bf635:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7c81824d8fea784e935a334e934531e5e0afc473e2c9bfd35a7cd19b70ff65d7","witness_refs":["bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","bifrost:debc750e19e162d08c87f518bb23705715eda70c4b822f619dadb5febc639f5e","bifrost:ea9117b3caa3847239c19e05c6fc958a23adc137a6e8d9c1a3e0cd720e0afa33"],"witness_refs_truncated":false,"projection_facts_hash":"11f5d21ca706950979b6b2f53f8c6a25a5c056fd29e9b7f50a41a09eff2d54da"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3806},{"id":"bifrost:debc750e19e162d08c87f518bb23705715eda70c4b822f619dadb5febc639f5e","steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3806},{"id":"bifrost:ea9117b3caa3847239c19e05c6fc958a23adc137a6e8d9c1a3e0cd720e0afa33","steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3806}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","witness_ids":["bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","bifrost:debc750e19e162d08c87f518bb23705715eda70c4b822f619dadb5febc639f5e","bifrost:ea9117b3caa3847239c19e05c6fc958a23adc137a6e8d9c1a3e0cd720e0afa33"],"steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"first"},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"second"},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"third"},{"kind":"sink","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17541,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2365},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-negative.json index 9a88e68..9ab443d 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":510,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2406},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":437},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":765},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":510,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2406},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":437},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":765},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-positive.json index 00bc52e..ae32eaf 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"c500840a6bc2b0c9eaa7cb4e618bc7b97613b7a79a0d2dc44e6b77994d38ebb7","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"related":[{"relationship":"source","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:eacc8ad6bad0dda6631d3ae5cc3018b9f9f0e00f8ce746addb97f18f4648247b","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"local_overwrite.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"7c6b6ac77183fce6f671e8c5f943a544a781a732d19369d0a1361a0bec7d91b9"},"sink":"bifrost:4c28ea30dad550d5d2fe8a9842035f3ae7ebe83ae86111abd3901e4358bdd3fc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:e30f48a29b7f1627253016191009d0cf7955f32e24f88cd335905aa1dea23f62:source-event:0","evidence_refs":["bifrost:2a3970418e690a6d867281691344271231f19f0a0a58fd146c17454f1d477db0"]}],"origins_truncated":false,"source_scenarios":["bifrost:e30f48a29b7f1627253016191009d0cf7955f32e24f88cd335905aa1dea23f62:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7c6b6ac77183fce6f671e8c5f943a544a781a732d19369d0a1361a0bec7d91b9","witness_refs":["bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","bifrost:22391afbc9879ae9e10a747641b9210a4efd1a2d8d29ad3c1780960f0e06d2a0","bifrost:c3dd44ca879c50643f2c8c3581a8f27abdd74cd6b65972cf4b6206e01c5dd447"],"witness_refs_truncated":false,"projection_facts_hash":"921116cac67250909e0f2e170994031e3fb7cb50999dd6d241738a78c2924dc3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":259},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3174},{"id":"bifrost:22391afbc9879ae9e10a747641b9210a4efd1a2d8d29ad3c1780960f0e06d2a0","steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":259},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3174},{"id":"bifrost:c3dd44ca879c50643f2c8c3581a8f27abdd74cd6b65972cf4b6206e01c5dd447","steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":259},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3174}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","witness_ids":["bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","bifrost:22391afbc9879ae9e10a747641b9210a4efd1a2d8d29ad3c1780960f0e06d2a0","bifrost:c3dd44ca879c50643f2c8c3581a8f27abdd74cd6b65972cf4b6206e01c5dd447"],"steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"value"},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":520,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15657,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2406},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":428},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":780},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"9146765a3cd38a2eeec282c3ecc0ffe8791e5c31645f3e0c2680df3714683577","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"related":[{"relationship":"source","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:eacc8ad6bad0dda6631d3ae5cc3018b9f9f0e00f8ce746addb97f18f4648247b","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"local_overwrite.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"7c6b6ac77183fce6f671e8c5f943a544a781a732d19369d0a1361a0bec7d91b9"},"sink":"bifrost:4c28ea30dad550d5d2fe8a9842035f3ae7ebe83ae86111abd3901e4358bdd3fc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:e30f48a29b7f1627253016191009d0cf7955f32e24f88cd335905aa1dea23f62:source-event:0","evidence_refs":["bifrost:2a3970418e690a6d867281691344271231f19f0a0a58fd146c17454f1d477db0"]}],"origins_truncated":false,"source_scenarios":["bifrost:e30f48a29b7f1627253016191009d0cf7955f32e24f88cd335905aa1dea23f62:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7c6b6ac77183fce6f671e8c5f943a544a781a732d19369d0a1361a0bec7d91b9","witness_refs":["bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","bifrost:22391afbc9879ae9e10a747641b9210a4efd1a2d8d29ad3c1780960f0e06d2a0","bifrost:c3dd44ca879c50643f2c8c3581a8f27abdd74cd6b65972cf4b6206e01c5dd447"],"witness_refs_truncated":false,"projection_facts_hash":"921116cac67250909e0f2e170994031e3fb7cb50999dd6d241738a78c2924dc3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":259},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3174},{"id":"bifrost:22391afbc9879ae9e10a747641b9210a4efd1a2d8d29ad3c1780960f0e06d2a0","steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":259},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3174},{"id":"bifrost:c3dd44ca879c50643f2c8c3581a8f27abdd74cd6b65972cf4b6206e01c5dd447","steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":259},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3174}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","witness_ids":["bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","bifrost:22391afbc9879ae9e10a747641b9210a4efd1a2d8d29ad3c1780960f0e06d2a0","bifrost:c3dd44ca879c50643f2c8c3581a8f27abdd74cd6b65972cf4b6206e01c5dd447"],"steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"value"},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":520,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15665,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2406},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":428},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":780},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-negative.json index f527228..d501c1f 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2403},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":508},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2403},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":508},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-positive.json index 6f4e86d..62fe356 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"85a908e1a8d7183a8552215920a2d410074e1db7e2cf157ae9677c21f804d1ab","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:ee69744b1fcd03519a60a83dc4b5600fb006e5e2caea50265792da1a697155e5","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"loop_carried.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"d9b5707933c4a9c0e87709ee0d94348fc44162240ab1ecb4806177fd8643ab0a"},"sink":"bifrost:be2109d3d189d2d69c806486ae5023cf827d216850aa0e19ec09df816595fe81","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:5f25179031f62308848da5bf0bae05478bda49145801e4025e360f9c76ee1338:source-event:0","evidence_refs":["bifrost:c9f96b12ac40bd375258dec49c9636c7f4f16b2b309a4c2902a663bf31b0390c"]}],"origins_truncated":false,"source_scenarios":["bifrost:5f25179031f62308848da5bf0bae05478bda49145801e4025e360f9c76ee1338:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d9b5707933c4a9c0e87709ee0d94348fc44162240ab1ecb4806177fd8643ab0a","witness_refs":["bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","bifrost:949258f8005c45c84ac6f44d20bb92d03967a97a10e32d48140d17ac20eabc3a","bifrost:b68d2fb25306d1e18725d24966fc208a468bf623cfeab4092c4865ad71b87dad"],"witness_refs_truncated":false,"projection_facts_hash":"83cf09c04921d1901f46aafb6e0ed31681c5244d5a8ed54bc35c83ffed41caf3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":201,"end":202},"region":{"start_line":11,"start_column":28,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":233,"end":242},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5059},{"id":"bifrost:949258f8005c45c84ac6f44d20bb92d03967a97a10e32d48140d17ac20eabc3a","steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":201,"end":202},"region":{"start_line":11,"start_column":28,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":233,"end":242},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5059},{"id":"bifrost:b68d2fb25306d1e18725d24966fc208a468bf623cfeab4092c4865ad71b87dad","steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":201,"end":202},"region":{"start_line":11,"start_column":28,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":233,"end":242},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5059}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","witness_ids":["bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","bifrost:949258f8005c45c84ac6f44d20bb92d03967a97a10e32d48140d17ac20eabc3a","bifrost:b68d2fb25306d1e18725d24966fc208a468bf623cfeab4092c4865ad71b87dad"],"steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21297,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2809},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":558},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"542e2369b7a29e0cdcb58c7382e3666440587b512d60f3ccb3d4093a3fe60a7b","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:ee69744b1fcd03519a60a83dc4b5600fb006e5e2caea50265792da1a697155e5","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"loop_carried.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"d9b5707933c4a9c0e87709ee0d94348fc44162240ab1ecb4806177fd8643ab0a"},"sink":"bifrost:be2109d3d189d2d69c806486ae5023cf827d216850aa0e19ec09df816595fe81","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:5f25179031f62308848da5bf0bae05478bda49145801e4025e360f9c76ee1338:source-event:0","evidence_refs":["bifrost:c9f96b12ac40bd375258dec49c9636c7f4f16b2b309a4c2902a663bf31b0390c"]}],"origins_truncated":false,"source_scenarios":["bifrost:5f25179031f62308848da5bf0bae05478bda49145801e4025e360f9c76ee1338:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d9b5707933c4a9c0e87709ee0d94348fc44162240ab1ecb4806177fd8643ab0a","witness_refs":["bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","bifrost:949258f8005c45c84ac6f44d20bb92d03967a97a10e32d48140d17ac20eabc3a","bifrost:b68d2fb25306d1e18725d24966fc208a468bf623cfeab4092c4865ad71b87dad"],"witness_refs_truncated":false,"projection_facts_hash":"83cf09c04921d1901f46aafb6e0ed31681c5244d5a8ed54bc35c83ffed41caf3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":201,"end":202},"region":{"start_line":11,"start_column":28,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":233,"end":242},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5059},{"id":"bifrost:949258f8005c45c84ac6f44d20bb92d03967a97a10e32d48140d17ac20eabc3a","steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":201,"end":202},"region":{"start_line":11,"start_column":28,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":233,"end":242},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5059},{"id":"bifrost:b68d2fb25306d1e18725d24966fc208a468bf623cfeab4092c4865ad71b87dad","steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":201,"end":202},"region":{"start_line":11,"start_column":28,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":233,"end":242},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5059}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","witness_ids":["bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","bifrost:949258f8005c45c84ac6f44d20bb92d03967a97a10e32d48140d17ac20eabc3a","bifrost:b68d2fb25306d1e18725d24966fc208a468bf623cfeab4092c4865ad71b87dad"],"steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21305,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2809},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":558},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-negative.json new file mode 100644 index 0000000..6d0df7f --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unproven","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration.py:map_iteration.py.run is unproven","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3270,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4771},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":735},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":224},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1400},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-positive.json new file mode 100644 index 0000000..a5b59ba --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unproven","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration.py:map_iteration.py.run is unproven","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3270,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3938},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":594},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1216},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-negative.json new file mode 100644 index 0000000..a1ac804 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path.py:nested_access_path.py.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1160,"fact_nodes":266,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10574},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1327},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":564},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3480},{"name":"taint.semantic_traversal_steps","unit":"count","value":38}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-positive.json new file mode 100644 index 0000000..2b96ea0 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"00f122a42c19a2666a39b360eff84e9afd64de49605bcb865562bcc0ca5d6620","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"nested_access_path.py","byte_span":{"start":506,"end":540},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":39}},"related":[{"relationship":"source","location":{"path":"nested_access_path.py","byte_span":{"start":448,"end":460},"region":{"start_line":27,"start_column":32,"end_line":27,"end_column":44}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:98e493fd9e18f603cc3a87236f5934fb5635e200cf892310db183a05dcd12317","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"nested_access_path.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"nested_access_path.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"99a7c6f6c87a9df8cbf92b4bbcc269537e2f61658486d96af325e87d886aa730"},"sink":"bifrost:025db29191d6f696ba2ab9d3d7cc0bdefd63df58fdb01f12d00367ac339cc9b7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"nested_access_path.py","byte_span":{"start":448,"end":460},"region":{"start_line":27,"start_column":32,"end_line":27,"end_column":44}},"scenario_id":"bifrost:0f06f31225d1df953f5ee3ab89f13397cd5d8efcb4cdc94b8133cfd316a2ada7:source-event:0","evidence_refs":["bifrost:81a16446e01f52ae3f1764ca66f59823f6c31508b02be944913f6a1a37114022"]}],"origins_truncated":false,"source_scenarios":["bifrost:0f06f31225d1df953f5ee3ab89f13397cd5d8efcb4cdc94b8133cfd316a2ada7:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"99a7c6f6c87a9df8cbf92b4bbcc269537e2f61658486d96af325e87d886aa730","witness_refs":["bifrost:7566a5b32767dbf473c58942e0e30527355fe9dab807f12e4cefbcfdc81d1a1a","bifrost:9fc6805686a00b5652fdede6b3c6ea818b49074bc2b44fe75a2937de087f4b3e","bifrost:e8070618b2e5f7e3e7942cff0573519d659a9fa52a0d6c85c6548583b6775a8b"],"witness_refs_truncated":false,"projection_facts_hash":"4fc6e35a480ffcf0ab2530e75911faa7cd7cbb8b84d620084e46c30d0f423612"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:7566a5b32767dbf473c58942e0e30527355fe9dab807f12e4cefbcfdc81d1a1a","steps":[{"kind":"source","location":{"path":"nested_access_path.py","byte_span":{"start":386,"end":540},"region":{"start_line":25,"start_column":1,"end_line":28,"end_column":39}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":386,"end":540},"region":{"start_line":25,"start_column":1,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":401,"end":540},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":401,"end":416},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":401,"end":416},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":409,"end":416},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":409,"end":416},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":409,"end":416},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":401,"end":416},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":460},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":460},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":448,"end":460},"region":{"start_line":27,"start_column":32,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":448,"end":460},"region":{"start_line":27,"start_column":32,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":448,"end":460},"region":{"start_line":27,"start_column":32,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":439},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":433},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":426},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":433},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":439},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":460},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":506,"end":540},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":506,"end":540},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":539},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":533},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":527},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":520},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":527},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":533},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":539},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":506,"end":540},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5591},{"id":"bifrost:9fc6805686a00b5652fdede6b3c6ea818b49074bc2b44fe75a2937de087f4b3e","steps":[{"kind":"source","location":{"path":"nested_access_path.py","byte_span":{"start":386,"end":540},"region":{"start_line":25,"start_column":1,"end_line":28,"end_column":39}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":386,"end":540},"region":{"start_line":25,"start_column":1,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":401,"end":540},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":401,"end":416},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":401,"end":416},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":409,"end":416},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":409,"end":416},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":409,"end":416},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":401,"end":416},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":460},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":460},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":448,"end":460},"region":{"start_line":27,"start_column":32,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":448,"end":460},"region":{"start_line":27,"start_column":32,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":448,"end":460},"region":{"start_line":27,"start_column":32,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":439},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":433},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":426},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":433},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":439},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":460},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":506,"end":540},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":506,"end":540},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":539},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":533},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":527},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":520},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":527},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":533},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":539},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":506,"end":540},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5591},{"id":"bifrost:e8070618b2e5f7e3e7942cff0573519d659a9fa52a0d6c85c6548583b6775a8b","steps":[{"kind":"source","location":{"path":"nested_access_path.py","byte_span":{"start":386,"end":540},"region":{"start_line":25,"start_column":1,"end_line":28,"end_column":39}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":386,"end":540},"region":{"start_line":25,"start_column":1,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":401,"end":540},"region":{"start_line":26,"start_column":5,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":401,"end":416},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":401,"end":416},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":409,"end":416},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":409,"end":416},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":409,"end":416},"region":{"start_line":26,"start_column":13,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":401,"end":416},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":460},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":460},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":448,"end":460},"region":{"start_line":27,"start_column":32,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":448,"end":460},"region":{"start_line":27,"start_column":32,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":448,"end":460},"region":{"start_line":27,"start_column":32,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":439},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":433},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":426},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":433},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":439},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":421,"end":460},"region":{"start_line":27,"start_column":5,"end_line":27,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":506,"end":540},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":506,"end":540},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":539},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":533},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":527},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":520},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":527},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":533},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":539},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":506,"end":540},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":39}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5591}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:7566a5b32767dbf473c58942e0e30527355fe9dab807f12e4cefbcfdc81d1a1a","witness_ids":["bifrost:7566a5b32767dbf473c58942e0e30527355fe9dab807f12e4cefbcfdc81d1a1a","bifrost:9fc6805686a00b5652fdede6b3c6ea818b49074bc2b44fe75a2937de087f4b3e","bifrost:e8070618b2e5f7e3e7942cff0573519d659a9fa52a0d6c85c6548583b6775a8b"],"steps":[{"kind":"source","location":{"path":"nested_access_path.py","byte_span":{"start":448,"end":460},"region":{"start_line":27,"start_column":32,"end_line":27,"end_column":44}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"nested_access_path.py","byte_span":{"start":515,"end":539},"region":{"start_line":28,"start_column":14,"end_line":28,"end_column":38}},"label":"outer.middle.inner.value"},{"kind":"sink","location":{"path":"nested_access_path.py","byte_span":{"start":506,"end":540},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":39}},"label":"dfb_sink(outer.middle.inner.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path.py:nested_access_path.py.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1082,"fact_nodes":232,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23346,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9529},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1203},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":510},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3246},{"name":"taint.semantic_traversal_steps","unit":"count","value":38}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-negative.json index ce9ac82..656d5af 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6389},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":812},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1985},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":812},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":18},{"name":"taint.semantic_program_points","unit":"rows","value":273},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2779},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-positive.json index 9c50d77..8f91afd 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5a8093f94c0a4be140d8351f4bc27fe277820db9d583d3f9661dbefcc46a4d24","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"related":[{"relationship":"source","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:08e178f44d00b2eb4b7c60b84f50e79f7c9a8cdb394c690b42f33e28250a1803","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"object_separation.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"object_separation.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"a5f014ddedf47eb7863534fe2d5af49066502ddc78cd0702ed1ec602eba834a2"},"sink":"bifrost:4c4880cb77f07cb4272d06cd77783e6276e5f3b45383faba83d19c95eaae1469","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"scenario_id":"bifrost:ab72696019c2de0b49ff9ae5bed9472f22cfdae75e6b687252b6610960178e44:source-event:0","evidence_refs":["bifrost:6c0a3103240a075d76264427c8eae8ad19d52945271ddb8c92ecdf168db9fa06"]}],"origins_truncated":false,"source_scenarios":["bifrost:ab72696019c2de0b49ff9ae5bed9472f22cfdae75e6b687252b6610960178e44:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a5f014ddedf47eb7863534fe2d5af49066502ddc78cd0702ed1ec602eba834a2","witness_refs":["bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","bifrost:dd4e1f140705738b1c222cc6fd9fb828097d4d2258e1dcd9f6e207daad949cc2","bifrost:f23e9d64d2f522678a8de0718d544fe418225afdf5534181e3945bcf9e2f9477"],"witness_refs_truncated":false,"projection_facts_hash":"330b3aaa79b9545dd49ab3ac5d37ffc47ca83ee9d5e0703b37fb34caf4336b6f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":398},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":283},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":363,"end":370},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":354},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":391},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6104},{"id":"bifrost:dd4e1f140705738b1c222cc6fd9fb828097d4d2258e1dcd9f6e207daad949cc2","steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":398},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":283},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":363,"end":370},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":354},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":391},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6104},{"id":"bifrost:f23e9d64d2f522678a8de0718d544fe418225afdf5534181e3945bcf9e2f9477","steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":398},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":283},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":363,"end":370},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":354},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":391},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6104}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","witness_ids":["bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","bifrost:dd4e1f140705738b1c222cc6fd9fb828097d4d2258e1dcd9f6e207daad949cc2","bifrost:f23e9d64d2f522678a8de0718d544fe418225afdf5534181e3945bcf9e2f9477"],"steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"tainted.value"},{"kind":"sink","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":798,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24501,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6389},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":812},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1995},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a8c2a57aafcc690a377e6c0ae3bc70f6670f190b81314036425f405a72e6b3f0","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"related":[{"relationship":"source","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:08e178f44d00b2eb4b7c60b84f50e79f7c9a8cdb394c690b42f33e28250a1803","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"object_separation.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"object_separation.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"a5f014ddedf47eb7863534fe2d5af49066502ddc78cd0702ed1ec602eba834a2"},"sink":"bifrost:4c4880cb77f07cb4272d06cd77783e6276e5f3b45383faba83d19c95eaae1469","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"scenario_id":"bifrost:ab72696019c2de0b49ff9ae5bed9472f22cfdae75e6b687252b6610960178e44:source-event:0","evidence_refs":["bifrost:6c0a3103240a075d76264427c8eae8ad19d52945271ddb8c92ecdf168db9fa06"]}],"origins_truncated":false,"source_scenarios":["bifrost:ab72696019c2de0b49ff9ae5bed9472f22cfdae75e6b687252b6610960178e44:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a5f014ddedf47eb7863534fe2d5af49066502ddc78cd0702ed1ec602eba834a2","witness_refs":["bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","bifrost:dd4e1f140705738b1c222cc6fd9fb828097d4d2258e1dcd9f6e207daad949cc2","bifrost:f23e9d64d2f522678a8de0718d544fe418225afdf5534181e3945bcf9e2f9477"],"witness_refs_truncated":false,"projection_facts_hash":"330b3aaa79b9545dd49ab3ac5d37ffc47ca83ee9d5e0703b37fb34caf4336b6f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":398},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":283},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":363,"end":370},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":354},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":391},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6104},{"id":"bifrost:dd4e1f140705738b1c222cc6fd9fb828097d4d2258e1dcd9f6e207daad949cc2","steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":398},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":283},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":363,"end":370},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":354},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":391},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6104},{"id":"bifrost:f23e9d64d2f522678a8de0718d544fe418225afdf5534181e3945bcf9e2f9477","steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":398},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":283},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":363,"end":370},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":354},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":391},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6104}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","witness_ids":["bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","bifrost:dd4e1f140705738b1c222cc6fd9fb828097d4d2258e1dcd9f6e207daad949cc2","bifrost:f23e9d64d2f522678a8de0718d544fe418225afdf5534181e3945bcf9e2f9477"],"steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"tainted.value"},{"kind":"sink","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":798,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24509,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":812},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":18},{"name":"taint.semantic_program_points","unit":"rows","value":273},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2793},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-negative.json new file mode 100644 index 0000000..f434246 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":666,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2908,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4338},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":678},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":265},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1665},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-positive.json new file mode 100644 index 0000000..af6eddd --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"9ffcd96fa77272da21831a74148525d091357d605020c069dac122af794a1a34","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"related":[{"relationship":"source","location":{"path":"recursive_carry.py","byte_span":{"start":313,"end":325},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:27cba9479bd2539d2e82b87ba0b15e0dad8b0874ab5dd9c6612bf1972900bcb2","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"recursive_carry.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"recursive_carry.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"711eb89efcc9a9e1f6eea43342284023a183f91ae3744559584595ec9e1cc64a"},"sink":"bifrost:4ab708db2f03dea20829ae2b5e782b8f5325a2d9fda201466fb7e60b2413302b","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"recursive_carry.py","byte_span":{"start":313,"end":325},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"scenario_id":"bifrost:328ab49134617c866c9bc1b7c78c867585ecf05fb5409b4ef5a637a1a0e6648e:source-event:0","evidence_refs":["bifrost:b5e0047d6a0e33ff165fe7fecc7baa2444e5851ac7d1541b484387ee231daa04"]}],"origins_truncated":false,"source_scenarios":["bifrost:328ab49134617c866c9bc1b7c78c867585ecf05fb5409b4ef5a637a1a0e6648e:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"711eb89efcc9a9e1f6eea43342284023a183f91ae3744559584595ec9e1cc64a","witness_refs":["bifrost:02fb7edc8199a2df00da5a3f61b023e70b8f486caca94f93a0f51c8501dea951","bifrost:86a32c7f0671a04ec45f0e9f6ca9104b03d6f3b18cbddc23f6b66a7db576a993","bifrost:917a744c5a2d40892cfdf79e1596eaba260ea027dfaa7c468c60cc5688064757"],"witness_refs_truncated":false,"projection_facts_hash":"e71e5459ed2bae306cdc042d566ec04e527c05887c3a56362e4a6812b0352474"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:02fb7edc8199a2df00da5a3f61b023e70b8f486caca94f93a0f51c8501dea951","steps":[{"kind":"source","location":{"path":"recursive_carry.py","byte_span":{"start":283,"end":330},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":37}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":283,"end":330},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":307,"end":329},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":313,"end":325},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":313,"end":325},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":313,"end":325},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":327,"end":328},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":307,"end":329},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry.py","byte_span":{"start":144,"end":280},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":35}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":144,"end":280},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":210,"end":280},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":210,"end":245},"region":{"start_line":10,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":213,"end":218},"region":{"start_line":10,"start_column":8,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":222,"end":223},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":219,"end":221},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":240,"end":245},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":144,"end":280},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":307,"end":329},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4601},{"id":"bifrost:86a32c7f0671a04ec45f0e9f6ca9104b03d6f3b18cbddc23f6b66a7db576a993","steps":[{"kind":"source","location":{"path":"recursive_carry.py","byte_span":{"start":283,"end":330},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":37}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":283,"end":330},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":307,"end":329},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":313,"end":325},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":313,"end":325},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":313,"end":325},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":327,"end":328},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":307,"end":329},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry.py","byte_span":{"start":144,"end":280},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":35}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":144,"end":280},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":210,"end":280},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":210,"end":245},"region":{"start_line":10,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":213,"end":218},"region":{"start_line":10,"start_column":8,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":222,"end":223},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":219,"end":221},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":240,"end":245},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":144,"end":280},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":307,"end":329},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4601},{"id":"bifrost:917a744c5a2d40892cfdf79e1596eaba260ea027dfaa7c468c60cc5688064757","steps":[{"kind":"source","location":{"path":"recursive_carry.py","byte_span":{"start":283,"end":330},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":37}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":283,"end":330},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":307,"end":329},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":313,"end":325},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":313,"end":325},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":313,"end":325},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":327,"end":328},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":307,"end":329},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry.py","byte_span":{"start":144,"end":280},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":35}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":144,"end":280},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":210,"end":280},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":210,"end":245},"region":{"start_line":10,"start_column":5,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":213,"end":218},"region":{"start_line":10,"start_column":8,"end_line":10,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":222,"end":223},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":219,"end":221},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":240,"end":245},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":144,"end":280},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":307,"end":329},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4601}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:02fb7edc8199a2df00da5a3f61b023e70b8f486caca94f93a0f51c8501dea951","witness_ids":["bifrost:02fb7edc8199a2df00da5a3f61b023e70b8f486caca94f93a0f51c8501dea951","bifrost:86a32c7f0671a04ec45f0e9f6ca9104b03d6f3b18cbddc23f6b66a7db576a993","bifrost:917a744c5a2d40892cfdf79e1596eaba260ea027dfaa7c468c60cc5688064757"],"steps":[{"kind":"source","location":{"path":"recursive_carry.py","byte_span":{"start":313,"end":325},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"dfb_source()"},{"kind":"call","location":{"path":"recursive_carry.py","byte_span":{"start":307,"end":329},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"carry(dfb_source(), 5)"},{"kind":"propagation","location":{"path":"recursive_carry.py","byte_span":{"start":240,"end":245},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":21}},"label":"value"},{"kind":"return","location":{"path":"recursive_carry.py","byte_span":{"start":307,"end":329},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"return from carry(dfb_source(), 5)"},{"kind":"sink","location":{"path":"recursive_carry.py","byte_span":{"start":298,"end":330},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"dfb_sink(carry(dfb_source(), 5))"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":662,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19991,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4338},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":669},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":265},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1655},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-negative.json new file mode 100644 index 0000000..db51dd5 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":868,"fact_nodes":130,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7479},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":896},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":390},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3038},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-positive.json new file mode 100644 index 0000000..db51dd5 --- /dev/null +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":868,"fact_nodes":130,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3058,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7479},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":896},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":390},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3038},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json index b00aab8..6dc1881 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2650},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":528},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1236},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2650},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":528},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1236},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json index dd06649..073b65a 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b9fafa4bcf59c6541f4b0ca97d1beaaab4376e8daae6763f8cdf815eecbc389e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"related":[{"relationship":"source","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c8902c234b35a09f11e9f15f804cc2702d50252f5076b1a041b413b312f1e866","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"return_relay.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d"},"sink":"bifrost:fec8e09b87c4dd91af47c471ef4b780e7742ffe8e4e7ba03840a527ad81292a8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"scenario_id":"bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0","evidence_refs":["bifrost:043c5ff5e104f0212dc596b132aeb4ddec89f821eda7ad09e70387c75511d656"]}],"origins_truncated":false,"source_scenarios":["bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d","witness_refs":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"witness_refs_truncated":false,"projection_facts_hash":"ff9ab0348ed5637fb4c974415bf50f90e8ffa7434b103e12536d2da5dca7f897"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":280},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4174},{"id":"bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":280},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4174},{"id":"bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":280},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4174}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","witness_ids":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":562,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18642,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2650},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":519},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1124},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5417e38568c71b48725b74e8d636ff2ff5ce17a9256026da5ca96f86c74ea89e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"related":[{"relationship":"source","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c8902c234b35a09f11e9f15f804cc2702d50252f5076b1a041b413b312f1e866","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"return_relay.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d"},"sink":"bifrost:fec8e09b87c4dd91af47c471ef4b780e7742ffe8e4e7ba03840a527ad81292a8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"scenario_id":"bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0","evidence_refs":["bifrost:043c5ff5e104f0212dc596b132aeb4ddec89f821eda7ad09e70387c75511d656"]}],"origins_truncated":false,"source_scenarios":["bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d","witness_refs":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"witness_refs_truncated":false,"projection_facts_hash":"ff9ab0348ed5637fb4c974415bf50f90e8ffa7434b103e12536d2da5dca7f897"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":280},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4174},{"id":"bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":280},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4174},{"id":"bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":280},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4174}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","witness_ids":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":562,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18650,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2650},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":519},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1124},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json index 1c8dc30..5dc9121 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":852,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3609},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":669},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2130},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":852,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3609},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":669},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2130},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json index a870c01..21737fe 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b9fafa4bcf59c6541f4b0ca97d1beaaab4376e8daae6763f8cdf815eecbc389e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"related":[{"relationship":"source","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c8902c234b35a09f11e9f15f804cc2702d50252f5076b1a041b413b312f1e866","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"return_relay.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d"},"sink":"bifrost:fec8e09b87c4dd91af47c471ef4b780e7742ffe8e4e7ba03840a527ad81292a8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"scenario_id":"bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0","evidence_refs":["bifrost:043c5ff5e104f0212dc596b132aeb4ddec89f821eda7ad09e70387c75511d656"]}],"origins_truncated":false,"source_scenarios":["bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d","witness_refs":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"witness_refs_truncated":false,"projection_facts_hash":"ff9ab0348ed5637fb4c974415bf50f90e8ffa7434b103e12536d2da5dca7f897"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":388},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5929},{"id":"bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":388},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5929},{"id":"bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":388},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5929}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","witness_ids":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"second_relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"value"},{"kind":"call","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"first_relay(value)"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"return from first_relay(value)"},{"kind":"return","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"return from second_relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":778,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3609},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":660},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1945},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5417e38568c71b48725b74e8d636ff2ff5ce17a9256026da5ca96f86c74ea89e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"related":[{"relationship":"source","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c8902c234b35a09f11e9f15f804cc2702d50252f5076b1a041b413b312f1e866","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"return_relay.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d"},"sink":"bifrost:fec8e09b87c4dd91af47c471ef4b780e7742ffe8e4e7ba03840a527ad81292a8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"scenario_id":"bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0","evidence_refs":["bifrost:043c5ff5e104f0212dc596b132aeb4ddec89f821eda7ad09e70387c75511d656"]}],"origins_truncated":false,"source_scenarios":["bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d","witness_refs":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"witness_refs_truncated":false,"projection_facts_hash":"ff9ab0348ed5637fb4c974415bf50f90e8ffa7434b103e12536d2da5dca7f897"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":388},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5929},{"id":"bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":388},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5929},{"id":"bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":388},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5929}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","witness_ids":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"second_relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"value"},{"kind":"call","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"first_relay(value)"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"return from first_relay(value)"},{"kind":"return","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"return from second_relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":778,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23915,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3609},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":660},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1945},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-negative.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-negative.json index 65d0435..86c6f3b 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-negative.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":818,"fact_nodes":146,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5706},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":813},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1636},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":818,"fact_nodes":146,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6844},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":813},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":259},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2454},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-positive.json b/reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-positive.json index ee85df2..d48ee1f 100644 --- a/reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-positive.json +++ b/reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"654770dcbf66a0a58e70551fb76891fd35b09a377d4c7f4e81109c9eda570a2d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"related":[{"relationship":"source","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6e4c0fdb1b435072e30e7153d42cfceab667228c37888ba510e57bf3c367ee8a","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"same_object_field.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"same_object_field.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"b7216053261883a2ec2c6758ebdb1fa6ac51fa74defe4eed93b43ab76d4986fa"},"sink":"bifrost:5c3bdebdea5ca51d33ed91ed8f0261298031a9872bb601cd5d5c656d9bad80dc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"scenario_id":"bifrost:07d6e324e4e6cb5ed740a71367988fbf0ff83c43ad781f30aa3402ca36a2acca:source-event:0","evidence_refs":["bifrost:cce8be98b03f10bb49f8389cc20660aee76d3e5f754c95fa6cec07729cb2c98d"]}],"origins_truncated":false,"source_scenarios":["bifrost:07d6e324e4e6cb5ed740a71367988fbf0ff83c43ad781f30aa3402ca36a2acca:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"b7216053261883a2ec2c6758ebdb1fa6ac51fa74defe4eed93b43ab76d4986fa","witness_refs":["bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","bifrost:4498981234ee5c7eac8682a9b4ea5e919351d90818e708e075478747290fcb82","bifrost:c7b0dbe5c5f83b460d1a9d34dd07f75b7b8badf6a64b178fd4a17156ea65e688"],"witness_refs_truncated":false,"projection_facts_hash":"18022b1c3a3787c8d188a03df97d4257c88234e83cd76da5ea89e3b93ff486b6"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":410},"region":{"start_line":16,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":291},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":374,"end":381},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":365},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":401},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5018},{"id":"bifrost:4498981234ee5c7eac8682a9b4ea5e919351d90818e708e075478747290fcb82","steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":410},"region":{"start_line":16,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":291},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":374,"end":381},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":365},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":401},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5018},{"id":"bifrost:c7b0dbe5c5f83b460d1a9d34dd07f75b7b8badf6a64b178fd4a17156ea65e688","steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":410},"region":{"start_line":16,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":291},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":374,"end":381},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":365},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":401},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5018}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","witness_ids":["bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","bifrost:4498981234ee5c7eac8682a9b4ea5e919351d90818e708e075478747290fcb82","bifrost:c7b0dbe5c5f83b460d1a9d34dd07f75b7b8badf6a64b178fd4a17156ea65e688"],"steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":822,"fact_nodes":146,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21243,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5706},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":813},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1644},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"28a9736b733c4d7942dcb9e5f6f845740d85b6f26106f73494d58b1a161aa2a8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"related":[{"relationship":"source","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6e4c0fdb1b435072e30e7153d42cfceab667228c37888ba510e57bf3c367ee8a","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"same_object_field.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"same_object_field.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"b7216053261883a2ec2c6758ebdb1fa6ac51fa74defe4eed93b43ab76d4986fa"},"sink":"bifrost:5c3bdebdea5ca51d33ed91ed8f0261298031a9872bb601cd5d5c656d9bad80dc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"scenario_id":"bifrost:07d6e324e4e6cb5ed740a71367988fbf0ff83c43ad781f30aa3402ca36a2acca:source-event:0","evidence_refs":["bifrost:cce8be98b03f10bb49f8389cc20660aee76d3e5f754c95fa6cec07729cb2c98d"]}],"origins_truncated":false,"source_scenarios":["bifrost:07d6e324e4e6cb5ed740a71367988fbf0ff83c43ad781f30aa3402ca36a2acca:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"b7216053261883a2ec2c6758ebdb1fa6ac51fa74defe4eed93b43ab76d4986fa","witness_refs":["bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","bifrost:4498981234ee5c7eac8682a9b4ea5e919351d90818e708e075478747290fcb82","bifrost:c7b0dbe5c5f83b460d1a9d34dd07f75b7b8badf6a64b178fd4a17156ea65e688"],"witness_refs_truncated":false,"projection_facts_hash":"18022b1c3a3787c8d188a03df97d4257c88234e83cd76da5ea89e3b93ff486b6"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":410},"region":{"start_line":16,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":291},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":374,"end":381},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":365},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":401},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5018},{"id":"bifrost:4498981234ee5c7eac8682a9b4ea5e919351d90818e708e075478747290fcb82","steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":410},"region":{"start_line":16,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":291},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":374,"end":381},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":365},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":401},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5018},{"id":"bifrost:c7b0dbe5c5f83b460d1a9d34dd07f75b7b8badf6a64b178fd4a17156ea65e688","steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":410},"region":{"start_line":16,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":291},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":374,"end":381},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":365},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":401},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5018}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","witness_ids":["bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","bifrost:4498981234ee5c7eac8682a9b4ea5e919351d90818e708e075478747290fcb82","bifrost:c7b0dbe5c5f83b460d1a9d34dd07f75b7b8badf6a64b178fd4a17156ea65e688"],"steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":822,"fact_nodes":146,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21251,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6844},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":813},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":259},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2466},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.json index 446f42f..d3457ce 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation.rb:alias_propagation.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":864,"fact_nodes":128,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9191},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":780},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3024},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation.rb:alias_propagation.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":864,"fact_nodes":128,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9191},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":780},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3024},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.json index 5706e9c..af0021c 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation.rb:alias_propagation.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":862,"fact_nodes":128,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9191},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":780},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3017},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for alias_propagation.rb:alias_propagation.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":862,"fact_nodes":128,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9191},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":780},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3017},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.json index 8165b8b..51051ba 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":124,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11665},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":942},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":49},{"name":"taint.semantic_program_points","unit":"rows","value":528},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3573},{"name":"taint.semantic_traversal_steps","unit":"count","value":55}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":124,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11665},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":942},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":49},{"name":"taint.semantic_program_points","unit":"rows","value":528},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3573},{"name":"taint.semantic_traversal_steps","unit":"count","value":58}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.json index 8165b8b..51051ba 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":124,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11665},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":942},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":49},{"name":"taint.semantic_program_points","unit":"rows","value":528},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3573},{"name":"taint.semantic_traversal_steps","unit":"count","value":55}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":124,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11665},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":942},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":49},{"name":"taint.semantic_program_points","unit":"rows","value":528},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3573},{"name":"taint.semantic_traversal_steps","unit":"count","value":58}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-negative.json index 4f7ae6b..2457667 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position.rb:argument_position.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":634,"fact_nodes":60,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3266,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5355},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":462},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1268},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position.rb:argument_position.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":634,"fact_nodes":60,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3266,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5355},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":462},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1268},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-positive.json index 87ca765..595452b 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"e27e3cacfa89a02728ad120b2a26bdd9b5c802fb70d7c52cac373bbc771d6a38","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"related":[{"relationship":"source","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2342c75a68650a603648f9d454ba230fe01d6e0b96a6327827b359092ed814c6","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"argument_position.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"argument_position.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"dc7500a840acadde1aa10b41de8e987380df867470ccf6adbcb830f32cf44b3d"},"sink":"bifrost:cdc5c817b7eaec918a1cbdba7b8b81c9f26339c056bf3b7c6b26c92712282fee","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"scenario_id":"bifrost:ccbbcb40c6acde9cffdbede5d2c814cfbe7ab71f488e1a80498f9286c8654f12:source-event:0","evidence_refs":["bifrost:ffc3706bc3250cc0b6a00631a3507fb8b8d4886d637909bcdf13877ad4e34cde"]}],"origins_truncated":false,"source_scenarios":["bifrost:ccbbcb40c6acde9cffdbede5d2c814cfbe7ab71f488e1a80498f9286c8654f12:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"dc7500a840acadde1aa10b41de8e987380df867470ccf6adbcb830f32cf44b3d","witness_refs":["bifrost:3db2363bb562458ad114e5da7819187c43900b858ae2a17198488471d05ae954","bifrost:a59fedcaddc79277c7cd79401e5317a8b521be815deaaadee80443fe647c6f45","bifrost:f0d8cc65b65f224d1d2473ae013e962af524e7c7c6083d5285fa33a1f7df703e"],"witness_refs_truncated":false,"projection_facts_hash":"686df7146640c955b9aab5cd7d39407ebb3ed817196a2df4d5369fb522b8c61f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3db2363bb562458ad114e5da7819187c43900b858ae2a17198488471d05ae954","steps":[{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":214,"end":224},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":214,"end":224},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":285},"region":{"start_line":13,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":266},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":258,"end":265},"region":{"start_line":13,"start_column":37,"end_line":13,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":259,"end":264},"region":{"start_line":13,"start_column":38,"end_line":13,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":266},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":278,"end":284},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3927},{"id":"bifrost:a59fedcaddc79277c7cd79401e5317a8b521be815deaaadee80443fe647c6f45","steps":[{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":214,"end":224},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":214,"end":224},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":285},"region":{"start_line":13,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":266},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":258,"end":265},"region":{"start_line":13,"start_column":37,"end_line":13,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":259,"end":264},"region":{"start_line":13,"start_column":38,"end_line":13,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":266},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":278,"end":284},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3927},{"id":"bifrost:f0d8cc65b65f224d1d2473ae013e962af524e7c7c6083d5285fa33a1f7df703e","steps":[{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":214,"end":224},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":214,"end":224},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":285},"region":{"start_line":13,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":266},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":258,"end":265},"region":{"start_line":13,"start_column":37,"end_line":13,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":259,"end":264},"region":{"start_line":13,"start_column":38,"end_line":13,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":266},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":278,"end":284},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3927}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3db2363bb562458ad114e5da7819187c43900b858ae2a17198488471d05ae954","witness_ids":["bifrost:3db2363bb562458ad114e5da7819187c43900b858ae2a17198488471d05ae954","bifrost:a59fedcaddc79277c7cd79401e5317a8b521be815deaaadee80443fe647c6f45","bifrost:f0d8cc65b65f224d1d2473ae013e962af524e7c7c6083d5285fa33a1f7df703e"],"steps":[{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"dfb_source"},{"kind":"call","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"choose_first(dfb_source, \"clean\")"},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"first"},{"kind":"return","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"return from choose_first(dfb_source, \"clean\")"},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":278,"end":284},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position.rb:argument_position.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":60,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5355},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":462},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1160},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"f63afa9383431c0fe01bd199686d7c70503c34eaede8cbd7352edc6375dafeb9","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"related":[{"relationship":"source","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2342c75a68650a603648f9d454ba230fe01d6e0b96a6327827b359092ed814c6","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"argument_position.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"argument_position.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"dc7500a840acadde1aa10b41de8e987380df867470ccf6adbcb830f32cf44b3d"},"sink":"bifrost:cdc5c817b7eaec918a1cbdba7b8b81c9f26339c056bf3b7c6b26c92712282fee","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"scenario_id":"bifrost:ccbbcb40c6acde9cffdbede5d2c814cfbe7ab71f488e1a80498f9286c8654f12:source-event:0","evidence_refs":["bifrost:ffc3706bc3250cc0b6a00631a3507fb8b8d4886d637909bcdf13877ad4e34cde"]}],"origins_truncated":false,"source_scenarios":["bifrost:ccbbcb40c6acde9cffdbede5d2c814cfbe7ab71f488e1a80498f9286c8654f12:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"dc7500a840acadde1aa10b41de8e987380df867470ccf6adbcb830f32cf44b3d","witness_refs":["bifrost:3db2363bb562458ad114e5da7819187c43900b858ae2a17198488471d05ae954","bifrost:a59fedcaddc79277c7cd79401e5317a8b521be815deaaadee80443fe647c6f45","bifrost:f0d8cc65b65f224d1d2473ae013e962af524e7c7c6083d5285fa33a1f7df703e"],"witness_refs_truncated":false,"projection_facts_hash":"686df7146640c955b9aab5cd7d39407ebb3ed817196a2df4d5369fb522b8c61f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3db2363bb562458ad114e5da7819187c43900b858ae2a17198488471d05ae954","steps":[{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":214,"end":224},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":214,"end":224},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":285},"region":{"start_line":13,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":266},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":258,"end":265},"region":{"start_line":13,"start_column":37,"end_line":13,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":259,"end":264},"region":{"start_line":13,"start_column":38,"end_line":13,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":266},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":278,"end":284},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3927},{"id":"bifrost:a59fedcaddc79277c7cd79401e5317a8b521be815deaaadee80443fe647c6f45","steps":[{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":214,"end":224},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":214,"end":224},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":285},"region":{"start_line":13,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":266},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":258,"end":265},"region":{"start_line":13,"start_column":37,"end_line":13,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":259,"end":264},"region":{"start_line":13,"start_column":38,"end_line":13,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":266},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":278,"end":284},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3927},{"id":"bifrost:f0d8cc65b65f224d1d2473ae013e962af524e7c7c6083d5285fa33a1f7df703e","steps":[{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":214,"end":224},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":214,"end":224},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":285},"region":{"start_line":13,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":266},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":258,"end":265},"region":{"start_line":13,"start_column":37,"end_line":13,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":259,"end":264},"region":{"start_line":13,"start_column":38,"end_line":13,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":70,"end":143},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":224,"end":266},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":278,"end":284},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3927}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3db2363bb562458ad114e5da7819187c43900b858ae2a17198488471d05ae954","witness_ids":["bifrost:3db2363bb562458ad114e5da7819187c43900b858ae2a17198488471d05ae954","bifrost:a59fedcaddc79277c7cd79401e5317a8b521be815deaaadee80443fe647c6f45","bifrost:f0d8cc65b65f224d1d2473ae013e962af524e7c7c6083d5285fa33a1f7df703e"],"steps":[{"kind":"source","location":{"path":"argument_position.rb","byte_span":{"start":246,"end":256},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":35}},"label":"dfb_source"},{"kind":"call","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"choose_first(dfb_source, \"clean\")"},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"first"},{"kind":"return","location":{"path":"argument_position.rb","byte_span":{"start":233,"end":266},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":45}},"label":"return from choose_first(dfb_source, \"clean\")"},{"kind":"propagation","location":{"path":"argument_position.rb","byte_span":{"start":278,"end":284},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"argument_position.rb","byte_span":{"start":269,"end":285},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position.rb:argument_position.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":60,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18325,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5355},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":462},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1160},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json index 5e87267..b06c02b 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for arithmetic_expression.rb:arithmetic_expression.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":492,"fact_nodes":52,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5012},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":415},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":738},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for arithmetic_expression.rb:arithmetic_expression.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":492,"fact_nodes":52,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5012},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":415},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":738},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json index 4131b77..6890924 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for arithmetic_expression.rb:arithmetic_expression.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":452,"fact_nodes":52,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5012},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":415},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":678},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for arithmetic_expression.rb:arithmetic_expression.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":452,"fact_nodes":52,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3274,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5012},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":415},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":678},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-negative.json index 0c0822a..41e0464 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element.rb:array_element.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":520,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3294,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4770},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":780},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element.rb:array_element.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":520,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3294,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4770},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":780},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-positive.json index 0c0822a..41e0464 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element.rb:array_element.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":520,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3294,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4770},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":780},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for array_element.rb:array_element.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":520,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3294,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4770},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":780},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-negative.json index 9812df3..8c82e52 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join.rb:branch_join.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":566,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3254,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3552},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":444},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":849},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join.rb:branch_join.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":566,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3254,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3552},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":444},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":849},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-positive.json index 3802d76..9760cf3 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"dc4a98a5fb91698287d1eb38fc7cec131abdceb85b521abd8ec4622761d3f371","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"related":[{"relationship":"source","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:0695f86a82d72f071ea2c8859c33b48be86dd955b7e716bd10c23d18aca3b440","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"branch_join.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"28757a9a70a9adda5b219d0926b1c5cc739920ed08676a12e820d14f3363b5f1"},"sink":"bifrost:ab7f2bbfd71cab1750f66c08cfa786fc3ccdc62c32ce7e871ef9449d68fb1a12","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"scenario_id":"bifrost:c6566e3e18027692ed8801a9f9c844f0aef81aa7d6676bd59e97df5b94b8ad48:source-event:0","evidence_refs":["bifrost:c3ff19ab09cf2e71ad238f759550881407f5c23086cb2a6b9665192db3b499da"]}],"origins_truncated":false,"source_scenarios":["bifrost:c6566e3e18027692ed8801a9f9c844f0aef81aa7d6676bd59e97df5b94b8ad48:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"28757a9a70a9adda5b219d0926b1c5cc739920ed08676a12e820d14f3363b5f1","witness_refs":["bifrost:9e176684a76068b95ef8af047530c66c8fcc21c2f378d4e804b88c3f69ab3da5","bifrost:a395fc857902bc3aa70412de174e91e4e82aab5101eab43a6defa84dd833a890","bifrost:f2d6d1a77dd58c8d8ff2298f4f499d4d3f9a7bd6eecca1409415d663b2ad352b"],"witness_refs_truncated":false,"projection_facts_hash":"71e7a9690b7d735e004c4b0eef60619f0175dc6af3c957dda9b8a6e546cd9e64"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:9e176684a76068b95ef8af047530c66c8fcc21c2f378d4e804b88c3f69ab3da5","steps":[{"kind":"source","location":{"path":"branch_join.rb","byte_span":{"start":118,"end":139},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":118,"end":139},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":251},"region":{"start_line":9,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":157},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":157},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":160,"end":172},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":163,"end":172},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":163,"end":172},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":245,"end":250},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2406},{"id":"bifrost:a395fc857902bc3aa70412de174e91e4e82aab5101eab43a6defa84dd833a890","steps":[{"kind":"source","location":{"path":"branch_join.rb","byte_span":{"start":118,"end":139},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":118,"end":139},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":251},"region":{"start_line":9,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":157},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":157},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":160,"end":172},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":163,"end":172},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":163,"end":172},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":245,"end":250},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2406},{"id":"bifrost:f2d6d1a77dd58c8d8ff2298f4f499d4d3f9a7bd6eecca1409415d663b2ad352b","steps":[{"kind":"source","location":{"path":"branch_join.rb","byte_span":{"start":118,"end":139},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":118,"end":139},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":251},"region":{"start_line":9,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":157},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":157},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":160,"end":172},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":163,"end":172},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":163,"end":172},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":245,"end":250},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2406}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:9e176684a76068b95ef8af047530c66c8fcc21c2f378d4e804b88c3f69ab3da5","witness_ids":["bifrost:9e176684a76068b95ef8af047530c66c8fcc21c2f378d4e804b88c3f69ab3da5","bifrost:a395fc857902bc3aa70412de174e91e4e82aab5101eab43a6defa84dd833a890","bifrost:f2d6d1a77dd58c8d8ff2298f4f499d4d3f9a7bd6eecca1409415d663b2ad352b"],"steps":[{"kind":"source","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":245,"end":250},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join.rb:branch_join.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":512,"fact_nodes":54,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13712,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3397},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":402},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":768},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"7c62d89b426e41f8e4bd27b26ffc2cff3c4ca7a0eb27c0e081f0394c2c933830","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"related":[{"relationship":"source","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:0695f86a82d72f071ea2c8859c33b48be86dd955b7e716bd10c23d18aca3b440","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"branch_join.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"28757a9a70a9adda5b219d0926b1c5cc739920ed08676a12e820d14f3363b5f1"},"sink":"bifrost:ab7f2bbfd71cab1750f66c08cfa786fc3ccdc62c32ce7e871ef9449d68fb1a12","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"scenario_id":"bifrost:c6566e3e18027692ed8801a9f9c844f0aef81aa7d6676bd59e97df5b94b8ad48:source-event:0","evidence_refs":["bifrost:c3ff19ab09cf2e71ad238f759550881407f5c23086cb2a6b9665192db3b499da"]}],"origins_truncated":false,"source_scenarios":["bifrost:c6566e3e18027692ed8801a9f9c844f0aef81aa7d6676bd59e97df5b94b8ad48:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"28757a9a70a9adda5b219d0926b1c5cc739920ed08676a12e820d14f3363b5f1","witness_refs":["bifrost:9e176684a76068b95ef8af047530c66c8fcc21c2f378d4e804b88c3f69ab3da5","bifrost:a395fc857902bc3aa70412de174e91e4e82aab5101eab43a6defa84dd833a890","bifrost:f2d6d1a77dd58c8d8ff2298f4f499d4d3f9a7bd6eecca1409415d663b2ad352b"],"witness_refs_truncated":false,"projection_facts_hash":"71e7a9690b7d735e004c4b0eef60619f0175dc6af3c957dda9b8a6e546cd9e64"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:9e176684a76068b95ef8af047530c66c8fcc21c2f378d4e804b88c3f69ab3da5","steps":[{"kind":"source","location":{"path":"branch_join.rb","byte_span":{"start":118,"end":139},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":118,"end":139},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":251},"region":{"start_line":9,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":157},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":157},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":160,"end":172},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":163,"end":172},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":163,"end":172},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":245,"end":250},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2406},{"id":"bifrost:a395fc857902bc3aa70412de174e91e4e82aab5101eab43a6defa84dd833a890","steps":[{"kind":"source","location":{"path":"branch_join.rb","byte_span":{"start":118,"end":139},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":118,"end":139},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":251},"region":{"start_line":9,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":157},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":157},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":160,"end":172},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":163,"end":172},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":163,"end":172},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":245,"end":250},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2406},{"id":"bifrost:f2d6d1a77dd58c8d8ff2298f4f499d4d3f9a7bd6eecca1409415d663b2ad352b","steps":[{"kind":"source","location":{"path":"branch_join.rb","byte_span":{"start":118,"end":139},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":118,"end":139},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":251},"region":{"start_line":9,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":157},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":139,"end":157},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":160,"end":172},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":163,"end":172},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":163,"end":172},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":245,"end":250},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2406}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:9e176684a76068b95ef8af047530c66c8fcc21c2f378d4e804b88c3f69ab3da5","witness_ids":["bifrost:9e176684a76068b95ef8af047530c66c8fcc21c2f378d4e804b88c3f69ab3da5","bifrost:a395fc857902bc3aa70412de174e91e4e82aab5101eab43a6defa84dd833a890","bifrost:f2d6d1a77dd58c8d8ff2298f4f499d4d3f9a7bd6eecca1409415d663b2ad352b"],"steps":[{"kind":"source","location":{"path":"branch_join.rb","byte_span":{"start":147,"end":157},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"branch_join.rb","byte_span":{"start":245,"end":250},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"branch_join.rb","byte_span":{"start":236,"end":251},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join.rb:branch_join.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":512,"fact_nodes":54,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13720,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3397},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":402},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":768},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-negative.json index 6f4dfbe..e67588c 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context.rb:call_context.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":538,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3256,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5519},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":522},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1345},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context.rb:call_context.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":538,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3256,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5519},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":522},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1345},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-positive.json index 9aa864b..ce247da 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"5b18b17e51e6d31b863a4d02d08139259bc6acb477098df5fe3931a5a5eda66a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"related":[{"relationship":"source","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c47fad22bf3d2940411cfad20d27a5e05bc2750ebd76f08ac1a4feb1a43e9ead","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"call_context.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"call_context.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"88a749f5b050bdeef49b0c7ebe796cab7cb9ddb27085831ce53cf8892483a493"},"sink":"bifrost:f0e062c6ef33f080556403052d4ff0bfaa44ab24c6b983371bf3e31f91685ecb","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"scenario_id":"bifrost:ff3d31be779a986223e5ece87654b98a3de9386acfa1aca116f85f6332cd22ab:source-event:0","evidence_refs":["bifrost:0eae8f4ccde4bf7ad1c5348862d3075ec1c7ef5b35c3a181ecbd5031bdaecf79"]}],"origins_truncated":false,"source_scenarios":["bifrost:ff3d31be779a986223e5ece87654b98a3de9386acfa1aca116f85f6332cd22ab:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"88a749f5b050bdeef49b0c7ebe796cab7cb9ddb27085831ce53cf8892483a493","witness_refs":["bifrost:06b33d343b40561aa350e187655f0da9d3d6ae4653eb445c31a9c7116c5292e3","bifrost:38d6b6d508e83442d0c8aeb3f5d3f5dd0a6ec15c3172b23df5a04de805892b6f","bifrost:f95cf65c9dd3e5585b962b7874ef30796c19fada1296dc057c0973f61a88c40a"],"witness_refs_truncated":false,"projection_facts_hash":"03c8d968947b4676fe1891066597bf5bf65afc3cfb377d1943db34f5c2b8d8d7"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:06b33d343b40561aa350e187655f0da9d3d6ae4653eb445c31a9c7116c5292e3","steps":[{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":184,"end":194},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":184,"end":194},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":266},"region":{"start_line":13,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":221},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":221},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":224,"end":246},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":238,"end":245},"region":{"start_line":14,"start_column":17,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":239,"end":244},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":224,"end":246},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":258,"end":265},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4702},{"id":"bifrost:38d6b6d508e83442d0c8aeb3f5d3f5dd0a6ec15c3172b23df5a04de805892b6f","steps":[{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":184,"end":194},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":184,"end":194},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":266},"region":{"start_line":13,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":221},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":221},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":224,"end":246},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":238,"end":245},"region":{"start_line":14,"start_column":17,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":239,"end":244},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":224,"end":246},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":258,"end":265},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4702},{"id":"bifrost:f95cf65c9dd3e5585b962b7874ef30796c19fada1296dc057c0973f61a88c40a","steps":[{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":184,"end":194},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":184,"end":194},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":266},"region":{"start_line":13,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":221},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":221},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":224,"end":246},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":238,"end":245},"region":{"start_line":14,"start_column":17,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":239,"end":244},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":224,"end":246},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":258,"end":265},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4702}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:06b33d343b40561aa350e187655f0da9d3d6ae4653eb445c31a9c7116c5292e3","witness_ids":["bifrost:06b33d343b40561aa350e187655f0da9d3d6ae4653eb445c31a9c7116c5292e3","bifrost:38d6b6d508e83442d0c8aeb3f5d3f5dd0a6ec15c3172b23df5a04de805892b6f","bifrost:f95cf65c9dd3e5585b962b7874ef30796c19fada1296dc057c0973f61a88c40a"],"steps":[{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"dfb_source"},{"kind":"call","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"relay(dfb_source)"},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"value"},{"kind":"return","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"return from relay(dfb_source)"},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":258,"end":265},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context.rb:call_context.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":542,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20607,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5519},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":522},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1355},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"6f45322dd3d351de5091f5c674131feacaac5c3b5be02a08fe40e29ad842f4fe","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"related":[{"relationship":"source","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c47fad22bf3d2940411cfad20d27a5e05bc2750ebd76f08ac1a4feb1a43e9ead","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"call_context.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"call_context.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"88a749f5b050bdeef49b0c7ebe796cab7cb9ddb27085831ce53cf8892483a493"},"sink":"bifrost:f0e062c6ef33f080556403052d4ff0bfaa44ab24c6b983371bf3e31f91685ecb","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"scenario_id":"bifrost:ff3d31be779a986223e5ece87654b98a3de9386acfa1aca116f85f6332cd22ab:source-event:0","evidence_refs":["bifrost:0eae8f4ccde4bf7ad1c5348862d3075ec1c7ef5b35c3a181ecbd5031bdaecf79"]}],"origins_truncated":false,"source_scenarios":["bifrost:ff3d31be779a986223e5ece87654b98a3de9386acfa1aca116f85f6332cd22ab:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"88a749f5b050bdeef49b0c7ebe796cab7cb9ddb27085831ce53cf8892483a493","witness_refs":["bifrost:06b33d343b40561aa350e187655f0da9d3d6ae4653eb445c31a9c7116c5292e3","bifrost:38d6b6d508e83442d0c8aeb3f5d3f5dd0a6ec15c3172b23df5a04de805892b6f","bifrost:f95cf65c9dd3e5585b962b7874ef30796c19fada1296dc057c0973f61a88c40a"],"witness_refs_truncated":false,"projection_facts_hash":"03c8d968947b4676fe1891066597bf5bf65afc3cfb377d1943db34f5c2b8d8d7"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:06b33d343b40561aa350e187655f0da9d3d6ae4653eb445c31a9c7116c5292e3","steps":[{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":184,"end":194},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":184,"end":194},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":266},"region":{"start_line":13,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":221},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":221},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":224,"end":246},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":238,"end":245},"region":{"start_line":14,"start_column":17,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":239,"end":244},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":224,"end":246},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":258,"end":265},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4702},{"id":"bifrost:38d6b6d508e83442d0c8aeb3f5d3f5dd0a6ec15c3172b23df5a04de805892b6f","steps":[{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":184,"end":194},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":184,"end":194},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":266},"region":{"start_line":13,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":221},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":221},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":224,"end":246},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":238,"end":245},"region":{"start_line":14,"start_column":17,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":239,"end":244},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":224,"end":246},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":258,"end":265},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4702},{"id":"bifrost:f95cf65c9dd3e5585b962b7874ef30796c19fada1296dc057c0973f61a88c40a","steps":[{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":184,"end":194},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":184,"end":194},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":266},"region":{"start_line":13,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":221},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":65,"end":118},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":194,"end":221},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":224,"end":246},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":238,"end":245},"region":{"start_line":14,"start_column":17,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":239,"end":244},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":232,"end":246},"region":{"start_line":14,"start_column":11,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":224,"end":246},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":258,"end":265},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4702}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:06b33d343b40561aa350e187655f0da9d3d6ae4653eb445c31a9c7116c5292e3","witness_ids":["bifrost:06b33d343b40561aa350e187655f0da9d3d6ae4653eb445c31a9c7116c5292e3","bifrost:38d6b6d508e83442d0c8aeb3f5d3f5dd0a6ec15c3172b23df5a04de805892b6f","bifrost:f95cf65c9dd3e5585b962b7874ef30796c19fada1296dc057c0973f61a88c40a"],"steps":[{"kind":"source","location":{"path":"call_context.rb","byte_span":{"start":210,"end":220},"region":{"start_line":13,"start_column":19,"end_line":13,"end_column":29}},"label":"dfb_source"},{"kind":"call","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"relay(dfb_source)"},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":118,"end":123},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"value"},{"kind":"return","location":{"path":"call_context.rb","byte_span":{"start":204,"end":221},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":30}},"label":"return from relay(dfb_source)"},{"kind":"propagation","location":{"path":"call_context.rb","byte_span":{"start":258,"end":265},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"call_context.rb","byte_span":{"start":249,"end":266},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context.rb:call_context.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":542,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20615,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5519},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":522},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1355},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-negative.json index 40e6c1d..87cf198 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1026,"fact_nodes":160,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14213},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1175},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":39},{"name":"taint.semantic_program_points","unit":"rows","value":555},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5130},{"name":"taint.semantic_traversal_steps","unit":"count","value":47}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1026,"fact_nodes":160,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14213},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1175},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":39},{"name":"taint.semantic_program_points","unit":"rows","value":555},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5130},{"name":"taint.semantic_traversal_steps","unit":"count","value":51}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-positive.json index 894c79d..e1f2ff9 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1022,"fact_nodes":160,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14161},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1166},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":39},{"name":"taint.semantic_program_points","unit":"rows","value":550},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5110},{"name":"taint.semantic_traversal_steps","unit":"count","value":47}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1022,"fact_nodes":160,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14161},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1166},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":39},{"name":"taint.semantic_program_points","unit":"rows","value":550},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5110},{"name":"taint.semantic_traversal_steps","unit":"count","value":51}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-negative.json index be6b462..6894e04 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":624,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5702},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":573},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":360},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1560},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":624,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5702},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":573},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":360},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1560},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-positive.json index da8924b..0f76f12 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":584,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5408},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":530},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":336},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1460},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":584,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5408},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":530},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":336},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1460},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-negative.json index 59fd855..4b7860f 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property.rb:computed_property.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":968,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3266,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9202},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":872},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":348},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3388},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property.rb:computed_property.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":968,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3266,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9202},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":872},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":348},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3388},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-positive.json index 5518715..031a89b 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property.rb:computed_property.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":792,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3266,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8007},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":738},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":300},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2376},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property.rb:computed_property.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":792,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3266,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8007},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":738},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":300},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2376},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.json index f7a2485..9d6417a 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2.rb:context_pair_depth2.rb.outer_clean is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":906,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9393},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":784},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":498},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3624},{"name":"taint.semantic_traversal_steps","unit":"count","value":45}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2.rb:context_pair_depth2.rb.outer_clean is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":906,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3278,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9393},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":784},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":498},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3624},{"name":"taint.semantic_traversal_steps","unit":"count","value":52}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.json index 4d1c8f8..6e366d0 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"f8fac8edf5be745a8ec5a165c7c1a3bfefba854dc0bbcc3686e3d694db309c1c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"related":[{"relationship":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:76b3040d196db3eb1ec664bfaa2816282b1b617767207e2085f23fc52825ebed","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"context_pair_depth2.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"context_pair_depth2.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"647c80ddb9d6df16285d385fd7d81412ecb4fcb90afb543a9a1453563aa6db1a"},"sink":"bifrost:87af721628005b96e6bd8c882fdb349e222fca069d1e281d421da04f335c5abe","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"scenario_id":"bifrost:175f25fbda4f4e86202e3d0bb1423d7af8eeeedf3143887c053b4261596120c2:source-event:0","evidence_refs":["bifrost:7ae784eb2476992f28fea5e9f1adf51df4984861c4cceda5140efcc262dea97c"]}],"origins_truncated":false,"source_scenarios":["bifrost:175f25fbda4f4e86202e3d0bb1423d7af8eeeedf3143887c053b4261596120c2:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"647c80ddb9d6df16285d385fd7d81412ecb4fcb90afb543a9a1453563aa6db1a","witness_refs":["bifrost:b9121dc54af3ebecf44b69164a7e3f22be93afcfe072923ded4ab6429500dc90","bifrost:c9f897524d442ac07adf3e387eebb5b50b8f7e6eea8f422c8e1951d045f6f0e0","bifrost:d591f9ab1df01078466a66a01913fb2b7e41b55af2c1df3df65491d01bd89c1a"],"witness_refs_truncated":false,"projection_facts_hash":"43b7feac05c8585fdcd6f336cdcf74af435ec5add9fb2c25961d355f45cc23d6"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:b9121dc54af3ebecf44b69164a7e3f22be93afcfe072923ded4ab6429500dc90","steps":[{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":375,"end":385},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":375,"end":385},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":450},"region":{"start_line":25,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":408},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":278,"end":283},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":408},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":411,"end":430},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":419,"end":430},"region":{"start_line":26,"start_column":11,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":419,"end":430},"region":{"start_line":26,"start_column":11,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":411,"end":430},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":442,"end":449},"region":{"start_line":27,"start_column":12,"end_line":27,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7253},{"id":"bifrost:c9f897524d442ac07adf3e387eebb5b50b8f7e6eea8f422c8e1951d045f6f0e0","steps":[{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":375,"end":385},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":375,"end":385},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":450},"region":{"start_line":25,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":408},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":278,"end":283},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":408},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":411,"end":430},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":419,"end":430},"region":{"start_line":26,"start_column":11,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":419,"end":430},"region":{"start_line":26,"start_column":11,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":411,"end":430},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":442,"end":449},"region":{"start_line":27,"start_column":12,"end_line":27,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7253},{"id":"bifrost:d591f9ab1df01078466a66a01913fb2b7e41b55af2c1df3df65491d01bd89c1a","steps":[{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":375,"end":385},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":375,"end":385},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":450},"region":{"start_line":25,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":408},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":278,"end":283},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":408},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":411,"end":430},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":419,"end":430},"region":{"start_line":26,"start_column":11,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":419,"end":430},"region":{"start_line":26,"start_column":11,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":411,"end":430},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":442,"end":449},"region":{"start_line":27,"start_column":12,"end_line":27,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7253}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:b9121dc54af3ebecf44b69164a7e3f22be93afcfe072923ded4ab6429500dc90","witness_ids":["bifrost:b9121dc54af3ebecf44b69164a7e3f22be93afcfe072923ded4ab6429500dc90","bifrost:c9f897524d442ac07adf3e387eebb5b50b8f7e6eea8f422c8e1951d045f6f0e0","bifrost:d591f9ab1df01078466a66a01913fb2b7e41b55af2c1df3df65491d01bd89c1a"],"steps":[{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"dfb_source"},{"kind":"call","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"outer_tainted"},{"kind":"call","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"wrapper(dfb_source)"},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":278,"end":283},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"value"},{"kind":"call","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"helper(value)"},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"value"},{"kind":"return","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"return from helper(value)"},{"kind":"return","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"return from wrapper(dfb_source)"},{"kind":"return","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"return from outer_tainted"},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":442,"end":449},"region":{"start_line":27,"start_column":12,"end_line":27,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2.rb:context_pair_depth2.rb.outer_clean is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":910,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":28317,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9393},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":784},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":498},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3640},{"name":"taint.semantic_traversal_steps","unit":"count","value":45}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"10bd9941a0e81e3e2a8714c60c5b889bba0b446c929712956840f08604919c08","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"related":[{"relationship":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:76b3040d196db3eb1ec664bfaa2816282b1b617767207e2085f23fc52825ebed","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"context_pair_depth2.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"context_pair_depth2.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"647c80ddb9d6df16285d385fd7d81412ecb4fcb90afb543a9a1453563aa6db1a"},"sink":"bifrost:87af721628005b96e6bd8c882fdb349e222fca069d1e281d421da04f335c5abe","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"scenario_id":"bifrost:175f25fbda4f4e86202e3d0bb1423d7af8eeeedf3143887c053b4261596120c2:source-event:0","evidence_refs":["bifrost:7ae784eb2476992f28fea5e9f1adf51df4984861c4cceda5140efcc262dea97c"]}],"origins_truncated":false,"source_scenarios":["bifrost:175f25fbda4f4e86202e3d0bb1423d7af8eeeedf3143887c053b4261596120c2:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"647c80ddb9d6df16285d385fd7d81412ecb4fcb90afb543a9a1453563aa6db1a","witness_refs":["bifrost:b9121dc54af3ebecf44b69164a7e3f22be93afcfe072923ded4ab6429500dc90","bifrost:c9f897524d442ac07adf3e387eebb5b50b8f7e6eea8f422c8e1951d045f6f0e0","bifrost:d591f9ab1df01078466a66a01913fb2b7e41b55af2c1df3df65491d01bd89c1a"],"witness_refs_truncated":false,"projection_facts_hash":"43b7feac05c8585fdcd6f336cdcf74af435ec5add9fb2c25961d355f45cc23d6"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:b9121dc54af3ebecf44b69164a7e3f22be93afcfe072923ded4ab6429500dc90","steps":[{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":375,"end":385},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":375,"end":385},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":450},"region":{"start_line":25,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":408},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":278,"end":283},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":408},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":411,"end":430},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":419,"end":430},"region":{"start_line":26,"start_column":11,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":419,"end":430},"region":{"start_line":26,"start_column":11,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":411,"end":430},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":442,"end":449},"region":{"start_line":27,"start_column":12,"end_line":27,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7253},{"id":"bifrost:c9f897524d442ac07adf3e387eebb5b50b8f7e6eea8f422c8e1951d045f6f0e0","steps":[{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":375,"end":385},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":375,"end":385},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":450},"region":{"start_line":25,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":408},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":278,"end":283},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":408},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":411,"end":430},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":419,"end":430},"region":{"start_line":26,"start_column":11,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":419,"end":430},"region":{"start_line":26,"start_column":11,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":411,"end":430},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":442,"end":449},"region":{"start_line":27,"start_column":12,"end_line":27,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7253},{"id":"bifrost:d591f9ab1df01078466a66a01913fb2b7e41b55af2c1df3df65491d01bd89c1a","steps":[{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":375,"end":385},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":375,"end":385},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":450},"region":{"start_line":25,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":408},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":278,"end":283},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":134,"end":196},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":207,"end":271},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":290,"end":310},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":385,"end":408},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":411,"end":430},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":419,"end":430},"region":{"start_line":26,"start_column":11,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":419,"end":430},"region":{"start_line":26,"start_column":11,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":411,"end":430},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":442,"end":449},"region":{"start_line":27,"start_column":12,"end_line":27,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7253}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:b9121dc54af3ebecf44b69164a7e3f22be93afcfe072923ded4ab6429500dc90","witness_ids":["bifrost:b9121dc54af3ebecf44b69164a7e3f22be93afcfe072923ded4ab6429500dc90","bifrost:c9f897524d442ac07adf3e387eebb5b50b8f7e6eea8f422c8e1951d045f6f0e0","bifrost:d591f9ab1df01078466a66a01913fb2b7e41b55af2c1df3df65491d01bd89c1a"],"steps":[{"kind":"source","location":{"path":"context_pair_depth2.rb","byte_span":{"start":318,"end":328},"region":{"start_line":17,"start_column":11,"end_line":17,"end_column":21}},"label":"dfb_source"},{"kind":"call","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"outer_tainted"},{"kind":"call","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"wrapper(dfb_source)"},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":278,"end":283},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"value"},{"kind":"call","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"helper(value)"},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":8}},"label":"value"},{"kind":"return","location":{"path":"context_pair_depth2.rb","byte_span":{"start":271,"end":284},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"return from helper(value)"},{"kind":"return","location":{"path":"context_pair_depth2.rb","byte_span":{"start":310,"end":329},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":22}},"label":"return from wrapper(dfb_source)"},{"kind":"return","location":{"path":"context_pair_depth2.rb","byte_span":{"start":395,"end":408},"region":{"start_line":25,"start_column":13,"end_line":25,"end_column":26}},"label":"return from outer_tainted"},{"kind":"propagation","location":{"path":"context_pair_depth2.rb","byte_span":{"start":442,"end":449},"region":{"start_line":27,"start_column":12,"end_line":27,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"context_pair_depth2.rb","byte_span":{"start":433,"end":450},"region":{"start_line":27,"start_column":3,"end_line":27,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2.rb:context_pair_depth2.rb.outer_clean is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":910,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":28325,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9393},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":784},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":498},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3640},{"name":"taint.semantic_traversal_steps","unit":"count","value":52}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.json index 41e633f..0ba2c9a 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain.rb:deep_relay_chain.rb.relay1 is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1278,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3267,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11064},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1013},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":510},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5751},{"name":"taint.semantic_traversal_steps","unit":"count","value":53}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain.rb:deep_relay_chain.rb.relay1 is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1278,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3267,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11064},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1013},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":510},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5751},{"name":"taint.semantic_traversal_steps","unit":"count","value":61}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.json index a6acb89..42bd981 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"70242e66d7dfdaa6f246d461227c27f97ea4115f8b78f9beb3e4e21594b0f8a1","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"related":[{"relationship":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:999e698d5562969d855bf715f4695aae8fb726c1d0ee2f97979cae422f321902","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"deep_relay_chain.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"deep_relay_chain.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"d936a766e6fddeb6f0e0fb34d2861ef00479028017115a55b8ecb5dc0ec46981"},"sink":"bifrost:2001307ac00f6357982571917a6fc350b9b5dd138f48fede96f00749a5c49d46","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"scenario_id":"bifrost:436f3b43e53e1dbda7bc51114225b143546256930e84dff2d28a4eb9b0b3d9de:source-event:0","evidence_refs":["bifrost:23046f196642aa2a43d4ab5df6ccc8964fd4ee7a04e2ea570f6fc62568692b0a"]}],"origins_truncated":false,"source_scenarios":["bifrost:436f3b43e53e1dbda7bc51114225b143546256930e84dff2d28a4eb9b0b3d9de:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d936a766e6fddeb6f0e0fb34d2861ef00479028017115a55b8ecb5dc0ec46981","witness_refs":["bifrost:66cda8e260374f072cf041e30e050869a83b11bd9784f3d4627e6e2dfc0ce395","bifrost:b7fd161005e0297590432bf7802ed3652719827891b8a3f11b3e5aea7170dc41","bifrost:f17a6d13fc60ca5cdc1aa1bff0283587b00e569eda0fb194516781240e70cd1b"],"witness_refs_truncated":false,"projection_facts_hash":"6be0914707a9fbfd254401d605464446cfddc63994856df1c86a10877f7f3712"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:66cda8e260374f072cf041e30e050869a83b11bd9784f3d4627e6e2dfc0ce395","steps":[{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":576,"end":586},"region":{"start_line":32,"start_column":1,"end_line":33,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":576,"end":586},"region":{"start_line":32,"start_column":1,"end_line":33,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":192,"end":197},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":268,"end":273},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":344,"end":349},"region":{"start_line":17,"start_column":10,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":420,"end":425},"region":{"start_line":21,"start_column":10,"end_line":21,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":496,"end":501},"region":{"start_line":25,"start_column":10,"end_line":25,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11081},{"id":"bifrost:b7fd161005e0297590432bf7802ed3652719827891b8a3f11b3e5aea7170dc41","steps":[{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":576,"end":586},"region":{"start_line":32,"start_column":1,"end_line":33,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":576,"end":586},"region":{"start_line":32,"start_column":1,"end_line":33,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":192,"end":197},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":268,"end":273},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":344,"end":349},"region":{"start_line":17,"start_column":10,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":420,"end":425},"region":{"start_line":21,"start_column":10,"end_line":21,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":496,"end":501},"region":{"start_line":25,"start_column":10,"end_line":25,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11081},{"id":"bifrost:f17a6d13fc60ca5cdc1aa1bff0283587b00e569eda0fb194516781240e70cd1b","steps":[{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":576,"end":586},"region":{"start_line":32,"start_column":1,"end_line":33,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":576,"end":586},"region":{"start_line":32,"start_column":1,"end_line":33,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":192,"end":197},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":268,"end":273},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":344,"end":349},"region":{"start_line":17,"start_column":10,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":420,"end":425},"region":{"start_line":21,"start_column":10,"end_line":21,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":496,"end":501},"region":{"start_line":25,"start_column":10,"end_line":25,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11081}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:66cda8e260374f072cf041e30e050869a83b11bd9784f3d4627e6e2dfc0ce395","witness_ids":["bifrost:66cda8e260374f072cf041e30e050869a83b11bd9784f3d4627e6e2dfc0ce395","bifrost:b7fd161005e0297590432bf7802ed3652719827891b8a3f11b3e5aea7170dc41","bifrost:f17a6d13fc60ca5cdc1aa1bff0283587b00e569eda0fb194516781240e70cd1b"],"steps":[{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"dfb_source"},{"kind":"call","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"relay1(dfb_source)"},{"kind":"call","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"relay2(value)"},{"kind":"call","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"relay3(value)"},{"kind":"call","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"relay4(value)"},{"kind":"call","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"relay5(value)"},{"kind":"call","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"relay6(value)"},{"kind":"return","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"return from relay6(value)"},{"kind":"return","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"return from relay5(value)"},{"kind":"return","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"return from relay4(value)"},{"kind":"return","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"return from relay3(value)"},{"kind":"sink","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"dfb_sink(relay1(dfb_source))"}],"canonical_incomplete":true,"omitted_meaningful_steps":8,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain.rb:deep_relay_chain.rb.relay1 is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1238,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":39775,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10818},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":970},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":490},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5571},{"name":"taint.semantic_traversal_steps","unit":"count","value":53}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"afd3ca3fda36165e98ae14f6c365043ab995ca6fbd8222036ca0702e0596ede9","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"related":[{"relationship":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:999e698d5562969d855bf715f4695aae8fb726c1d0ee2f97979cae422f321902","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"deep_relay_chain.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"deep_relay_chain.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"d936a766e6fddeb6f0e0fb34d2861ef00479028017115a55b8ecb5dc0ec46981"},"sink":"bifrost:2001307ac00f6357982571917a6fc350b9b5dd138f48fede96f00749a5c49d46","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"scenario_id":"bifrost:436f3b43e53e1dbda7bc51114225b143546256930e84dff2d28a4eb9b0b3d9de:source-event:0","evidence_refs":["bifrost:23046f196642aa2a43d4ab5df6ccc8964fd4ee7a04e2ea570f6fc62568692b0a"]}],"origins_truncated":false,"source_scenarios":["bifrost:436f3b43e53e1dbda7bc51114225b143546256930e84dff2d28a4eb9b0b3d9de:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d936a766e6fddeb6f0e0fb34d2861ef00479028017115a55b8ecb5dc0ec46981","witness_refs":["bifrost:66cda8e260374f072cf041e30e050869a83b11bd9784f3d4627e6e2dfc0ce395","bifrost:b7fd161005e0297590432bf7802ed3652719827891b8a3f11b3e5aea7170dc41","bifrost:f17a6d13fc60ca5cdc1aa1bff0283587b00e569eda0fb194516781240e70cd1b"],"witness_refs_truncated":false,"projection_facts_hash":"6be0914707a9fbfd254401d605464446cfddc63994856df1c86a10877f7f3712"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:66cda8e260374f072cf041e30e050869a83b11bd9784f3d4627e6e2dfc0ce395","steps":[{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":576,"end":586},"region":{"start_line":32,"start_column":1,"end_line":33,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":576,"end":586},"region":{"start_line":32,"start_column":1,"end_line":33,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":192,"end":197},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":268,"end":273},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":344,"end":349},"region":{"start_line":17,"start_column":10,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":420,"end":425},"region":{"start_line":21,"start_column":10,"end_line":21,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":496,"end":501},"region":{"start_line":25,"start_column":10,"end_line":25,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11081},{"id":"bifrost:b7fd161005e0297590432bf7802ed3652719827891b8a3f11b3e5aea7170dc41","steps":[{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":576,"end":586},"region":{"start_line":32,"start_column":1,"end_line":33,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":576,"end":586},"region":{"start_line":32,"start_column":1,"end_line":33,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":192,"end":197},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":268,"end":273},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":344,"end":349},"region":{"start_line":17,"start_column":10,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":420,"end":425},"region":{"start_line":21,"start_column":10,"end_line":21,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":496,"end":501},"region":{"start_line":25,"start_column":10,"end_line":25,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11081},{"id":"bifrost:f17a6d13fc60ca5cdc1aa1bff0283587b00e569eda0fb194516781240e70cd1b","steps":[{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":576,"end":586},"region":{"start_line":32,"start_column":1,"end_line":33,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":576,"end":586},"region":{"start_line":32,"start_column":1,"end_line":33,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":192,"end":197},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":268,"end":273},"region":{"start_line":13,"start_column":10,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":344,"end":349},"region":{"start_line":17,"start_column":10,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":420,"end":425},"region":{"start_line":21,"start_column":10,"end_line":21,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":496,"end":501},"region":{"start_line":25,"start_column":10,"end_line":25,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":565,"end":570},"region":{"start_line":29,"start_column":3,"end_line":29,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":508,"end":565},"region":{"start_line":28,"start_column":1,"end_line":29,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":432,"end":489},"region":{"start_line":24,"start_column":1,"end_line":25,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":356,"end":413},"region":{"start_line":20,"start_column":1,"end_line":21,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":280,"end":337},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":204,"end":261},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":128,"end":185},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":11081}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:66cda8e260374f072cf041e30e050869a83b11bd9784f3d4627e6e2dfc0ce395","witness_ids":["bifrost:66cda8e260374f072cf041e30e050869a83b11bd9784f3d4627e6e2dfc0ce395","bifrost:b7fd161005e0297590432bf7802ed3652719827891b8a3f11b3e5aea7170dc41","bifrost:f17a6d13fc60ca5cdc1aa1bff0283587b00e569eda0fb194516781240e70cd1b"],"steps":[{"kind":"source","location":{"path":"deep_relay_chain.rb","byte_span":{"start":602,"end":612},"region":{"start_line":33,"start_column":19,"end_line":33,"end_column":29}},"label":"dfb_source"},{"kind":"call","location":{"path":"deep_relay_chain.rb","byte_span":{"start":595,"end":613},"region":{"start_line":33,"start_column":12,"end_line":33,"end_column":30}},"label":"relay1(dfb_source)"},{"kind":"call","location":{"path":"deep_relay_chain.rb","byte_span":{"start":185,"end":198},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"relay2(value)"},{"kind":"call","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"relay3(value)"},{"kind":"call","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"relay4(value)"},{"kind":"call","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"relay5(value)"},{"kind":"call","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"relay6(value)"},{"kind":"return","location":{"path":"deep_relay_chain.rb","byte_span":{"start":489,"end":502},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":16}},"label":"return from relay6(value)"},{"kind":"return","location":{"path":"deep_relay_chain.rb","byte_span":{"start":413,"end":426},"region":{"start_line":21,"start_column":3,"end_line":21,"end_column":16}},"label":"return from relay5(value)"},{"kind":"return","location":{"path":"deep_relay_chain.rb","byte_span":{"start":337,"end":350},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":16}},"label":"return from relay4(value)"},{"kind":"return","location":{"path":"deep_relay_chain.rb","byte_span":{"start":261,"end":274},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":16}},"label":"return from relay3(value)"},{"kind":"sink","location":{"path":"deep_relay_chain.rb","byte_span":{"start":586,"end":614},"region":{"start_line":33,"start_column":3,"end_line":33,"end_column":31}},"label":"dfb_sink(relay1(dfb_source))"}],"canonical_incomplete":true,"omitted_meaningful_steps":8,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain.rb:deep_relay_chain.rb.relay1 is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1238,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":39783,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10818},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":970},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":490},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5571},{"name":"taint.semantic_traversal_steps","unit":"count","value":61}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-negative.json index 81ecc1c..7eaf0aa 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for direct_flow.rb:direct_flow.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":308,"fact_nodes":30,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3241,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3025},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":307},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":462},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for direct_flow.rb:direct_flow.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":308,"fact_nodes":30,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3241,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3025},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":307},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":462},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-positive.json index 8b5d52a..23bf824 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"d972023684f7e8cfc97ac728db5f07701c2e43aa0c9cc6d0af9cfa675731fb80","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"related":[{"relationship":"source","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6567040d92fdfd35a475dc7991690c649e652d68846ccad3227adfdf72d28666","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"direct_flow.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"858922c09cb3f16076497cc19f5284802c270d41bce47ce9519bce2ee52aa385"},"sink":"bifrost:c004632329bf42133afb2d2ea3c8e8a0b774f7bbcc38ca7d0a37e399631e0f36","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"scenario_id":"bifrost:1365bbed7b4d1d79cdd9bd63fb2196b9e4305b3feee669c1dfe67a1da751f782:source-event:0","evidence_refs":["bifrost:77e0eab26d2f146f44bd53a9ec5e1558555e1804643d05efd765eb37a31112fc"]}],"origins_truncated":false,"source_scenarios":["bifrost:1365bbed7b4d1d79cdd9bd63fb2196b9e4305b3feee669c1dfe67a1da751f782:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"858922c09cb3f16076497cc19f5284802c270d41bce47ce9519bce2ee52aa385","witness_refs":["bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","bifrost:5716d981413077ac5267df53d09a1d8d8641979ab6cc430c97e75a9dc867365c","bifrost:a4a544cdf9a2d745d2d9fcef3232f58bdfa9259b476f5966802bdc2ed09eb72b"],"witness_refs_truncated":false,"projection_facts_hash":"90d08fb8ade001f0c779dc881e8fcfc66647b68068d9ee8a3d0afe1d366ec9f2"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1356},{"id":"bifrost:5716d981413077ac5267df53d09a1d8d8641979ab6cc430c97e75a9dc867365c","steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1356},{"id":"bifrost:a4a544cdf9a2d745d2d9fcef3232f58bdfa9259b476f5966802bdc2ed09eb72b","steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1356}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","witness_ids":["bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","bifrost:5716d981413077ac5267df53d09a1d8d8641979ab6cc430c97e75a9dc867365c","bifrost:a4a544cdf9a2d745d2d9fcef3232f58bdfa9259b476f5966802bdc2ed09eb72b"],"steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"dfb_source"},{"kind":"sink","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"dfb_sink(dfb_source)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for direct_flow.rb:direct_flow.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":288,"fact_nodes":28,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10536,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2932},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":286},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":432},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"d7b43e1a57473e77798c32cd6d4a1d595f0817930b8a5b04c3c408a3ff896900","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"related":[{"relationship":"source","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6567040d92fdfd35a475dc7991690c649e652d68846ccad3227adfdf72d28666","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"direct_flow.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"858922c09cb3f16076497cc19f5284802c270d41bce47ce9519bce2ee52aa385"},"sink":"bifrost:c004632329bf42133afb2d2ea3c8e8a0b774f7bbcc38ca7d0a37e399631e0f36","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"scenario_id":"bifrost:1365bbed7b4d1d79cdd9bd63fb2196b9e4305b3feee669c1dfe67a1da751f782:source-event:0","evidence_refs":["bifrost:77e0eab26d2f146f44bd53a9ec5e1558555e1804643d05efd765eb37a31112fc"]}],"origins_truncated":false,"source_scenarios":["bifrost:1365bbed7b4d1d79cdd9bd63fb2196b9e4305b3feee669c1dfe67a1da751f782:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"858922c09cb3f16076497cc19f5284802c270d41bce47ce9519bce2ee52aa385","witness_refs":["bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","bifrost:5716d981413077ac5267df53d09a1d8d8641979ab6cc430c97e75a9dc867365c","bifrost:a4a544cdf9a2d745d2d9fcef3232f58bdfa9259b476f5966802bdc2ed09eb72b"],"witness_refs_truncated":false,"projection_facts_hash":"90d08fb8ade001f0c779dc881e8fcfc66647b68068d9ee8a3d0afe1d366ec9f2"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1356},{"id":"bifrost:5716d981413077ac5267df53d09a1d8d8641979ab6cc430c97e75a9dc867365c","steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1356},{"id":"bifrost:a4a544cdf9a2d745d2d9fcef3232f58bdfa9259b476f5966802bdc2ed09eb72b","steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1356}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","witness_ids":["bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","bifrost:5716d981413077ac5267df53d09a1d8d8641979ab6cc430c97e75a9dc867365c","bifrost:a4a544cdf9a2d745d2d9fcef3232f58bdfa9259b476f5966802bdc2ed09eb72b"],"steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"dfb_source"},{"kind":"sink","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"dfb_sink(dfb_source)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for direct_flow.rb:direct_flow.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":288,"fact_nodes":28,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10544,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2932},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":286},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":432},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.json index 438bfe2..91a4b4a 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":648,"fact_nodes":84,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5867},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":716},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1620},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":648,"fact_nodes":84,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5867},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":716},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1620},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.json index 438bfe2..91a4b4a 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":648,"fact_nodes":84,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5867},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":716},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1620},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":648,"fact_nodes":84,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5867},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":716},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1620},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-negative.json index 95f6b75..ea36ff3 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object.rb:element_object.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":742,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3296,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9078},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":872},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":352},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2597},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object.rb:element_object.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":742,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3296,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9078},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":872},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":352},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2597},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-positive.json index 95f6b75..ea36ff3 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object.rb:element_object.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":742,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3296,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9078},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":872},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":352},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2597},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for element_object.rb:element_object.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":742,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3296,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9078},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":872},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":352},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2597},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-negative.json index c983f14..fbe7027 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for exception_catch.rb:exception_catch.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3298,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7897},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":722},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":284},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2765},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for exception_catch.rb:exception_catch.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":790,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3298,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7897},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":722},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":324},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2765},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-positive.json index 7bea552..7dcac41 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for exception_catch.rb:exception_catch.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":746,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3298,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7702},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":682},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":268},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2611},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for exception_catch.rb:exception_catch.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":746,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3298,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7702},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":682},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":304},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2611},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-negative.json index e75d3fa..5ad0264 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1026,"fact_nodes":210,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12646},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1252},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":61},{"name":"taint.semantic_program_points","unit":"rows","value":732},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6156},{"name":"taint.semantic_traversal_steps","unit":"count","value":69}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1026,"fact_nodes":210,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12646},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1252},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":61},{"name":"taint.semantic_program_points","unit":"rows","value":732},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6156},{"name":"taint.semantic_traversal_steps","unit":"count","value":73}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-positive.json index cad65c8..1d1546e 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1028,"fact_nodes":210,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12646},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1252},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":61},{"name":"taint.semantic_program_points","unit":"rows","value":732},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6168},{"name":"taint.semantic_traversal_steps","unit":"count","value":69}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1028,"fact_nodes":210,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12646},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1252},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":61},{"name":"taint.semantic_program_points","unit":"rows","value":732},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6168},{"name":"taint.semantic_traversal_steps","unit":"count","value":73}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json index f2a1593..4bed14f 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"7c62ebef048d277d2912eb55ea3ec2c87c0f6804f0330cc607e07e30b34ef5d6","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"related":[{"relationship":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:cdda4766aa293f00bce3de9eb18802445e204a4f998a0b7c814de1845894c42c","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"infeasible_branch.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"0927e261d4ee7806d2788450e8820741bfdaff5915b16e0dd308dba5c2f38ef4"},"sink":"bifrost:ed4d4348819a07066afc0a3effc7f661beec28e39f7535416a0496f3303b286c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"scenario_id":"bifrost:59b0c2f7218eed2ed37c2b36ce5852eeda3c65ef2390718a3b6a5469a3e47c03:source-event:0","evidence_refs":["bifrost:28952b534e8e80c70c8ce04c119167cb9e4ff4e4b10413b58e2bf89a759299cd"]}],"origins_truncated":false,"source_scenarios":["bifrost:59b0c2f7218eed2ed37c2b36ce5852eeda3c65ef2390718a3b6a5469a3e47c03:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0927e261d4ee7806d2788450e8820741bfdaff5915b16e0dd308dba5c2f38ef4","witness_refs":["bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","bifrost:22b51cd2293e78a5684d23ff04d7814f16b421e886571e43d77ddf7b3bd7dabd","bifrost:d0f19e8611c3319c728ae71c666fd817ddf0a017594af3546125483dd4403897"],"witness_refs_truncated":false,"projection_facts_hash":"2755313c5778b3fec37e2683ce57e32f4954877303889631c09cdbb0fae2f783"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":254},"region":{"start_line":9,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":148,"end":155},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":149,"end":154},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":158,"end":166},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":166},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":166},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":171,"end":189},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":171,"end":189},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":248,"end":253},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3208},{"id":"bifrost:22b51cd2293e78a5684d23ff04d7814f16b421e886571e43d77ddf7b3bd7dabd","steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":254},"region":{"start_line":9,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":148,"end":155},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":149,"end":154},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":158,"end":166},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":166},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":166},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":171,"end":189},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":171,"end":189},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":248,"end":253},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3208},{"id":"bifrost:d0f19e8611c3319c728ae71c666fd817ddf0a017594af3546125483dd4403897","steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":254},"region":{"start_line":9,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":148,"end":155},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":149,"end":154},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":158,"end":166},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":166},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":166},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":171,"end":189},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":171,"end":189},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":248,"end":253},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3208}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","witness_ids":["bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","bifrost:22b51cd2293e78a5684d23ff04d7814f16b421e886571e43d77ddf7b3bd7dabd","bifrost:d0f19e8611c3319c728ae71c666fd817ddf0a017594af3546125483dd4403897"],"steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":248,"end":253},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch.rb:infeasible_branch.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":518,"fact_nodes":52,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16160,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4056},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":393},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":777},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"b3a8b847666d20646ea514517d9b431c09ff67eafafaa04b87086ca6996c58d0","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"related":[{"relationship":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:cdda4766aa293f00bce3de9eb18802445e204a4f998a0b7c814de1845894c42c","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"infeasible_branch.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"0927e261d4ee7806d2788450e8820741bfdaff5915b16e0dd308dba5c2f38ef4"},"sink":"bifrost:ed4d4348819a07066afc0a3effc7f661beec28e39f7535416a0496f3303b286c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"scenario_id":"bifrost:59b0c2f7218eed2ed37c2b36ce5852eeda3c65ef2390718a3b6a5469a3e47c03:source-event:0","evidence_refs":["bifrost:28952b534e8e80c70c8ce04c119167cb9e4ff4e4b10413b58e2bf89a759299cd"]}],"origins_truncated":false,"source_scenarios":["bifrost:59b0c2f7218eed2ed37c2b36ce5852eeda3c65ef2390718a3b6a5469a3e47c03:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0927e261d4ee7806d2788450e8820741bfdaff5915b16e0dd308dba5c2f38ef4","witness_refs":["bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","bifrost:22b51cd2293e78a5684d23ff04d7814f16b421e886571e43d77ddf7b3bd7dabd","bifrost:d0f19e8611c3319c728ae71c666fd817ddf0a017594af3546125483dd4403897"],"witness_refs_truncated":false,"projection_facts_hash":"2755313c5778b3fec37e2683ce57e32f4954877303889631c09cdbb0fae2f783"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":254},"region":{"start_line":9,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":148,"end":155},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":149,"end":154},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":158,"end":166},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":166},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":166},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":171,"end":189},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":171,"end":189},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":248,"end":253},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3208},{"id":"bifrost:22b51cd2293e78a5684d23ff04d7814f16b421e886571e43d77ddf7b3bd7dabd","steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":254},"region":{"start_line":9,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":148,"end":155},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":149,"end":154},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":158,"end":166},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":166},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":166},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":171,"end":189},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":171,"end":189},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":248,"end":253},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3208},{"id":"bifrost:d0f19e8611c3319c728ae71c666fd817ddf0a017594af3546125483dd4403897","steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":254},"region":{"start_line":9,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":148,"end":155},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":149,"end":154},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":158,"end":166},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":166},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":166},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":171,"end":189},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":171,"end":189},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":248,"end":253},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3208}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","witness_ids":["bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","bifrost:22b51cd2293e78a5684d23ff04d7814f16b421e886571e43d77ddf7b3bd7dabd","bifrost:d0f19e8611c3319c728ae71c666fd817ddf0a017594af3546125483dd4403897"],"steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":179,"end":189},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":248,"end":253},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"infeasible_branch.rb","byte_span":{"start":239,"end":254},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch.rb:infeasible_branch.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":518,"fact_nodes":52,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16168,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4056},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":393},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":777},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json index 0e1f0c1..d81d620 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"7c62ebef048d277d2912eb55ea3ec2c87c0f6804f0330cc607e07e30b34ef5d6","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"related":[{"relationship":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:cdda4766aa293f00bce3de9eb18802445e204a4f998a0b7c814de1845894c42c","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"infeasible_branch.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"0927e261d4ee7806d2788450e8820741bfdaff5915b16e0dd308dba5c2f38ef4"},"sink":"bifrost:ed4d4348819a07066afc0a3effc7f661beec28e39f7535416a0496f3303b286c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"scenario_id":"bifrost:59b0c2f7218eed2ed37c2b36ce5852eeda3c65ef2390718a3b6a5469a3e47c03:source-event:0","evidence_refs":["bifrost:28952b534e8e80c70c8ce04c119167cb9e4ff4e4b10413b58e2bf89a759299cd"]}],"origins_truncated":false,"source_scenarios":["bifrost:59b0c2f7218eed2ed37c2b36ce5852eeda3c65ef2390718a3b6a5469a3e47c03:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0927e261d4ee7806d2788450e8820741bfdaff5915b16e0dd308dba5c2f38ef4","witness_refs":["bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","bifrost:22b51cd2293e78a5684d23ff04d7814f16b421e886571e43d77ddf7b3bd7dabd","bifrost:d0f19e8611c3319c728ae71c666fd817ddf0a017594af3546125483dd4403897"],"witness_refs_truncated":false,"projection_facts_hash":"2755313c5778b3fec37e2683ce57e32f4954877303889631c09cdbb0fae2f783"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":251},"region":{"start_line":9,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":148,"end":155},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":149,"end":154},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":158,"end":165},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":165},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":165},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":170,"end":188},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":170,"end":188},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":245,"end":250},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3208},{"id":"bifrost:22b51cd2293e78a5684d23ff04d7814f16b421e886571e43d77ddf7b3bd7dabd","steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":251},"region":{"start_line":9,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":148,"end":155},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":149,"end":154},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":158,"end":165},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":165},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":165},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":170,"end":188},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":170,"end":188},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":245,"end":250},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3208},{"id":"bifrost:d0f19e8611c3319c728ae71c666fd817ddf0a017594af3546125483dd4403897","steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":251},"region":{"start_line":9,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":148,"end":155},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":149,"end":154},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":158,"end":165},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":165},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":165},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":170,"end":188},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":170,"end":188},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":245,"end":250},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3208}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","witness_ids":["bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","bifrost:22b51cd2293e78a5684d23ff04d7814f16b421e886571e43d77ddf7b3bd7dabd","bifrost:d0f19e8611c3319c728ae71c666fd817ddf0a017594af3546125483dd4403897"],"steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":245,"end":250},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch.rb:infeasible_branch.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":512,"fact_nodes":52,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16160,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4056},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":393},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":768},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"b3a8b847666d20646ea514517d9b431c09ff67eafafaa04b87086ca6996c58d0","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"related":[{"relationship":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:cdda4766aa293f00bce3de9eb18802445e204a4f998a0b7c814de1845894c42c","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"infeasible_branch.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"0927e261d4ee7806d2788450e8820741bfdaff5915b16e0dd308dba5c2f38ef4"},"sink":"bifrost:ed4d4348819a07066afc0a3effc7f661beec28e39f7535416a0496f3303b286c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"scenario_id":"bifrost:59b0c2f7218eed2ed37c2b36ce5852eeda3c65ef2390718a3b6a5469a3e47c03:source-event:0","evidence_refs":["bifrost:28952b534e8e80c70c8ce04c119167cb9e4ff4e4b10413b58e2bf89a759299cd"]}],"origins_truncated":false,"source_scenarios":["bifrost:59b0c2f7218eed2ed37c2b36ce5852eeda3c65ef2390718a3b6a5469a3e47c03:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0927e261d4ee7806d2788450e8820741bfdaff5915b16e0dd308dba5c2f38ef4","witness_refs":["bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","bifrost:22b51cd2293e78a5684d23ff04d7814f16b421e886571e43d77ddf7b3bd7dabd","bifrost:d0f19e8611c3319c728ae71c666fd817ddf0a017594af3546125483dd4403897"],"witness_refs_truncated":false,"projection_facts_hash":"2755313c5778b3fec37e2683ce57e32f4954877303889631c09cdbb0fae2f783"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":251},"region":{"start_line":9,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":148,"end":155},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":149,"end":154},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":158,"end":165},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":165},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":165},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":170,"end":188},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":170,"end":188},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":245,"end":250},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3208},{"id":"bifrost:22b51cd2293e78a5684d23ff04d7814f16b421e886571e43d77ddf7b3bd7dabd","steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":251},"region":{"start_line":9,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":148,"end":155},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":149,"end":154},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":158,"end":165},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":165},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":165},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":170,"end":188},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":170,"end":188},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":245,"end":250},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3208},{"id":"bifrost:d0f19e8611c3319c728ae71c666fd817ddf0a017594af3546125483dd4403897","steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":130,"end":140},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":251},"region":{"start_line":9,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":148,"end":155},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":149,"end":154},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":140,"end":155},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":158,"end":165},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":165},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":161,"end":165},"region":{"start_line":10,"start_column":6,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":170,"end":188},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":170,"end":188},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":245,"end":250},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3208}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","witness_ids":["bifrost:1f0cdc4d84d316913cc2fb0882f0c1321ea18dd78b0411c281fec72ee96e441b","bifrost:22b51cd2293e78a5684d23ff04d7814f16b421e886571e43d77ddf7b3bd7dabd","bifrost:d0f19e8611c3319c728ae71c666fd817ddf0a017594af3546125483dd4403897"],"steps":[{"kind":"source","location":{"path":"infeasible_branch.rb","byte_span":{"start":178,"end":188},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":23}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"infeasible_branch.rb","byte_span":{"start":245,"end":250},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"infeasible_branch.rb","byte_span":{"start":236,"end":251},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch.rb:infeasible_branch.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":512,"fact_nodes":52,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16168,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4056},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":393},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":768},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-negative.json index 36e1957..943c9fe 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain.rb:local_chain.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":616,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3254,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3428},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":924},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain.rb:local_chain.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":616,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3254,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3428},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":924},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-positive.json index 0415ef9..211a3b5 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"72044e3720854455e030a4be00cc1da05562e0fcd2bb22655047b87755e535bf","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e45a78e80a3166dd2133966cdba16cc98c7537448189576b6161b6a168d59ff8","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"local_chain.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_chain.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"f9d931277790f44075a3f36032d77e3f412542181c5d9ae1f87d2ebddc2736e0"},"sink":"bifrost:2084cb9bdc2cef8f8740a43a656cb816b923b3366b98fd77727a2d60f592ee59","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"scenario_id":"bifrost:3e704ab20907b547e317421b8a7b0e4802ddc3d825bfb6a3dbf659ca91b36a2f:source-event:0","evidence_refs":["bifrost:b0cbcc25196c3e298adcfb785a0a88a5041579669e03845d7a1d8252c4dc2ce1"]}],"origins_truncated":false,"source_scenarios":["bifrost:3e704ab20907b547e317421b8a7b0e4802ddc3d825bfb6a3dbf659ca91b36a2f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"f9d931277790f44075a3f36032d77e3f412542181c5d9ae1f87d2ebddc2736e0","witness_refs":["bifrost:089444ba8c0d7882669a7f84c7b41b1c3598e5e92c2f12bb5956674f3d452dc9","bifrost:65211123b91400a8eeac58593983d3b9d04c0a5cd506f35aeca134569848e36c","bifrost:c6f1ffcfed2ce366ff5240c073d76c1cd6978a34932b0cccebcf6aec8ce5a962"],"witness_refs_truncated":false,"projection_facts_hash":"1e61b7d9dd93d657c8081548fd7c2100476a445f5f2de676486318423e8cddaf"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:089444ba8c0d7882669a7f84c7b41b1c3598e5e92c2f12bb5956674f3d452dc9","steps":[{"kind":"source","location":{"path":"local_chain.rb","byte_span":{"start":118,"end":128},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":118,"end":128},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":265},"region":{"start_line":9,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":146},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":146},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":149,"end":163},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":158,"end":163},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":149,"end":163},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":200,"end":214},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":208,"end":214},"region":{"start_line":11,"start_column":11,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":200,"end":214},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2931},{"id":"bifrost:65211123b91400a8eeac58593983d3b9d04c0a5cd506f35aeca134569848e36c","steps":[{"kind":"source","location":{"path":"local_chain.rb","byte_span":{"start":118,"end":128},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":118,"end":128},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":265},"region":{"start_line":9,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":146},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":146},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":149,"end":163},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":158,"end":163},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":149,"end":163},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":200,"end":214},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":208,"end":214},"region":{"start_line":11,"start_column":11,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":200,"end":214},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2931},{"id":"bifrost:c6f1ffcfed2ce366ff5240c073d76c1cd6978a34932b0cccebcf6aec8ce5a962","steps":[{"kind":"source","location":{"path":"local_chain.rb","byte_span":{"start":118,"end":128},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":118,"end":128},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":265},"region":{"start_line":9,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":146},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":146},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":149,"end":163},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":158,"end":163},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":149,"end":163},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":200,"end":214},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":208,"end":214},"region":{"start_line":11,"start_column":11,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":200,"end":214},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2931}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:089444ba8c0d7882669a7f84c7b41b1c3598e5e92c2f12bb5956674f3d452dc9","witness_ids":["bifrost:089444ba8c0d7882669a7f84c7b41b1c3598e5e92c2f12bb5956674f3d452dc9","bifrost:65211123b91400a8eeac58593983d3b9d04c0a5cd506f35aeca134569848e36c","bifrost:c6f1ffcfed2ce366ff5240c073d76c1cd6978a34932b0cccebcf6aec8ce5a962"],"steps":[{"kind":"source","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":158,"end":163},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"first"},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":208,"end":214},"region":{"start_line":11,"start_column":11,"end_line":11,"end_column":17}},"label":"second"},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"third"},{"kind":"sink","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(third)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain.rb:local_chain.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":540,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15287,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3397},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":392},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":810},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"2a58aacbc133e3c17cd5713d4119546e61cc213056d8ca06d5ef00ef67f9796e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e45a78e80a3166dd2133966cdba16cc98c7537448189576b6161b6a168d59ff8","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"local_chain.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_chain.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"f9d931277790f44075a3f36032d77e3f412542181c5d9ae1f87d2ebddc2736e0"},"sink":"bifrost:2084cb9bdc2cef8f8740a43a656cb816b923b3366b98fd77727a2d60f592ee59","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"scenario_id":"bifrost:3e704ab20907b547e317421b8a7b0e4802ddc3d825bfb6a3dbf659ca91b36a2f:source-event:0","evidence_refs":["bifrost:b0cbcc25196c3e298adcfb785a0a88a5041579669e03845d7a1d8252c4dc2ce1"]}],"origins_truncated":false,"source_scenarios":["bifrost:3e704ab20907b547e317421b8a7b0e4802ddc3d825bfb6a3dbf659ca91b36a2f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"f9d931277790f44075a3f36032d77e3f412542181c5d9ae1f87d2ebddc2736e0","witness_refs":["bifrost:089444ba8c0d7882669a7f84c7b41b1c3598e5e92c2f12bb5956674f3d452dc9","bifrost:65211123b91400a8eeac58593983d3b9d04c0a5cd506f35aeca134569848e36c","bifrost:c6f1ffcfed2ce366ff5240c073d76c1cd6978a34932b0cccebcf6aec8ce5a962"],"witness_refs_truncated":false,"projection_facts_hash":"1e61b7d9dd93d657c8081548fd7c2100476a445f5f2de676486318423e8cddaf"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:089444ba8c0d7882669a7f84c7b41b1c3598e5e92c2f12bb5956674f3d452dc9","steps":[{"kind":"source","location":{"path":"local_chain.rb","byte_span":{"start":118,"end":128},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":118,"end":128},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":265},"region":{"start_line":9,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":146},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":146},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":149,"end":163},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":158,"end":163},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":149,"end":163},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":200,"end":214},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":208,"end":214},"region":{"start_line":11,"start_column":11,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":200,"end":214},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2931},{"id":"bifrost:65211123b91400a8eeac58593983d3b9d04c0a5cd506f35aeca134569848e36c","steps":[{"kind":"source","location":{"path":"local_chain.rb","byte_span":{"start":118,"end":128},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":118,"end":128},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":265},"region":{"start_line":9,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":146},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":146},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":149,"end":163},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":158,"end":163},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":149,"end":163},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":200,"end":214},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":208,"end":214},"region":{"start_line":11,"start_column":11,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":200,"end":214},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2931},{"id":"bifrost:c6f1ffcfed2ce366ff5240c073d76c1cd6978a34932b0cccebcf6aec8ce5a962","steps":[{"kind":"source","location":{"path":"local_chain.rb","byte_span":{"start":118,"end":128},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":118,"end":128},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":265},"region":{"start_line":9,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":146},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":128,"end":146},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":149,"end":163},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":158,"end":163},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":149,"end":163},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":200,"end":214},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":208,"end":214},"region":{"start_line":11,"start_column":11,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":200,"end":214},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2931}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:089444ba8c0d7882669a7f84c7b41b1c3598e5e92c2f12bb5956674f3d452dc9","witness_ids":["bifrost:089444ba8c0d7882669a7f84c7b41b1c3598e5e92c2f12bb5956674f3d452dc9","bifrost:65211123b91400a8eeac58593983d3b9d04c0a5cd506f35aeca134569848e36c","bifrost:c6f1ffcfed2ce366ff5240c073d76c1cd6978a34932b0cccebcf6aec8ce5a962"],"steps":[{"kind":"source","location":{"path":"local_chain.rb","byte_span":{"start":136,"end":146},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":158,"end":163},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"first"},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":208,"end":214},"region":{"start_line":11,"start_column":11,"end_line":11,"end_column":17}},"label":"second"},{"kind":"propagation","location":{"path":"local_chain.rb","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"third"},{"kind":"sink","location":{"path":"local_chain.rb","byte_span":{"start":250,"end":265},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(third)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain.rb:local_chain.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":540,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15295,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3397},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":392},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":810},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json index bdaeaeb..e416044 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite.rb:local_overwrite.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":458,"fact_nodes":48,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3262,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3670},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":362},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":687},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite.rb:local_overwrite.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":458,"fact_nodes":48,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3262,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3670},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":362},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":687},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json index 69568f2..09d658a 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"e64b7a09aebdd0405f45e6bc26a82c4819e3a3955646e32ed52c3899389be2c9","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"related":[{"relationship":"source","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:93b4c3dbe3f5964bd7aa15e25a00d48a6eb7649abadc67161fdc4cc88f4c4cf9","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"local_overwrite.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"6d9d83cb75be6c5f3098066d8555c8dcbbefb6751d2e7801d03212040e0f4533"},"sink":"bifrost:ec662f815a8147597c6826a0412579c9e7c13b78d38ac51bd849f86f08b3cbd5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"scenario_id":"bifrost:87451726e034f26cb4e0eb38205382af44d8efebf0dc7ee90f74026fc7e325c7:source-event:0","evidence_refs":["bifrost:0ece9a725e404aba02396746120e2f40571bcea228e3dee3e602e6366ce5a458"]}],"origins_truncated":false,"source_scenarios":["bifrost:87451726e034f26cb4e0eb38205382af44d8efebf0dc7ee90f74026fc7e325c7:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6d9d83cb75be6c5f3098066d8555c8dcbbefb6751d2e7801d03212040e0f4533","witness_refs":["bifrost:4854671e6a2906008fe104ec9145b2e776d8291144a507599141850b84330ed0","bifrost:8bb6c675e3712f3a95d305592633f7086c34b3d1be6b86726e3cb4a58729f991","bifrost:a50e9ee94ab51760723ec54587271526fd3ac6a176295a320b0f56931cf75737"],"witness_refs_truncated":false,"projection_facts_hash":"4394852e0f8acb9897feb74f4791320f012989c2640fb3517cfeacab0ea1993c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4854671e6a2906008fe104ec9145b2e776d8291144a507599141850b84330ed0","steps":[{"kind":"source","location":{"path":"local_overwrite.rb","byte_span":{"start":126,"end":136},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":126,"end":136},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":229},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":154},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":154},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":157,"end":170},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":165,"end":170},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":157,"end":170},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":223,"end":228},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2458},{"id":"bifrost:8bb6c675e3712f3a95d305592633f7086c34b3d1be6b86726e3cb4a58729f991","steps":[{"kind":"source","location":{"path":"local_overwrite.rb","byte_span":{"start":126,"end":136},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":126,"end":136},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":229},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":154},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":154},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":157,"end":170},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":165,"end":170},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":157,"end":170},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":223,"end":228},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2458},{"id":"bifrost:a50e9ee94ab51760723ec54587271526fd3ac6a176295a320b0f56931cf75737","steps":[{"kind":"source","location":{"path":"local_overwrite.rb","byte_span":{"start":126,"end":136},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":126,"end":136},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":229},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":154},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":154},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":157,"end":170},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":165,"end":170},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":157,"end":170},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":223,"end":228},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2458}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4854671e6a2906008fe104ec9145b2e776d8291144a507599141850b84330ed0","witness_ids":["bifrost:4854671e6a2906008fe104ec9145b2e776d8291144a507599141850b84330ed0","bifrost:8bb6c675e3712f3a95d305592633f7086c34b3d1be6b86726e3cb4a58729f991","bifrost:a50e9ee94ab51760723ec54587271526fd3ac6a176295a320b0f56931cf75737"],"steps":[{"kind":"source","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":165,"end":170},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":16}},"label":"value"},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":223,"end":228},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite.rb:local_overwrite.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":468,"fact_nodes":48,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13896,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3631},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":353},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":702},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"3227fe0f872e1b52ec81c75e008ca5ae14805d8f1aac870e9d9fd559ae78649e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"related":[{"relationship":"source","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:93b4c3dbe3f5964bd7aa15e25a00d48a6eb7649abadc67161fdc4cc88f4c4cf9","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"local_overwrite.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"6d9d83cb75be6c5f3098066d8555c8dcbbefb6751d2e7801d03212040e0f4533"},"sink":"bifrost:ec662f815a8147597c6826a0412579c9e7c13b78d38ac51bd849f86f08b3cbd5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"scenario_id":"bifrost:87451726e034f26cb4e0eb38205382af44d8efebf0dc7ee90f74026fc7e325c7:source-event:0","evidence_refs":["bifrost:0ece9a725e404aba02396746120e2f40571bcea228e3dee3e602e6366ce5a458"]}],"origins_truncated":false,"source_scenarios":["bifrost:87451726e034f26cb4e0eb38205382af44d8efebf0dc7ee90f74026fc7e325c7:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6d9d83cb75be6c5f3098066d8555c8dcbbefb6751d2e7801d03212040e0f4533","witness_refs":["bifrost:4854671e6a2906008fe104ec9145b2e776d8291144a507599141850b84330ed0","bifrost:8bb6c675e3712f3a95d305592633f7086c34b3d1be6b86726e3cb4a58729f991","bifrost:a50e9ee94ab51760723ec54587271526fd3ac6a176295a320b0f56931cf75737"],"witness_refs_truncated":false,"projection_facts_hash":"4394852e0f8acb9897feb74f4791320f012989c2640fb3517cfeacab0ea1993c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4854671e6a2906008fe104ec9145b2e776d8291144a507599141850b84330ed0","steps":[{"kind":"source","location":{"path":"local_overwrite.rb","byte_span":{"start":126,"end":136},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":126,"end":136},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":229},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":154},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":154},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":157,"end":170},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":165,"end":170},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":157,"end":170},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":223,"end":228},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2458},{"id":"bifrost:8bb6c675e3712f3a95d305592633f7086c34b3d1be6b86726e3cb4a58729f991","steps":[{"kind":"source","location":{"path":"local_overwrite.rb","byte_span":{"start":126,"end":136},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":126,"end":136},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":229},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":154},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":154},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":157,"end":170},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":165,"end":170},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":157,"end":170},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":223,"end":228},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2458},{"id":"bifrost:a50e9ee94ab51760723ec54587271526fd3ac6a176295a320b0f56931cf75737","steps":[{"kind":"source","location":{"path":"local_overwrite.rb","byte_span":{"start":126,"end":136},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":126,"end":136},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":229},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":154},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":136,"end":154},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":157,"end":170},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":165,"end":170},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":157,"end":170},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":223,"end":228},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2458}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4854671e6a2906008fe104ec9145b2e776d8291144a507599141850b84330ed0","witness_ids":["bifrost:4854671e6a2906008fe104ec9145b2e776d8291144a507599141850b84330ed0","bifrost:8bb6c675e3712f3a95d305592633f7086c34b3d1be6b86726e3cb4a58729f991","bifrost:a50e9ee94ab51760723ec54587271526fd3ac6a176295a320b0f56931cf75737"],"steps":[{"kind":"source","location":{"path":"local_overwrite.rb","byte_span":{"start":144,"end":154},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":165,"end":170},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":16}},"label":"value"},{"kind":"propagation","location":{"path":"local_overwrite.rb","byte_span":{"start":223,"end":228},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"local_overwrite.rb","byte_span":{"start":214,"end":229},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite.rb:local_overwrite.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":468,"fact_nodes":48,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13904,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3631},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":353},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":702},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json index fcf6e73..38b6e47 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[{"id":"426531e8ed90a030c009f8382dfea3c09fb7cd6a45030f2aa6d6dc965bdccb26","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"related":[{"relationship":"source","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:fcc5f84678ae956693b2761bda2ab38da81be9c4185e24e88cd2f7d5a622f4e2","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"loop_carried.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"eb1b3d652c4534383b4e2b945ee2dc8bdeb961f2415533fcbbecd9eb95b6e148"},"sink":"bifrost:e2450b151f1a517d939798b99cfceb496e594b83696e098c83e3a9acf08a30dc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"scenario_id":"bifrost:b907d0451b89e2cc4dec1f3ab8e6c573f0f58fef9c402788a43c4a56dc99a1d6:source-event:0","evidence_refs":["bifrost:c5724f0c30fe93d77b74fc4bb1de83c73b4f37580df7df714375c97de57e9a88"]}],"origins_truncated":false,"source_scenarios":["bifrost:b907d0451b89e2cc4dec1f3ab8e6c573f0f58fef9c402788a43c4a56dc99a1d6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"eb1b3d652c4534383b4e2b945ee2dc8bdeb961f2415533fcbbecd9eb95b6e148","witness_refs":["bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","bifrost:7a13a8a9e365544cb1cbb6dcbcbd23bdd0f66ff9e6f1f386f3f9e4eac9936460","bifrost:a0d6ed4019ad641afc4176ea3ecf23dbf9bce55845f997679938e45f094be4d4"],"witness_refs_truncated":false,"projection_facts_hash":"1dd4fed72f177e0725b9304af034a5c55535fcbcff3940eb3e6908627d804345"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":283},"region":{"start_line":9,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":163,"end":164},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":167,"end":186},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":182},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":185,"end":186},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":277,"end":282},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3475},{"id":"bifrost:7a13a8a9e365544cb1cbb6dcbcbd23bdd0f66ff9e6f1f386f3f9e4eac9936460","steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":283},"region":{"start_line":9,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":163,"end":164},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":167,"end":186},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":182},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":185,"end":186},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":277,"end":282},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3475},{"id":"bifrost:a0d6ed4019ad641afc4176ea3ecf23dbf9bce55845f997679938e45f094be4d4","steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":283},"region":{"start_line":9,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":163,"end":164},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":167,"end":186},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":182},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":185,"end":186},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":277,"end":282},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3475}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","witness_ids":["bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","bifrost:7a13a8a9e365544cb1cbb6dcbcbd23bdd0f66ff9e6f1f386f3f9e4eac9936460","bifrost:a0d6ed4019ad641afc4176ea3ecf23dbf9bce55845f997679938e45f094be4d4"],"steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":277,"end":282},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (local_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried.rb:loop_carried.rb.run is unsupported (local_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":576,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16960,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4300},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":208},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":864},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[{"id":"90e4e4f16ba3db6422e33d16c79718abeac9253ff94a1e334df1d1d8b75556ba","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"related":[{"relationship":"source","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:fcc5f84678ae956693b2761bda2ab38da81be9c4185e24e88cd2f7d5a622f4e2","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"loop_carried.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"eb1b3d652c4534383b4e2b945ee2dc8bdeb961f2415533fcbbecd9eb95b6e148"},"sink":"bifrost:e2450b151f1a517d939798b99cfceb496e594b83696e098c83e3a9acf08a30dc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"scenario_id":"bifrost:b907d0451b89e2cc4dec1f3ab8e6c573f0f58fef9c402788a43c4a56dc99a1d6:source-event:0","evidence_refs":["bifrost:c5724f0c30fe93d77b74fc4bb1de83c73b4f37580df7df714375c97de57e9a88"]}],"origins_truncated":false,"source_scenarios":["bifrost:b907d0451b89e2cc4dec1f3ab8e6c573f0f58fef9c402788a43c4a56dc99a1d6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"eb1b3d652c4534383b4e2b945ee2dc8bdeb961f2415533fcbbecd9eb95b6e148","witness_refs":["bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","bifrost:7a13a8a9e365544cb1cbb6dcbcbd23bdd0f66ff9e6f1f386f3f9e4eac9936460","bifrost:a0d6ed4019ad641afc4176ea3ecf23dbf9bce55845f997679938e45f094be4d4"],"witness_refs_truncated":false,"projection_facts_hash":"1dd4fed72f177e0725b9304af034a5c55535fcbcff3940eb3e6908627d804345"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":283},"region":{"start_line":9,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":163,"end":164},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":167,"end":186},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":182},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":185,"end":186},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":277,"end":282},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3475},{"id":"bifrost:7a13a8a9e365544cb1cbb6dcbcbd23bdd0f66ff9e6f1f386f3f9e4eac9936460","steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":283},"region":{"start_line":9,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":163,"end":164},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":167,"end":186},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":182},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":185,"end":186},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":277,"end":282},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3475},{"id":"bifrost:a0d6ed4019ad641afc4176ea3ecf23dbf9bce55845f997679938e45f094be4d4","steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":283},"region":{"start_line":9,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":163,"end":164},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":167,"end":186},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":182},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":185,"end":186},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":277,"end":282},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3475}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","witness_ids":["bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","bifrost:7a13a8a9e365544cb1cbb6dcbcbd23bdd0f66ff9e6f1f386f3f9e4eac9936460","bifrost:a0d6ed4019ad641afc4176ea3ecf23dbf9bce55845f997679938e45f094be4d4"],"steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":277,"end":282},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried.rb","byte_span":{"start":268,"end":283},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (local_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried.rb:loop_carried.rb.run is unsupported (local_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":576,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16968,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4300},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":208},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":864},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json index 26c3f6f..69e2992 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[{"id":"426531e8ed90a030c009f8382dfea3c09fb7cd6a45030f2aa6d6dc965bdccb26","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"related":[{"relationship":"source","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:fcc5f84678ae956693b2761bda2ab38da81be9c4185e24e88cd2f7d5a622f4e2","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"loop_carried.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"eb1b3d652c4534383b4e2b945ee2dc8bdeb961f2415533fcbbecd9eb95b6e148"},"sink":"bifrost:e2450b151f1a517d939798b99cfceb496e594b83696e098c83e3a9acf08a30dc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"scenario_id":"bifrost:b907d0451b89e2cc4dec1f3ab8e6c573f0f58fef9c402788a43c4a56dc99a1d6:source-event:0","evidence_refs":["bifrost:c5724f0c30fe93d77b74fc4bb1de83c73b4f37580df7df714375c97de57e9a88"]}],"origins_truncated":false,"source_scenarios":["bifrost:b907d0451b89e2cc4dec1f3ab8e6c573f0f58fef9c402788a43c4a56dc99a1d6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"eb1b3d652c4534383b4e2b945ee2dc8bdeb961f2415533fcbbecd9eb95b6e148","witness_refs":["bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","bifrost:7a13a8a9e365544cb1cbb6dcbcbd23bdd0f66ff9e6f1f386f3f9e4eac9936460","bifrost:a0d6ed4019ad641afc4176ea3ecf23dbf9bce55845f997679938e45f094be4d4"],"witness_refs_truncated":false,"projection_facts_hash":"1dd4fed72f177e0725b9304af034a5c55535fcbcff3940eb3e6908627d804345"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":298},"region":{"start_line":9,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":163,"end":164},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":167,"end":186},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":182},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":185,"end":186},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":292,"end":297},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3475},{"id":"bifrost:7a13a8a9e365544cb1cbb6dcbcbd23bdd0f66ff9e6f1f386f3f9e4eac9936460","steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":298},"region":{"start_line":9,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":163,"end":164},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":167,"end":186},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":182},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":185,"end":186},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":292,"end":297},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3475},{"id":"bifrost:a0d6ed4019ad641afc4176ea3ecf23dbf9bce55845f997679938e45f094be4d4","steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":298},"region":{"start_line":9,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":163,"end":164},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":167,"end":186},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":182},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":185,"end":186},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":292,"end":297},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3475}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","witness_ids":["bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","bifrost:7a13a8a9e365544cb1cbb6dcbcbd23bdd0f66ff9e6f1f386f3f9e4eac9936460","bifrost:a0d6ed4019ad641afc4176ea3ecf23dbf9bce55845f997679938e45f094be4d4"],"steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":292,"end":297},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (local_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried.rb:loop_carried.rb.run is unsupported (local_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":606,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16960,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5122},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1212},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[{"id":"90e4e4f16ba3db6422e33d16c79718abeac9253ff94a1e334df1d1d8b75556ba","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"related":[{"relationship":"source","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:fcc5f84678ae956693b2761bda2ab38da81be9c4185e24e88cd2f7d5a622f4e2","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"loop_carried.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"eb1b3d652c4534383b4e2b945ee2dc8bdeb961f2415533fcbbecd9eb95b6e148"},"sink":"bifrost:e2450b151f1a517d939798b99cfceb496e594b83696e098c83e3a9acf08a30dc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"scenario_id":"bifrost:b907d0451b89e2cc4dec1f3ab8e6c573f0f58fef9c402788a43c4a56dc99a1d6:source-event:0","evidence_refs":["bifrost:c5724f0c30fe93d77b74fc4bb1de83c73b4f37580df7df714375c97de57e9a88"]}],"origins_truncated":false,"source_scenarios":["bifrost:b907d0451b89e2cc4dec1f3ab8e6c573f0f58fef9c402788a43c4a56dc99a1d6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"eb1b3d652c4534383b4e2b945ee2dc8bdeb961f2415533fcbbecd9eb95b6e148","witness_refs":["bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","bifrost:7a13a8a9e365544cb1cbb6dcbcbd23bdd0f66ff9e6f1f386f3f9e4eac9936460","bifrost:a0d6ed4019ad641afc4176ea3ecf23dbf9bce55845f997679938e45f094be4d4"],"witness_refs_truncated":false,"projection_facts_hash":"1dd4fed72f177e0725b9304af034a5c55535fcbcff3940eb3e6908627d804345"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":298},"region":{"start_line":9,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":163,"end":164},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":167,"end":186},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":182},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":185,"end":186},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":292,"end":297},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3475},{"id":"bifrost:7a13a8a9e365544cb1cbb6dcbcbd23bdd0f66ff9e6f1f386f3f9e4eac9936460","steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":298},"region":{"start_line":9,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":163,"end":164},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":167,"end":186},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":182},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":185,"end":186},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":292,"end":297},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3475},{"id":"bifrost:a0d6ed4019ad641afc4176ea3ecf23dbf9bce55845f997679938e45f094be4d4","steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":120,"end":130},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":298},"region":{"start_line":9,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":130,"end":148},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":163,"end":164},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":151,"end":164},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":167,"end":186},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":182},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":185,"end":186},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":173,"end":186},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":292,"end":297},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3475}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","witness_ids":["bifrost:6d78f859b6effe49c6bdbab18d66a3e4445123fbb9a24623e1dbe99db72f0360","bifrost:7a13a8a9e365544cb1cbb6dcbcbd23bdd0f66ff9e6f1f386f3f9e4eac9936460","bifrost:a0d6ed4019ad641afc4176ea3ecf23dbf9bce55845f997679938e45f094be4d4"],"steps":[{"kind":"source","location":{"path":"loop_carried.rb","byte_span":{"start":138,"end":148},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":21}},"label":"dfb_source"},{"kind":"propagation","location":{"path":"loop_carried.rb","byte_span":{"start":292,"end":297},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried.rb","byte_span":{"start":283,"end":298},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (local_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried.rb:loop_carried.rb.run is unsupported (local_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":606,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16968,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5122},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1212},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-negative.json index b1f67fd..cbaca01 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":632,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5323},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":604},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":305},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1264},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":632,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5323},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":604},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":305},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1264},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-positive.json index 257f732..613c518 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":548,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4625},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":503},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":255},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1096},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":548,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4625},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":503},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":255},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1096},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.json index 0ec2c31..8b49747 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path.rb:nested_access_path.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1220,"fact_nodes":252,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3304,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":19877},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1547},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":51},{"name":"taint.semantic_program_points","unit":"rows","value":600},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":9760},{"name":"taint.semantic_traversal_steps","unit":"count","value":64}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path.rb:nested_access_path.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1220,"fact_nodes":252,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3304,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":19877},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1547},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":51},{"name":"taint.semantic_program_points","unit":"rows","value":600},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":9760},{"name":"taint.semantic_traversal_steps","unit":"count","value":66}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.json index 580531f..69ed277 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path.rb:nested_access_path.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1146,"fact_nodes":218,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3304,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17604},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1412},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":47},{"name":"taint.semantic_program_points","unit":"rows","value":548},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8022},{"name":"taint.semantic_traversal_steps","unit":"count","value":57}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for nested_access_path.rb:nested_access_path.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1146,"fact_nodes":218,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3304,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17604},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1412},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":47},{"name":"taint.semantic_program_points","unit":"rows","value":548},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8022},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-negative.json index b8e1f0c..984b315 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation.rb:object_separation.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":776,"fact_nodes":136,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9477},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":795},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2716},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation.rb:object_separation.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":776,"fact_nodes":136,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9477},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":795},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2716},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-positive.json index 296beb6..d4ccbc7 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation.rb:object_separation.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":136,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9477},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":795},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2730},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for object_separation.rb:object_separation.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":136,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9477},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":795},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2730},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.json index 96af311..47258e2 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry.rb:recursive_carry.rb.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":606,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3264,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6380},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":606},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":310},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1515},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry.rb:recursive_carry.rb.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":606,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3264,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6380},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":606},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":310},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1515},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.json index 3205fcb..7daf213 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"b95094a4e8447351d33297c6b89b7c82bc4889d18aaf96a128480f76e8eb2a56","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"related":[{"relationship":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e906c06d97197d62f4b867ce01beab635bde21842f9a1c6fc7ea3979432a921e","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"recursive_carry.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"recursive_carry.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"e4abb03131c07ceb66cafa877d2cf1f602c5dbeb432a687a3fed9e12890b09a0"},"sink":"bifrost:2ab049e739a93372e3c6e74e15fdcefec1681502cae9d0581f752fefe9ab30bc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"scenario_id":"bifrost:e1a8141a1883be1c19ce6e45df5773af9fa3edd4ecf2d637222547ae1f74856d:source-event:0","evidence_refs":["bifrost:acd0397b42064de32461201cdc9acdae8472e5d498a0722dc5967b5951b7cbbc"]}],"origins_truncated":false,"source_scenarios":["bifrost:e1a8141a1883be1c19ce6e45df5773af9fa3edd4ecf2d637222547ae1f74856d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e4abb03131c07ceb66cafa877d2cf1f602c5dbeb432a687a3fed9e12890b09a0","witness_refs":["bifrost:1aded66f1ccbd79e582bd5d48f55586d3673b399f0656be0b44a477a1a5940ff","bifrost:336b7bbf4a5fb430888b36c9916f77d3c63e4de9698b498dab3d3f4422cc89d1","bifrost:641d968bad9e087c52fbf05b49e6fd8a239ebb4518599cd160bd02e415d2663a"],"witness_refs_truncated":false,"projection_facts_hash":"068b88fa07c2530ce0b66fb119e71b4f4538643001d8d15447fc7a71f9bb3842"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1aded66f1ccbd79e582bd5d48f55586d3673b399f0656be0b44a477a1a5940ff","steps":[{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":256,"end":266},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":256,"end":266},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":293,"end":294},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":188,"end":250},"region":{"start_line":9,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":188,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":196},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":200,"end":201},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":206,"end":213},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":213,"end":218},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":206,"end":218},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4606},{"id":"bifrost:336b7bbf4a5fb430888b36c9916f77d3c63e4de9698b498dab3d3f4422cc89d1","steps":[{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":256,"end":266},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":256,"end":266},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":293,"end":294},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":188,"end":250},"region":{"start_line":9,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":188,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":196},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":200,"end":201},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":206,"end":213},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":213,"end":218},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":206,"end":218},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4606},{"id":"bifrost:641d968bad9e087c52fbf05b49e6fd8a239ebb4518599cd160bd02e415d2663a","steps":[{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":256,"end":266},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":256,"end":266},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":293,"end":294},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":188,"end":250},"region":{"start_line":9,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":188,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":196},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":200,"end":201},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":206,"end":213},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":213,"end":218},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":206,"end":218},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4606}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1aded66f1ccbd79e582bd5d48f55586d3673b399f0656be0b44a477a1a5940ff","witness_ids":["bifrost:1aded66f1ccbd79e582bd5d48f55586d3673b399f0656be0b44a477a1a5940ff","bifrost:336b7bbf4a5fb430888b36c9916f77d3c63e4de9698b498dab3d3f4422cc89d1","bifrost:641d968bad9e087c52fbf05b49e6fd8a239ebb4518599cd160bd02e415d2663a"],"steps":[{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"dfb_source"},{"kind":"call","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"carry(dfb_source, 5)"},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":213,"end":218},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"def carry(value, depth) # DFB-WITNESS: recursive-carry-step"},{"kind":"return","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"return from carry(dfb_source, 5)"},{"kind":"sink","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"dfb_sink(carry(dfb_source, 5))"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry.rb:recursive_carry.rb.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":602,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20342,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6339},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":597},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":305},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1505},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"d349da5f7c089fb0e4c595a4981fee7d6d7a8523701bd71d0f495bef03fc7673","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"related":[{"relationship":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e906c06d97197d62f4b867ce01beab635bde21842f9a1c6fc7ea3979432a921e","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"recursive_carry.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"recursive_carry.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"e4abb03131c07ceb66cafa877d2cf1f602c5dbeb432a687a3fed9e12890b09a0"},"sink":"bifrost:2ab049e739a93372e3c6e74e15fdcefec1681502cae9d0581f752fefe9ab30bc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"scenario_id":"bifrost:e1a8141a1883be1c19ce6e45df5773af9fa3edd4ecf2d637222547ae1f74856d:source-event:0","evidence_refs":["bifrost:acd0397b42064de32461201cdc9acdae8472e5d498a0722dc5967b5951b7cbbc"]}],"origins_truncated":false,"source_scenarios":["bifrost:e1a8141a1883be1c19ce6e45df5773af9fa3edd4ecf2d637222547ae1f74856d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e4abb03131c07ceb66cafa877d2cf1f602c5dbeb432a687a3fed9e12890b09a0","witness_refs":["bifrost:1aded66f1ccbd79e582bd5d48f55586d3673b399f0656be0b44a477a1a5940ff","bifrost:336b7bbf4a5fb430888b36c9916f77d3c63e4de9698b498dab3d3f4422cc89d1","bifrost:641d968bad9e087c52fbf05b49e6fd8a239ebb4518599cd160bd02e415d2663a"],"witness_refs_truncated":false,"projection_facts_hash":"068b88fa07c2530ce0b66fb119e71b4f4538643001d8d15447fc7a71f9bb3842"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1aded66f1ccbd79e582bd5d48f55586d3673b399f0656be0b44a477a1a5940ff","steps":[{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":256,"end":266},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":256,"end":266},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":293,"end":294},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":188,"end":250},"region":{"start_line":9,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":188,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":196},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":200,"end":201},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":206,"end":213},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":213,"end":218},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":206,"end":218},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4606},{"id":"bifrost:336b7bbf4a5fb430888b36c9916f77d3c63e4de9698b498dab3d3f4422cc89d1","steps":[{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":256,"end":266},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":256,"end":266},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":293,"end":294},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":188,"end":250},"region":{"start_line":9,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":188,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":196},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":200,"end":201},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":206,"end":213},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":213,"end":218},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":206,"end":218},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4606},{"id":"bifrost:641d968bad9e087c52fbf05b49e6fd8a239ebb4518599cd160bd02e415d2663a","steps":[{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":256,"end":266},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":256,"end":266},"region":{"start_line":15,"start_column":1,"end_line":16,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":293,"end":294},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":188,"end":250},"region":{"start_line":9,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":188,"end":201},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":196},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":200,"end":201},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":191,"end":201},"region":{"start_line":9,"start_column":6,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":206,"end":213},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":213,"end":218},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":206,"end":218},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4606}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1aded66f1ccbd79e582bd5d48f55586d3673b399f0656be0b44a477a1a5940ff","witness_ids":["bifrost:1aded66f1ccbd79e582bd5d48f55586d3673b399f0656be0b44a477a1a5940ff","bifrost:336b7bbf4a5fb430888b36c9916f77d3c63e4de9698b498dab3d3f4422cc89d1","bifrost:641d968bad9e087c52fbf05b49e6fd8a239ebb4518599cd160bd02e415d2663a"],"steps":[{"kind":"source","location":{"path":"recursive_carry.rb","byte_span":{"start":281,"end":291},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":28}},"label":"dfb_source"},{"kind":"call","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"carry(dfb_source, 5)"},{"kind":"propagation","location":{"path":"recursive_carry.rb","byte_span":{"start":213,"end":218},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"recursive_carry.rb","byte_span":{"start":126,"end":188},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"def carry(value, depth) # DFB-WITNESS: recursive-carry-step"},{"kind":"return","location":{"path":"recursive_carry.rb","byte_span":{"start":275,"end":295},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":32}},"label":"return from carry(dfb_source, 5)"},{"kind":"sink","location":{"path":"recursive_carry.rb","byte_span":{"start":266,"end":296},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":33}},"label":"dfb_sink(carry(dfb_source, 5))"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry.rb:recursive_carry.rb.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":602,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20350,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6339},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":597},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":305},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1505},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.json index 6285009..a144b32 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":762,"fact_nodes":100,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8357},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":754},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":444},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2286},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":762,"fact_nodes":100,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8357},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":754},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":444},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2286},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.json index 6285009..a144b32 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":762,"fact_nodes":100,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8357},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":754},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":444},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2286},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":762,"fact_nodes":100,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8357},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":754},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":444},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2286},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.json index 8c7698f..5621fb4 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay.rb:return_relay.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":556,"fact_nodes":54,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3256,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4489},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":443},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1112},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay.rb:return_relay.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":556,"fact_nodes":54,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3256,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4489},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":443},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1112},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.json index 6e8717e..d89945e 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"aecfb1bef1f903966560af30cd3ab17a7311853245cc4581da2eb9617db3c466","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"related":[{"relationship":"source","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:366e7c5219eeabbd7d96a76a7cab9c62242702d18b527e3e6fc6dd8bf0aa32b7","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"return_relay.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"ff4243e574d1d9e8e552d2928f88c97a71b68311a18f01bbfad080cb9446f148"},"sink":"bifrost:0df2181cd2d2a08354b8457d551b8f570444dc2630c1e35325afef874c5b70c7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"scenario_id":"bifrost:55fd27b5d11bfbbcf8cf22405c5cc70cdfca753357d553e8f44351746797eb17:source-event:0","evidence_refs":["bifrost:f8cf136fb73fd4ebeab2524e336f25c0adc868e4ae72a6ba469adcdcb1de12c5"]}],"origins_truncated":false,"source_scenarios":["bifrost:55fd27b5d11bfbbcf8cf22405c5cc70cdfca753357d553e8f44351746797eb17:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ff4243e574d1d9e8e552d2928f88c97a71b68311a18f01bbfad080cb9446f148","witness_refs":["bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","bifrost:51350a04751e86d7894dbda4e7976407f9ec891ad89dcf21da02ad5f2a0a31e1","bifrost:f2868cf83d6b7c239e24ed5f2f0f41c821dc3297fb515f6705b1829ac11ff6b6"],"witness_refs_truncated":false,"projection_facts_hash":"017be01c528294186f9f9f3acd437f39612948b00e8fce348c4ed3181fdb6e64"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":190,"end":200},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":190,"end":200},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":245},"region":{"start_line":13,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":226},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":226},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":238,"end":244},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3470},{"id":"bifrost:51350a04751e86d7894dbda4e7976407f9ec891ad89dcf21da02ad5f2a0a31e1","steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":190,"end":200},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":190,"end":200},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":245},"region":{"start_line":13,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":226},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":226},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":238,"end":244},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3470},{"id":"bifrost:f2868cf83d6b7c239e24ed5f2f0f41c821dc3297fb515f6705b1829ac11ff6b6","steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":190,"end":200},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":190,"end":200},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":245},"region":{"start_line":13,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":226},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":226},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":238,"end":244},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3470}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","witness_ids":["bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","bifrost:51350a04751e86d7894dbda4e7976407f9ec891ad89dcf21da02ad5f2a0a31e1","bifrost:f2868cf83d6b7c239e24ed5f2f0f41c821dc3297fb515f6705b1829ac11ff6b6"],"steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"dfb_source"},{"kind":"call","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"relay(dfb_source)"},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"value"},{"kind":"return","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"return from relay(dfb_source)"},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":238,"end":244},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay.rb:return_relay.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":500,"fact_nodes":54,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16911,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4456},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":434},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1000},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"1ea40e7507be096dbe765c08e9f0cc883b9aec62a577cfe5660646cd1beef45a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"related":[{"relationship":"source","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:366e7c5219eeabbd7d96a76a7cab9c62242702d18b527e3e6fc6dd8bf0aa32b7","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"return_relay.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"ff4243e574d1d9e8e552d2928f88c97a71b68311a18f01bbfad080cb9446f148"},"sink":"bifrost:0df2181cd2d2a08354b8457d551b8f570444dc2630c1e35325afef874c5b70c7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"scenario_id":"bifrost:55fd27b5d11bfbbcf8cf22405c5cc70cdfca753357d553e8f44351746797eb17:source-event:0","evidence_refs":["bifrost:f8cf136fb73fd4ebeab2524e336f25c0adc868e4ae72a6ba469adcdcb1de12c5"]}],"origins_truncated":false,"source_scenarios":["bifrost:55fd27b5d11bfbbcf8cf22405c5cc70cdfca753357d553e8f44351746797eb17:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ff4243e574d1d9e8e552d2928f88c97a71b68311a18f01bbfad080cb9446f148","witness_refs":["bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","bifrost:51350a04751e86d7894dbda4e7976407f9ec891ad89dcf21da02ad5f2a0a31e1","bifrost:f2868cf83d6b7c239e24ed5f2f0f41c821dc3297fb515f6705b1829ac11ff6b6"],"witness_refs_truncated":false,"projection_facts_hash":"017be01c528294186f9f9f3acd437f39612948b00e8fce348c4ed3181fdb6e64"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":190,"end":200},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":190,"end":200},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":245},"region":{"start_line":13,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":226},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":226},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":238,"end":244},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3470},{"id":"bifrost:51350a04751e86d7894dbda4e7976407f9ec891ad89dcf21da02ad5f2a0a31e1","steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":190,"end":200},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":190,"end":200},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":245},"region":{"start_line":13,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":226},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":226},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":238,"end":244},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3470},{"id":"bifrost:f2868cf83d6b7c239e24ed5f2f0f41c821dc3297fb515f6705b1829ac11ff6b6","steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":190,"end":200},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":190,"end":200},"region":{"start_line":12,"start_column":1,"end_line":13,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":245},"region":{"start_line":13,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":226},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":122},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":200,"end":226},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":238,"end":244},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3470}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","witness_ids":["bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","bifrost:51350a04751e86d7894dbda4e7976407f9ec891ad89dcf21da02ad5f2a0a31e1","bifrost:f2868cf83d6b7c239e24ed5f2f0f41c821dc3297fb515f6705b1829ac11ff6b6"],"steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":215,"end":225},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":28}},"label":"dfb_source"},{"kind":"call","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"relay(dfb_source)"},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":122,"end":127},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"value"},{"kind":"return","location":{"path":"return_relay.rb","byte_span":{"start":209,"end":226},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":29}},"label":"return from relay(dfb_source)"},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":238,"end":244},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"return_relay.rb","byte_span":{"start":229,"end":245},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay.rb:return_relay.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":500,"fact_nodes":54,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16919,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4456},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":434},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1000},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.json index dc4ffb3..2c88253 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay.rb:return_relay.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":774,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3256,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5941},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1935},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay.rb:return_relay.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":774,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3256,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5941},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1935},{"name":"taint.semantic_traversal_steps","unit":"count","value":33}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.json index a7de8aa..d92420a 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"aecfb1bef1f903966560af30cd3ab17a7311853245cc4581da2eb9617db3c466","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"related":[{"relationship":"source","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:366e7c5219eeabbd7d96a76a7cab9c62242702d18b527e3e6fc6dd8bf0aa32b7","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"return_relay.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"ff4243e574d1d9e8e552d2928f88c97a71b68311a18f01bbfad080cb9446f148"},"sink":"bifrost:0df2181cd2d2a08354b8457d551b8f570444dc2630c1e35325afef874c5b70c7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"scenario_id":"bifrost:55fd27b5d11bfbbcf8cf22405c5cc70cdfca753357d553e8f44351746797eb17:source-event:0","evidence_refs":["bifrost:f8cf136fb73fd4ebeab2524e336f25c0adc868e4ae72a6ba469adcdcb1de12c5"]}],"origins_truncated":false,"source_scenarios":["bifrost:55fd27b5d11bfbbcf8cf22405c5cc70cdfca753357d553e8f44351746797eb17:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ff4243e574d1d9e8e552d2928f88c97a71b68311a18f01bbfad080cb9446f148","witness_refs":["bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","bifrost:51350a04751e86d7894dbda4e7976407f9ec891ad89dcf21da02ad5f2a0a31e1","bifrost:f2868cf83d6b7c239e24ed5f2f0f41c821dc3297fb515f6705b1829ac11ff6b6"],"witness_refs_truncated":false,"projection_facts_hash":"017be01c528294186f9f9f3acd437f39612948b00e8fce348c4ed3181fdb6e64"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":283,"end":293},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":283,"end":293},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":345},"region":{"start_line":17,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":326},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":214,"end":219},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":326},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":338,"end":344},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5049},{"id":"bifrost:51350a04751e86d7894dbda4e7976407f9ec891ad89dcf21da02ad5f2a0a31e1","steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":283,"end":293},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":283,"end":293},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":345},"region":{"start_line":17,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":326},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":214,"end":219},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":326},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":338,"end":344},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5049},{"id":"bifrost:f2868cf83d6b7c239e24ed5f2f0f41c821dc3297fb515f6705b1829ac11ff6b6","steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":283,"end":293},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":283,"end":293},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":345},"region":{"start_line":17,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":326},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":214,"end":219},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":326},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":338,"end":344},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5049}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","witness_ids":["bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","bifrost:51350a04751e86d7894dbda4e7976407f9ec891ad89dcf21da02ad5f2a0a31e1","bifrost:f2868cf83d6b7c239e24ed5f2f0f41c821dc3297fb515f6705b1829ac11ff6b6"],"steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"dfb_source"},{"kind":"call","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"second_relay(dfb_source)"},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":214,"end":219},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":20}},"label":"value"},{"kind":"call","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"first_relay(value)"},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"value"},{"kind":"return","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"return from first_relay(value)"},{"kind":"return","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"return from second_relay(dfb_source)"},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":338,"end":344},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay.rb:return_relay.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21648,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5908},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":548},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":228},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1750},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"1ea40e7507be096dbe765c08e9f0cc883b9aec62a577cfe5660646cd1beef45a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"related":[{"relationship":"source","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:366e7c5219eeabbd7d96a76a7cab9c62242702d18b527e3e6fc6dd8bf0aa32b7","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"return_relay.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","sink_endpoint_analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","source_scenario_set_hash":"ff4243e574d1d9e8e552d2928f88c97a71b68311a18f01bbfad080cb9446f148"},"sink":"bifrost:0df2181cd2d2a08354b8457d551b8f570444dc2630c1e35325afef874c5b70c7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"scenario_id":"bifrost:55fd27b5d11bfbbcf8cf22405c5cc70cdfca753357d553e8f44351746797eb17:source-event:0","evidence_refs":["bifrost:f8cf136fb73fd4ebeab2524e336f25c0adc868e4ae72a6ba469adcdcb1de12c5"]}],"origins_truncated":false,"source_scenarios":["bifrost:55fd27b5d11bfbbcf8cf22405c5cc70cdfca753357d553e8f44351746797eb17:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ff4243e574d1d9e8e552d2928f88c97a71b68311a18f01bbfad080cb9446f148","witness_refs":["bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","bifrost:51350a04751e86d7894dbda4e7976407f9ec891ad89dcf21da02ad5f2a0a31e1","bifrost:f2868cf83d6b7c239e24ed5f2f0f41c821dc3297fb515f6705b1829ac11ff6b6"],"witness_refs_truncated":false,"projection_facts_hash":"017be01c528294186f9f9f3acd437f39612948b00e8fce348c4ed3181fdb6e64"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":283,"end":293},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":283,"end":293},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":345},"region":{"start_line":17,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":326},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":214,"end":219},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":326},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":338,"end":344},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5049},{"id":"bifrost:51350a04751e86d7894dbda4e7976407f9ec891ad89dcf21da02ad5f2a0a31e1","steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":283,"end":293},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":283,"end":293},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":345},"region":{"start_line":17,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":326},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":214,"end":219},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":326},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":338,"end":344},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5049},{"id":"bifrost:f2868cf83d6b7c239e24ed5f2f0f41c821dc3297fb515f6705b1829ac11ff6b6","steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":283,"end":293},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":283,"end":293},"region":{"start_line":16,"start_column":1,"end_line":17,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":345},"region":{"start_line":17,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":326},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":214,"end":219},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":67,"end":128},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":139,"end":202},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":293,"end":326},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":338,"end":344},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5049}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","witness_ids":["bifrost:0554188d9adef8d8a0f3b1acee7901a251a00c4b7fb869d4675b71d55dd8af76","bifrost:51350a04751e86d7894dbda4e7976407f9ec891ad89dcf21da02ad5f2a0a31e1","bifrost:f2868cf83d6b7c239e24ed5f2f0f41c821dc3297fb515f6705b1829ac11ff6b6"],"steps":[{"kind":"source","location":{"path":"return_relay.rb","byte_span":{"start":315,"end":325},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":35}},"label":"dfb_source"},{"kind":"call","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"second_relay(dfb_source)"},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":214,"end":219},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":20}},"label":"value"},{"kind":"call","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"first_relay(value)"},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":128,"end":133},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":8}},"label":"value"},{"kind":"return","location":{"path":"return_relay.rb","byte_span":{"start":202,"end":220},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"return from first_relay(value)"},{"kind":"return","location":{"path":"return_relay.rb","byte_span":{"start":302,"end":326},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":36}},"label":"return from second_relay(dfb_source)"},{"kind":"propagation","location":{"path":"return_relay.rb","byte_span":{"start":338,"end":344},"region":{"start_line":18,"start_column":12,"end_line":18,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"return_relay.rb","byte_span":{"start":329,"end":345},"region":{"start_line":18,"start_column":3,"end_line":18,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay.rb:return_relay.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21656,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5908},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":548},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":228},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1750},{"name":"taint.semantic_traversal_steps","unit":"count","value":33}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-negative.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-negative.json index 5580599..8538247 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-negative.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field.rb:same_object_field.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":804,"fact_nodes":132,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9049},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":775},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2412},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field.rb:same_object_field.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":804,"fact_nodes":132,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9049},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":775},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2412},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-positive.json b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-positive.json index 66ceb49..e22f87a 100644 --- a/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-positive.json +++ b/reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field.rb:same_object_field.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":808,"fact_nodes":132,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9053},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":775},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2424},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"5810c06066c2efe9908b41dcd07f1603441fbc4b9ec38abad9ecd115aed421aa","analysis_projection_hash":"e94bde290c5fdba6bc61bb09df9260973daeffee0dab6b6afd1f5be703c55d59","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-ruby-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"42751b810048c163c11befae1df147d1275a7c3c5c5a2ef7d7ccc19bbd04da3c","analysis_projection_hash":"12eedb5cb80c047d384e1b78de9cf48ed0982260d3e66fb0e0bd815215e04743","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Ruby propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-ruby-kernel","policy_hash":"736e6d6c1a1bbd9ba2f98b7e6c003948648832ef44b26a468e5e466dd81bebd4","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for same_object_field.rb:same_object_field.rb.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":808,"fact_nodes":132,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3302,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9053},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":775},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2424},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.json new file mode 100644 index 0000000..cda06d3 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":854,"fact_nodes":120,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15066},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":318},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2989},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.json new file mode 100644 index 0000000..cda06d3 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":854,"fact_nodes":120,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15066},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":557},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":34},{"name":"taint.semantic_program_points","unit":"rows","value":318},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2989},{"name":"taint.semantic_traversal_steps","unit":"count","value":43}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-negative.json index d71cff7..e670204 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-negative.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_negative.rs:argument_position_negative.rs.choose_first is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3293,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8476},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":345},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1400},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_negative.rs:argument_position_negative.rs.choose_first is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3293,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8476},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":345},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1400},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-positive.json index bfe2bd0..fc6f956 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-positive.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"352db4bfbb83b51097e6dc0634b3176090ccf4370856759c951b0ad3489e7d0d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"related":[{"relationship":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6840b9d014d5e25d5aca3abb0f30cfb53fb1daef3293ef6838e276c0c765aa63","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"argument_position_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"argument_position_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"7ee630f2001e26a6d16749524e8ffb66f8f29348ecf066c58786fafff4f93453"},"sink":"bifrost:c83fd2f84dd21c7cc41aba88099d9f1dd2541904c89289a2c52e70a2eb2d0aad","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"scenario_id":"bifrost:0fda1a80620a8a2e7b52d05ba817aea713b63e20404ef14e6ef57c54a43cd145:source-event:0","evidence_refs":["bifrost:c8cfd5724bfe7cbe65093c9508788814f64495c2912430eac43c0accc93f0ddf"]}],"origins_truncated":false,"source_scenarios":["bifrost:0fda1a80620a8a2e7b52d05ba817aea713b63e20404ef14e6ef57c54a43cd145:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7ee630f2001e26a6d16749524e8ffb66f8f29348ecf066c58786fafff4f93453","witness_refs":["bifrost:257c9e61de098044cf669cac41d9d46735a19c3f2eb37993e4c684f105388c2e","bifrost:6404ee862454de6f3817625d20868e8cd8d87d6e79195e65380acd857a9d79bf","bifrost:d8bdb1ac78353521f2af62300b44a47941915443ea1fc7923b4c883211225f2e"],"witness_refs_truncated":false,"projection_facts_hash":"a35028d7a57a5ca6a2d6cce80a24e9d8cc2a093cccba01299826e5760cbff8dc"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:257c9e61de098044cf669cac41d9d46735a19c3f2eb37993e4c684f105388c2e","steps":[{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":240,"end":322},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":240,"end":322},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":249,"end":322},"region":{"start_line":11,"start_column":10,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":255,"end":298},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":295,"end":296},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":121,"end":174},"region":{"start_line":5,"start_column":49,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":167,"end":172},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":121,"end":174},"region":{"start_line":5,"start_column":49,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":255,"end":298},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":312,"end":318},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4121},{"id":"bifrost:6404ee862454de6f3817625d20868e8cd8d87d6e79195e65380acd857a9d79bf","steps":[{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":240,"end":322},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":240,"end":322},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":249,"end":322},"region":{"start_line":11,"start_column":10,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":255,"end":298},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":295,"end":296},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":121,"end":174},"region":{"start_line":5,"start_column":49,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":167,"end":172},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":121,"end":174},"region":{"start_line":5,"start_column":49,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":255,"end":298},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":312,"end":318},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4121},{"id":"bifrost:d8bdb1ac78353521f2af62300b44a47941915443ea1fc7923b4c883211225f2e","steps":[{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":240,"end":322},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":240,"end":322},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":249,"end":322},"region":{"start_line":11,"start_column":10,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":255,"end":298},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":295,"end":296},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":121,"end":174},"region":{"start_line":5,"start_column":49,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":167,"end":172},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":121,"end":174},"region":{"start_line":5,"start_column":49,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":255,"end":298},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":312,"end":318},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4121}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:257c9e61de098044cf669cac41d9d46735a19c3f2eb37993e4c684f105388c2e","witness_ids":["bifrost:257c9e61de098044cf669cac41d9d46735a19c3f2eb37993e4c684f105388c2e","bifrost:6404ee862454de6f3817625d20868e8cd8d87d6e79195e65380acd857a9d79bf","bifrost:d8bdb1ac78353521f2af62300b44a47941915443ea1fc7923b4c883211225f2e"],"steps":[{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"dfb_source()"},{"kind":"call","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"choose_first(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":167,"end":172},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"first"},{"kind":"return","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"fn choose_first(first: i32, second: i32) -> i32 { // DFB-WITNESS: argument-position-first first }"},{"kind":"return","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"return from choose_first(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":312,"end":318},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_positive.rs:argument_position_positive.rs.choose_first is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":646,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18973,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8476},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":345},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1292},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"627fddd63221ae878bfe9e22fe5ec4e2da77f82b019d634dc3b7acf9b23fbecb","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"related":[{"relationship":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6840b9d014d5e25d5aca3abb0f30cfb53fb1daef3293ef6838e276c0c765aa63","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"argument_position_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"argument_position_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"7ee630f2001e26a6d16749524e8ffb66f8f29348ecf066c58786fafff4f93453"},"sink":"bifrost:c83fd2f84dd21c7cc41aba88099d9f1dd2541904c89289a2c52e70a2eb2d0aad","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"scenario_id":"bifrost:0fda1a80620a8a2e7b52d05ba817aea713b63e20404ef14e6ef57c54a43cd145:source-event:0","evidence_refs":["bifrost:c8cfd5724bfe7cbe65093c9508788814f64495c2912430eac43c0accc93f0ddf"]}],"origins_truncated":false,"source_scenarios":["bifrost:0fda1a80620a8a2e7b52d05ba817aea713b63e20404ef14e6ef57c54a43cd145:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7ee630f2001e26a6d16749524e8ffb66f8f29348ecf066c58786fafff4f93453","witness_refs":["bifrost:257c9e61de098044cf669cac41d9d46735a19c3f2eb37993e4c684f105388c2e","bifrost:6404ee862454de6f3817625d20868e8cd8d87d6e79195e65380acd857a9d79bf","bifrost:d8bdb1ac78353521f2af62300b44a47941915443ea1fc7923b4c883211225f2e"],"witness_refs_truncated":false,"projection_facts_hash":"a35028d7a57a5ca6a2d6cce80a24e9d8cc2a093cccba01299826e5760cbff8dc"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:257c9e61de098044cf669cac41d9d46735a19c3f2eb37993e4c684f105388c2e","steps":[{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":240,"end":322},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":240,"end":322},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":249,"end":322},"region":{"start_line":11,"start_column":10,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":255,"end":298},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":295,"end":296},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":121,"end":174},"region":{"start_line":5,"start_column":49,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":167,"end":172},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":121,"end":174},"region":{"start_line":5,"start_column":49,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":255,"end":298},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":312,"end":318},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4121},{"id":"bifrost:6404ee862454de6f3817625d20868e8cd8d87d6e79195e65380acd857a9d79bf","steps":[{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":240,"end":322},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":240,"end":322},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":249,"end":322},"region":{"start_line":11,"start_column":10,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":255,"end":298},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":295,"end":296},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":121,"end":174},"region":{"start_line":5,"start_column":49,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":167,"end":172},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":121,"end":174},"region":{"start_line":5,"start_column":49,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":255,"end":298},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":312,"end":318},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4121},{"id":"bifrost:d8bdb1ac78353521f2af62300b44a47941915443ea1fc7923b4c883211225f2e","steps":[{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":240,"end":322},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":240,"end":322},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":249,"end":322},"region":{"start_line":11,"start_column":10,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":255,"end":298},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":295,"end":296},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":121,"end":174},"region":{"start_line":5,"start_column":49,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":167,"end":172},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":121,"end":174},"region":{"start_line":5,"start_column":49,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":255,"end":298},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":312,"end":318},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4121}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:257c9e61de098044cf669cac41d9d46735a19c3f2eb37993e4c684f105388c2e","witness_ids":["bifrost:257c9e61de098044cf669cac41d9d46735a19c3f2eb37993e4c684f105388c2e","bifrost:6404ee862454de6f3817625d20868e8cd8d87d6e79195e65380acd857a9d79bf","bifrost:d8bdb1ac78353521f2af62300b44a47941915443ea1fc7923b4c883211225f2e"],"steps":[{"kind":"source","location":{"path":"argument_position_positive.rs","byte_span":{"start":281,"end":293},"region":{"start_line":12,"start_column":31,"end_line":12,"end_column":43}},"label":"dfb_source()"},{"kind":"call","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"choose_first(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":167,"end":172},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"first"},{"kind":"return","location":{"path":"argument_position_positive.rs","byte_span":{"start":73,"end":174},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"fn choose_first(first: i32, second: i32) -> i32 { // DFB-WITNESS: argument-position-first first }"},{"kind":"return","location":{"path":"argument_position_positive.rs","byte_span":{"start":268,"end":297},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":47}},"label":"return from choose_first(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"argument_position_positive.rs","byte_span":{"start":312,"end":318},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"argument_position_positive.rs","byte_span":{"start":303,"end":319},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for argument_position_positive.rs:argument_position_positive.rs.choose_first is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":646,"fact_nodes":70,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18981,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8476},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":345},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1292},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-negative.json index 1a2ea22..06e6a14 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-negative.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_negative.rs:branch_join_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":644,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3277,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7590},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":324},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":966},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_negative.rs:branch_join_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":644,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3277,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7590},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":324},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":966},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-positive.json index 4078e9f..6edf3c1 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-positive.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"0dbce154e249a6759f4fa3f8dbc435a45ae97f3b33ac97d46a891059f60852e9","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c67ce85e61f809255b5248c92ba3ec65f5148a9f4c76aa4d50c294b215f98d0b","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"branch_join_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"495ecb07e467bab8edeffbe9ae8ebeb60f6ea33b27845ad34bd1da3eb36af4af"},"sink":"bifrost:8fa152be2cb3da3e6df22ec330129dca9a2bfb0869b33bcbe639c4d3505f3115","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"scenario_id":"bifrost:97758ff885d94901a9da3096ba464e1037c427acddd49f097b75eb75ac43eb5c:source-event:0","evidence_refs":["bifrost:af23270077e73cce91e6dd674bcd8a250e75b992a8e567f2dfc8effb7cee2fd3"]}],"origins_truncated":false,"source_scenarios":["bifrost:97758ff885d94901a9da3096ba464e1037c427acddd49f097b75eb75ac43eb5c:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"495ecb07e467bab8edeffbe9ae8ebeb60f6ea33b27845ad34bd1da3eb36af4af","witness_refs":["bifrost:46e5e51ea671634f03c704e1d505deeed8e2d1a70cc5823d48358dc9445dc99d","bifrost:8311314ca015825b80f5522e2a2053ba3e1fe29068991f25387165e1aee9f690","bifrost:a741efc3754e00c71de198f18a4c8cd9c6f48c723ee543c9927a227826f39afd"],"witness_refs_truncated":false,"projection_facts_hash":"d7b7fdc45f4e1c7cc02facb70d88824b8c78af24f6c3b7b8dbe4b5fa5455258f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:46e5e51ea671634f03c704e1d505deeed8e2d1a70cc5823d48358dc9445dc99d","steps":[{"kind":"source","location":{"path":"branch_join_positive.rs","byte_span":{"start":125,"end":289},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":125,"end":289},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":149,"end":289},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":155,"end":184},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":155,"end":184},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":189,"end":228},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":192,"end":201},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":192,"end":201},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":280,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523},{"id":"bifrost:8311314ca015825b80f5522e2a2053ba3e1fe29068991f25387165e1aee9f690","steps":[{"kind":"source","location":{"path":"branch_join_positive.rs","byte_span":{"start":125,"end":289},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":125,"end":289},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":149,"end":289},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":155,"end":184},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":155,"end":184},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":189,"end":228},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":192,"end":201},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":192,"end":201},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":280,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523},{"id":"bifrost:a741efc3754e00c71de198f18a4c8cd9c6f48c723ee543c9927a227826f39afd","steps":[{"kind":"source","location":{"path":"branch_join_positive.rs","byte_span":{"start":125,"end":289},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":125,"end":289},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":149,"end":289},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":155,"end":184},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":155,"end":184},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":189,"end":228},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":192,"end":201},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":192,"end":201},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":280,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:46e5e51ea671634f03c704e1d505deeed8e2d1a70cc5823d48358dc9445dc99d","witness_ids":["bifrost:46e5e51ea671634f03c704e1d505deeed8e2d1a70cc5823d48358dc9445dc99d","bifrost:8311314ca015825b80f5522e2a2053ba3e1fe29068991f25387165e1aee9f690","bifrost:a741efc3754e00c71de198f18a4c8cd9c6f48c723ee543c9927a227826f39afd"],"steps":[{"kind":"source","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":280,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_positive.rs:branch_join_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14133,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6987},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":294},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":870},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"ef45ffe363c01eafffd4f7cb376fb337fc2863c565df42c06999960983bffbf1","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c67ce85e61f809255b5248c92ba3ec65f5148a9f4c76aa4d50c294b215f98d0b","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"branch_join_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"495ecb07e467bab8edeffbe9ae8ebeb60f6ea33b27845ad34bd1da3eb36af4af"},"sink":"bifrost:8fa152be2cb3da3e6df22ec330129dca9a2bfb0869b33bcbe639c4d3505f3115","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"scenario_id":"bifrost:97758ff885d94901a9da3096ba464e1037c427acddd49f097b75eb75ac43eb5c:source-event:0","evidence_refs":["bifrost:af23270077e73cce91e6dd674bcd8a250e75b992a8e567f2dfc8effb7cee2fd3"]}],"origins_truncated":false,"source_scenarios":["bifrost:97758ff885d94901a9da3096ba464e1037c427acddd49f097b75eb75ac43eb5c:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"495ecb07e467bab8edeffbe9ae8ebeb60f6ea33b27845ad34bd1da3eb36af4af","witness_refs":["bifrost:46e5e51ea671634f03c704e1d505deeed8e2d1a70cc5823d48358dc9445dc99d","bifrost:8311314ca015825b80f5522e2a2053ba3e1fe29068991f25387165e1aee9f690","bifrost:a741efc3754e00c71de198f18a4c8cd9c6f48c723ee543c9927a227826f39afd"],"witness_refs_truncated":false,"projection_facts_hash":"d7b7fdc45f4e1c7cc02facb70d88824b8c78af24f6c3b7b8dbe4b5fa5455258f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:46e5e51ea671634f03c704e1d505deeed8e2d1a70cc5823d48358dc9445dc99d","steps":[{"kind":"source","location":{"path":"branch_join_positive.rs","byte_span":{"start":125,"end":289},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":125,"end":289},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":149,"end":289},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":155,"end":184},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":155,"end":184},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":189,"end":228},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":192,"end":201},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":192,"end":201},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":280,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523},{"id":"bifrost:8311314ca015825b80f5522e2a2053ba3e1fe29068991f25387165e1aee9f690","steps":[{"kind":"source","location":{"path":"branch_join_positive.rs","byte_span":{"start":125,"end":289},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":125,"end":289},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":149,"end":289},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":155,"end":184},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":155,"end":184},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":189,"end":228},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":192,"end":201},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":192,"end":201},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":280,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523},{"id":"bifrost:a741efc3754e00c71de198f18a4c8cd9c6f48c723ee543c9927a227826f39afd","steps":[{"kind":"source","location":{"path":"branch_join_positive.rs","byte_span":{"start":125,"end":289},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":125,"end":289},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":149,"end":289},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":155,"end":184},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":155,"end":184},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":189,"end":228},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":192,"end":201},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":192,"end":201},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":280,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:46e5e51ea671634f03c704e1d505deeed8e2d1a70cc5823d48358dc9445dc99d","witness_ids":["bifrost:46e5e51ea671634f03c704e1d505deeed8e2d1a70cc5823d48358dc9445dc99d","bifrost:8311314ca015825b80f5522e2a2053ba3e1fe29068991f25387165e1aee9f690","bifrost:a741efc3754e00c71de198f18a4c8cd9c6f48c723ee543c9927a227826f39afd"],"steps":[{"kind":"source","location":{"path":"branch_join_positive.rs","byte_span":{"start":171,"end":183},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"branch_join_positive.rs","byte_span":{"start":280,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"branch_join_positive.rs","byte_span":{"start":271,"end":286},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for branch_join_positive.rs:branch_join_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14141,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6987},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":294},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":870},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-negative.json index ca9876a..3bf8253 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-negative.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context_negative.rs:call_context_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3279,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9016},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":400},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1520},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context_negative.rs:call_context_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3279,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9016},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":400},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1520},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-positive.json index f61ca29..5d45328 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-positive.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"405399929acecfaf72961f6aee19e825679ee2ac49f4074994790b134b3794cb","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"related":[{"relationship":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d703fb488b13a30a6f6944532516016e2157b1d0069f3fd8165aa724ff46e5fb","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"call_context_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"call_context_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"609bceafef538bc407f429b3005eae1ef35bf247fa3afc977c9e4f9cf28f806e"},"sink":"bifrost:44747f1bcf268a67d3bb2b54ae7113b8c1a4e3f1027ec796e0705e495a6d573b","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"scenario_id":"bifrost:9dd9e0594388d86360540a91297226cedb9a911dc11844ebdc2131bf6bcf1165:source-event:0","evidence_refs":["bifrost:a6a44a617b930cfbbf0a8a1f186c4aa03a005ab3ee09633389219a8f908e00cc"]}],"origins_truncated":false,"source_scenarios":["bifrost:9dd9e0594388d86360540a91297226cedb9a911dc11844ebdc2131bf6bcf1165:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"609bceafef538bc407f429b3005eae1ef35bf247fa3afc977c9e4f9cf28f806e","witness_refs":["bifrost:0e4fc1cff641215a883232bf3c976a1ba78c757c15887e00ac913b3499ada2ca","bifrost:971237b27cd1b5643b3c6ff08eb335edfacfb2e0b55acf01e31f3f96d89c5d17","bifrost:b9757589639a8f9f040f7cf259c1f0b9b6f67f61edb7c158610ff2f1b227d2c4"],"witness_refs_truncated":false,"projection_facts_hash":"b2718259eb8605774f19b5e3b2fedaf9bd7a88876acbd14e8df712635592001e"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0e4fc1cff641215a883232bf3c976a1ba78c757c15887e00ac913b3499ada2ca","steps":[{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":205,"end":305},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":205,"end":305},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":214,"end":305},"region":{"start_line":11,"start_column":10,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":220,"end":254},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":96,"end":144},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":137,"end":142},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":96,"end":144},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":220,"end":254},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":259,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":277,"end":278},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":271,"end":279},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":271,"end":279},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":259,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":294,"end":301},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4756},{"id":"bifrost:971237b27cd1b5643b3c6ff08eb335edfacfb2e0b55acf01e31f3f96d89c5d17","steps":[{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":205,"end":305},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":205,"end":305},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":214,"end":305},"region":{"start_line":11,"start_column":10,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":220,"end":254},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":96,"end":144},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":137,"end":142},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":96,"end":144},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":220,"end":254},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":259,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":277,"end":278},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":271,"end":279},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":271,"end":279},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":259,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":294,"end":301},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4756},{"id":"bifrost:b9757589639a8f9f040f7cf259c1f0b9b6f67f61edb7c158610ff2f1b227d2c4","steps":[{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":205,"end":305},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":205,"end":305},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":214,"end":305},"region":{"start_line":11,"start_column":10,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":220,"end":254},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":96,"end":144},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":137,"end":142},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":96,"end":144},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":220,"end":254},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":259,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":277,"end":278},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":271,"end":279},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":271,"end":279},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":259,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":294,"end":301},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4756}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0e4fc1cff641215a883232bf3c976a1ba78c757c15887e00ac913b3499ada2ca","witness_ids":["bifrost:0e4fc1cff641215a883232bf3c976a1ba78c757c15887e00ac913b3499ada2ca","bifrost:971237b27cd1b5643b3c6ff08eb335edfacfb2e0b55acf01e31f3f96d89c5d17","bifrost:b9757589639a8f9f040f7cf259c1f0b9b6f67f61edb7c158610ff2f1b227d2c4"],"steps":[{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"dfb_source()"},{"kind":"call","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":137,"end":142},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"value"},{"kind":"return","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"fn relay(value: i32) -> i32 { // DFB-WITNESS: call-context-relay value }"},{"kind":"return","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":294,"end":301},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"tainted"},{"kind":"sink","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context_positive.rs:call_context_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":612,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20839,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9016},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":400},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1530},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"8f7aa44b716f6e4cd3e326f50eb53d50a471d0a8833743783d64494ce98e5440","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"related":[{"relationship":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d703fb488b13a30a6f6944532516016e2157b1d0069f3fd8165aa724ff46e5fb","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"call_context_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"call_context_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"609bceafef538bc407f429b3005eae1ef35bf247fa3afc977c9e4f9cf28f806e"},"sink":"bifrost:44747f1bcf268a67d3bb2b54ae7113b8c1a4e3f1027ec796e0705e495a6d573b","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"scenario_id":"bifrost:9dd9e0594388d86360540a91297226cedb9a911dc11844ebdc2131bf6bcf1165:source-event:0","evidence_refs":["bifrost:a6a44a617b930cfbbf0a8a1f186c4aa03a005ab3ee09633389219a8f908e00cc"]}],"origins_truncated":false,"source_scenarios":["bifrost:9dd9e0594388d86360540a91297226cedb9a911dc11844ebdc2131bf6bcf1165:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"609bceafef538bc407f429b3005eae1ef35bf247fa3afc977c9e4f9cf28f806e","witness_refs":["bifrost:0e4fc1cff641215a883232bf3c976a1ba78c757c15887e00ac913b3499ada2ca","bifrost:971237b27cd1b5643b3c6ff08eb335edfacfb2e0b55acf01e31f3f96d89c5d17","bifrost:b9757589639a8f9f040f7cf259c1f0b9b6f67f61edb7c158610ff2f1b227d2c4"],"witness_refs_truncated":false,"projection_facts_hash":"b2718259eb8605774f19b5e3b2fedaf9bd7a88876acbd14e8df712635592001e"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0e4fc1cff641215a883232bf3c976a1ba78c757c15887e00ac913b3499ada2ca","steps":[{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":205,"end":305},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":205,"end":305},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":214,"end":305},"region":{"start_line":11,"start_column":10,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":220,"end":254},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":96,"end":144},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":137,"end":142},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":96,"end":144},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":220,"end":254},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":259,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":277,"end":278},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":271,"end":279},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":271,"end":279},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":259,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":294,"end":301},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4756},{"id":"bifrost:971237b27cd1b5643b3c6ff08eb335edfacfb2e0b55acf01e31f3f96d89c5d17","steps":[{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":205,"end":305},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":205,"end":305},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":214,"end":305},"region":{"start_line":11,"start_column":10,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":220,"end":254},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":96,"end":144},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":137,"end":142},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":96,"end":144},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":220,"end":254},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":259,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":277,"end":278},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":271,"end":279},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":271,"end":279},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":259,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":294,"end":301},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4756},{"id":"bifrost:b9757589639a8f9f040f7cf259c1f0b9b6f67f61edb7c158610ff2f1b227d2c4","steps":[{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":205,"end":305},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":205,"end":305},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":214,"end":305},"region":{"start_line":11,"start_column":10,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":220,"end":254},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":96,"end":144},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":137,"end":142},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":96,"end":144},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":220,"end":254},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":259,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":277,"end":278},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":271,"end":279},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":271,"end":279},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":259,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":294,"end":301},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4756}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0e4fc1cff641215a883232bf3c976a1ba78c757c15887e00ac913b3499ada2ca","witness_ids":["bifrost:0e4fc1cff641215a883232bf3c976a1ba78c757c15887e00ac913b3499ada2ca","bifrost:971237b27cd1b5643b3c6ff08eb335edfacfb2e0b55acf01e31f3f96d89c5d17","bifrost:b9757589639a8f9f040f7cf259c1f0b9b6f67f61edb7c158610ff2f1b227d2c4"],"steps":[{"kind":"source","location":{"path":"call_context_positive.rs","byte_span":{"start":240,"end":252},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"dfb_source()"},{"kind":"call","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":137,"end":142},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"value"},{"kind":"return","location":{"path":"call_context_positive.rs","byte_span":{"start":68,"end":144},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"fn relay(value: i32) -> i32 { // DFB-WITNESS: call-context-relay value }"},{"kind":"return","location":{"path":"call_context_positive.rs","byte_span":{"start":234,"end":253},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context_positive.rs","byte_span":{"start":294,"end":301},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":21}},"label":"tainted"},{"kind":"sink","location":{"path":"call_context_positive.rs","byte_span":{"start":285,"end":302},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":22}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for call_context_positive.rs:call_context_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":612,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20847,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9016},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":400},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1530},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-negative.json new file mode 100644 index 0000000..5578e0d --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1266,"fact_nodes":204,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":22467},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":832},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":395},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5697},{"name":"taint.semantic_traversal_steps","unit":"count","value":41}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-positive.json new file mode 100644 index 0000000..4aa4ad4 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1274,"fact_nodes":204,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":22467},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":832},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":395},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5733},{"name":"taint.semantic_traversal_steps","unit":"count","value":41}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-negative.json new file mode 100644 index 0000000..4f16a88 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":770,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10369},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":495},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":306},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2310},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-positive.json new file mode 100644 index 0000000..59b8fbf --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":728,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10105},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":472},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2184},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-negative.json new file mode 100644 index 0000000..aa054de --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property_negative.rs:computed_property_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":986,"fact_nodes":200,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3289,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17321},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":690},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":264},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4930},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-positive.json new file mode 100644 index 0000000..ea7f38a --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for computed_property_positive.rs:computed_property_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":788,"fact_nodes":138,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3289,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":12324},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":502},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":196},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2758},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.json new file mode 100644 index 0000000..31c05be --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2_negative.rs:context_pair_depth2_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":964,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3293,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14258},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":647},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":414},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3856},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.json new file mode 100644 index 0000000..e572039 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"fa8ab6395b8a8567ece9452b5fe4fe14f731dbcd8977e7befa91f0cdf58d8dcf","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":463,"end":480},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":22}},"related":[{"relationship":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":321,"end":333},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:8e2c8b0b6a653303231c55f8aa0913bcc0863a56554d8ff62cf5560043c6ca88","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"context_pair_depth2_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"context_pair_depth2_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"cd9f937f693e2d1ccd6fd9da1339dc6fea1f1ca09067c1eee5a385fd422bd408"},"sink":"bifrost:47b8609f373545707e77dfcd771f9c8947499b8af242dc61caacb66faf05c736","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":321,"end":333},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":25}},"scenario_id":"bifrost:938ebd1003c41fee35d1463ed8cd89b94ff2f58484e96b85c4474b415f1437b8:source-event:0","evidence_refs":["bifrost:6a7aa5bc705a0a50fdee4baee2c5da15b7d4e337e1ddab62931b61dc553557ff"]}],"origins_truncated":false,"source_scenarios":["bifrost:938ebd1003c41fee35d1463ed8cd89b94ff2f58484e96b85c4474b415f1437b8:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"cd9f937f693e2d1ccd6fd9da1339dc6fea1f1ca09067c1eee5a385fd422bd408","witness_refs":["bifrost:53eb003f53281a164d7ea27e280e0a762a102feabb443dd529a4c18e598af12f","bifrost:63d6b7e5325921effa316d08df2d69cab82f2e63447da40f96d636d2342b7647","bifrost:d4344fbeb8a216313bb3b2d947912623309f7424f3f1b622e540f12e218112fe"],"witness_refs_truncated":false,"projection_facts_hash":"f9448585dd128f7739dd6a32fd86dc924d8220ce043fa46d9ba46efce472804d"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:53eb003f53281a164d7ea27e280e0a762a102feabb443dd529a4c18e598af12f","steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":382,"end":483},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":382,"end":483},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":391,"end":483},"region":{"start_line":23,"start_column":10,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":397,"end":427},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":411,"end":426},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":281,"end":336},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":281,"end":336},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":307,"end":336},"region":{"start_line":15,"start_column":27,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":313,"end":334},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":321,"end":333},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":321,"end":333},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":321,"end":333},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":313,"end":334},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":258,"end":279},"region":{"start_line":11,"start_column":31,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":271,"end":276},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":170,"end":226},"region":{"start_line":7,"start_column":30,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":219,"end":224},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":170,"end":226},"region":{"start_line":7,"start_column":30,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":258,"end":279},"region":{"start_line":11,"start_column":31,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":313,"end":334},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":307,"end":336},"region":{"start_line":15,"start_column":27,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":281,"end":336},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":411,"end":426},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":397,"end":427},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":432,"end":458},"region":{"start_line":25,"start_column":5,"end_line":25,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":444,"end":457},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":444,"end":457},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":432,"end":458},"region":{"start_line":25,"start_column":5,"end_line":25,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":463,"end":480},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":472,"end":479},"region":{"start_line":26,"start_column":14,"end_line":26,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":463,"end":480},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8190},{"id":"bifrost:63d6b7e5325921effa316d08df2d69cab82f2e63447da40f96d636d2342b7647","steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":382,"end":483},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":382,"end":483},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":391,"end":483},"region":{"start_line":23,"start_column":10,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":397,"end":427},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":411,"end":426},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":281,"end":336},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":281,"end":336},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":307,"end":336},"region":{"start_line":15,"start_column":27,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":313,"end":334},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":321,"end":333},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":321,"end":333},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":321,"end":333},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":313,"end":334},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":258,"end":279},"region":{"start_line":11,"start_column":31,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":271,"end":276},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":170,"end":226},"region":{"start_line":7,"start_column":30,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":219,"end":224},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":170,"end":226},"region":{"start_line":7,"start_column":30,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":258,"end":279},"region":{"start_line":11,"start_column":31,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":313,"end":334},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":307,"end":336},"region":{"start_line":15,"start_column":27,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":281,"end":336},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":411,"end":426},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":397,"end":427},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":432,"end":458},"region":{"start_line":25,"start_column":5,"end_line":25,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":444,"end":457},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":444,"end":457},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":432,"end":458},"region":{"start_line":25,"start_column":5,"end_line":25,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":463,"end":480},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":472,"end":479},"region":{"start_line":26,"start_column":14,"end_line":26,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":463,"end":480},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8190},{"id":"bifrost:d4344fbeb8a216313bb3b2d947912623309f7424f3f1b622e540f12e218112fe","steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":382,"end":483},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":382,"end":483},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":391,"end":483},"region":{"start_line":23,"start_column":10,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":397,"end":427},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":411,"end":426},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":281,"end":336},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":281,"end":336},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":307,"end":336},"region":{"start_line":15,"start_column":27,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":313,"end":334},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":321,"end":333},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":321,"end":333},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":321,"end":333},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":313,"end":334},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":258,"end":279},"region":{"start_line":11,"start_column":31,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":271,"end":276},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":170,"end":226},"region":{"start_line":7,"start_column":30,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":219,"end":224},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":170,"end":226},"region":{"start_line":7,"start_column":30,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":258,"end":279},"region":{"start_line":11,"start_column":31,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":313,"end":334},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":307,"end":336},"region":{"start_line":15,"start_column":27,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":281,"end":336},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":411,"end":426},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":397,"end":427},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":432,"end":458},"region":{"start_line":25,"start_column":5,"end_line":25,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":444,"end":457},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":444,"end":457},"region":{"start_line":25,"start_column":17,"end_line":25,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":432,"end":458},"region":{"start_line":25,"start_column":5,"end_line":25,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":463,"end":480},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":472,"end":479},"region":{"start_line":26,"start_column":14,"end_line":26,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":463,"end":480},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8190}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:53eb003f53281a164d7ea27e280e0a762a102feabb443dd529a4c18e598af12f","witness_ids":["bifrost:53eb003f53281a164d7ea27e280e0a762a102feabb443dd529a4c18e598af12f","bifrost:63d6b7e5325921effa316d08df2d69cab82f2e63447da40f96d636d2342b7647","bifrost:d4344fbeb8a216313bb3b2d947912623309f7424f3f1b622e540f12e218112fe"],"steps":[{"kind":"source","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":321,"end":333},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":25}},"label":"dfb_source()"},{"kind":"call","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":411,"end":426},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":34}},"label":"outer_tainted()"},{"kind":"call","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":313,"end":334},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":26}},"label":"wrapper(dfb_source())"},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":271,"end":276},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"call","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"helper(value)"},{"kind":"propagation","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":219,"end":224},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":10}},"label":"value"},{"kind":"return","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":141,"end":226},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"fn helper(value: i32) -> i32 { // DFB-WITNESS: context-pair-depth2-helper value }"},{"kind":"return","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":264,"end":277},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"return from helper(value)"},{"kind":"return","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":228,"end":279},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"fn wrapper(value: i32) -> i32 { helper(value) }"},{"kind":"return","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":313,"end":334},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":26}},"label":"return from wrapper(dfb_source())"},{"kind":"return","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":411,"end":426},"region":{"start_line":24,"start_column":19,"end_line":24,"end_column":34}},"label":"return from outer_tainted()"},{"kind":"sink","location":{"path":"context_pair_depth2_positive.rs","byte_span":{"start":463,"end":480},"region":{"start_line":26,"start_column":5,"end_line":26,"end_column":22}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":1,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for context_pair_depth2_positive.rs:context_pair_depth2_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":968,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":31198,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14258},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":647},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":414},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3872},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.json new file mode 100644 index 0000000..57f8f02 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain_negative.rs:deep_relay_chain_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1110,"fact_nodes":154,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3287,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":21644},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":770},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":395},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4995},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.json new file mode 100644 index 0000000..b9c3df2 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"a69747141db03125a978d484098f8afe08e9cfd04086f2a17ad0323d25b05fd6","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":204,"end":219},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":20}},"related":[{"relationship":"source","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":517,"end":529},"region":{"start_line":32,"start_column":12,"end_line":32,"end_column":24}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:494a818e06e62a32ef2959f74a5df73b7067a43ed7cd31b566894e6271b51ae6","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"deep_relay_chain_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"deep_relay_chain_positive.rs\"],[\"function\",\"relay6\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"44e9988832f658c542fffb5729d4644c3f655971128eab9d5f1832dc8fb64ec3"},"sink":"bifrost:f68b5f5b72b27998475f71bf79de9896cd1d940f105780bc5ba485cb759d03ec","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":517,"end":529},"region":{"start_line":32,"start_column":12,"end_line":32,"end_column":24}},"scenario_id":"bifrost:7c16f68887994cf584285688ed22ae33cb5f3bd1ad48c007ed0e90d8894c8252:source-event:0","evidence_refs":["bifrost:5f0dec9b054bd11ef86b6b61118bc53b179b53654aedb41924cf5129b32089ce"]}],"origins_truncated":false,"source_scenarios":["bifrost:7c16f68887994cf584285688ed22ae33cb5f3bd1ad48c007ed0e90d8894c8252:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"44e9988832f658c542fffb5729d4644c3f655971128eab9d5f1832dc8fb64ec3","witness_refs":["bifrost:2981aedf2be2a36a0d999faf06cdff6bfe18d07f67e145a777a07d1161509a1e","bifrost:db6623b4a2aef171533237e305f1d8454ae12ef7f721b3ba6c5885378fa41ba7","bifrost:fe342984ecaf950e33249b45ff7505f0c0a296c238d8fc3ee97376e8aac2e883"],"witness_refs_truncated":false,"projection_facts_hash":"02c4cf853fbaf630a96d4736972933003e6798a2c716cd611133975a18f87bf8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2981aedf2be2a36a0d999faf06cdff6bfe18d07f67e145a777a07d1161509a1e","steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":495,"end":533},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":495,"end":533},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":504,"end":533},"region":{"start_line":31,"start_column":10,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":510,"end":530},"region":{"start_line":32,"start_column":5,"end_line":32,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":517,"end":529},"region":{"start_line":32,"start_column":12,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":517,"end":529},"region":{"start_line":32,"start_column":12,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":517,"end":529},"region":{"start_line":32,"start_column":12,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":510,"end":530},"region":{"start_line":32,"start_column":5,"end_line":32,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":408,"end":493},"region":{"start_line":27,"start_column":1,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":430,"end":493},"region":{"start_line":27,"start_column":23,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":477,"end":490},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":484,"end":489},"region":{"start_line":28,"start_column":12,"end_line":28,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":477,"end":490},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":362,"end":406},"region":{"start_line":23,"start_column":1,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":384,"end":406},"region":{"start_line":23,"start_column":23,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":390,"end":403},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":397,"end":402},"region":{"start_line":24,"start_column":12,"end_line":24,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":390,"end":403},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":316,"end":360},"region":{"start_line":19,"start_column":1,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":338,"end":360},"region":{"start_line":19,"start_column":23,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":344,"end":357},"region":{"start_line":20,"start_column":5,"end_line":20,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":351,"end":356},"region":{"start_line":20,"start_column":12,"end_line":20,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":344,"end":357},"region":{"start_line":20,"start_column":5,"end_line":20,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":270,"end":314},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":292,"end":314},"region":{"start_line":15,"start_column":23,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":298,"end":311},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":305,"end":310},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":298,"end":311},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":224,"end":268},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":246,"end":268},"region":{"start_line":11,"start_column":23,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":252,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":252,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":135,"end":222},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":157,"end":222},"region":{"start_line":7,"start_column":23,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":204,"end":219},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":213,"end":218},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":204,"end":219},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7313},{"id":"bifrost:db6623b4a2aef171533237e305f1d8454ae12ef7f721b3ba6c5885378fa41ba7","steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":495,"end":533},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":495,"end":533},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":504,"end":533},"region":{"start_line":31,"start_column":10,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":510,"end":530},"region":{"start_line":32,"start_column":5,"end_line":32,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":517,"end":529},"region":{"start_line":32,"start_column":12,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":517,"end":529},"region":{"start_line":32,"start_column":12,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":517,"end":529},"region":{"start_line":32,"start_column":12,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":510,"end":530},"region":{"start_line":32,"start_column":5,"end_line":32,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":408,"end":493},"region":{"start_line":27,"start_column":1,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":430,"end":493},"region":{"start_line":27,"start_column":23,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":477,"end":490},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":484,"end":489},"region":{"start_line":28,"start_column":12,"end_line":28,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":477,"end":490},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":362,"end":406},"region":{"start_line":23,"start_column":1,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":384,"end":406},"region":{"start_line":23,"start_column":23,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":390,"end":403},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":397,"end":402},"region":{"start_line":24,"start_column":12,"end_line":24,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":390,"end":403},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":316,"end":360},"region":{"start_line":19,"start_column":1,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":338,"end":360},"region":{"start_line":19,"start_column":23,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":344,"end":357},"region":{"start_line":20,"start_column":5,"end_line":20,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":351,"end":356},"region":{"start_line":20,"start_column":12,"end_line":20,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":344,"end":357},"region":{"start_line":20,"start_column":5,"end_line":20,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":270,"end":314},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":292,"end":314},"region":{"start_line":15,"start_column":23,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":298,"end":311},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":305,"end":310},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":298,"end":311},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":224,"end":268},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":246,"end":268},"region":{"start_line":11,"start_column":23,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":252,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":252,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":135,"end":222},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":157,"end":222},"region":{"start_line":7,"start_column":23,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":204,"end":219},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":213,"end":218},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":204,"end":219},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7313},{"id":"bifrost:fe342984ecaf950e33249b45ff7505f0c0a296c238d8fc3ee97376e8aac2e883","steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":495,"end":533},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":495,"end":533},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":504,"end":533},"region":{"start_line":31,"start_column":10,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":510,"end":530},"region":{"start_line":32,"start_column":5,"end_line":32,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":517,"end":529},"region":{"start_line":32,"start_column":12,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":517,"end":529},"region":{"start_line":32,"start_column":12,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":517,"end":529},"region":{"start_line":32,"start_column":12,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":510,"end":530},"region":{"start_line":32,"start_column":5,"end_line":32,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":408,"end":493},"region":{"start_line":27,"start_column":1,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":430,"end":493},"region":{"start_line":27,"start_column":23,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":477,"end":490},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":484,"end":489},"region":{"start_line":28,"start_column":12,"end_line":28,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":477,"end":490},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":362,"end":406},"region":{"start_line":23,"start_column":1,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":384,"end":406},"region":{"start_line":23,"start_column":23,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":390,"end":403},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":397,"end":402},"region":{"start_line":24,"start_column":12,"end_line":24,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":390,"end":403},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":316,"end":360},"region":{"start_line":19,"start_column":1,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":338,"end":360},"region":{"start_line":19,"start_column":23,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":344,"end":357},"region":{"start_line":20,"start_column":5,"end_line":20,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":351,"end":356},"region":{"start_line":20,"start_column":12,"end_line":20,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":344,"end":357},"region":{"start_line":20,"start_column":5,"end_line":20,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":270,"end":314},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":292,"end":314},"region":{"start_line":15,"start_column":23,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":298,"end":311},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":305,"end":310},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":298,"end":311},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":224,"end":268},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":246,"end":268},"region":{"start_line":11,"start_column":23,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":252,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":252,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":135,"end":222},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":157,"end":222},"region":{"start_line":7,"start_column":23,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":204,"end":219},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":213,"end":218},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":204,"end":219},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7313}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2981aedf2be2a36a0d999faf06cdff6bfe18d07f67e145a777a07d1161509a1e","witness_ids":["bifrost:2981aedf2be2a36a0d999faf06cdff6bfe18d07f67e145a777a07d1161509a1e","bifrost:db6623b4a2aef171533237e305f1d8454ae12ef7f721b3ba6c5885378fa41ba7","bifrost:fe342984ecaf950e33249b45ff7505f0c0a296c238d8fc3ee97376e8aac2e883"],"steps":[{"kind":"source","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":517,"end":529},"region":{"start_line":32,"start_column":12,"end_line":32,"end_column":24}},"label":"dfb_source()"},{"kind":"call","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":510,"end":530},"region":{"start_line":32,"start_column":5,"end_line":32,"end_column":25}},"label":"relay1(dfb_source())"},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":484,"end":489},"region":{"start_line":28,"start_column":12,"end_line":28,"end_column":17}},"label":"value"},{"kind":"call","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":477,"end":490},"region":{"start_line":28,"start_column":5,"end_line":28,"end_column":18}},"label":"relay2(value)"},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":397,"end":402},"region":{"start_line":24,"start_column":12,"end_line":24,"end_column":17}},"label":"value"},{"kind":"call","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":390,"end":403},"region":{"start_line":24,"start_column":5,"end_line":24,"end_column":18}},"label":"relay3(value)"},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":351,"end":356},"region":{"start_line":20,"start_column":12,"end_line":20,"end_column":17}},"label":"value"},{"kind":"call","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":344,"end":357},"region":{"start_line":20,"start_column":5,"end_line":20,"end_column":18}},"label":"relay4(value)"},{"kind":"propagation","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":305,"end":310},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":17}},"label":"value"},{"kind":"call","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":298,"end":311},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":18}},"label":"relay5(value)"},{"kind":"call","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":252,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"relay6(value)"},{"kind":"sink","location":{"path":"deep_relay_chain_positive.rs","byte_span":{"start":204,"end":219},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":2,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for deep_relay_chain_positive.rs:deep_relay_chain_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1068,"fact_nodes":144,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":28549,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":19490},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":740},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":380},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4806},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-negative.json index b43feda..b7ac375 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-negative.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":376,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1328},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":218},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":564},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":376,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1328},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":218},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":564},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-positive.json index 23a3399..3bf0644 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-positive.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"74a7b57a82801dd30220bd34bcfa30a0260722a941018ae7e05cdb56c5d8f624","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:16ab8b8c63ff8f3107d0b552b0874349cc5b795ec28073ff132880fab6768cc3","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"direct_flow.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"4c29c11a61755b7495c2ef0c41b79e0d7351fdee11c987a31c5d55277d371d3e"},"sink":"bifrost:0815fdf20cc77af32ef01fae31edbd6a769d36647e4eb3b93657d03566fd6ac3","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"scenario_id":"bifrost:185d7b18e27d47408fc16c91d38f77c4306341f3ce5c03749cf2c846a489f3ac:source-event:0","evidence_refs":["bifrost:7d0e527badda07b4bbc6a157346db88c7a01051dffaaccbce21ffbbaee38af3e"]}],"origins_truncated":false,"source_scenarios":["bifrost:185d7b18e27d47408fc16c91d38f77c4306341f3ce5c03749cf2c846a489f3ac:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4c29c11a61755b7495c2ef0c41b79e0d7351fdee11c987a31c5d55277d371d3e","witness_refs":["bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","bifrost:ae37f9a6eebbf5011bfe83137060a28c4744159ad7aa4df8dec0e785701c73ac","bifrost:c31784a608227955ee2c6bb9d135fb4b0910ad27152de08644c6bc1a5d269759"],"witness_refs_truncated":false,"projection_facts_hash":"74b625c4dbb2e5c9f2157c942a4db8c8b1c65b3429a31aed5767000332a2682c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":142,"end":173},"region":{"start_line":7,"start_column":10,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1531},{"id":"bifrost:ae37f9a6eebbf5011bfe83137060a28c4744159ad7aa4df8dec0e785701c73ac","steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":142,"end":173},"region":{"start_line":7,"start_column":10,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1531},{"id":"bifrost:c31784a608227955ee2c6bb9d135fb4b0910ad27152de08644c6bc1a5d269759","steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":142,"end":173},"region":{"start_line":7,"start_column":10,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1531}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","witness_ids":["bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","bifrost:ae37f9a6eebbf5011bfe83137060a28c4744159ad7aa4df8dec0e785701c73ac","bifrost:c31784a608227955ee2c6bb9d135fb4b0910ad27152de08644c6bc1a5d269759"],"steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":350,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10662,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1266},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":205},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":525},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"1a71ce1ec17968cf148c7d185e0df86168ab4c0775de60b598d755c2722d1fa2","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:16ab8b8c63ff8f3107d0b552b0874349cc5b795ec28073ff132880fab6768cc3","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"direct_flow.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"4c29c11a61755b7495c2ef0c41b79e0d7351fdee11c987a31c5d55277d371d3e"},"sink":"bifrost:0815fdf20cc77af32ef01fae31edbd6a769d36647e4eb3b93657d03566fd6ac3","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"scenario_id":"bifrost:185d7b18e27d47408fc16c91d38f77c4306341f3ce5c03749cf2c846a489f3ac:source-event:0","evidence_refs":["bifrost:7d0e527badda07b4bbc6a157346db88c7a01051dffaaccbce21ffbbaee38af3e"]}],"origins_truncated":false,"source_scenarios":["bifrost:185d7b18e27d47408fc16c91d38f77c4306341f3ce5c03749cf2c846a489f3ac:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4c29c11a61755b7495c2ef0c41b79e0d7351fdee11c987a31c5d55277d371d3e","witness_refs":["bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","bifrost:ae37f9a6eebbf5011bfe83137060a28c4744159ad7aa4df8dec0e785701c73ac","bifrost:c31784a608227955ee2c6bb9d135fb4b0910ad27152de08644c6bc1a5d269759"],"witness_refs_truncated":false,"projection_facts_hash":"74b625c4dbb2e5c9f2157c942a4db8c8b1c65b3429a31aed5767000332a2682c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":142,"end":173},"region":{"start_line":7,"start_column":10,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1531},{"id":"bifrost:ae37f9a6eebbf5011bfe83137060a28c4744159ad7aa4df8dec0e785701c73ac","steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":142,"end":173},"region":{"start_line":7,"start_column":10,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1531},{"id":"bifrost:c31784a608227955ee2c6bb9d135fb4b0910ad27152de08644c6bc1a5d269759","steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":142,"end":173},"region":{"start_line":7,"start_column":10,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1531}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","witness_ids":["bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","bifrost:ae37f9a6eebbf5011bfe83137060a28c4744159ad7aa4df8dec0e785701c73ac","bifrost:c31784a608227955ee2c6bb9d135fb4b0910ad27152de08644c6bc1a5d269759"],"steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":350,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10670,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1266},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":205},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":525},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-negative.json new file mode 100644 index 0000000..7d85a65 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1048,"fact_nodes":178,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":16574},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":691},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":402},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4192},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-positive.json new file mode 100644 index 0000000..7d85a65 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1048,"fact_nodes":178,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":16574},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":691},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":402},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4192},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-negative.json new file mode 100644 index 0000000..d291216 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"failed","reasons":["internal_invariant"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"error","impact":"run_failed","family":"evaluation_failure","message":"taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 14 duplicates the same scoped fact with unknown and unknown outcomes","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":1,"scanned_source_bytes":343,"fact_nodes":54,"pipeline_rows":1,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3023,"metrics":[{"name":"taint.selector_scans","unit":"count","value":1},{"name":"taint.semantic_materialized_files","unit":"count","value":1},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":0},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":0},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":1},{"name":"taint.semantic_program_points","unit":"rows","value":0},{"name":"taint.semantic_source_bytes","unit":"bytes","value":0},{"name":"taint.semantic_traversal_steps","unit":"count","value":1}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-positive.json new file mode 100644 index 0000000..d291216 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"failed","reasons":["internal_invariant"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"error","impact":"run_failed","family":"evaluation_failure","message":"taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 14 duplicates the same scoped fact with unknown and unknown outcomes","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":1,"scanned_source_bytes":343,"fact_nodes":54,"pipeline_rows":1,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3023,"metrics":[{"name":"taint.selector_scans","unit":"count","value":1},{"name":"taint.semantic_materialized_files","unit":"count","value":1},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":0},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":0},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":1},{"name":"taint.semantic_program_points","unit":"rows","value":0},{"name":"taint.semantic_source_bytes","unit":"bytes","value":0},{"name":"taint.semantic_traversal_steps","unit":"count","value":1}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-negative.json index 01751a4..18d60ed 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-negative.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_negative.rs:expression_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":564,"fact_nodes":60,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3275,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6132},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":322},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":846},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_negative.rs:expression_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":564,"fact_nodes":60,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3275,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6132},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":322},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":846},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-positive.json index d32947d..40fc560 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-positive.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_positive.rs:expression_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":524,"fact_nodes":60,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3275,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6132},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":322},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":786},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for expression_positive.rs:expression_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":524,"fact_nodes":60,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3275,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6132},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":322},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":786},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-negative.json new file mode 100644 index 0000000..ebb1609 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1134,"fact_nodes":166,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17335},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":772},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":444},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4536},{"name":"taint.semantic_traversal_steps","unit":"count","value":52}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-positive.json new file mode 100644 index 0000000..c669678 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1122,"fact_nodes":166,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3048,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17335},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":772},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":444},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4488},{"name":"taint.semantic_traversal_steps","unit":"count","value":52}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json index cb04ad8..725f14d 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"372c9f9097b98ed5c85857f99c445f2b8f518ec244a8df8a321fffdef282118f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"related":[{"relationship":"source","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:3cecc4f4d04a8014d0c5b0ef41e7439a7b233e76b445cda7a7206c98249fa119","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"infeasible_branch_negative.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch_negative.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"8469001103b51d8f0cde77172641c503118bc5f3bc3ed00a31eee223d56b92e0"},"sink":"bifrost:75b6942b93308fe5a4336de0b5c2b31e81993d105c96c08460e1cb8fda84523c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"scenario_id":"bifrost:cfcb732b172f9ed93a9ec991f405d12f8dcdcfb73842435fa029b167a39d1da0:source-event:0","evidence_refs":["bifrost:3e016a795c72b518297501d1c145a57c26cd5e780f3c017c1b3721fea19189e6"]}],"origins_truncated":false,"source_scenarios":["bifrost:cfcb732b172f9ed93a9ec991f405d12f8dcdcfb73842435fa029b167a39d1da0:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"8469001103b51d8f0cde77172641c503118bc5f3bc3ed00a31eee223d56b92e0","witness_refs":["bifrost:448e0c3d4f08eb74e66e26139c0b858150d177d9c2d102a822850f6b6db6468f","bifrost:93ee9f9b60a865c3ab98404f60c4fe6cbbb928c52960fe02b7f09ec4d79e4811","bifrost:9c0679df71ef44ff53d67917ba7cc3c1e35af79f27adccfdeb9e017f390690cb"],"witness_refs_truncated":false,"projection_facts_hash":"b6686240a21b3f46bedaea62c3e1758f1724abf75fa6fb26967cacf4205824dd"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:448e0c3d4f08eb74e66e26139c0b858150d177d9c2d102a822850f6b6db6468f","steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":137,"end":286},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":137,"end":286},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":146,"end":286},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":175,"end":263},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":178,"end":183},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":178,"end":183},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":184,"end":263},"region":{"start_line":9,"start_column":14,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":194,"end":214},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":194,"end":214},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":277,"end":282},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:93ee9f9b60a865c3ab98404f60c4fe6cbbb928c52960fe02b7f09ec4d79e4811","steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":137,"end":286},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":137,"end":286},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":146,"end":286},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":175,"end":263},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":178,"end":183},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":178,"end":183},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":184,"end":263},"region":{"start_line":9,"start_column":14,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":194,"end":214},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":194,"end":214},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":277,"end":282},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:9c0679df71ef44ff53d67917ba7cc3c1e35af79f27adccfdeb9e017f390690cb","steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":137,"end":286},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":137,"end":286},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":146,"end":286},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":175,"end":263},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":178,"end":183},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":178,"end":183},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":184,"end":263},"region":{"start_line":9,"start_column":14,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":194,"end":214},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":194,"end":214},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":277,"end":282},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:448e0c3d4f08eb74e66e26139c0b858150d177d9c2d102a822850f6b6db6468f","witness_ids":["bifrost:448e0c3d4f08eb74e66e26139c0b858150d177d9c2d102a822850f6b6db6468f","bifrost:93ee9f9b60a865c3ab98404f60c4fe6cbbb928c52960fe02b7f09ec4d79e4811","bifrost:9c0679df71ef44ff53d67917ba7cc3c1e35af79f27adccfdeb9e017f390690cb"],"steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":277,"end":282},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_negative.rs:infeasible_branch_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":574,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16119,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4430},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":281},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":861},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"85a4422b4820eca1f56b5fc9dbcef6c4ce9f711fd20d822ee2bf5fecd849e5e1","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"related":[{"relationship":"source","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:3cecc4f4d04a8014d0c5b0ef41e7439a7b233e76b445cda7a7206c98249fa119","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"infeasible_branch_negative.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch_negative.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"8469001103b51d8f0cde77172641c503118bc5f3bc3ed00a31eee223d56b92e0"},"sink":"bifrost:75b6942b93308fe5a4336de0b5c2b31e81993d105c96c08460e1cb8fda84523c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"scenario_id":"bifrost:cfcb732b172f9ed93a9ec991f405d12f8dcdcfb73842435fa029b167a39d1da0:source-event:0","evidence_refs":["bifrost:3e016a795c72b518297501d1c145a57c26cd5e780f3c017c1b3721fea19189e6"]}],"origins_truncated":false,"source_scenarios":["bifrost:cfcb732b172f9ed93a9ec991f405d12f8dcdcfb73842435fa029b167a39d1da0:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"8469001103b51d8f0cde77172641c503118bc5f3bc3ed00a31eee223d56b92e0","witness_refs":["bifrost:448e0c3d4f08eb74e66e26139c0b858150d177d9c2d102a822850f6b6db6468f","bifrost:93ee9f9b60a865c3ab98404f60c4fe6cbbb928c52960fe02b7f09ec4d79e4811","bifrost:9c0679df71ef44ff53d67917ba7cc3c1e35af79f27adccfdeb9e017f390690cb"],"witness_refs_truncated":false,"projection_facts_hash":"b6686240a21b3f46bedaea62c3e1758f1724abf75fa6fb26967cacf4205824dd"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:448e0c3d4f08eb74e66e26139c0b858150d177d9c2d102a822850f6b6db6468f","steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":137,"end":286},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":137,"end":286},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":146,"end":286},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":175,"end":263},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":178,"end":183},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":178,"end":183},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":184,"end":263},"region":{"start_line":9,"start_column":14,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":194,"end":214},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":194,"end":214},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":277,"end":282},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:93ee9f9b60a865c3ab98404f60c4fe6cbbb928c52960fe02b7f09ec4d79e4811","steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":137,"end":286},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":137,"end":286},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":146,"end":286},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":175,"end":263},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":178,"end":183},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":178,"end":183},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":184,"end":263},"region":{"start_line":9,"start_column":14,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":194,"end":214},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":194,"end":214},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":277,"end":282},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:9c0679df71ef44ff53d67917ba7cc3c1e35af79f27adccfdeb9e017f390690cb","steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":137,"end":286},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":137,"end":286},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":146,"end":286},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":175,"end":263},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":178,"end":183},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":178,"end":183},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":184,"end":263},"region":{"start_line":9,"start_column":14,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":194,"end":214},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":194,"end":214},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":277,"end":282},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:448e0c3d4f08eb74e66e26139c0b858150d177d9c2d102a822850f6b6db6468f","witness_ids":["bifrost:448e0c3d4f08eb74e66e26139c0b858150d177d9c2d102a822850f6b6db6468f","bifrost:93ee9f9b60a865c3ab98404f60c4fe6cbbb928c52960fe02b7f09ec4d79e4811","bifrost:9c0679df71ef44ff53d67917ba7cc3c1e35af79f27adccfdeb9e017f390690cb"],"steps":[{"kind":"source","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":202,"end":214},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":277,"end":282},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"infeasible_branch_negative.rs","byte_span":{"start":268,"end":283},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_negative.rs:infeasible_branch_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":574,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16127,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4430},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":281},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":861},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json index 81a87e1..2be9c83 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"5b59228d2b1bb4524cca82c031500660de2a2f6334bacba6ceec98742a329b72","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"related":[{"relationship":"source","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6a52b671a9da276a5e3d0bf32b8389324cd85fe0a48b1e2803327483ca0250f5","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"infeasible_branch_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"6e7ad84a0364ad527756dbc0afd78c9749d9b266c2677cb4c00bdff5274b2072"},"sink":"bifrost:96a8da2514694cb025783b99fac867c001f3e29e17bf57f7fdbe93f041b07251","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"scenario_id":"bifrost:346c1cb7220b249f6e6a4f4c0cc4db3e25864d5b11c03029df988f9d1725d46a:source-event:0","evidence_refs":["bifrost:062e828908b347236abbffdcfcf9fedc52e188ccbc20539b13bfc75b9e07bc05"]}],"origins_truncated":false,"source_scenarios":["bifrost:346c1cb7220b249f6e6a4f4c0cc4db3e25864d5b11c03029df988f9d1725d46a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6e7ad84a0364ad527756dbc0afd78c9749d9b266c2677cb4c00bdff5274b2072","witness_refs":["bifrost:2805c55c459b7fe542326e4eb5672095ce58dad31125a8dc7098f83f0c095d29","bifrost:584d3c7e88d2c04dda49da2d3b90c374427a8eb2ced3d60adddb849647e07d13","bifrost:d018273153e7901bc83b0c298d71ecbcf31f85f8534562227ee334bd4ee35f29"],"witness_refs_truncated":false,"projection_facts_hash":"942679dd0df737aad5fbc2a11a3fdc1013e00ea3e29f03940ee0f9f3a20326b2"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2805c55c459b7fe542326e4eb5672095ce58dad31125a8dc7098f83f0c095d29","steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":137,"end":283},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":137,"end":283},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":146,"end":283},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":175,"end":260},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":178,"end":182},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":178,"end":182},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":183,"end":260},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":193,"end":213},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":193,"end":213},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:584d3c7e88d2c04dda49da2d3b90c374427a8eb2ced3d60adddb849647e07d13","steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":137,"end":283},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":137,"end":283},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":146,"end":283},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":175,"end":260},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":178,"end":182},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":178,"end":182},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":183,"end":260},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":193,"end":213},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":193,"end":213},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:d018273153e7901bc83b0c298d71ecbcf31f85f8534562227ee334bd4ee35f29","steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":137,"end":283},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":137,"end":283},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":146,"end":283},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":175,"end":260},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":178,"end":182},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":178,"end":182},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":183,"end":260},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":193,"end":213},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":193,"end":213},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2805c55c459b7fe542326e4eb5672095ce58dad31125a8dc7098f83f0c095d29","witness_ids":["bifrost:2805c55c459b7fe542326e4eb5672095ce58dad31125a8dc7098f83f0c095d29","bifrost:584d3c7e88d2c04dda49da2d3b90c374427a8eb2ced3d60adddb849647e07d13","bifrost:d018273153e7901bc83b0c298d71ecbcf31f85f8534562227ee334bd4ee35f29"],"steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_positive.rs:infeasible_branch_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16119,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4430},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":281},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"e700173181167e5d63df8991c8fe64d93cbe9d7537e979bda5eb5cca7cead5f8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"related":[{"relationship":"source","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6a52b671a9da276a5e3d0bf32b8389324cd85fe0a48b1e2803327483ca0250f5","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"infeasible_branch_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"6e7ad84a0364ad527756dbc0afd78c9749d9b266c2677cb4c00bdff5274b2072"},"sink":"bifrost:96a8da2514694cb025783b99fac867c001f3e29e17bf57f7fdbe93f041b07251","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"scenario_id":"bifrost:346c1cb7220b249f6e6a4f4c0cc4db3e25864d5b11c03029df988f9d1725d46a:source-event:0","evidence_refs":["bifrost:062e828908b347236abbffdcfcf9fedc52e188ccbc20539b13bfc75b9e07bc05"]}],"origins_truncated":false,"source_scenarios":["bifrost:346c1cb7220b249f6e6a4f4c0cc4db3e25864d5b11c03029df988f9d1725d46a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6e7ad84a0364ad527756dbc0afd78c9749d9b266c2677cb4c00bdff5274b2072","witness_refs":["bifrost:2805c55c459b7fe542326e4eb5672095ce58dad31125a8dc7098f83f0c095d29","bifrost:584d3c7e88d2c04dda49da2d3b90c374427a8eb2ced3d60adddb849647e07d13","bifrost:d018273153e7901bc83b0c298d71ecbcf31f85f8534562227ee334bd4ee35f29"],"witness_refs_truncated":false,"projection_facts_hash":"942679dd0df737aad5fbc2a11a3fdc1013e00ea3e29f03940ee0f9f3a20326b2"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2805c55c459b7fe542326e4eb5672095ce58dad31125a8dc7098f83f0c095d29","steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":137,"end":283},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":137,"end":283},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":146,"end":283},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":175,"end":260},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":178,"end":182},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":178,"end":182},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":183,"end":260},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":193,"end":213},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":193,"end":213},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:584d3c7e88d2c04dda49da2d3b90c374427a8eb2ced3d60adddb849647e07d13","steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":137,"end":283},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":137,"end":283},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":146,"end":283},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":175,"end":260},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":178,"end":182},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":178,"end":182},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":183,"end":260},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":193,"end":213},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":193,"end":213},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:d018273153e7901bc83b0c298d71ecbcf31f85f8534562227ee334bd4ee35f29","steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":137,"end":283},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":137,"end":283},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":146,"end":283},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":152,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":175,"end":260},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":178,"end":182},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":178,"end":182},"region":{"start_line":9,"start_column":8,"end_line":9,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":183,"end":260},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":193,"end":213},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":193,"end":213},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2805c55c459b7fe542326e4eb5672095ce58dad31125a8dc7098f83f0c095d29","witness_ids":["bifrost:2805c55c459b7fe542326e4eb5672095ce58dad31125a8dc7098f83f0c095d29","bifrost:584d3c7e88d2c04dda49da2d3b90c374427a8eb2ced3d60adddb849647e07d13","bifrost:d018273153e7901bc83b0c298d71ecbcf31f85f8534562227ee334bd4ee35f29"],"steps":[{"kind":"source","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":201,"end":213},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":274,"end":279},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"infeasible_branch_positive.rs","byte_span":{"start":265,"end":280},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for infeasible_branch_positive.rs:infeasible_branch_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16127,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4430},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":281},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-negative.json index 9066a63..f4cf240 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-negative.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain_negative.rs:local_chain_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":676,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3277,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5421},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":278},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":116},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1014},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain_negative.rs:local_chain_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":676,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3277,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5421},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":278},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":116},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1014},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-positive.json index fa28fb8..65c5db7 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-positive.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"5b557072dce030216873790e88670ca4e8d5a3162fef0a4cd395107e88e0c2ef","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"related":[{"relationship":"source","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:b7362d737c3fb8f829ac1d3b07acbcaf1e0a97c7a81449da92c50217a668a8b1","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"local_chain_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_chain_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"bab7ef5d399be67ad935837843061f4c808dccbbc015a0ede26a1c9672335510"},"sink":"bifrost:24bb42b26125f9308a3ff3f598906d28f1d7b8a03f734dcb45791f2dc638aa2a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"scenario_id":"bifrost:628cb031e18fd169e9ade70832807debd8ae9466acf25473c7a982f1eb50e5cc:source-event:0","evidence_refs":["bifrost:b138fd772279f887bff2b6626e70d71ee019ac6db006eca81046f387aab2ca79"]}],"origins_truncated":false,"source_scenarios":["bifrost:628cb031e18fd169e9ade70832807debd8ae9466acf25473c7a982f1eb50e5cc:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"bab7ef5d399be67ad935837843061f4c808dccbbc015a0ede26a1c9672335510","witness_refs":["bifrost:0327436bed66421093ae8d2ee6f543668856bb597bc778c23c66fd52010153b5","bifrost:6a79386c03baf94304120cf219ef5b0994abf9be39819a275c4acf1c5713324a","bifrost:bc64c924684a276dedd1c3803264bf603f29c2de121f31bce006274590673873"],"witness_refs_truncated":false,"projection_facts_hash":"26c2dac9ac63f685035a55fe96a232971f6926bc7dcbb9d7528e32dd152d7fa5"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0327436bed66421093ae8d2ee6f543668856bb597bc778c23c66fd52010153b5","steps":[{"kind":"source","location":{"path":"local_chain_positive.rs","byte_span":{"start":125,"end":305},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":125,"end":305},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":134,"end":305},"region":{"start_line":7,"start_column":10,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":140,"end":165},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":140,"end":165},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":296,"end":301},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2707},{"id":"bifrost:6a79386c03baf94304120cf219ef5b0994abf9be39819a275c4acf1c5713324a","steps":[{"kind":"source","location":{"path":"local_chain_positive.rs","byte_span":{"start":125,"end":305},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":125,"end":305},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":134,"end":305},"region":{"start_line":7,"start_column":10,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":140,"end":165},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":140,"end":165},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":296,"end":301},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2707},{"id":"bifrost:bc64c924684a276dedd1c3803264bf603f29c2de121f31bce006274590673873","steps":[{"kind":"source","location":{"path":"local_chain_positive.rs","byte_span":{"start":125,"end":305},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":125,"end":305},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":134,"end":305},"region":{"start_line":7,"start_column":10,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":140,"end":165},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":140,"end":165},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":296,"end":301},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2707}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0327436bed66421093ae8d2ee6f543668856bb597bc778c23c66fd52010153b5","witness_ids":["bifrost:0327436bed66421093ae8d2ee6f543668856bb597bc778c23c66fd52010153b5","bifrost:6a79386c03baf94304120cf219ef5b0994abf9be39819a275c4acf1c5713324a","bifrost:bc64c924684a276dedd1c3803264bf603f29c2de121f31bce006274590673873"],"steps":[{"kind":"source","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"let second = first;"},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"let third = second;"},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":296,"end":301},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"third"},{"kind":"sink","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"dfb_sink(third)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain_positive.rs:local_chain_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":612,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14685,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5421},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":280},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":116},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":918},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"eefdfcb182d62563bf5a3d230de90174e3de8aef024c33d612c672b457fc8b8c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"related":[{"relationship":"source","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:b7362d737c3fb8f829ac1d3b07acbcaf1e0a97c7a81449da92c50217a668a8b1","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"local_chain_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_chain_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"bab7ef5d399be67ad935837843061f4c808dccbbc015a0ede26a1c9672335510"},"sink":"bifrost:24bb42b26125f9308a3ff3f598906d28f1d7b8a03f734dcb45791f2dc638aa2a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"scenario_id":"bifrost:628cb031e18fd169e9ade70832807debd8ae9466acf25473c7a982f1eb50e5cc:source-event:0","evidence_refs":["bifrost:b138fd772279f887bff2b6626e70d71ee019ac6db006eca81046f387aab2ca79"]}],"origins_truncated":false,"source_scenarios":["bifrost:628cb031e18fd169e9ade70832807debd8ae9466acf25473c7a982f1eb50e5cc:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"bab7ef5d399be67ad935837843061f4c808dccbbc015a0ede26a1c9672335510","witness_refs":["bifrost:0327436bed66421093ae8d2ee6f543668856bb597bc778c23c66fd52010153b5","bifrost:6a79386c03baf94304120cf219ef5b0994abf9be39819a275c4acf1c5713324a","bifrost:bc64c924684a276dedd1c3803264bf603f29c2de121f31bce006274590673873"],"witness_refs_truncated":false,"projection_facts_hash":"26c2dac9ac63f685035a55fe96a232971f6926bc7dcbb9d7528e32dd152d7fa5"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0327436bed66421093ae8d2ee6f543668856bb597bc778c23c66fd52010153b5","steps":[{"kind":"source","location":{"path":"local_chain_positive.rs","byte_span":{"start":125,"end":305},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":125,"end":305},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":134,"end":305},"region":{"start_line":7,"start_column":10,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":140,"end":165},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":140,"end":165},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":296,"end":301},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2707},{"id":"bifrost:6a79386c03baf94304120cf219ef5b0994abf9be39819a275c4acf1c5713324a","steps":[{"kind":"source","location":{"path":"local_chain_positive.rs","byte_span":{"start":125,"end":305},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":125,"end":305},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":134,"end":305},"region":{"start_line":7,"start_column":10,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":140,"end":165},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":140,"end":165},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":296,"end":301},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2707},{"id":"bifrost:bc64c924684a276dedd1c3803264bf603f29c2de121f31bce006274590673873","steps":[{"kind":"source","location":{"path":"local_chain_positive.rs","byte_span":{"start":125,"end":305},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":125,"end":305},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":134,"end":305},"region":{"start_line":7,"start_column":10,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":140,"end":165},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":140,"end":165},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":296,"end":301},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2707}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0327436bed66421093ae8d2ee6f543668856bb597bc778c23c66fd52010153b5","witness_ids":["bifrost:0327436bed66421093ae8d2ee6f543668856bb597bc778c23c66fd52010153b5","bifrost:6a79386c03baf94304120cf219ef5b0994abf9be39819a275c4acf1c5713324a","bifrost:bc64c924684a276dedd1c3803264bf603f29c2de121f31bce006274590673873"],"steps":[{"kind":"source","location":{"path":"local_chain_positive.rs","byte_span":{"start":152,"end":164},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":170,"end":189},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":24}},"label":"let second = first;"},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":229,"end":248},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":24}},"label":"let third = second;"},{"kind":"propagation","location":{"path":"local_chain_positive.rs","byte_span":{"start":296,"end":301},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"third"},{"kind":"sink","location":{"path":"local_chain_positive.rs","byte_span":{"start":287,"end":302},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":20}},"label":"dfb_sink(third)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_chain_positive.rs:local_chain_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":612,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14693,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5421},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":280},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":116},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":918},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-negative.json index b37ec64..dfeceef 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-negative.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_negative.rs:local_overwrite_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":502,"fact_nodes":56,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3285,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5891},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":252},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":108},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":753},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_negative.rs:local_overwrite_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":502,"fact_nodes":56,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3285,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5891},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":252},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":108},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":753},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-positive.json index ba7ea5c..264790d 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-positive.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"7a0c4d47591df4421e96dd078b4a08785410bc9a620e440c6d39552f1911d54d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"related":[{"relationship":"source","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9e43cfa865e301a145bc430720124065b9ae52948342225ccb72c238cea592d5","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"local_overwrite_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"3ed751e63f4ac21adfc0f780a3d9a4cec6fdda9b7e3e0598e2ec5da204e4a4c9"},"sink":"bifrost:80279cffca81e9749ecefc045040ae63edabea36744bd1e3e9bc94f844854c47","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"scenario_id":"bifrost:9b3bfe68d5c8d36d98e04e8f7afddfd98ce59603791d9e93a47b52b69420fb81:source-event:0","evidence_refs":["bifrost:cd421fabd5b60cd18c896790aead56acdb480792a8909f2908750d9c1dd4b022"]}],"origins_truncated":false,"source_scenarios":["bifrost:9b3bfe68d5c8d36d98e04e8f7afddfd98ce59603791d9e93a47b52b69420fb81:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"3ed751e63f4ac21adfc0f780a3d9a4cec6fdda9b7e3e0598e2ec5da204e4a4c9","witness_refs":["bifrost:1ca4fca31a0a7c5e22464f3f58349febf507d4760ec2cb3d9b076601efd6240d","bifrost:5c184eacd289b0fe29741400c8e2102d2c23edd5759d940af35717540ce0a680","bifrost:66501213c8d98503b649319d9608bcc1dba657fe32182d6599f5df6f9c485560"],"witness_refs_truncated":false,"projection_facts_hash":"cd65e0dbaaaf1a99c0d87aed7ceb63b93b179dea0d024d34dcdc9f49b0ef6e70"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1ca4fca31a0a7c5e22464f3f58349febf507d4760ec2cb3d9b076601efd6240d","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":133,"end":261},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":133,"end":261},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":142,"end":261},"region":{"start_line":7,"start_column":10,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":148,"end":177},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":148,"end":177},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":252,"end":257},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2387},{"id":"bifrost:5c184eacd289b0fe29741400c8e2102d2c23edd5759d940af35717540ce0a680","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":133,"end":261},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":133,"end":261},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":142,"end":261},"region":{"start_line":7,"start_column":10,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":148,"end":177},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":148,"end":177},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":252,"end":257},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2387},{"id":"bifrost:66501213c8d98503b649319d9608bcc1dba657fe32182d6599f5df6f9c485560","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":133,"end":261},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":133,"end":261},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":142,"end":261},"region":{"start_line":7,"start_column":10,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":148,"end":177},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":148,"end":177},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":252,"end":257},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2387}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1ca4fca31a0a7c5e22464f3f58349febf507d4760ec2cb3d9b076601efd6240d","witness_ids":["bifrost:1ca4fca31a0a7c5e22464f3f58349febf507d4760ec2cb3d9b076601efd6240d","bifrost:5c184eacd289b0fe29741400c8e2102d2c23edd5759d940af35717540ce0a680","bifrost:66501213c8d98503b649319d9608bcc1dba657fe32182d6599f5df6f9c485560"],"steps":[{"kind":"source","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"value = value"},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":252,"end":257},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_positive.rs:local_overwrite_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":524,"fact_nodes":56,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13753,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5891},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":252},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":108},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":786},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"64d9bed4662a4825355d27477eef8fa555833b11736a65960f7c0874fa29ca8e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"related":[{"relationship":"source","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9e43cfa865e301a145bc430720124065b9ae52948342225ccb72c238cea592d5","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"local_overwrite_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"3ed751e63f4ac21adfc0f780a3d9a4cec6fdda9b7e3e0598e2ec5da204e4a4c9"},"sink":"bifrost:80279cffca81e9749ecefc045040ae63edabea36744bd1e3e9bc94f844854c47","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"scenario_id":"bifrost:9b3bfe68d5c8d36d98e04e8f7afddfd98ce59603791d9e93a47b52b69420fb81:source-event:0","evidence_refs":["bifrost:cd421fabd5b60cd18c896790aead56acdb480792a8909f2908750d9c1dd4b022"]}],"origins_truncated":false,"source_scenarios":["bifrost:9b3bfe68d5c8d36d98e04e8f7afddfd98ce59603791d9e93a47b52b69420fb81:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"3ed751e63f4ac21adfc0f780a3d9a4cec6fdda9b7e3e0598e2ec5da204e4a4c9","witness_refs":["bifrost:1ca4fca31a0a7c5e22464f3f58349febf507d4760ec2cb3d9b076601efd6240d","bifrost:5c184eacd289b0fe29741400c8e2102d2c23edd5759d940af35717540ce0a680","bifrost:66501213c8d98503b649319d9608bcc1dba657fe32182d6599f5df6f9c485560"],"witness_refs_truncated":false,"projection_facts_hash":"cd65e0dbaaaf1a99c0d87aed7ceb63b93b179dea0d024d34dcdc9f49b0ef6e70"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1ca4fca31a0a7c5e22464f3f58349febf507d4760ec2cb3d9b076601efd6240d","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":133,"end":261},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":133,"end":261},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":142,"end":261},"region":{"start_line":7,"start_column":10,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":148,"end":177},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":148,"end":177},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":252,"end":257},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2387},{"id":"bifrost:5c184eacd289b0fe29741400c8e2102d2c23edd5759d940af35717540ce0a680","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":133,"end":261},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":133,"end":261},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":142,"end":261},"region":{"start_line":7,"start_column":10,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":148,"end":177},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":148,"end":177},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":252,"end":257},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2387},{"id":"bifrost:66501213c8d98503b649319d9608bcc1dba657fe32182d6599f5df6f9c485560","steps":[{"kind":"source","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":133,"end":261},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":133,"end":261},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":142,"end":261},"region":{"start_line":7,"start_column":10,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":148,"end":177},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":148,"end":177},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":252,"end":257},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2387}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1ca4fca31a0a7c5e22464f3f58349febf507d4760ec2cb3d9b076601efd6240d","witness_ids":["bifrost:1ca4fca31a0a7c5e22464f3f58349febf507d4760ec2cb3d9b076601efd6240d","bifrost:5c184eacd289b0fe29741400c8e2102d2c23edd5759d940af35717540ce0a680","bifrost:66501213c8d98503b649319d9608bcc1dba657fe32182d6599f5df6f9c485560"],"steps":[{"kind":"source","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":182,"end":195},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"value = value"},{"kind":"propagation","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":252,"end":257},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"local_overwrite_positive.rs","byte_span":{"start":243,"end":258},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for local_overwrite_positive.rs:local_overwrite_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":524,"fact_nodes":56,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13761,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5891},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":252},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":108},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":786},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-negative.json index 214e57d..9a83bc3 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-negative.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"7ca07208ca71574b1c95b0f34cbbc0e4e8aad8b82a89813c1ff8c8d8991c3cd2","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"related":[{"relationship":"source","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:a1bcecaf821eb6dd7850f67350e5bff37d84f25e8f70a996f0fbc946c7dede66","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"loop_carried_negative.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried_negative.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"4fb797b92180d04054f828df5e036fbcbf8eb991ddf291be0dac07e87ff361cc"},"sink":"bifrost:04c8a06f67bf810d28eea2865b511be3cb7d58b3d84da7a043f9078ca67ae7bd","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"scenario_id":"bifrost:2e2c1803d286ab4a640d413c7a053dfb174a1528a4afeb4d6231456619e05f89:source-event:0","evidence_refs":["bifrost:c46da64e965174546a7778fb5a60a6c212bd2e4a70832ce7b9ab37f03ce57ad1"]}],"origins_truncated":false,"source_scenarios":["bifrost:2e2c1803d286ab4a640d413c7a053dfb174a1528a4afeb4d6231456619e05f89:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4fb797b92180d04054f828df5e036fbcbf8eb991ddf291be0dac07e87ff361cc","witness_refs":["bifrost:49c42cf59767bcbd226d40715df1d13d2ee99a90f5d59eda1a5e2f8ad0850719","bifrost:de32175e4d301222d52e426fbdc4378fac10e90e072a3a5c4ea5b0ae0edff2ef","bifrost:eb711970656246a7c45acb6c59d210c2740a3c4cbb7e45b8d3a035e2851f3c15"],"witness_refs_truncated":false,"projection_facts_hash":"9b218cc6d523fd1f530cfb08ce1fb91e5a6288806b44b9c8b345cf6d6c64ed7e"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:49c42cf59767bcbd226d40715df1d13d2ee99a90f5d59eda1a5e2f8ad0850719","steps":[{"kind":"source","location":{"path":"loop_carried_negative.rs","byte_span":{"start":127,"end":282},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":127,"end":282},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":136,"end":282},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":176,"end":259},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":193,"end":194},"region":{"start_line":9,"start_column":22,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":196,"end":197},"region":{"start_line":9,"start_column":25,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":176,"end":259},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":273,"end":278},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2721},{"id":"bifrost:de32175e4d301222d52e426fbdc4378fac10e90e072a3a5c4ea5b0ae0edff2ef","steps":[{"kind":"source","location":{"path":"loop_carried_negative.rs","byte_span":{"start":127,"end":282},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":127,"end":282},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":136,"end":282},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":176,"end":259},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":193,"end":194},"region":{"start_line":9,"start_column":22,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":196,"end":197},"region":{"start_line":9,"start_column":25,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":176,"end":259},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":273,"end":278},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2721},{"id":"bifrost:eb711970656246a7c45acb6c59d210c2740a3c4cbb7e45b8d3a035e2851f3c15","steps":[{"kind":"source","location":{"path":"loop_carried_negative.rs","byte_span":{"start":127,"end":282},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":127,"end":282},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":136,"end":282},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":176,"end":259},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":193,"end":194},"region":{"start_line":9,"start_column":22,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":196,"end":197},"region":{"start_line":9,"start_column":25,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":176,"end":259},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":273,"end":278},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2721}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:49c42cf59767bcbd226d40715df1d13d2ee99a90f5d59eda1a5e2f8ad0850719","witness_ids":["bifrost:49c42cf59767bcbd226d40715df1d13d2ee99a90f5d59eda1a5e2f8ad0850719","bifrost:de32175e4d301222d52e426fbdc4378fac10e90e072a3a5c4ea5b0ae0edff2ef","bifrost:eb711970656246a7c45acb6c59d210c2740a3c4cbb7e45b8d3a035e2851f3c15"],"steps":[{"kind":"source","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":273,"end":278},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.rs:loop_carried_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":566,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14734,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6829},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":301},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":849},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"6c66f424838158dd82864d532dabfb0662b2394ff143c12064f1750c6ec4003d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"related":[{"relationship":"source","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:a1bcecaf821eb6dd7850f67350e5bff37d84f25e8f70a996f0fbc946c7dede66","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"loop_carried_negative.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried_negative.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"4fb797b92180d04054f828df5e036fbcbf8eb991ddf291be0dac07e87ff361cc"},"sink":"bifrost:04c8a06f67bf810d28eea2865b511be3cb7d58b3d84da7a043f9078ca67ae7bd","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"scenario_id":"bifrost:2e2c1803d286ab4a640d413c7a053dfb174a1528a4afeb4d6231456619e05f89:source-event:0","evidence_refs":["bifrost:c46da64e965174546a7778fb5a60a6c212bd2e4a70832ce7b9ab37f03ce57ad1"]}],"origins_truncated":false,"source_scenarios":["bifrost:2e2c1803d286ab4a640d413c7a053dfb174a1528a4afeb4d6231456619e05f89:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4fb797b92180d04054f828df5e036fbcbf8eb991ddf291be0dac07e87ff361cc","witness_refs":["bifrost:49c42cf59767bcbd226d40715df1d13d2ee99a90f5d59eda1a5e2f8ad0850719","bifrost:de32175e4d301222d52e426fbdc4378fac10e90e072a3a5c4ea5b0ae0edff2ef","bifrost:eb711970656246a7c45acb6c59d210c2740a3c4cbb7e45b8d3a035e2851f3c15"],"witness_refs_truncated":false,"projection_facts_hash":"9b218cc6d523fd1f530cfb08ce1fb91e5a6288806b44b9c8b345cf6d6c64ed7e"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:49c42cf59767bcbd226d40715df1d13d2ee99a90f5d59eda1a5e2f8ad0850719","steps":[{"kind":"source","location":{"path":"loop_carried_negative.rs","byte_span":{"start":127,"end":282},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":127,"end":282},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":136,"end":282},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":176,"end":259},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":193,"end":194},"region":{"start_line":9,"start_column":22,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":196,"end":197},"region":{"start_line":9,"start_column":25,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":176,"end":259},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":273,"end":278},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2721},{"id":"bifrost:de32175e4d301222d52e426fbdc4378fac10e90e072a3a5c4ea5b0ae0edff2ef","steps":[{"kind":"source","location":{"path":"loop_carried_negative.rs","byte_span":{"start":127,"end":282},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":127,"end":282},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":136,"end":282},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":176,"end":259},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":193,"end":194},"region":{"start_line":9,"start_column":22,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":196,"end":197},"region":{"start_line":9,"start_column":25,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":176,"end":259},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":273,"end":278},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2721},{"id":"bifrost:eb711970656246a7c45acb6c59d210c2740a3c4cbb7e45b8d3a035e2851f3c15","steps":[{"kind":"source","location":{"path":"loop_carried_negative.rs","byte_span":{"start":127,"end":282},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":127,"end":282},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":136,"end":282},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":176,"end":259},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":193,"end":194},"region":{"start_line":9,"start_column":22,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":196,"end":197},"region":{"start_line":9,"start_column":25,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":176,"end":259},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":273,"end":278},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2721}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:49c42cf59767bcbd226d40715df1d13d2ee99a90f5d59eda1a5e2f8ad0850719","witness_ids":["bifrost:49c42cf59767bcbd226d40715df1d13d2ee99a90f5d59eda1a5e2f8ad0850719","bifrost:de32175e4d301222d52e426fbdc4378fac10e90e072a3a5c4ea5b0ae0edff2ef","bifrost:eb711970656246a7c45acb6c59d210c2740a3c4cbb7e45b8d3a035e2851f3c15"],"steps":[{"kind":"source","location":{"path":"loop_carried_negative.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried_negative.rs","byte_span":{"start":273,"end":278},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried_negative.rs","byte_span":{"start":264,"end":279},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_negative.rs:loop_carried_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":566,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14742,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6829},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":301},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":849},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-positive.json index 5fd99e5..fec2953 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-positive.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"bd9b553e6f1efb546d5d843e70cce7a6656b45c90842ae17a68b1dbf98c4b84d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"related":[{"relationship":"source","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:79b37ca2c63943d090f8c0ea6407c8a6b6d66a00c1011fc74a2227ec7c0289ba","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"loop_carried_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"427ce054fd4d8b9d04f67212278e2f4e2fdb9c020e797549c105ecfa02854fcc"},"sink":"bifrost:27b0af9761126bc82192cc61ad8b680ff3df7dea7f0e7cc2638b4b63961e4d37","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"scenario_id":"bifrost:d900ebaba019c0b6f33cc878f0ed8545e5916800db19aaf9aec251c0e9fac8ba:source-event:0","evidence_refs":["bifrost:7e580bf5363a1605ac4493cb1e07c972b92b64d4a02ac1ec82be94d03cac6b9c"]}],"origins_truncated":false,"source_scenarios":["bifrost:d900ebaba019c0b6f33cc878f0ed8545e5916800db19aaf9aec251c0e9fac8ba:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"427ce054fd4d8b9d04f67212278e2f4e2fdb9c020e797549c105ecfa02854fcc","witness_refs":["bifrost:6f8cbaa2038b2e791fda9d35a546649e730ec85436e5f7e1502f458d9e938c1b","bifrost:a601f09b38f7d4ade3e0df12043bbd2a0b8c0abba7d5230da2ae8118916338ad","bifrost:d2abf744e9d2c9f0cb8d933a1c7a07db8304620c80f77aed4e27c6ce831d98d7"],"witness_refs_truncated":false,"projection_facts_hash":"8e9d423fea85952b2537eb732ce7236369cf114b6322484454bcfc979232dc14"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6f8cbaa2038b2e791fda9d35a546649e730ec85436e5f7e1502f458d9e938c1b","steps":[{"kind":"source","location":{"path":"loop_carried_positive.rs","byte_span":{"start":127,"end":298},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":127,"end":298},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":136,"end":298},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":176,"end":275},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":193,"end":194},"region":{"start_line":9,"start_column":22,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":196,"end":197},"region":{"start_line":9,"start_column":25,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":176,"end":275},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":289,"end":294},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2721},{"id":"bifrost:a601f09b38f7d4ade3e0df12043bbd2a0b8c0abba7d5230da2ae8118916338ad","steps":[{"kind":"source","location":{"path":"loop_carried_positive.rs","byte_span":{"start":127,"end":298},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":127,"end":298},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":136,"end":298},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":176,"end":275},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":193,"end":194},"region":{"start_line":9,"start_column":22,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":196,"end":197},"region":{"start_line":9,"start_column":25,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":176,"end":275},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":289,"end":294},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2721},{"id":"bifrost:d2abf744e9d2c9f0cb8d933a1c7a07db8304620c80f77aed4e27c6ce831d98d7","steps":[{"kind":"source","location":{"path":"loop_carried_positive.rs","byte_span":{"start":127,"end":298},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":127,"end":298},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":136,"end":298},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":176,"end":275},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":193,"end":194},"region":{"start_line":9,"start_column":22,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":196,"end":197},"region":{"start_line":9,"start_column":25,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":176,"end":275},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":289,"end":294},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2721}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6f8cbaa2038b2e791fda9d35a546649e730ec85436e5f7e1502f458d9e938c1b","witness_ids":["bifrost:6f8cbaa2038b2e791fda9d35a546649e730ec85436e5f7e1502f458d9e938c1b","bifrost:a601f09b38f7d4ade3e0df12043bbd2a0b8c0abba7d5230da2ae8118916338ad","bifrost:d2abf744e9d2c9f0cb8d933a1c7a07db8304620c80f77aed4e27c6ce831d98d7"],"steps":[{"kind":"source","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":289,"end":294},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.rs:loop_carried_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14734,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7295},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":330},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"a1fdf48d64e785a96e03716bc77fee5d6dd0642cf287e5f398d77af435413640","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"related":[{"relationship":"source","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:79b37ca2c63943d090f8c0ea6407c8a6b6d66a00c1011fc74a2227ec7c0289ba","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"loop_carried_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"427ce054fd4d8b9d04f67212278e2f4e2fdb9c020e797549c105ecfa02854fcc"},"sink":"bifrost:27b0af9761126bc82192cc61ad8b680ff3df7dea7f0e7cc2638b4b63961e4d37","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"scenario_id":"bifrost:d900ebaba019c0b6f33cc878f0ed8545e5916800db19aaf9aec251c0e9fac8ba:source-event:0","evidence_refs":["bifrost:7e580bf5363a1605ac4493cb1e07c972b92b64d4a02ac1ec82be94d03cac6b9c"]}],"origins_truncated":false,"source_scenarios":["bifrost:d900ebaba019c0b6f33cc878f0ed8545e5916800db19aaf9aec251c0e9fac8ba:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"427ce054fd4d8b9d04f67212278e2f4e2fdb9c020e797549c105ecfa02854fcc","witness_refs":["bifrost:6f8cbaa2038b2e791fda9d35a546649e730ec85436e5f7e1502f458d9e938c1b","bifrost:a601f09b38f7d4ade3e0df12043bbd2a0b8c0abba7d5230da2ae8118916338ad","bifrost:d2abf744e9d2c9f0cb8d933a1c7a07db8304620c80f77aed4e27c6ce831d98d7"],"witness_refs_truncated":false,"projection_facts_hash":"8e9d423fea85952b2537eb732ce7236369cf114b6322484454bcfc979232dc14"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6f8cbaa2038b2e791fda9d35a546649e730ec85436e5f7e1502f458d9e938c1b","steps":[{"kind":"source","location":{"path":"loop_carried_positive.rs","byte_span":{"start":127,"end":298},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":127,"end":298},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":136,"end":298},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":176,"end":275},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":193,"end":194},"region":{"start_line":9,"start_column":22,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":196,"end":197},"region":{"start_line":9,"start_column":25,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":176,"end":275},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":289,"end":294},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2721},{"id":"bifrost:a601f09b38f7d4ade3e0df12043bbd2a0b8c0abba7d5230da2ae8118916338ad","steps":[{"kind":"source","location":{"path":"loop_carried_positive.rs","byte_span":{"start":127,"end":298},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":127,"end":298},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":136,"end":298},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":176,"end":275},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":193,"end":194},"region":{"start_line":9,"start_column":22,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":196,"end":197},"region":{"start_line":9,"start_column":25,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":176,"end":275},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":289,"end":294},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2721},{"id":"bifrost:d2abf744e9d2c9f0cb8d933a1c7a07db8304620c80f77aed4e27c6ce831d98d7","steps":[{"kind":"source","location":{"path":"loop_carried_positive.rs","byte_span":{"start":127,"end":298},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":127,"end":298},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":136,"end":298},"region":{"start_line":7,"start_column":10,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":142,"end":171},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":176,"end":275},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":193,"end":194},"region":{"start_line":9,"start_column":22,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":196,"end":197},"region":{"start_line":9,"start_column":25,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":176,"end":275},"region":{"start_line":9,"start_column":5,"end_line":11,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":289,"end":294},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2721}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6f8cbaa2038b2e791fda9d35a546649e730ec85436e5f7e1502f458d9e938c1b","witness_ids":["bifrost:6f8cbaa2038b2e791fda9d35a546649e730ec85436e5f7e1502f458d9e938c1b","bifrost:a601f09b38f7d4ade3e0df12043bbd2a0b8c0abba7d5230da2ae8118916338ad","bifrost:d2abf744e9d2c9f0cb8d933a1c7a07db8304620c80f77aed4e27c6ce831d98d7"],"steps":[{"kind":"source","location":{"path":"loop_carried_positive.rs","byte_span":{"start":158,"end":170},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried_positive.rs","byte_span":{"start":289,"end":294},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried_positive.rs","byte_span":{"start":280,"end":295},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for loop_carried_positive.rs:loop_carried_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14742,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7295},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":330},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-negative.json new file mode 100644 index 0000000..13e8f2c --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration_negative.rs:map_iteration_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":998,"fact_nodes":184,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3281,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15477},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":652},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":248},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4491},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-positive.json new file mode 100644 index 0000000..243ee4a --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for map_iteration_positive.rs:map_iteration_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1002,"fact_nodes":184,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3281,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15477},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":652},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":248},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4509},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-negative.json new file mode 100644 index 0000000..a22f581 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"failed","reasons":["internal_invariant"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"error","impact":"run_failed","family":"evaluation_failure","message":"taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 8 duplicates the same scoped fact with unknown and unknown outcomes","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":1,"scanned_source_bytes":502,"fact_nodes":76,"pipeline_rows":1,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3022,"metrics":[{"name":"taint.selector_scans","unit":"count","value":1},{"name":"taint.semantic_materialized_files","unit":"count","value":1},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":0},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":0},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":1},{"name":"taint.semantic_program_points","unit":"rows","value":0},{"name":"taint.semantic_source_bytes","unit":"bytes","value":0},{"name":"taint.semantic_traversal_steps","unit":"count","value":1}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-positive.json new file mode 100644 index 0000000..a22f581 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"failed","reasons":["internal_invariant"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"error","impact":"run_failed","family":"evaluation_failure","message":"taint semantic provider failed: semantic IR gap_contract error in procedure 2: gap 8 duplicates the same scoped fact with unknown and unknown outcomes","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":1,"scanned_source_bytes":502,"fact_nodes":76,"pipeline_rows":1,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3022,"metrics":[{"name":"taint.selector_scans","unit":"count","value":1},{"name":"taint.semantic_materialized_files","unit":"count","value":1},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":0},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":0},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":1},{"name":"taint.semantic_program_points","unit":"rows","value":0},{"name":"taint.semantic_source_bytes","unit":"bytes","value":0},{"name":"taint.semantic_traversal_steps","unit":"count","value":1}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-negative.json new file mode 100644 index 0000000..a3d6874 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_negative.rs:recursive_carry_negative.rs.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":678,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3282,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8743},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":480},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":250},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1695},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-positive.json new file mode 100644 index 0000000..d481b17 --- /dev/null +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"781d0a5ed06c41730057a90a7f4eee92be1b4c70748fba290f1b2fcdff8d3bff","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"recursive_carry_positive.rs","byte_span":{"start":307,"end":339},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"related":[{"relationship":"source","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":322,"end":334},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:87a9c995720d576d400e75eb4bf1d7118e80c8a2c2e919e3f61e09d4cd345e03","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"recursive_carry_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"recursive_carry_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"9274efb1f3229c5badb0357462e7ef4e625ce2729e111c7545a3d4654d9f22f1"},"sink":"bifrost:4158d0a4a41a3ae96c6de29d86e9b2fc6806af22ca0eb59d83ea8a15e6c0efca","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"recursive_carry_positive.rs","byte_span":{"start":322,"end":334},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"scenario_id":"bifrost:6f49c21793fb503d2f5e74988e0941cd2e66303fff9cb96bab297c3d609367e8:source-event:0","evidence_refs":["bifrost:7c3a042154c6f7bcc20e65c6687b6b6152dce0adf40368cf2175ea0d90e3ace3"]}],"origins_truncated":false,"source_scenarios":["bifrost:6f49c21793fb503d2f5e74988e0941cd2e66303fff9cb96bab297c3d609367e8:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"9274efb1f3229c5badb0357462e7ef4e625ce2729e111c7545a3d4654d9f22f1","witness_refs":["bifrost:88b58028fb7907562bf7085bbb0ec24b7c17ae320f3b7eb255070217c8d35cc1","bifrost:b3ccf6ce318fd63d9d481e585bcd2a0a114c3f226bf09f46867a2d25f80eb9e5","bifrost:b3e917b13198eaa8502431f4b7d053853474f963c4173b1b33d27685432b6504"],"witness_refs_truncated":false,"projection_facts_hash":"ec2dd2a2175b68868e00d78f8bddca4b3f13b4bbaea20a1c00727d581891ba42"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:88b58028fb7907562bf7085bbb0ec24b7c17ae320f3b7eb255070217c8d35cc1","steps":[{"kind":"source","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":292,"end":342},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":292,"end":342},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":301,"end":342},"region":{"start_line":15,"start_column":10,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":307,"end":339},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":316,"end":338},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":322,"end":334},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":322,"end":334},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":322,"end":334},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":336,"end":337},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":316,"end":338},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":173,"end":290},"region":{"start_line":7,"start_column":41,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":179,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":182,"end":192},"region":{"start_line":8,"start_column":8,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":182,"end":187},"region":{"start_line":8,"start_column":8,"end_line":8,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":191,"end":192},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":182,"end":192},"region":{"start_line":8,"start_column":8,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":182,"end":192},"region":{"start_line":8,"start_column":8,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":19,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":203,"end":215},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":316,"end":338},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":307,"end":339},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5019},{"id":"bifrost:b3ccf6ce318fd63d9d481e585bcd2a0a114c3f226bf09f46867a2d25f80eb9e5","steps":[{"kind":"source","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":292,"end":342},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":292,"end":342},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":301,"end":342},"region":{"start_line":15,"start_column":10,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":307,"end":339},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":316,"end":338},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":322,"end":334},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":322,"end":334},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":322,"end":334},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":336,"end":337},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":316,"end":338},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":173,"end":290},"region":{"start_line":7,"start_column":41,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":179,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":182,"end":192},"region":{"start_line":8,"start_column":8,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":182,"end":187},"region":{"start_line":8,"start_column":8,"end_line":8,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":191,"end":192},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":182,"end":192},"region":{"start_line":8,"start_column":8,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":182,"end":192},"region":{"start_line":8,"start_column":8,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":19,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":203,"end":215},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":316,"end":338},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":307,"end":339},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5019},{"id":"bifrost:b3e917b13198eaa8502431f4b7d053853474f963c4173b1b33d27685432b6504","steps":[{"kind":"source","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":292,"end":342},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":292,"end":342},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":301,"end":342},"region":{"start_line":15,"start_column":10,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":307,"end":339},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":316,"end":338},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":322,"end":334},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":322,"end":334},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":322,"end":334},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":336,"end":337},"region":{"start_line":16,"start_column":34,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":316,"end":338},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":173,"end":290},"region":{"start_line":7,"start_column":41,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":179,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":182,"end":192},"region":{"start_line":8,"start_column":8,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":182,"end":187},"region":{"start_line":8,"start_column":8,"end_line":8,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":191,"end":192},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":182,"end":192},"region":{"start_line":8,"start_column":8,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":182,"end":192},"region":{"start_line":8,"start_column":8,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":19,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":203,"end":216},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":203,"end":215},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":316,"end":338},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":307,"end":339},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5019}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:88b58028fb7907562bf7085bbb0ec24b7c17ae320f3b7eb255070217c8d35cc1","witness_ids":["bifrost:88b58028fb7907562bf7085bbb0ec24b7c17ae320f3b7eb255070217c8d35cc1","bifrost:b3ccf6ce318fd63d9d481e585bcd2a0a114c3f226bf09f46867a2d25f80eb9e5","bifrost:b3e917b13198eaa8502431f4b7d053853474f963c4173b1b33d27685432b6504"],"steps":[{"kind":"source","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":322,"end":334},"region":{"start_line":16,"start_column":20,"end_line":16,"end_column":32}},"label":"dfb_source()"},{"kind":"call","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":316,"end":338},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"carry(dfb_source(), 5)"},{"kind":"propagation","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":203,"end":215},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":21}},"label":"return value"},{"kind":"return","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":133,"end":290},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"fn carry(value: i32, depth: u32) -> i32 { if depth == 0 { return value; // DFB-WITNESS: recursive-carry-base } carry(value, depth - 1) }"},{"kind":"return","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":316,"end":338},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":36}},"label":"return from carry(dfb_source(), 5)"},{"kind":"sink","location":{"path":"recursive_carry_positive.rs","byte_span":{"start":307,"end":339},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":37}},"label":"dfb_sink(carry(dfb_source(), 5))"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for recursive_carry_positive.rs:recursive_carry_positive.rs.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":686,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21654,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8743},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":480},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":250},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1715},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-negative.json index 3c73db6..c1b8227 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-negative.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for result_error_propagation_negative.rs:result_error_propagation_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1080,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3303,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13635},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":595},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":372},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3780},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for result_error_propagation_negative.rs:result_error_propagation_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1080,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3303,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13635},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":595},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":372},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3780},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-positive.json index bd40756..d585cec 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-positive.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for result_error_propagation_positive.rs:result_error_propagation_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1036,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3303,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14059},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":615},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":384},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3626},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for result_error_propagation_positive.rs:result_error_propagation_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1036,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3303,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":14059},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":615},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":384},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3626},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json index f1dd140..98d8fb6 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_negative.rs:return_relay_one_hop_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":612,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3295,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8531},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":327},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1224},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_negative.rs:return_relay_one_hop_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":612,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3295,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8531},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":327},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1224},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json index 8d6267d..57b2472 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"418074b50034fe67664c1a8874248bad6d4ad9dca0ba18c8ba79f8af11859e52","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"related":[{"relationship":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6af17fa81748082f670257ed5c79366044b63e9ee62e7b6eace1d38c4986aa8c","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"return_relay_one_hop_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay_one_hop_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"5b83ae4cc8824c93dac6a7a97b61dd9eee946d6179c3c11f57635c25d9c97570"},"sink":"bifrost:8abe027c385c233aff04a6f170c610ff56161603aa910c5a6453002b40ee31d7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"scenario_id":"bifrost:1d536809d022eb06fce6a1d6b48d33f022723a5d23cb24b27742735f6d4352e0:source-event:0","evidence_refs":["bifrost:3494966e1838364259fabb9556ce965a0dab86c6b56ed38bbdae880972bebacb"]}],"origins_truncated":false,"source_scenarios":["bifrost:1d536809d022eb06fce6a1d6b48d33f022723a5d23cb24b27742735f6d4352e0:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"5b83ae4cc8824c93dac6a7a97b61dd9eee946d6179c3c11f57635c25d9c97570","witness_refs":["bifrost:2f094ca55ec068263db017e619581bfb4c09571cb9a7e37ccb1d6754d1ccc192","bifrost:7c7f73da7b31b997ea73dfff839b64953bef244bea0e6d7a67cd075f8f35cec7","bifrost:988b44fa18301cd57947d395c81090417cb7d500a604835daccf1523cd536203"],"witness_refs_truncated":false,"projection_facts_hash":"491323241b2de659c366dfc4b890208ccb27857df830cb071fb90e622914489a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2f094ca55ec068263db017e619581bfb4c09571cb9a7e37ccb1d6754d1ccc192","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":211,"end":283},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":211,"end":283},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":220,"end":283},"region":{"start_line":11,"start_column":10,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":226,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":98,"end":148},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":141,"end":146},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":98,"end":148},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":226,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":273,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3991},{"id":"bifrost:7c7f73da7b31b997ea73dfff839b64953bef244bea0e6d7a67cd075f8f35cec7","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":211,"end":283},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":211,"end":283},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":220,"end":283},"region":{"start_line":11,"start_column":10,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":226,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":98,"end":148},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":141,"end":146},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":98,"end":148},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":226,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":273,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3991},{"id":"bifrost:988b44fa18301cd57947d395c81090417cb7d500a604835daccf1523cd536203","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":211,"end":283},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":211,"end":283},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":220,"end":283},"region":{"start_line":11,"start_column":10,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":226,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":98,"end":148},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":141,"end":146},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":98,"end":148},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":226,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":273,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3991}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2f094ca55ec068263db017e619581bfb4c09571cb9a7e37ccb1d6754d1ccc192","witness_ids":["bifrost:2f094ca55ec068263db017e619581bfb4c09571cb9a7e37ccb1d6754d1ccc192","bifrost:7c7f73da7b31b997ea73dfff839b64953bef244bea0e6d7a67cd075f8f35cec7","bifrost:988b44fa18301cd57947d395c81090417cb7d500a604835daccf1523cd536203"],"steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":141,"end":146},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"value"},{"kind":"return","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"fn relay(value: i32) -> i32 { // DFB-WITNESS: return-one-hop-relay value }"},{"kind":"return","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":273,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_positive.rs:return_relay_one_hop_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18600,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8531},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":327},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1136},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"96a8d7d4f99634c5355be9dd93b763058caa712335b00296bce7bc0253961cae","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"related":[{"relationship":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6af17fa81748082f670257ed5c79366044b63e9ee62e7b6eace1d38c4986aa8c","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"return_relay_one_hop_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay_one_hop_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"5b83ae4cc8824c93dac6a7a97b61dd9eee946d6179c3c11f57635c25d9c97570"},"sink":"bifrost:8abe027c385c233aff04a6f170c610ff56161603aa910c5a6453002b40ee31d7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"scenario_id":"bifrost:1d536809d022eb06fce6a1d6b48d33f022723a5d23cb24b27742735f6d4352e0:source-event:0","evidence_refs":["bifrost:3494966e1838364259fabb9556ce965a0dab86c6b56ed38bbdae880972bebacb"]}],"origins_truncated":false,"source_scenarios":["bifrost:1d536809d022eb06fce6a1d6b48d33f022723a5d23cb24b27742735f6d4352e0:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"5b83ae4cc8824c93dac6a7a97b61dd9eee946d6179c3c11f57635c25d9c97570","witness_refs":["bifrost:2f094ca55ec068263db017e619581bfb4c09571cb9a7e37ccb1d6754d1ccc192","bifrost:7c7f73da7b31b997ea73dfff839b64953bef244bea0e6d7a67cd075f8f35cec7","bifrost:988b44fa18301cd57947d395c81090417cb7d500a604835daccf1523cd536203"],"witness_refs_truncated":false,"projection_facts_hash":"491323241b2de659c366dfc4b890208ccb27857df830cb071fb90e622914489a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2f094ca55ec068263db017e619581bfb4c09571cb9a7e37ccb1d6754d1ccc192","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":211,"end":283},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":211,"end":283},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":220,"end":283},"region":{"start_line":11,"start_column":10,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":226,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":98,"end":148},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":141,"end":146},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":98,"end":148},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":226,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":273,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3991},{"id":"bifrost:7c7f73da7b31b997ea73dfff839b64953bef244bea0e6d7a67cd075f8f35cec7","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":211,"end":283},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":211,"end":283},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":220,"end":283},"region":{"start_line":11,"start_column":10,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":226,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":98,"end":148},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":141,"end":146},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":98,"end":148},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":226,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":273,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3991},{"id":"bifrost:988b44fa18301cd57947d395c81090417cb7d500a604835daccf1523cd536203","steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":211,"end":283},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":211,"end":283},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":220,"end":283},"region":{"start_line":11,"start_column":10,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":226,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":98,"end":148},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":141,"end":146},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":98,"end":148},"region":{"start_line":5,"start_column":29,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":226,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":273,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3991}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2f094ca55ec068263db017e619581bfb4c09571cb9a7e37ccb1d6754d1ccc192","witness_ids":["bifrost:2f094ca55ec068263db017e619581bfb4c09571cb9a7e37ccb1d6754d1ccc192","bifrost:7c7f73da7b31b997ea73dfff839b64953bef244bea0e6d7a67cd075f8f35cec7","bifrost:988b44fa18301cd57947d395c81090417cb7d500a604835daccf1523cd536203"],"steps":[{"kind":"source","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":245,"end":257},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":141,"end":146},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"value"},{"kind":"return","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":70,"end":148},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"fn relay(value: i32) -> i32 { // DFB-WITNESS: return-one-hop-relay value }"},{"kind":"return","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":239,"end":258},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":273,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"return_relay_one_hop_positive.rs","byte_span":{"start":264,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_one_hop_positive.rs:return_relay_one_hop_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18608,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8531},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":327},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1136},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json index 9c6ebff..9b7cbbe 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_negative.rs:return_relay_two_hop_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":858,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3295,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11561},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2145},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_negative.rs:return_relay_two_hop_negative.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":858,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3295,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11561},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2145},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json index 1c0b30b..2db03c0 100644 --- a/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"76f5d20ccb7d7d0d8b8fc5ba3b2b73eb301501aff1959ae4425014fb3bcd34c9","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"related":[{"relationship":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:8e74b18460bf86bb4911da440c00ff418f2197fabadf1859ef348eb247d891db","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"return_relay_two_hop_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay_two_hop_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"754ef80f19bac60781de2737a514de11c6ed9d3d413caf727d96010c1685b88c"},"sink":"bifrost:ffdd1d905d003b62873aa982e520597d604d59b62241be68d53504b17227508a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"scenario_id":"bifrost:fecd27053fb0d257b79e4db524f8848bc250de0bbaf32adcdf0de2e68b356724:source-event:0","evidence_refs":["bifrost:e58b01750f80e56ea00b36af3e5d809c741e3a1cd34254c2dd0f3d522bb56cb7"]}],"origins_truncated":false,"source_scenarios":["bifrost:fecd27053fb0d257b79e4db524f8848bc250de0bbaf32adcdf0de2e68b356724:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"754ef80f19bac60781de2737a514de11c6ed9d3d413caf727d96010c1685b88c","witness_refs":["bifrost:3223fc4f5a25b81d162d86a9dca4dc79693fdd4924dad76ae21c950f73cb5387","bifrost:8f00e14f1db2def4612e8d3d74576caaeb77a21beb4c68ddd9caabed6ce4cb71","bifrost:e9b35958dd594b39719ac4b08e91cd94e427af699d3f44e9a35eed7aacf78f4e"],"witness_refs_truncated":false,"projection_facts_hash":"cf5ee9c1a88a8b85d118a930ad0a5100f95746ef54a642411d363acd30a62477"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3223fc4f5a25b81d162d86a9dca4dc79693fdd4924dad76ae21c950f73cb5387","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":318,"end":397},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":318,"end":397},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":327,"end":397},"region":{"start_line":15,"start_column":10,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":333,"end":373},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":191,"end":255},"region":{"start_line":9,"start_column":36,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":247,"end":252},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":104,"end":154},"region":{"start_line":5,"start_column":35,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":147,"end":152},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":104,"end":154},"region":{"start_line":5,"start_column":35,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":191,"end":255},"region":{"start_line":9,"start_column":36,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":333,"end":373},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":387,"end":393},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5921},{"id":"bifrost:8f00e14f1db2def4612e8d3d74576caaeb77a21beb4c68ddd9caabed6ce4cb71","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":318,"end":397},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":318,"end":397},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":327,"end":397},"region":{"start_line":15,"start_column":10,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":333,"end":373},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":191,"end":255},"region":{"start_line":9,"start_column":36,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":247,"end":252},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":104,"end":154},"region":{"start_line":5,"start_column":35,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":147,"end":152},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":104,"end":154},"region":{"start_line":5,"start_column":35,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":191,"end":255},"region":{"start_line":9,"start_column":36,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":333,"end":373},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":387,"end":393},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5921},{"id":"bifrost:e9b35958dd594b39719ac4b08e91cd94e427af699d3f44e9a35eed7aacf78f4e","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":318,"end":397},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":318,"end":397},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":327,"end":397},"region":{"start_line":15,"start_column":10,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":333,"end":373},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":191,"end":255},"region":{"start_line":9,"start_column":36,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":247,"end":252},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":104,"end":154},"region":{"start_line":5,"start_column":35,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":147,"end":152},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":104,"end":154},"region":{"start_line":5,"start_column":35,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":191,"end":255},"region":{"start_line":9,"start_column":36,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":333,"end":373},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":387,"end":393},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5921}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3223fc4f5a25b81d162d86a9dca4dc79693fdd4924dad76ae21c950f73cb5387","witness_ids":["bifrost:3223fc4f5a25b81d162d86a9dca4dc79693fdd4924dad76ae21c950f73cb5387","bifrost:8f00e14f1db2def4612e8d3d74576caaeb77a21beb4c68ddd9caabed6ce4cb71","bifrost:e9b35958dd594b39719ac4b08e91cd94e427af699d3f44e9a35eed7aacf78f4e"],"steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"second_relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":247,"end":252},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":22}},"label":"value"},{"kind":"call","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"first_relay(value)"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":147,"end":152},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"value"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"fn first_relay(value: i32) -> i32 { // DFB-WITNESS: return-two-hop-first value }"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"return from first_relay(value)"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"fn second_relay(value: i32) -> i32 { // DFB-WITNESS: return-two-hop-second first_relay(value) }"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"return from second_relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":387,"end":393},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_positive.rs:return_relay_two_hop_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":796,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24390,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11561},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1990},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"7df2cb1964314d4f77fb632f28d54e926b02c07a34a7df50d09ce4d0d457073f","analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"548caf5bbbd6a5a9acd80c80b6a407dad4d0cda218b8507d55022b2422474013","analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Rust propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"590f234f88b6b16c03fb8bcac6db36a194fa60aff61029e116777f07ebbea4aa","identity_stability":"strong","policy_id":"dataflowbench.taint.core-rust-kernel","policy_hash":"22717d3fdc30be643315c05a3bfd33444579335c579ccac1651a96012815236b","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"related":[{"relationship":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:8e74b18460bf86bb4911da440c00ff418f2197fabadf1859ef348eb247d891db","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"return_relay_two_hop_positive.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay_two_hop_positive.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"3427c373e99d7f168ef4e74dd833400d9128e43ed5bd1f435ec377b2941477d4","sink_endpoint_analysis_projection_hash":"4f19996e61eb344f98560cbd3ad823416bc29ad37960c16ac65db8d03b76ce30","source_scenario_set_hash":"754ef80f19bac60781de2737a514de11c6ed9d3d413caf727d96010c1685b88c"},"sink":"bifrost:ffdd1d905d003b62873aa982e520597d604d59b62241be68d53504b17227508a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-rust-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"scenario_id":"bifrost:fecd27053fb0d257b79e4db524f8848bc250de0bbaf32adcdf0de2e68b356724:source-event:0","evidence_refs":["bifrost:e58b01750f80e56ea00b36af3e5d809c741e3a1cd34254c2dd0f3d522bb56cb7"]}],"origins_truncated":false,"source_scenarios":["bifrost:fecd27053fb0d257b79e4db524f8848bc250de0bbaf32adcdf0de2e68b356724:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"754ef80f19bac60781de2737a514de11c6ed9d3d413caf727d96010c1685b88c","witness_refs":["bifrost:3223fc4f5a25b81d162d86a9dca4dc79693fdd4924dad76ae21c950f73cb5387","bifrost:8f00e14f1db2def4612e8d3d74576caaeb77a21beb4c68ddd9caabed6ce4cb71","bifrost:e9b35958dd594b39719ac4b08e91cd94e427af699d3f44e9a35eed7aacf78f4e"],"witness_refs_truncated":false,"projection_facts_hash":"cf5ee9c1a88a8b85d118a930ad0a5100f95746ef54a642411d363acd30a62477"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3223fc4f5a25b81d162d86a9dca4dc79693fdd4924dad76ae21c950f73cb5387","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":318,"end":397},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":318,"end":397},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":327,"end":397},"region":{"start_line":15,"start_column":10,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":333,"end":373},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":191,"end":255},"region":{"start_line":9,"start_column":36,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":247,"end":252},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":104,"end":154},"region":{"start_line":5,"start_column":35,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":147,"end":152},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":104,"end":154},"region":{"start_line":5,"start_column":35,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":191,"end":255},"region":{"start_line":9,"start_column":36,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":333,"end":373},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":387,"end":393},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5921},{"id":"bifrost:8f00e14f1db2def4612e8d3d74576caaeb77a21beb4c68ddd9caabed6ce4cb71","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":318,"end":397},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":318,"end":397},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":327,"end":397},"region":{"start_line":15,"start_column":10,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":333,"end":373},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":191,"end":255},"region":{"start_line":9,"start_column":36,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":247,"end":252},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":104,"end":154},"region":{"start_line":5,"start_column":35,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":147,"end":152},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":104,"end":154},"region":{"start_line":5,"start_column":35,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":191,"end":255},"region":{"start_line":9,"start_column":36,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":333,"end":373},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":387,"end":393},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5921},{"id":"bifrost:e9b35958dd594b39719ac4b08e91cd94e427af699d3f44e9a35eed7aacf78f4e","steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":318,"end":397},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":318,"end":397},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":327,"end":397},"region":{"start_line":15,"start_column":10,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":333,"end":373},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":191,"end":255},"region":{"start_line":9,"start_column":36,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":247,"end":252},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":104,"end":154},"region":{"start_line":5,"start_column":35,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":147,"end":152},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":104,"end":154},"region":{"start_line":5,"start_column":35,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":191,"end":255},"region":{"start_line":9,"start_column":36,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint summary boundary","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":333,"end":373},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":387,"end":393},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5921}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3223fc4f5a25b81d162d86a9dca4dc79693fdd4924dad76ae21c950f73cb5387","witness_ids":["bifrost:3223fc4f5a25b81d162d86a9dca4dc79693fdd4924dad76ae21c950f73cb5387","bifrost:8f00e14f1db2def4612e8d3d74576caaeb77a21beb4c68ddd9caabed6ce4cb71","bifrost:e9b35958dd594b39719ac4b08e91cd94e427af699d3f44e9a35eed7aacf78f4e"],"steps":[{"kind":"source","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":359,"end":371},"region":{"start_line":16,"start_column":31,"end_line":16,"end_column":43}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"second_relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":247,"end":252},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":22}},"label":"value"},{"kind":"call","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"first_relay(value)"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":147,"end":152},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":10}},"label":"value"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":70,"end":154},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"fn first_relay(value: i32) -> i32 { // DFB-WITNESS: return-two-hop-first value }"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":235,"end":253},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":23}},"label":"return from first_relay(value)"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":156,"end":255},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"fn second_relay(value: i32) -> i32 { // DFB-WITNESS: return-two-hop-second first_relay(value) }"},{"kind":"return","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":346,"end":372},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":44}},"label":"return from second_relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":387,"end":393},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"return_relay_two_hop_positive.rs","byte_span":{"start":378,"end":394},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for return_relay_two_hop_positive.rs:return_relay_two_hop_positive.rs.dfb_sink is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":796,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24398,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11561},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1990},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-negative.json index 4ffcc0a..8c63ae5 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationNegative.scala:AliasPropagationNegative.scala.AliasPropagationNegative.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1030,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10643},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":683},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2575},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationNegative.scala:AliasPropagationNegative.scala.AliasPropagationNegative.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1030,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10643},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":683},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2575},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-positive.json index 84d31f3..171d770 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationPositive.scala:AliasPropagationPositive.scala.AliasPropagationPositive.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1024,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10643},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":683},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2560},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for AliasPropagationPositive.scala:AliasPropagationPositive.scala.AliasPropagationPositive.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1024,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10643},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":683},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2560},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-negative.json index 53abe11..a3217e2 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1292,"fact_nodes":132,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15968},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":850},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":438},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4522},{"name":"taint.semantic_traversal_steps","unit":"count","value":55}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1292,"fact_nodes":132,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15968},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":850},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":438},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4522},{"name":"taint.semantic_traversal_steps","unit":"count","value":58}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-positive.json index 53abe11..a3217e2 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1292,"fact_nodes":132,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15968},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":850},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":438},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4522},{"name":"taint.semantic_traversal_steps","unit":"count","value":55}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1292,"fact_nodes":132,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15968},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":850},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":438},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4522},{"name":"taint.semantic_traversal_steps","unit":"count","value":58}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-negative.json index ac44bb2..d0ef079 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":878,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2902,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8123},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":534},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1756},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":878,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2902,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8123},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":534},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1756},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-positive.json index 34aa86d..9add1c4 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"2d82294824dbeed99e84f26db33f199ac4e7e2418b7af4142a9c6e7fddba97e9","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:f561909aa7cecfc0dd54e8bc4028886bcec44b54207bce15e3b84b634ff7d8d3","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"ArgumentPositionPositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.scala\"],[\"type\",\"ArgumentPositionPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"be79cb41ab3c9b8ccc8826af8315d5cbd811a17a0a2debe7dbef07223ac093d5"},"sink":"bifrost:26dce3d10abe17c47cb1be2d2242f4d549c96f94b9d690594ebbd58559267e3d","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"scenario_id":"bifrost:8b6f22aa8b7d6bd64933257e1216740ed22e8c4a0740417487246c029961cc11:source-event:0","evidence_refs":["bifrost:1b6e0b11856f9f35595bf2dd16ddcc81e2924c4e8617a8de0880a0ac73db8372"]}],"origins_truncated":false,"source_scenarios":["bifrost:8b6f22aa8b7d6bd64933257e1216740ed22e8c4a0740417487246c029961cc11:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"be79cb41ab3c9b8ccc8826af8315d5cbd811a17a0a2debe7dbef07223ac093d5","witness_refs":["bifrost:421f879f48ada099aa49f14c69b1c3545d633032450a3a410ea7098dc99c31dd","bifrost:659a2687b9597f5d6f7a1a074c7ba624376db80c54de28fa283d4e3616d6bbea","bifrost:c68cfdf7673cfacb22441000e7d837f306e5e118e180b06934e9ce44bdf5dce1"],"witness_refs_truncated":false,"projection_facts_hash":"4435c0e0e5f47baaa65a4740b70535c82f48c42054bda4abd7e5eec51c28c661"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:421f879f48ada099aa49f14c69b1c3545d633032450a3a410ea7098dc99c31dd","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":319,"end":409},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":319,"end":409},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":337,"end":409},"region":{"start_line":14,"start_column":21,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":343,"end":384},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":367},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":378},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":382,"end":383},"region":{"start_line":15,"start_column":44,"end_line":15,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":185,"end":240},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":231,"end":236},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":185,"end":240},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":343,"end":384},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":397},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":398,"end":404},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4519},{"id":"bifrost:659a2687b9597f5d6f7a1a074c7ba624376db80c54de28fa283d4e3616d6bbea","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":319,"end":409},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":319,"end":409},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":337,"end":409},"region":{"start_line":14,"start_column":21,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":343,"end":384},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":367},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":378},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":382,"end":383},"region":{"start_line":15,"start_column":44,"end_line":15,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":185,"end":240},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":231,"end":236},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":185,"end":240},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":343,"end":384},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":397},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":398,"end":404},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4519},{"id":"bifrost:c68cfdf7673cfacb22441000e7d837f306e5e118e180b06934e9ce44bdf5dce1","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":319,"end":409},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":319,"end":409},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":337,"end":409},"region":{"start_line":14,"start_column":21,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":343,"end":384},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":367},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":378},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":382,"end":383},"region":{"start_line":15,"start_column":44,"end_line":15,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":185,"end":240},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":231,"end":236},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":185,"end":240},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":343,"end":384},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":397},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":398,"end":404},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4519}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:421f879f48ada099aa49f14c69b1c3545d633032450a3a410ea7098dc99c31dd","witness_ids":["bifrost:421f879f48ada099aa49f14c69b1c3545d633032450a3a410ea7098dc99c31dd","bifrost:659a2687b9597f5d6f7a1a074c7ba624376db80c54de28fa283d4e3616d6bbea","bifrost:c68cfdf7673cfacb22441000e7d837f306e5e118e180b06934e9ce44bdf5dce1"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":231,"end":236},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"first"},{"kind":"return","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"return from chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":398,"end":404},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":824,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19776,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8123},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":534},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1648},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a50395c4a8543709e2f54b2fe591128430ccca5bc6b83521ea6e16a62250e811","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:f561909aa7cecfc0dd54e8bc4028886bcec44b54207bce15e3b84b634ff7d8d3","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"ArgumentPositionPositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.scala\"],[\"type\",\"ArgumentPositionPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"be79cb41ab3c9b8ccc8826af8315d5cbd811a17a0a2debe7dbef07223ac093d5"},"sink":"bifrost:26dce3d10abe17c47cb1be2d2242f4d549c96f94b9d690594ebbd58559267e3d","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"scenario_id":"bifrost:8b6f22aa8b7d6bd64933257e1216740ed22e8c4a0740417487246c029961cc11:source-event:0","evidence_refs":["bifrost:1b6e0b11856f9f35595bf2dd16ddcc81e2924c4e8617a8de0880a0ac73db8372"]}],"origins_truncated":false,"source_scenarios":["bifrost:8b6f22aa8b7d6bd64933257e1216740ed22e8c4a0740417487246c029961cc11:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"be79cb41ab3c9b8ccc8826af8315d5cbd811a17a0a2debe7dbef07223ac093d5","witness_refs":["bifrost:421f879f48ada099aa49f14c69b1c3545d633032450a3a410ea7098dc99c31dd","bifrost:659a2687b9597f5d6f7a1a074c7ba624376db80c54de28fa283d4e3616d6bbea","bifrost:c68cfdf7673cfacb22441000e7d837f306e5e118e180b06934e9ce44bdf5dce1"],"witness_refs_truncated":false,"projection_facts_hash":"4435c0e0e5f47baaa65a4740b70535c82f48c42054bda4abd7e5eec51c28c661"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:421f879f48ada099aa49f14c69b1c3545d633032450a3a410ea7098dc99c31dd","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":319,"end":409},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":319,"end":409},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":337,"end":409},"region":{"start_line":14,"start_column":21,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":343,"end":384},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":367},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":378},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":382,"end":383},"region":{"start_line":15,"start_column":44,"end_line":15,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":185,"end":240},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":231,"end":236},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":185,"end":240},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":343,"end":384},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":397},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":398,"end":404},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4519},{"id":"bifrost:659a2687b9597f5d6f7a1a074c7ba624376db80c54de28fa283d4e3616d6bbea","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":319,"end":409},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":319,"end":409},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":337,"end":409},"region":{"start_line":14,"start_column":21,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":343,"end":384},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":367},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":378},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":382,"end":383},"region":{"start_line":15,"start_column":44,"end_line":15,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":185,"end":240},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":231,"end":236},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":185,"end":240},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":343,"end":384},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":397},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":398,"end":404},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4519},{"id":"bifrost:c68cfdf7673cfacb22441000e7d837f306e5e118e180b06934e9ce44bdf5dce1","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":319,"end":409},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":319,"end":409},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":337,"end":409},"region":{"start_line":14,"start_column":21,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":343,"end":384},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":367},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":378},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":382,"end":383},"region":{"start_line":15,"start_column":44,"end_line":15,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":185,"end":240},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":231,"end":236},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":185,"end":240},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":137,"end":240},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":343,"end":384},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":397},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":398,"end":404},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4519}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:421f879f48ada099aa49f14c69b1c3545d633032450a3a410ea7098dc99c31dd","witness_ids":["bifrost:421f879f48ada099aa49f14c69b1c3545d633032450a3a410ea7098dc99c31dd","bifrost:659a2687b9597f5d6f7a1a074c7ba624376db80c54de28fa283d4e3616d6bbea","bifrost:c68cfdf7673cfacb22441000e7d837f306e5e118e180b06934e9ce44bdf5dce1"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":368,"end":380},"region":{"start_line":15,"start_column":30,"end_line":15,"end_column":42}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":231,"end":236},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"first"},{"kind":"return","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":356,"end":384},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":46}},"label":"return from chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":398,"end":404},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.scala","byte_span":{"start":389,"end":405},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":824,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19784,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8123},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":534},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1648},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-negative.json index 44d4036..d56458c 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ArrayElementNegative.scala:ArrayElementNegative.scala.ArrayElementNegative.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":736,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3340,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10560},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":706},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":248},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2576},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ArrayElementNegative.scala:ArrayElementNegative.scala.ArrayElementNegative.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":736,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3340,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10560},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":706},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":248},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2576},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-positive.json index defbc72..478ac7e 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ArrayElementPositive.scala:ArrayElementPositive.scala.ArrayElementPositive.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":736,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3340,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10560},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":706},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":248},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2576},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for ArrayElementPositive.scala:ArrayElementPositive.scala.ArrayElementPositive.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":736,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3340,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10560},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":706},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":248},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2576},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-negative.json index 8a2f22c..5801ab4 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"d5ff180a8af6effc5d09a3b32503daa4fed58051ea161e3aea6d572b10d0dbcf","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"related":[{"relationship":"source","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:24eb10e663767a54d08bc7124d913d935856995b6144b301ecfb7760a3d54ba0","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"BranchJoinNegative.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinNegative.scala\"],[\"type\",\"BranchJoinNegative\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"b82beb82157036ce7c97baa0043ddcb48dcdc96813f0607d5bc5aa78b2fb9e63"},"sink":"bifrost:811ecc900bbb0b659f1d134b2aeebdc0a8e5a96dd40100fe5f2d2de6207ea69a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:6a2f6a4bc831a01d4cbccf7c5f5084185f8aba836f545078c5ecb9efdeda55e0:source-event:0","evidence_refs":["bifrost:402279f1954a87ec72a6ebc0b9a2b4ce048fd0ebb6e4c1dba8fe3c9b05c1d8c3"]}],"origins_truncated":false,"source_scenarios":["bifrost:6a2f6a4bc831a01d4cbccf7c5f5084185f8aba836f545078c5ecb9efdeda55e0:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"b82beb82157036ce7c97baa0043ddcb48dcdc96813f0607d5bc5aa78b2fb9e63","witness_refs":["bifrost:010e9bc1fe1e63a8b4e297e27126d0a8c0dac269e3c6f94b60da100b0d962bf6","bifrost:8b40b5b5099d7085ed697444ee34f67a77359d717580a434392bdf5b65d7c07c","bifrost:f99b01f9f70ea6086db735a53743bcf5e698ab14ad2c72f174c9cc33fe3a212f"],"witness_refs_truncated":false,"projection_facts_hash":"b68b45b86150a4987d436d7023bd876c34de28001a29b1e92cb674172f8d46a1"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:010e9bc1fe1e63a8b4e297e27126d0a8c0dac269e3c6f94b60da100b0d962bf6","steps":[{"kind":"source","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":194,"end":394},"region":{"start_line":10,"start_column":3,"end_line":19,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":194,"end":394},"region":{"start_line":10,"start_column":3,"end_line":19,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":230,"end":394},"region":{"start_line":10,"start_column":39,"end_line":19,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":258},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":265,"end":332},"region":{"start_line":12,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":309,"end":332},"region":{"start_line":14,"start_column":12,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":326},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":325,"end":326},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":326},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":383},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":384,"end":389},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3461},{"id":"bifrost:8b40b5b5099d7085ed697444ee34f67a77359d717580a434392bdf5b65d7c07c","steps":[{"kind":"source","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":194,"end":394},"region":{"start_line":10,"start_column":3,"end_line":19,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":194,"end":394},"region":{"start_line":10,"start_column":3,"end_line":19,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":230,"end":394},"region":{"start_line":10,"start_column":39,"end_line":19,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":258},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":265,"end":332},"region":{"start_line":12,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":309,"end":332},"region":{"start_line":14,"start_column":12,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":326},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":325,"end":326},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":326},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":383},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":384,"end":389},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3461},{"id":"bifrost:f99b01f9f70ea6086db735a53743bcf5e698ab14ad2c72f174c9cc33fe3a212f","steps":[{"kind":"source","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":194,"end":394},"region":{"start_line":10,"start_column":3,"end_line":19,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":194,"end":394},"region":{"start_line":10,"start_column":3,"end_line":19,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":230,"end":394},"region":{"start_line":10,"start_column":39,"end_line":19,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":258},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":265,"end":332},"region":{"start_line":12,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":309,"end":332},"region":{"start_line":14,"start_column":12,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":326},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":325,"end":326},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":326},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":383},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":384,"end":389},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3461}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:010e9bc1fe1e63a8b4e297e27126d0a8c0dac269e3c6f94b60da100b0d962bf6","witness_ids":["bifrost:010e9bc1fe1e63a8b4e297e27126d0a8c0dac269e3c6f94b60da100b0d962bf6","bifrost:8b40b5b5099d7085ed697444ee34f67a77359d717580a434392bdf5b65d7c07c","bifrost:f99b01f9f70ea6086db735a53743bcf5e698ab14ad2c72f174c9cc33fe3a212f"],"steps":[{"kind":"source","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":384,"end":389},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for BranchJoinNegative.scala:BranchJoinNegative.scala.BranchJoinNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16963,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6308},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":508},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1191},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"03ecea5dc06065aea30b36b825648d190d9ac9ce29583f00d54451e60487f172","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"related":[{"relationship":"source","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:24eb10e663767a54d08bc7124d913d935856995b6144b301ecfb7760a3d54ba0","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"BranchJoinNegative.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinNegative.scala\"],[\"type\",\"BranchJoinNegative\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"b82beb82157036ce7c97baa0043ddcb48dcdc96813f0607d5bc5aa78b2fb9e63"},"sink":"bifrost:811ecc900bbb0b659f1d134b2aeebdc0a8e5a96dd40100fe5f2d2de6207ea69a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:6a2f6a4bc831a01d4cbccf7c5f5084185f8aba836f545078c5ecb9efdeda55e0:source-event:0","evidence_refs":["bifrost:402279f1954a87ec72a6ebc0b9a2b4ce048fd0ebb6e4c1dba8fe3c9b05c1d8c3"]}],"origins_truncated":false,"source_scenarios":["bifrost:6a2f6a4bc831a01d4cbccf7c5f5084185f8aba836f545078c5ecb9efdeda55e0:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"b82beb82157036ce7c97baa0043ddcb48dcdc96813f0607d5bc5aa78b2fb9e63","witness_refs":["bifrost:010e9bc1fe1e63a8b4e297e27126d0a8c0dac269e3c6f94b60da100b0d962bf6","bifrost:8b40b5b5099d7085ed697444ee34f67a77359d717580a434392bdf5b65d7c07c","bifrost:f99b01f9f70ea6086db735a53743bcf5e698ab14ad2c72f174c9cc33fe3a212f"],"witness_refs_truncated":false,"projection_facts_hash":"b68b45b86150a4987d436d7023bd876c34de28001a29b1e92cb674172f8d46a1"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:010e9bc1fe1e63a8b4e297e27126d0a8c0dac269e3c6f94b60da100b0d962bf6","steps":[{"kind":"source","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":194,"end":394},"region":{"start_line":10,"start_column":3,"end_line":19,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":194,"end":394},"region":{"start_line":10,"start_column":3,"end_line":19,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":230,"end":394},"region":{"start_line":10,"start_column":39,"end_line":19,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":258},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":265,"end":332},"region":{"start_line":12,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":309,"end":332},"region":{"start_line":14,"start_column":12,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":326},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":325,"end":326},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":326},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":383},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":384,"end":389},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3461},{"id":"bifrost:8b40b5b5099d7085ed697444ee34f67a77359d717580a434392bdf5b65d7c07c","steps":[{"kind":"source","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":194,"end":394},"region":{"start_line":10,"start_column":3,"end_line":19,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":194,"end":394},"region":{"start_line":10,"start_column":3,"end_line":19,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":230,"end":394},"region":{"start_line":10,"start_column":39,"end_line":19,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":258},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":265,"end":332},"region":{"start_line":12,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":309,"end":332},"region":{"start_line":14,"start_column":12,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":326},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":325,"end":326},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":326},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":383},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":384,"end":389},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3461},{"id":"bifrost:f99b01f9f70ea6086db735a53743bcf5e698ab14ad2c72f174c9cc33fe3a212f","steps":[{"kind":"source","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":194,"end":394},"region":{"start_line":10,"start_column":3,"end_line":19,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":194,"end":394},"region":{"start_line":10,"start_column":3,"end_line":19,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":230,"end":394},"region":{"start_line":10,"start_column":39,"end_line":19,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":258},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":265,"end":332},"region":{"start_line":12,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":309,"end":332},"region":{"start_line":14,"start_column":12,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":326},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":325,"end":326},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":317,"end":326},"region":{"start_line":15,"start_column":7,"end_line":15,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":383},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":384,"end":389},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3461}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:010e9bc1fe1e63a8b4e297e27126d0a8c0dac269e3c6f94b60da100b0d962bf6","witness_ids":["bifrost:010e9bc1fe1e63a8b4e297e27126d0a8c0dac269e3c6f94b60da100b0d962bf6","bifrost:8b40b5b5099d7085ed697444ee34f67a77359d717580a434392bdf5b65d7c07c","bifrost:f99b01f9f70ea6086db735a53743bcf5e698ab14ad2c72f174c9cc33fe3a212f"],"steps":[{"kind":"source","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":384,"end":389},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinNegative.scala","byte_span":{"start":375,"end":390},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for BranchJoinNegative.scala:BranchJoinNegative.scala.BranchJoinNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16971,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6308},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":508},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1191},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-positive.json index efd4642..bc1fbc1 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"910ac01d60f157c1f9180f9e0dd84e170d697734c65231d84fbf77ccf3451d81","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:be2e9ea29f52644affc058cf40da567ee1ab1a3f3f5b9930230e5e430452e3d8","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"BranchJoinPositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.scala\"],[\"type\",\"BranchJoinPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"6be7a35ecf52236e3e842233ce75259d18bb9d8099b6c697bc022c5e11cb7a4a"},"sink":"bifrost:d33de76342ef85a6022c94b58e504c839bde4ab530bc7b55cd3c84fdb8c23534","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:286d262025e37f2dc83d2cb3505f819718cc9368383c1b2f9dc3cf67b58fc75b:source-event:0","evidence_refs":["bifrost:1ca4ad9b5cf613d8fb4cbbe2db83c309267967637e89c243d5e215a94036514b"]}],"origins_truncated":false,"source_scenarios":["bifrost:286d262025e37f2dc83d2cb3505f819718cc9368383c1b2f9dc3cf67b58fc75b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6be7a35ecf52236e3e842233ce75259d18bb9d8099b6c697bc022c5e11cb7a4a","witness_refs":["bifrost:3190500203bbb5a808a06f382ee49c6b5951851e60990ce7393860cf76fd8708","bifrost:8b1e9429311e74b329d4852080238593642d9d26c261b2309388fbc5f9e507bf","bifrost:a92520365b0afe08b396449118d82aa8ca79b5901b72544f64b120333e54b71b"],"witness_refs_truncated":false,"projection_facts_hash":"25bb0ae92c885c8ce9a7298ffbe6ead0fb4ce8163075002ed6dada92c7220942"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3190500203bbb5a808a06f382ee49c6b5951851e60990ce7393860cf76fd8708","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":194,"end":365},"region":{"start_line":10,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":194,"end":365},"region":{"start_line":10,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":230,"end":365},"region":{"start_line":10,"start_column":39,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":258},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":265,"end":303},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":354},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":355,"end":360},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2536},{"id":"bifrost:8b1e9429311e74b329d4852080238593642d9d26c261b2309388fbc5f9e507bf","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":194,"end":365},"region":{"start_line":10,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":194,"end":365},"region":{"start_line":10,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":230,"end":365},"region":{"start_line":10,"start_column":39,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":258},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":265,"end":303},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":354},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":355,"end":360},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2536},{"id":"bifrost:a92520365b0afe08b396449118d82aa8ca79b5901b72544f64b120333e54b71b","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":194,"end":365},"region":{"start_line":10,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":194,"end":365},"region":{"start_line":10,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":230,"end":365},"region":{"start_line":10,"start_column":39,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":258},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":265,"end":303},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":354},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":355,"end":360},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2536}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3190500203bbb5a808a06f382ee49c6b5951851e60990ce7393860cf76fd8708","witness_ids":["bifrost:3190500203bbb5a808a06f382ee49c6b5951851e60990ce7393860cf76fd8708","bifrost:8b1e9429311e74b329d4852080238593642d9d26c261b2309388fbc5f9e507bf","bifrost:a92520365b0afe08b396449118d82aa8ca79b5901b72544f64b120333e54b71b"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":355,"end":360},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for BranchJoinPositive.scala:BranchJoinPositive.scala.BranchJoinPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":736,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14188,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5575},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":452},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1104},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"8ffd2db051eff633e0679fcc8bd2a766c6f3c5a79340c9c2a53d92ab5d56b154","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:be2e9ea29f52644affc058cf40da567ee1ab1a3f3f5b9930230e5e430452e3d8","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"BranchJoinPositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.scala\"],[\"type\",\"BranchJoinPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"6be7a35ecf52236e3e842233ce75259d18bb9d8099b6c697bc022c5e11cb7a4a"},"sink":"bifrost:d33de76342ef85a6022c94b58e504c839bde4ab530bc7b55cd3c84fdb8c23534","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:286d262025e37f2dc83d2cb3505f819718cc9368383c1b2f9dc3cf67b58fc75b:source-event:0","evidence_refs":["bifrost:1ca4ad9b5cf613d8fb4cbbe2db83c309267967637e89c243d5e215a94036514b"]}],"origins_truncated":false,"source_scenarios":["bifrost:286d262025e37f2dc83d2cb3505f819718cc9368383c1b2f9dc3cf67b58fc75b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6be7a35ecf52236e3e842233ce75259d18bb9d8099b6c697bc022c5e11cb7a4a","witness_refs":["bifrost:3190500203bbb5a808a06f382ee49c6b5951851e60990ce7393860cf76fd8708","bifrost:8b1e9429311e74b329d4852080238593642d9d26c261b2309388fbc5f9e507bf","bifrost:a92520365b0afe08b396449118d82aa8ca79b5901b72544f64b120333e54b71b"],"witness_refs_truncated":false,"projection_facts_hash":"25bb0ae92c885c8ce9a7298ffbe6ead0fb4ce8163075002ed6dada92c7220942"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3190500203bbb5a808a06f382ee49c6b5951851e60990ce7393860cf76fd8708","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":194,"end":365},"region":{"start_line":10,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":194,"end":365},"region":{"start_line":10,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":230,"end":365},"region":{"start_line":10,"start_column":39,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":258},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":265,"end":303},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":354},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":355,"end":360},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2536},{"id":"bifrost:8b1e9429311e74b329d4852080238593642d9d26c261b2309388fbc5f9e507bf","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":194,"end":365},"region":{"start_line":10,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":194,"end":365},"region":{"start_line":10,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":230,"end":365},"region":{"start_line":10,"start_column":39,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":258},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":265,"end":303},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":354},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":355,"end":360},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2536},{"id":"bifrost:a92520365b0afe08b396449118d82aa8ca79b5901b72544f64b120333e54b71b","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":194,"end":365},"region":{"start_line":10,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":194,"end":365},"region":{"start_line":10,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":230,"end":365},"region":{"start_line":10,"start_column":39,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":258},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":236,"end":260},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":265,"end":303},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":354},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":355,"end":360},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2536}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3190500203bbb5a808a06f382ee49c6b5951851e60990ce7393860cf76fd8708","witness_ids":["bifrost:3190500203bbb5a808a06f382ee49c6b5951851e60990ce7393860cf76fd8708","bifrost:8b1e9429311e74b329d4852080238593642d9d26c261b2309388fbc5f9e507bf","bifrost:a92520365b0afe08b396449118d82aa8ca79b5901b72544f64b120333e54b71b"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":248,"end":260},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":355,"end":360},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.scala","byte_span":{"start":346,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for BranchJoinPositive.scala:BranchJoinPositive.scala.BranchJoinPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":736,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14196,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5575},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":452},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1104},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-negative.json index 7f4590a..d6f88e2 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":778,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2902,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7985},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":603},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1945},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":778,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2902,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7985},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":603},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1945},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-positive.json index 27e3c62..4b144cf 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"bd596f180dde15b677d16ca4980e3e1781ea861ec3fb1b9fefc987f03123a4b5","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:81c5b1a26178c9c455e453b0ff27d59b26af6a22cda63784976184f488e474e0","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"CallContextPositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.scala\"],[\"type\",\"CallContextPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"e5049f6de50336b4cdc87cbee290eb9a57322962b03c28618d794014bef44560"},"sink":"bifrost:c2376bc91d7bff3d15a416d127481566806d0975faace1543a4df0abd96be7ef","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"scenario_id":"bifrost:9a3d247de893456bdd20ee560f8b3af6ce81807da8b4b92060e93a944cb5a3a6:source-event:0","evidence_refs":["bifrost:172d7de116bb7707ca9d8cb02c9e387f511de67a7eadbc2b90162dd9b228ae3c"]}],"origins_truncated":false,"source_scenarios":["bifrost:9a3d247de893456bdd20ee560f8b3af6ce81807da8b4b92060e93a944cb5a3a6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e5049f6de50336b4cdc87cbee290eb9a57322962b03c28618d794014bef44560","witness_refs":["bifrost:0b51b9aa28a9574dc0b696a16a0ac2f5ebf06720d0bf2ab32fb574ab484b679b","bifrost:1fd908518476afdc1078cb6ae8fd21cb31a391beded6b175b457a5a109304559","bifrost:6b1bf4ab4747fae5293ae3b3163ab526fad83d0b9aa8f2fdca39ca1b40a45af3"],"witness_refs_truncated":false,"projection_facts_hash":"705e5a5cfa23d86ac94e84906ba907e3181963d2d8395f92dd4b3e47a1cf4374"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b51b9aa28a9574dc0b696a16a0ac2f5ebf06720d0bf2ab32fb574ab484b679b","steps":[{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":280,"end":388},"region":{"start_line":14,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":280,"end":388},"region":{"start_line":14,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":298,"end":388},"region":{"start_line":14,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":304,"end":337},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":323},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":334},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":156,"end":206},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":197,"end":202},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":156,"end":206},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":304,"end":337},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":342,"end":362},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":359},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":360,"end":361},"region":{"start_line":16,"start_column":23,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":362},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":362},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":342,"end":362},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":375},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":376,"end":383},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5334},{"id":"bifrost:1fd908518476afdc1078cb6ae8fd21cb31a391beded6b175b457a5a109304559","steps":[{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":280,"end":388},"region":{"start_line":14,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":280,"end":388},"region":{"start_line":14,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":298,"end":388},"region":{"start_line":14,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":304,"end":337},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":323},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":334},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":156,"end":206},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":197,"end":202},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":156,"end":206},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":304,"end":337},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":342,"end":362},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":359},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":360,"end":361},"region":{"start_line":16,"start_column":23,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":362},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":362},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":342,"end":362},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":375},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":376,"end":383},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5334},{"id":"bifrost:6b1bf4ab4747fae5293ae3b3163ab526fad83d0b9aa8f2fdca39ca1b40a45af3","steps":[{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":280,"end":388},"region":{"start_line":14,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":280,"end":388},"region":{"start_line":14,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":298,"end":388},"region":{"start_line":14,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":304,"end":337},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":323},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":334},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":156,"end":206},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":197,"end":202},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":156,"end":206},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":304,"end":337},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":342,"end":362},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":359},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":360,"end":361},"region":{"start_line":16,"start_column":23,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":362},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":362},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":342,"end":362},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":375},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":376,"end":383},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5334}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b51b9aa28a9574dc0b696a16a0ac2f5ebf06720d0bf2ab32fb574ab484b679b","witness_ids":["bifrost:0b51b9aa28a9574dc0b696a16a0ac2f5ebf06720d0bf2ab32fb574ab484b679b","bifrost:1fd908518476afdc1078cb6ae8fd21cb31a391beded6b175b457a5a109304559","bifrost:6b1bf4ab4747fae5293ae3b3163ab526fad83d0b9aa8f2fdca39ca1b40a45af3"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":197,"end":202},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"value"},{"kind":"return","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":376,"end":383},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":21}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":782,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22191,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7985},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":603},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1955},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"8bcdd63f41435dc351f05d935e73b9cf10ad25864054519ca5fd58af9deca683","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:81c5b1a26178c9c455e453b0ff27d59b26af6a22cda63784976184f488e474e0","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"CallContextPositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.scala\"],[\"type\",\"CallContextPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"e5049f6de50336b4cdc87cbee290eb9a57322962b03c28618d794014bef44560"},"sink":"bifrost:c2376bc91d7bff3d15a416d127481566806d0975faace1543a4df0abd96be7ef","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"scenario_id":"bifrost:9a3d247de893456bdd20ee560f8b3af6ce81807da8b4b92060e93a944cb5a3a6:source-event:0","evidence_refs":["bifrost:172d7de116bb7707ca9d8cb02c9e387f511de67a7eadbc2b90162dd9b228ae3c"]}],"origins_truncated":false,"source_scenarios":["bifrost:9a3d247de893456bdd20ee560f8b3af6ce81807da8b4b92060e93a944cb5a3a6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e5049f6de50336b4cdc87cbee290eb9a57322962b03c28618d794014bef44560","witness_refs":["bifrost:0b51b9aa28a9574dc0b696a16a0ac2f5ebf06720d0bf2ab32fb574ab484b679b","bifrost:1fd908518476afdc1078cb6ae8fd21cb31a391beded6b175b457a5a109304559","bifrost:6b1bf4ab4747fae5293ae3b3163ab526fad83d0b9aa8f2fdca39ca1b40a45af3"],"witness_refs_truncated":false,"projection_facts_hash":"705e5a5cfa23d86ac94e84906ba907e3181963d2d8395f92dd4b3e47a1cf4374"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b51b9aa28a9574dc0b696a16a0ac2f5ebf06720d0bf2ab32fb574ab484b679b","steps":[{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":280,"end":388},"region":{"start_line":14,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":280,"end":388},"region":{"start_line":14,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":298,"end":388},"region":{"start_line":14,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":304,"end":337},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":323},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":334},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":156,"end":206},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":197,"end":202},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":156,"end":206},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":304,"end":337},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":342,"end":362},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":359},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":360,"end":361},"region":{"start_line":16,"start_column":23,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":362},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":362},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":342,"end":362},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":375},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":376,"end":383},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5334},{"id":"bifrost:1fd908518476afdc1078cb6ae8fd21cb31a391beded6b175b457a5a109304559","steps":[{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":280,"end":388},"region":{"start_line":14,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":280,"end":388},"region":{"start_line":14,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":298,"end":388},"region":{"start_line":14,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":304,"end":337},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":323},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":334},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":156,"end":206},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":197,"end":202},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":156,"end":206},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":304,"end":337},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":342,"end":362},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":359},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":360,"end":361},"region":{"start_line":16,"start_column":23,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":362},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":362},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":342,"end":362},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":375},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":376,"end":383},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5334},{"id":"bifrost:6b1bf4ab4747fae5293ae3b3163ab526fad83d0b9aa8f2fdca39ca1b40a45af3","steps":[{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":280,"end":388},"region":{"start_line":14,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":280,"end":388},"region":{"start_line":14,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":298,"end":388},"region":{"start_line":14,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":304,"end":337},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":323},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":334},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":156,"end":206},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":197,"end":202},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":156,"end":206},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":127,"end":206},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":304,"end":337},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":342,"end":362},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":359},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":360,"end":361},"region":{"start_line":16,"start_column":23,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":362},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":354,"end":362},"region":{"start_line":16,"start_column":17,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":342,"end":362},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":375},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":376,"end":383},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5334}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b51b9aa28a9574dc0b696a16a0ac2f5ebf06720d0bf2ab32fb574ab484b679b","witness_ids":["bifrost:0b51b9aa28a9574dc0b696a16a0ac2f5ebf06720d0bf2ab32fb574ab484b679b","bifrost:1fd908518476afdc1078cb6ae8fd21cb31a391beded6b175b457a5a109304559","bifrost:6b1bf4ab4747fae5293ae3b3163ab526fad83d0b9aa8f2fdca39ca1b40a45af3"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.scala","byte_span":{"start":324,"end":336},"region":{"start_line":15,"start_column":25,"end_line":15,"end_column":37}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":197,"end":202},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"value"},{"kind":"return","location":{"path":"CallContextPositive.scala","byte_span":{"start":318,"end":337},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":38}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.scala","byte_span":{"start":376,"end":383},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":21}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.scala","byte_span":{"start":367,"end":384},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":22}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":782,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22199,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7985},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":603},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1955},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-negative.json index 1e2394b..d68d7b4 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1430,"fact_nodes":184,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":21543},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1158},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":485},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5720},{"name":"taint.semantic_traversal_steps","unit":"count","value":41}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1430,"fact_nodes":184,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":21543},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1158},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":485},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5720},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-positive.json index 5a35951..6a33a24 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1426,"fact_nodes":184,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":21543},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1158},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":485},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5704},{"name":"taint.semantic_traversal_steps","unit":"count","value":41}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1426,"fact_nodes":184,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":21543},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1158},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":485},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5704},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-negative.json index 18bc8c8..6c29307 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":922,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9492},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":654},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":354},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2305},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":922,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9492},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":654},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":354},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2305},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-positive.json index 1e0338a..2056df6 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":870,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9132},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":627},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":342},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2175},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":870,"fact_nodes":82,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9132},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":627},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":342},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2175},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-negative.json index e90330f..a3deb3f 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.scala:ComputedPropertyNegative.scala.ComputedPropertyNegative.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1574,"fact_nodes":278,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":24242},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1370},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":448},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8657},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.scala:ComputedPropertyNegative.scala.ComputedPropertyNegative.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1574,"fact_nodes":278,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":24242},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1370},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":448},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8657},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-positive.json index 51c0093..21610dc 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.scala:ComputedPropertyPositive.scala.ComputedPropertyPositive.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1204,"fact_nodes":194,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17295},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1008},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":336},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4816},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.scala:ComputedPropertyPositive.scala.ComputedPropertyPositive.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1204,"fact_nodes":194,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17295},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1008},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":336},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4816},{"name":"taint.semantic_traversal_steps","unit":"count","value":34}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-negative.json index c481777..469a450 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ContextPairDepth2Negative.scala:ContextPairDepth2Negative.scala.ContextPairDepth2Negative.outerClean is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1332,"fact_nodes":136,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15993},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":968},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":528},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5328},{"name":"taint.semantic_traversal_steps","unit":"count","value":45}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ContextPairDepth2Negative.scala:ContextPairDepth2Negative.scala.ContextPairDepth2Negative.outerClean is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1332,"fact_nodes":136,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15993},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":968},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":528},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5328},{"name":"taint.semantic_traversal_steps","unit":"count","value":52}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-positive.json index 653d136..0e54a83 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ContextPairDepth2Positive.scala:ContextPairDepth2Positive.scala.ContextPairDepth2Positive.outerClean is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1336,"fact_nodes":136,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15993},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":968},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":528},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5344},{"name":"taint.semantic_traversal_steps","unit":"count","value":45}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ContextPairDepth2Positive.scala:ContextPairDepth2Positive.scala.ContextPairDepth2Positive.outerClean is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1336,"fact_nodes":136,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15993},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":968},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":31},{"name":"taint.semantic_program_points","unit":"rows","value":528},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5344},{"name":"taint.semantic_traversal_steps","unit":"count","value":52}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-negative.json index 33d8f6b..0135ec6 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for DeepRelayChainNegative.scala:DeepRelayChainNegative.scala.DeepRelayChainNegative.relay1 is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1814,"fact_nodes":174,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17999},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1198},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":535},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8163},{"name":"taint.semantic_traversal_steps","unit":"count","value":53}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for DeepRelayChainNegative.scala:DeepRelayChainNegative.scala.DeepRelayChainNegative.relay1 is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1814,"fact_nodes":174,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17999},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1198},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":535},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":8163},{"name":"taint.semantic_traversal_steps","unit":"count","value":61}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-positive.json index 2c0f801..4a14f08 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for DeepRelayChainPositive.scala:DeepRelayChainPositive.scala.DeepRelayChainPositive.relay1 is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1762,"fact_nodes":164,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1171},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":525},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":7929},{"name":"taint.semantic_traversal_steps","unit":"count","value":53}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for DeepRelayChainPositive.scala:DeepRelayChainPositive.scala.DeepRelayChainPositive.relay1 is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1762,"fact_nodes":164,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1171},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":37},{"name":"taint.semantic_program_points","unit":"rows","value":525},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":10},{"name":"taint.semantic_source_bytes","unit":"bytes","value":7929},{"name":"taint.semantic_traversal_steps","unit":"count","value":61}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-negative.json index 4be7c70..3523250 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":512,"fact_nodes":46,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2902,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3318},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":362},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":768},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":512,"fact_nodes":46,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2902,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3318},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":362},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":768},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-positive.json index f495061..4a39986 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"8cd6bdd0b9c56c58a1224cb74a3086b5e59103c5938f43ca71706c0abc22a693","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"related":[{"relationship":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c973edf47eb9e6dd6b3e054c5c8f4d808329c60f523a2c12d16515c8fe3f49a5","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"DirectFlow.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.scala\"],[\"type\",\"DirectFlow\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"6efa8dab660302b710eefe1d5f70dca84bfe6c66637a859b91d4dbe7cbbc7ea9"},"sink":"bifrost:7a1453b33de4ccd2564786c2f97b297ff61a85c766c2dd8cfbc36248ace498a3","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"scenario_id":"bifrost:1d705445e2c9338d874bdc6e609c39405f54ec012b6db3f51b81fccd6429c8c1:source-event:0","evidence_refs":["bifrost:c663e2550d1060aaba9a803e6cd329b8221495ca089150ff33f991303c37b2bb"]}],"origins_truncated":false,"source_scenarios":["bifrost:1d705445e2c9338d874bdc6e609c39405f54ec012b6db3f51b81fccd6429c8c1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6efa8dab660302b710eefe1d5f70dca84bfe6c66637a859b91d4dbe7cbbc7ea9","witness_refs":["bifrost:4e39c5dd460a71e14278eda2c032c360adf066659ebdaf21aa89f0daffa35136","bifrost:5d9f5b56718aa6ec43840b88c024b7b8ebc73c49d1df4285d27d0a77d5994350","bifrost:f24c0c4182844c85c8af05321d1547a2226838018fee0cfce6fbebac77d5422e"],"witness_refs_truncated":false,"projection_facts_hash":"dcecc809976f62d491675714ba8a6ed469e38db46ebbe05b4cd231688f5120db"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4e39c5dd460a71e14278eda2c032c360adf066659ebdaf21aa89f0daffa35136","steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":208,"end":240},"region":{"start_line":10,"start_column":21,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":222},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":233},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1901},{"id":"bifrost:5d9f5b56718aa6ec43840b88c024b7b8ebc73c49d1df4285d27d0a77d5994350","steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":208,"end":240},"region":{"start_line":10,"start_column":21,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":222},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":233},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1901},{"id":"bifrost:f24c0c4182844c85c8af05321d1547a2226838018fee0cfce6fbebac77d5422e","steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":208,"end":240},"region":{"start_line":10,"start_column":21,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":222},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":233},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1901}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4e39c5dd460a71e14278eda2c032c360adf066659ebdaf21aa89f0daffa35136","witness_ids":["bifrost:4e39c5dd460a71e14278eda2c032c360adf066659ebdaf21aa89f0daffa35136","bifrost:5d9f5b56718aa6ec43840b88c024b7b8ebc73c49d1df4285d27d0a77d5994350","bifrost:f24c0c4182844c85c8af05321d1547a2226838018fee0cfce6fbebac77d5422e"],"steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":488,"fact_nodes":44,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11838,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3228},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":349},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":732},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"7c8510f2400fe2baa565178d901d94b998352aee22fb646bc0bab688cc3d2f29","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"related":[{"relationship":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c973edf47eb9e6dd6b3e054c5c8f4d808329c60f523a2c12d16515c8fe3f49a5","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"DirectFlow.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.scala\"],[\"type\",\"DirectFlow\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"6efa8dab660302b710eefe1d5f70dca84bfe6c66637a859b91d4dbe7cbbc7ea9"},"sink":"bifrost:7a1453b33de4ccd2564786c2f97b297ff61a85c766c2dd8cfbc36248ace498a3","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"scenario_id":"bifrost:1d705445e2c9338d874bdc6e609c39405f54ec012b6db3f51b81fccd6429c8c1:source-event:0","evidence_refs":["bifrost:c663e2550d1060aaba9a803e6cd329b8221495ca089150ff33f991303c37b2bb"]}],"origins_truncated":false,"source_scenarios":["bifrost:1d705445e2c9338d874bdc6e609c39405f54ec012b6db3f51b81fccd6429c8c1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6efa8dab660302b710eefe1d5f70dca84bfe6c66637a859b91d4dbe7cbbc7ea9","witness_refs":["bifrost:4e39c5dd460a71e14278eda2c032c360adf066659ebdaf21aa89f0daffa35136","bifrost:5d9f5b56718aa6ec43840b88c024b7b8ebc73c49d1df4285d27d0a77d5994350","bifrost:f24c0c4182844c85c8af05321d1547a2226838018fee0cfce6fbebac77d5422e"],"witness_refs_truncated":false,"projection_facts_hash":"dcecc809976f62d491675714ba8a6ed469e38db46ebbe05b4cd231688f5120db"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4e39c5dd460a71e14278eda2c032c360adf066659ebdaf21aa89f0daffa35136","steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":208,"end":240},"region":{"start_line":10,"start_column":21,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":222},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":233},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1901},{"id":"bifrost:5d9f5b56718aa6ec43840b88c024b7b8ebc73c49d1df4285d27d0a77d5994350","steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":208,"end":240},"region":{"start_line":10,"start_column":21,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":222},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":233},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1901},{"id":"bifrost:f24c0c4182844c85c8af05321d1547a2226838018fee0cfce6fbebac77d5422e","steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":208,"end":240},"region":{"start_line":10,"start_column":21,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":222},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":233},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1901}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4e39c5dd460a71e14278eda2c032c360adf066659ebdaf21aa89f0daffa35136","witness_ids":["bifrost:4e39c5dd460a71e14278eda2c032c360adf066659ebdaf21aa89f0daffa35136","bifrost:5d9f5b56718aa6ec43840b88c024b7b8ebc73c49d1df4285d27d0a77d5994350","bifrost:f24c0c4182844c85c8af05321d1547a2226838018fee0cfce6fbebac77d5422e"],"steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":488,"fact_nodes":44,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11846,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3228},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":349},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":732},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-negative.json index 4c3566a..6b3f37a 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1070,"fact_nodes":156,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13376},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":897},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":468},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4280},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1070,"fact_nodes":156,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13376},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":897},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":468},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4280},{"name":"taint.semantic_traversal_steps","unit":"count","value":49}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-positive.json index 4c3566a..6b3f37a 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1070,"fact_nodes":156,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13376},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":897},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":468},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4280},{"name":"taint.semantic_traversal_steps","unit":"count","value":46}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1070,"fact_nodes":156,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":13376},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":897},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":468},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4280},{"name":"taint.semantic_traversal_steps","unit":"count","value":49}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-negative.json index 11a6f3e..18662a6 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ElementObjectNegative.scala:ElementObjectNegative.scala.ElementObjectNegative.Item.Item is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":150,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15061},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":959},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":27},{"name":"taint.semantic_program_points","unit":"rows","value":332},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4230},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ElementObjectNegative.scala:ElementObjectNegative.scala.ElementObjectNegative.Item.Item is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":150,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15061},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":959},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":27},{"name":"taint.semantic_program_points","unit":"rows","value":332},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4230},{"name":"taint.semantic_traversal_steps","unit":"count","value":39}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-positive.json index 4538100..5d61995 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ElementObjectPositive.scala:ElementObjectPositive.scala.ElementObjectPositive.Item.Item is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":150,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15061},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":959},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":27},{"name":"taint.semantic_program_points","unit":"rows","value":332},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4230},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ElementObjectPositive.scala:ElementObjectPositive.scala.ElementObjectPositive.Item.Item is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":150,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3313,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15061},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":959},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":27},{"name":"taint.semantic_program_points","unit":"rows","value":332},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4230},{"name":"taint.semantic_traversal_steps","unit":"count","value":39}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-negative.json index a8c59b9..37b15d6 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (calls)","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.scala:ExceptionCatchNegative.scala.ExceptionCatchNegative.FlowException.FlowException is unsupported (calls)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1088,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3358,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10571},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":712},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":256},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2176},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (calls)","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.scala:ExceptionCatchNegative.scala.ExceptionCatchNegative.FlowException.FlowException is unsupported (calls)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1088,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3358,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10571},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":712},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":256},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2176},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-positive.json index ee60d72..fe4360a 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (calls)","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.scala:ExceptionCatchPositive.scala.ExceptionCatchPositive.FlowException.FlowException is unsupported (calls)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1044,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3358,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10247},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":685},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":248},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2088},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (calls)","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.scala:ExceptionCatchPositive.scala.ExceptionCatchPositive.FlowException.FlowException is unsupported (calls)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1044,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3358,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10247},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":685},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":248},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2088},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-negative.json index e6ffa06..d52db31 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ExpressionNegative.scala:ExpressionNegative.scala.ExpressionNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":722,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3298,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7172},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":539},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1805},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ExpressionNegative.scala:ExpressionNegative.scala.ExpressionNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":722,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3298,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7172},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":539},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1805},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-positive.json index 525e01a..121cd24 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ExpressionPositive.scala:ExpressionPositive.scala.ExpressionPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":682,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3298,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7172},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":539},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1705},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ExpressionPositive.scala:ExpressionPositive.scala.ExpressionPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":682,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3298,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7172},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":539},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1705},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-negative.json index 6176b53..2ba40ac 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1378,"fact_nodes":198,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":18591},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1219},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":49},{"name":"taint.semantic_program_points","unit":"rows","value":742},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5512},{"name":"taint.semantic_traversal_steps","unit":"count","value":64}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1378,"fact_nodes":198,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":18591},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1219},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":49},{"name":"taint.semantic_program_points","unit":"rows","value":742},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5512},{"name":"taint.semantic_traversal_steps","unit":"count","value":70}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-positive.json index 333744a..d440e71 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1380,"fact_nodes":198,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":18591},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1219},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":49},{"name":"taint.semantic_program_points","unit":"rows","value":742},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5520},{"name":"taint.semantic_traversal_steps","unit":"count","value":64}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1380,"fact_nodes":198,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":18591},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1219},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":49},{"name":"taint.semantic_program_points","unit":"rows","value":742},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5520},{"name":"taint.semantic_traversal_steps","unit":"count","value":70}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-negative.json index 291c277..7038d1b 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for InfeasibleBranchNegative.scala:InfeasibleBranchNegative.scala.InfeasibleBranchNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":736,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3316,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6640},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":445},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1104},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for InfeasibleBranchNegative.scala:InfeasibleBranchNegative.scala.InfeasibleBranchNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":736,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3316,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6640},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":445},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1104},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-positive.json index 2b34bfa..df788ce 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for InfeasibleBranchPositive.scala:InfeasibleBranchPositive.scala.InfeasibleBranchPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":730,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3316,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6640},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":445},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1095},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for InfeasibleBranchPositive.scala:InfeasibleBranchPositive.scala.InfeasibleBranchPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":730,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3316,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6640},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":445},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1095},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-negative.json index b4e449a..f499d9d 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":832,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2902,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5256},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":432},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1248},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":832,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2902,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5256},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":432},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1248},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-positive.json index c75be95..4767bfb 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e6610901d1d9108cbfc9413cf5163ee0fdf3a17d9d82467fcab3af84406e2e79","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:71e4fe48792073d6802a592426a3c42eb302fb003fdfa72b9adfb184445c8838","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"LocalChainPositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.scala\"],[\"type\",\"LocalChainPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"aebb272447ef9346ebfffd94c9571084952c1e5baa8c939e029f4d935e15126b"},"sink":"bifrost:0bc9d81b017e54751ad1168b9023577908d593b2ae9e9764fb4fb17afb4964c6","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:a2bece0c3fb61ea3700aefeb2eb7babb7f894ebd23d8862aa8442c843afe2bc3:source-event:0","evidence_refs":["bifrost:3b0ae5eb462e31c92120decc75019643d47aff374293b17cf024bcf4a8277d5f"]}],"origins_truncated":false,"source_scenarios":["bifrost:a2bece0c3fb61ea3700aefeb2eb7babb7f894ebd23d8862aa8442c843afe2bc3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"aebb272447ef9346ebfffd94c9571084952c1e5baa8c939e029f4d935e15126b","witness_refs":["bifrost:458faa03f153c32fabd8f4d7e6c94dbe9fc907d5c4a86552860b5342d95da44c","bifrost:6ae11ea39a7a361cfbd4e78bfb31c9870bf015b5c6cf5f222263f6ac3c539d37","bifrost:74cd7ec945fdbda26cc63ed8c7485632176e2cf6828f6664c6224874ed86a61f"],"witness_refs_truncated":false,"projection_facts_hash":"c61daf723aed7e4e44bc591a96e0f783a867d0fb47f90de4a5a4c68f9bff6ede"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:458faa03f153c32fabd8f4d7e6c94dbe9fc907d5c4a86552860b5342d95da44c","steps":[{"kind":"source","location":{"path":"LocalChainPositive.scala","byte_span":{"start":194,"end":381},"region":{"start_line":10,"start_column":3,"end_line":15,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":194,"end":381},"region":{"start_line":10,"start_column":3,"end_line":15,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":212,"end":381},"region":{"start_line":10,"start_column":21,"end_line":15,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":218,"end":242},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":240},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":218,"end":242},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":370},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":371,"end":376},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3091},{"id":"bifrost:6ae11ea39a7a361cfbd4e78bfb31c9870bf015b5c6cf5f222263f6ac3c539d37","steps":[{"kind":"source","location":{"path":"LocalChainPositive.scala","byte_span":{"start":194,"end":381},"region":{"start_line":10,"start_column":3,"end_line":15,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":194,"end":381},"region":{"start_line":10,"start_column":3,"end_line":15,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":212,"end":381},"region":{"start_line":10,"start_column":21,"end_line":15,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":218,"end":242},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":240},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":218,"end":242},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":370},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":371,"end":376},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3091},{"id":"bifrost:74cd7ec945fdbda26cc63ed8c7485632176e2cf6828f6664c6224874ed86a61f","steps":[{"kind":"source","location":{"path":"LocalChainPositive.scala","byte_span":{"start":194,"end":381},"region":{"start_line":10,"start_column":3,"end_line":15,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":194,"end":381},"region":{"start_line":10,"start_column":3,"end_line":15,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":212,"end":381},"region":{"start_line":10,"start_column":21,"end_line":15,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":218,"end":242},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":240},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":218,"end":242},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":370},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":371,"end":376},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3091}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:458faa03f153c32fabd8f4d7e6c94dbe9fc907d5c4a86552860b5342d95da44c","witness_ids":["bifrost:458faa03f153c32fabd8f4d7e6c94dbe9fc907d5c4a86552860b5342d95da44c","bifrost:6ae11ea39a7a361cfbd4e78bfb31c9870bf015b5c6cf5f222263f6ac3c539d37","bifrost:74cd7ec945fdbda26cc63ed8c7485632176e2cf6828f6664c6224874ed86a61f"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"val second = first"},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"val third = second"},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":371,"end":376},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":768,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15456,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5256},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":432},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1152},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a9eb7ebef4b14daf7df53c2dc159d6d64845929e8e5c39eecc11a150d80bf26b","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:71e4fe48792073d6802a592426a3c42eb302fb003fdfa72b9adfb184445c8838","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"LocalChainPositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.scala\"],[\"type\",\"LocalChainPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"aebb272447ef9346ebfffd94c9571084952c1e5baa8c939e029f4d935e15126b"},"sink":"bifrost:0bc9d81b017e54751ad1168b9023577908d593b2ae9e9764fb4fb17afb4964c6","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:a2bece0c3fb61ea3700aefeb2eb7babb7f894ebd23d8862aa8442c843afe2bc3:source-event:0","evidence_refs":["bifrost:3b0ae5eb462e31c92120decc75019643d47aff374293b17cf024bcf4a8277d5f"]}],"origins_truncated":false,"source_scenarios":["bifrost:a2bece0c3fb61ea3700aefeb2eb7babb7f894ebd23d8862aa8442c843afe2bc3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"aebb272447ef9346ebfffd94c9571084952c1e5baa8c939e029f4d935e15126b","witness_refs":["bifrost:458faa03f153c32fabd8f4d7e6c94dbe9fc907d5c4a86552860b5342d95da44c","bifrost:6ae11ea39a7a361cfbd4e78bfb31c9870bf015b5c6cf5f222263f6ac3c539d37","bifrost:74cd7ec945fdbda26cc63ed8c7485632176e2cf6828f6664c6224874ed86a61f"],"witness_refs_truncated":false,"projection_facts_hash":"c61daf723aed7e4e44bc591a96e0f783a867d0fb47f90de4a5a4c68f9bff6ede"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:458faa03f153c32fabd8f4d7e6c94dbe9fc907d5c4a86552860b5342d95da44c","steps":[{"kind":"source","location":{"path":"LocalChainPositive.scala","byte_span":{"start":194,"end":381},"region":{"start_line":10,"start_column":3,"end_line":15,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":194,"end":381},"region":{"start_line":10,"start_column":3,"end_line":15,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":212,"end":381},"region":{"start_line":10,"start_column":21,"end_line":15,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":218,"end":242},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":240},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":218,"end":242},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":370},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":371,"end":376},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3091},{"id":"bifrost:6ae11ea39a7a361cfbd4e78bfb31c9870bf015b5c6cf5f222263f6ac3c539d37","steps":[{"kind":"source","location":{"path":"LocalChainPositive.scala","byte_span":{"start":194,"end":381},"region":{"start_line":10,"start_column":3,"end_line":15,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":194,"end":381},"region":{"start_line":10,"start_column":3,"end_line":15,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":212,"end":381},"region":{"start_line":10,"start_column":21,"end_line":15,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":218,"end":242},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":240},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":218,"end":242},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":370},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":371,"end":376},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3091},{"id":"bifrost:74cd7ec945fdbda26cc63ed8c7485632176e2cf6828f6664c6224874ed86a61f","steps":[{"kind":"source","location":{"path":"LocalChainPositive.scala","byte_span":{"start":194,"end":381},"region":{"start_line":10,"start_column":3,"end_line":15,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":194,"end":381},"region":{"start_line":10,"start_column":3,"end_line":15,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":212,"end":381},"region":{"start_line":10,"start_column":21,"end_line":15,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":218,"end":242},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":240},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":218,"end":242},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":370},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":371,"end":376},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3091}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:458faa03f153c32fabd8f4d7e6c94dbe9fc907d5c4a86552860b5342d95da44c","witness_ids":["bifrost:458faa03f153c32fabd8f4d7e6c94dbe9fc907d5c4a86552860b5342d95da44c","bifrost:6ae11ea39a7a361cfbd4e78bfb31c9870bf015b5c6cf5f222263f6ac3c539d37","bifrost:74cd7ec945fdbda26cc63ed8c7485632176e2cf6828f6664c6224874ed86a61f"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.scala","byte_span":{"start":230,"end":242},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":247,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"val second = first"},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":305,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":23}},"label":"val third = second"},{"kind":"propagation","location":{"path":"LocalChainPositive.scala","byte_span":{"start":371,"end":376},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.scala","byte_span":{"start":362,"end":377},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":768,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15464,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5256},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":432},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1152},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-negative.json index cc3b90f..e673816 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"efb3168478737b343ad95d10cbec9b14b9f5b3b90b445cff7c2194f96de5c42f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:eadc52bd0d87d051a7240cfad3e1e3ab6bdb38633fe8f839a0198bcd1844fbb4","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"LocalOverwriteNegative.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwriteNegative.scala\"],[\"type\",\"LocalOverwriteNegative\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"9fa0045165b7a5a00e024ea22cdcdf9145c2f31f7b4a55844201f97dcbae2389"},"sink":"bifrost:6276fde37c9032a85c1794abff0367a75ce24d1061b6453d0cfba935cf5cd591","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:28be24d1fb848573817e1316940d1d25aa5779e250b8c47676502b89688b1e7e:source-event:0","evidence_refs":["bifrost:4e5f3b722e853df12dfdee6e9d7f1cfb6a525072c41d12880d834a56faffb9f5"]}],"origins_truncated":false,"source_scenarios":["bifrost:28be24d1fb848573817e1316940d1d25aa5779e250b8c47676502b89688b1e7e:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"9fa0045165b7a5a00e024ea22cdcdf9145c2f31f7b4a55844201f97dcbae2389","witness_refs":["bifrost:8655f118708b7009cd68bd6993ea213ed8054ffd8cf1684811c5e152a9e78750","bifrost:b55cbaeb4431e143a882e2325541b86b7e7adda5da5be8239b2066836b9348ca","bifrost:c67d42534ff5dc8b2bae65fb2cbb38c1f6d155fe116a3a6e7ae1c77170914875"],"witness_refs_truncated":false,"projection_facts_hash":"9acb9e1cb8fa4642884eca7b5543ce0d1d94338fd44eab3a3674a2103fe435b7"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:8655f118708b7009cd68bd6993ea213ed8054ffd8cf1684811c5e152a9e78750","steps":[{"kind":"source","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":206,"end":327},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":206,"end":327},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":224,"end":327},"region":{"start_line":10,"start_column":21,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":252},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":268},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":267,"end":268},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":268},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":316},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3155},{"id":"bifrost:b55cbaeb4431e143a882e2325541b86b7e7adda5da5be8239b2066836b9348ca","steps":[{"kind":"source","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":206,"end":327},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":206,"end":327},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":224,"end":327},"region":{"start_line":10,"start_column":21,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":252},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":268},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":267,"end":268},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":268},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":316},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3155},{"id":"bifrost:c67d42534ff5dc8b2bae65fb2cbb38c1f6d155fe116a3a6e7ae1c77170914875","steps":[{"kind":"source","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":206,"end":327},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":206,"end":327},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":224,"end":327},"region":{"start_line":10,"start_column":21,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":252},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":268},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":267,"end":268},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":268},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":316},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3155}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:8655f118708b7009cd68bd6993ea213ed8054ffd8cf1684811c5e152a9e78750","witness_ids":["bifrost:8655f118708b7009cd68bd6993ea213ed8054ffd8cf1684811c5e152a9e78750","bifrost:b55cbaeb4431e143a882e2325541b86b7e7adda5da5be8239b2066836b9348ca","bifrost:c67d42534ff5dc8b2bae65fb2cbb38c1f6d155fe116a3a6e7ae1c77170914875"],"steps":[{"kind":"source","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LocalOverwriteNegative.scala:LocalOverwriteNegative.scala.LocalOverwriteNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16081,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6100},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":990},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"06ceaf3a03daafa764d0099c898adfdc80f4a2e18290750daaf5f7adabd9ab78","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:eadc52bd0d87d051a7240cfad3e1e3ab6bdb38633fe8f839a0198bcd1844fbb4","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"LocalOverwriteNegative.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwriteNegative.scala\"],[\"type\",\"LocalOverwriteNegative\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"9fa0045165b7a5a00e024ea22cdcdf9145c2f31f7b4a55844201f97dcbae2389"},"sink":"bifrost:6276fde37c9032a85c1794abff0367a75ce24d1061b6453d0cfba935cf5cd591","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:28be24d1fb848573817e1316940d1d25aa5779e250b8c47676502b89688b1e7e:source-event:0","evidence_refs":["bifrost:4e5f3b722e853df12dfdee6e9d7f1cfb6a525072c41d12880d834a56faffb9f5"]}],"origins_truncated":false,"source_scenarios":["bifrost:28be24d1fb848573817e1316940d1d25aa5779e250b8c47676502b89688b1e7e:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"9fa0045165b7a5a00e024ea22cdcdf9145c2f31f7b4a55844201f97dcbae2389","witness_refs":["bifrost:8655f118708b7009cd68bd6993ea213ed8054ffd8cf1684811c5e152a9e78750","bifrost:b55cbaeb4431e143a882e2325541b86b7e7adda5da5be8239b2066836b9348ca","bifrost:c67d42534ff5dc8b2bae65fb2cbb38c1f6d155fe116a3a6e7ae1c77170914875"],"witness_refs_truncated":false,"projection_facts_hash":"9acb9e1cb8fa4642884eca7b5543ce0d1d94338fd44eab3a3674a2103fe435b7"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:8655f118708b7009cd68bd6993ea213ed8054ffd8cf1684811c5e152a9e78750","steps":[{"kind":"source","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":206,"end":327},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":206,"end":327},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":224,"end":327},"region":{"start_line":10,"start_column":21,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":252},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":268},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":267,"end":268},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":268},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":316},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3155},{"id":"bifrost:b55cbaeb4431e143a882e2325541b86b7e7adda5da5be8239b2066836b9348ca","steps":[{"kind":"source","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":206,"end":327},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":206,"end":327},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":224,"end":327},"region":{"start_line":10,"start_column":21,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":252},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":268},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":267,"end":268},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":268},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":316},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3155},{"id":"bifrost:c67d42534ff5dc8b2bae65fb2cbb38c1f6d155fe116a3a6e7ae1c77170914875","steps":[{"kind":"source","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":206,"end":327},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":206,"end":327},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":224,"end":327},"region":{"start_line":10,"start_column":21,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":252},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":268},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":267,"end":268},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":259,"end":268},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":316},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3155}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:8655f118708b7009cd68bd6993ea213ed8054ffd8cf1684811c5e152a9e78750","witness_ids":["bifrost:8655f118708b7009cd68bd6993ea213ed8054ffd8cf1684811c5e152a9e78750","bifrost:b55cbaeb4431e143a882e2325541b86b7e7adda5da5be8239b2066836b9348ca","bifrost:c67d42534ff5dc8b2bae65fb2cbb38c1f6d155fe116a3a6e7ae1c77170914875"],"steps":[{"kind":"source","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":317,"end":322},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwriteNegative.scala","byte_span":{"start":308,"end":323},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LocalOverwriteNegative.scala:LocalOverwriteNegative.scala.LocalOverwriteNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16089,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6100},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":990},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-positive.json index a7038b0..f8ca946 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"ee2eb44bd8ba08bf7fd0244fb111d8260e0c99703c281849b33c79a6b9ae78f0","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:10bcd8915c1b3f6cad212fbf515aabfdd69408185697a914461a100180cb1207","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"LocalOverwritePositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.scala\"],[\"type\",\"LocalOverwritePositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"db84f0a4c92323e1080a7f373c64700536f84bfefc87a6110e184101dcd7bfa8"},"sink":"bifrost:c00546f8138bd2f0972d2aaae9c0286b2458333a2d41f9a6d3b552031f03da58","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:6ebff488fb4568249f6320def5bed215b13d8155d266a699a8a992104fd9c4ed:source-event:0","evidence_refs":["bifrost:2fc12b3d09a4d0943e1f1ebda3ba663f88e1a654d1ff154a670e07061f527b2b"]}],"origins_truncated":false,"source_scenarios":["bifrost:6ebff488fb4568249f6320def5bed215b13d8155d266a699a8a992104fd9c4ed:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"db84f0a4c92323e1080a7f373c64700536f84bfefc87a6110e184101dcd7bfa8","witness_refs":["bifrost:4a227b80988f51514a619360520eea4746dc1ce7613b6e8658e9c5b91f540844","bifrost:757e9c76fead73ec493d6fe93b57ba32c195e3bee60418069418bea7cf2ba30c","bifrost:a523bfefe610f61827a39437ddaae56ddf144a3522bc1240ad02870291f93537"],"witness_refs_truncated":false,"projection_facts_hash":"01b89400fabefad9183a2e1c699cd8d1babf5a942b52b3c8fad31e5a152f3641"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4a227b80988f51514a619360520eea4746dc1ce7613b6e8658e9c5b91f540844","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":206,"end":338},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":206,"end":338},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":224,"end":338},"region":{"start_line":10,"start_column":21,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":252},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":272},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":267,"end":272},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":272},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":327},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":328,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3155},{"id":"bifrost:757e9c76fead73ec493d6fe93b57ba32c195e3bee60418069418bea7cf2ba30c","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":206,"end":338},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":206,"end":338},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":224,"end":338},"region":{"start_line":10,"start_column":21,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":252},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":272},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":267,"end":272},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":272},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":327},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":328,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3155},{"id":"bifrost:a523bfefe610f61827a39437ddaae56ddf144a3522bc1240ad02870291f93537","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":206,"end":338},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":206,"end":338},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":224,"end":338},"region":{"start_line":10,"start_column":21,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":252},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":272},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":267,"end":272},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":272},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":327},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":328,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3155}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4a227b80988f51514a619360520eea4746dc1ce7613b6e8658e9c5b91f540844","witness_ids":["bifrost:4a227b80988f51514a619360520eea4746dc1ce7613b6e8658e9c5b91f540844","bifrost:757e9c76fead73ec493d6fe93b57ba32c195e3bee60418069418bea7cf2ba30c","bifrost:a523bfefe610f61827a39437ddaae56ddf144a3522bc1240ad02870291f93537"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":328,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LocalOverwritePositive.scala:LocalOverwritePositive.scala.LocalOverwritePositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":682,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16081,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6100},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1023},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"0c2a740075ae9424ba313b9bc5120f17ab078021658ad51cecb16d2497ab6fc5","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:10bcd8915c1b3f6cad212fbf515aabfdd69408185697a914461a100180cb1207","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"LocalOverwritePositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.scala\"],[\"type\",\"LocalOverwritePositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"db84f0a4c92323e1080a7f373c64700536f84bfefc87a6110e184101dcd7bfa8"},"sink":"bifrost:c00546f8138bd2f0972d2aaae9c0286b2458333a2d41f9a6d3b552031f03da58","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:6ebff488fb4568249f6320def5bed215b13d8155d266a699a8a992104fd9c4ed:source-event:0","evidence_refs":["bifrost:2fc12b3d09a4d0943e1f1ebda3ba663f88e1a654d1ff154a670e07061f527b2b"]}],"origins_truncated":false,"source_scenarios":["bifrost:6ebff488fb4568249f6320def5bed215b13d8155d266a699a8a992104fd9c4ed:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"db84f0a4c92323e1080a7f373c64700536f84bfefc87a6110e184101dcd7bfa8","witness_refs":["bifrost:4a227b80988f51514a619360520eea4746dc1ce7613b6e8658e9c5b91f540844","bifrost:757e9c76fead73ec493d6fe93b57ba32c195e3bee60418069418bea7cf2ba30c","bifrost:a523bfefe610f61827a39437ddaae56ddf144a3522bc1240ad02870291f93537"],"witness_refs_truncated":false,"projection_facts_hash":"01b89400fabefad9183a2e1c699cd8d1babf5a942b52b3c8fad31e5a152f3641"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4a227b80988f51514a619360520eea4746dc1ce7613b6e8658e9c5b91f540844","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":206,"end":338},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":206,"end":338},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":224,"end":338},"region":{"start_line":10,"start_column":21,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":252},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":272},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":267,"end":272},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":272},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":327},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":328,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3155},{"id":"bifrost:757e9c76fead73ec493d6fe93b57ba32c195e3bee60418069418bea7cf2ba30c","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":206,"end":338},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":206,"end":338},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":224,"end":338},"region":{"start_line":10,"start_column":21,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":252},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":272},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":267,"end":272},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":272},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":327},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":328,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3155},{"id":"bifrost:a523bfefe610f61827a39437ddaae56ddf144a3522bc1240ad02870291f93537","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":206,"end":338},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":206,"end":338},"region":{"start_line":10,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":224,"end":338},"region":{"start_line":10,"start_column":21,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":252},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":230,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":272},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":264},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":267,"end":272},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":259,"end":272},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":327},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":328,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3155}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4a227b80988f51514a619360520eea4746dc1ce7613b6e8658e9c5b91f540844","witness_ids":["bifrost:4a227b80988f51514a619360520eea4746dc1ce7613b6e8658e9c5b91f540844","bifrost:757e9c76fead73ec493d6fe93b57ba32c195e3bee60418069418bea7cf2ba30c","bifrost:a523bfefe610f61827a39437ddaae56ddf144a3522bc1240ad02870291f93537"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":242,"end":254},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":328,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.scala","byte_span":{"start":319,"end":334},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LocalOverwritePositive.scala:LocalOverwritePositive.scala.LocalOverwritePositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":682,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16089,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6100},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1023},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-negative.json index 4c935d1..dd8f812 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"45e3d4663f93d7f21527dc195cd69144d181089f02b21d1df1d42039df975e70","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"related":[{"relationship":"source","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:a9758a47d8b4c1651f97fae2e71ac2e8f3da36ad31a6b4540a124931011debdd","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"LoopCarriedNegative.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedNegative.scala\"],[\"type\",\"LoopCarriedNegative\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"b9c1a0b636a0a166ee708df1c8b55f85ad1f611cc954b1d05092c2b63671fb18"},"sink":"bifrost:d5dd1898f1fcdfe2af1463f60a82653e582e7c64fb3ceafa11b7e61fb905b0bf","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:0192b3da2aedb05a09d48af030abf8f9d2c1238cb554686e2574afd3757a6db5:source-event:0","evidence_refs":["bifrost:310fc7838e016f9f79c44ebe7853c92728894750641be99d2a09a5e49462daec"]}],"origins_truncated":false,"source_scenarios":["bifrost:0192b3da2aedb05a09d48af030abf8f9d2c1238cb554686e2574afd3757a6db5:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"b9c1a0b636a0a166ee708df1c8b55f85ad1f611cc954b1d05092c2b63671fb18","witness_refs":["bifrost:41fa7bd4e2049a4262bca8d8e98767d6e590d2391b9194b89415aa749a72a0dc","bifrost:cb8e88a51f655bb73307588686c809fc526b9974f4672d3b4629750016233402","bifrost:f138068cf9587a7e292e348db63e86f85d1092b7a0de86cb81d5bbf49b902f59"],"witness_refs_truncated":false,"projection_facts_hash":"0449b56565edca1705a2caebf643b5012ab8c19d77ab77bf1c63741087d31221"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:41fa7bd4e2049a4262bca8d8e98767d6e590d2391b9194b89415aa749a72a0dc","steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":197,"end":408},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":197,"end":408},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":215,"end":408},"region":{"start_line":10,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":243},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":272,"end":384},"region":{"start_line":13,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":278,"end":293},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":291,"end":292},"region":{"start_line":13,"start_column":24,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":397},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":398,"end":403},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4037},{"id":"bifrost:cb8e88a51f655bb73307588686c809fc526b9974f4672d3b4629750016233402","steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":197,"end":408},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":197,"end":408},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":215,"end":408},"region":{"start_line":10,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":243},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":272,"end":384},"region":{"start_line":13,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":278,"end":293},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":291,"end":292},"region":{"start_line":13,"start_column":24,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":397},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":398,"end":403},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4037},{"id":"bifrost:f138068cf9587a7e292e348db63e86f85d1092b7a0de86cb81d5bbf49b902f59","steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":197,"end":408},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":197,"end":408},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":215,"end":408},"region":{"start_line":10,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":243},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":272,"end":384},"region":{"start_line":13,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":278,"end":293},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":291,"end":292},"region":{"start_line":13,"start_column":24,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":397},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":398,"end":403},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4037}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:41fa7bd4e2049a4262bca8d8e98767d6e590d2391b9194b89415aa749a72a0dc","witness_ids":["bifrost:41fa7bd4e2049a4262bca8d8e98767d6e590d2391b9194b89415aa749a72a0dc","bifrost:cb8e88a51f655bb73307588686c809fc526b9974f4672d3b4629750016233402","bifrost:f138068cf9587a7e292e348db63e86f85d1092b7a0de86cb81d5bbf49b902f59"],"steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":398,"end":403},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LoopCarriedNegative.scala:LoopCarriedNegative.scala.LoopCarriedNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":822,"fact_nodes":112,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18743,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8992},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":661},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2055},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"e780f4bff4ff8d0883af1000670a459bbf2d7c90df9b24f980892bacd2acdee0","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"related":[{"relationship":"source","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:a9758a47d8b4c1651f97fae2e71ac2e8f3da36ad31a6b4540a124931011debdd","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"LoopCarriedNegative.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedNegative.scala\"],[\"type\",\"LoopCarriedNegative\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"b9c1a0b636a0a166ee708df1c8b55f85ad1f611cc954b1d05092c2b63671fb18"},"sink":"bifrost:d5dd1898f1fcdfe2af1463f60a82653e582e7c64fb3ceafa11b7e61fb905b0bf","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:0192b3da2aedb05a09d48af030abf8f9d2c1238cb554686e2574afd3757a6db5:source-event:0","evidence_refs":["bifrost:310fc7838e016f9f79c44ebe7853c92728894750641be99d2a09a5e49462daec"]}],"origins_truncated":false,"source_scenarios":["bifrost:0192b3da2aedb05a09d48af030abf8f9d2c1238cb554686e2574afd3757a6db5:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"b9c1a0b636a0a166ee708df1c8b55f85ad1f611cc954b1d05092c2b63671fb18","witness_refs":["bifrost:41fa7bd4e2049a4262bca8d8e98767d6e590d2391b9194b89415aa749a72a0dc","bifrost:cb8e88a51f655bb73307588686c809fc526b9974f4672d3b4629750016233402","bifrost:f138068cf9587a7e292e348db63e86f85d1092b7a0de86cb81d5bbf49b902f59"],"witness_refs_truncated":false,"projection_facts_hash":"0449b56565edca1705a2caebf643b5012ab8c19d77ab77bf1c63741087d31221"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:41fa7bd4e2049a4262bca8d8e98767d6e590d2391b9194b89415aa749a72a0dc","steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":197,"end":408},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":197,"end":408},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":215,"end":408},"region":{"start_line":10,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":243},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":272,"end":384},"region":{"start_line":13,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":278,"end":293},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":291,"end":292},"region":{"start_line":13,"start_column":24,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":397},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":398,"end":403},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4037},{"id":"bifrost:cb8e88a51f655bb73307588686c809fc526b9974f4672d3b4629750016233402","steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":197,"end":408},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":197,"end":408},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":215,"end":408},"region":{"start_line":10,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":243},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":272,"end":384},"region":{"start_line":13,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":278,"end":293},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":291,"end":292},"region":{"start_line":13,"start_column":24,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":397},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":398,"end":403},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4037},{"id":"bifrost:f138068cf9587a7e292e348db63e86f85d1092b7a0de86cb81d5bbf49b902f59","steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":197,"end":408},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":197,"end":408},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":215,"end":408},"region":{"start_line":10,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":243},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":272,"end":384},"region":{"start_line":13,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":278,"end":293},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":291,"end":292},"region":{"start_line":13,"start_column":24,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":397},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":398,"end":403},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4037}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:41fa7bd4e2049a4262bca8d8e98767d6e590d2391b9194b89415aa749a72a0dc","witness_ids":["bifrost:41fa7bd4e2049a4262bca8d8e98767d6e590d2391b9194b89415aa749a72a0dc","bifrost:cb8e88a51f655bb73307588686c809fc526b9974f4672d3b4629750016233402","bifrost:f138068cf9587a7e292e348db63e86f85d1092b7a0de86cb81d5bbf49b902f59"],"steps":[{"kind":"source","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":398,"end":403},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedNegative.scala","byte_span":{"start":389,"end":404},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LoopCarriedNegative.scala:LoopCarriedNegative.scala.LoopCarriedNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":822,"fact_nodes":112,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18751,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8992},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":661},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2055},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-positive.json index cadf416..7106bb0 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"e7346d1c1cf711f91272bc9e96c506427db6086df879f174376b66c05524555d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:748cd80cbd5027ad73a5aa741bceff4be8b6766d416899df20c0d7e97601085a","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"LoopCarriedPositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.scala\"],[\"type\",\"LoopCarriedPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"0cfab630f95071dde5ab4488dfc08e003b7828b7194b4fcd06eedc3de8232c7e"},"sink":"bifrost:e4e48b21799a8cb57f4527b08356dad1c00dd1c27aca651729e414d2ec84d57e","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:708dfc09ec9f9a9e7fe619f82dfd9b57ef45764cb4c38289930a6488fb99d769:source-event:0","evidence_refs":["bifrost:d127d00f97cf24b1f6951d93b40e6cf8b5bbd460d80bbf85611281099b6d4e32"]}],"origins_truncated":false,"source_scenarios":["bifrost:708dfc09ec9f9a9e7fe619f82dfd9b57ef45764cb4c38289930a6488fb99d769:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0cfab630f95071dde5ab4488dfc08e003b7828b7194b4fcd06eedc3de8232c7e","witness_refs":["bifrost:36f7c242eb093d35de1058a3f7753a2ad71c08958c9442bbbcba634aeff95698","bifrost:9a5614b999cc887c33190373d392c336356487993d7b7dd24c361a51783c84c1","bifrost:e963ce3ce7fb525691c1b99c8afb764d62b92b9607506be993e1c876c74f3f15"],"witness_refs_truncated":false,"projection_facts_hash":"55ee6bd6cee1b970979b96ead42d0e9f75e1e8f75858773b0163ba7baffdc489"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:36f7c242eb093d35de1058a3f7753a2ad71c08958c9442bbbcba634aeff95698","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":197,"end":424},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":197,"end":424},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":215,"end":424},"region":{"start_line":10,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":243},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":272,"end":400},"region":{"start_line":13,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":278,"end":293},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":291,"end":292},"region":{"start_line":13,"start_column":24,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":413},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":414,"end":419},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4037},{"id":"bifrost:9a5614b999cc887c33190373d392c336356487993d7b7dd24c361a51783c84c1","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":197,"end":424},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":197,"end":424},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":215,"end":424},"region":{"start_line":10,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":243},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":272,"end":400},"region":{"start_line":13,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":278,"end":293},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":291,"end":292},"region":{"start_line":13,"start_column":24,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":413},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":414,"end":419},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4037},{"id":"bifrost:e963ce3ce7fb525691c1b99c8afb764d62b92b9607506be993e1c876c74f3f15","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":197,"end":424},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":197,"end":424},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":215,"end":424},"region":{"start_line":10,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":243},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":272,"end":400},"region":{"start_line":13,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":278,"end":293},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":291,"end":292},"region":{"start_line":13,"start_column":24,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":413},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":414,"end":419},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4037}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:36f7c242eb093d35de1058a3f7753a2ad71c08958c9442bbbcba634aeff95698","witness_ids":["bifrost:36f7c242eb093d35de1058a3f7753a2ad71c08958c9442bbbcba634aeff95698","bifrost:9a5614b999cc887c33190373d392c336356487993d7b7dd24c361a51783c84c1","bifrost:e963ce3ce7fb525691c1b99c8afb764d62b92b9607506be993e1c876c74f3f15"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":414,"end":419},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LoopCarriedPositive.scala:LoopCarriedPositive.scala.LoopCarriedPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":854,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18743,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10046},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":722},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":256},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2562},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"2cbaf8ce93db8a1b870a0e1b1f4f59a7433199aeb928ba7fb9527702bc72e2ca","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:748cd80cbd5027ad73a5aa741bceff4be8b6766d416899df20c0d7e97601085a","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"LoopCarriedPositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.scala\"],[\"type\",\"LoopCarriedPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"0cfab630f95071dde5ab4488dfc08e003b7828b7194b4fcd06eedc3de8232c7e"},"sink":"bifrost:e4e48b21799a8cb57f4527b08356dad1c00dd1c27aca651729e414d2ec84d57e","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:708dfc09ec9f9a9e7fe619f82dfd9b57ef45764cb4c38289930a6488fb99d769:source-event:0","evidence_refs":["bifrost:d127d00f97cf24b1f6951d93b40e6cf8b5bbd460d80bbf85611281099b6d4e32"]}],"origins_truncated":false,"source_scenarios":["bifrost:708dfc09ec9f9a9e7fe619f82dfd9b57ef45764cb4c38289930a6488fb99d769:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0cfab630f95071dde5ab4488dfc08e003b7828b7194b4fcd06eedc3de8232c7e","witness_refs":["bifrost:36f7c242eb093d35de1058a3f7753a2ad71c08958c9442bbbcba634aeff95698","bifrost:9a5614b999cc887c33190373d392c336356487993d7b7dd24c361a51783c84c1","bifrost:e963ce3ce7fb525691c1b99c8afb764d62b92b9607506be993e1c876c74f3f15"],"witness_refs_truncated":false,"projection_facts_hash":"55ee6bd6cee1b970979b96ead42d0e9f75e1e8f75858773b0163ba7baffdc489"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:36f7c242eb093d35de1058a3f7753a2ad71c08958c9442bbbcba634aeff95698","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":197,"end":424},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":197,"end":424},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":215,"end":424},"region":{"start_line":10,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":243},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":272,"end":400},"region":{"start_line":13,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":278,"end":293},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":291,"end":292},"region":{"start_line":13,"start_column":24,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":413},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":414,"end":419},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4037},{"id":"bifrost:9a5614b999cc887c33190373d392c336356487993d7b7dd24c361a51783c84c1","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":197,"end":424},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":197,"end":424},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":215,"end":424},"region":{"start_line":10,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":243},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":272,"end":400},"region":{"start_line":13,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":278,"end":293},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":291,"end":292},"region":{"start_line":13,"start_column":24,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":413},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":414,"end":419},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4037},{"id":"bifrost:e963ce3ce7fb525691c1b99c8afb764d62b92b9607506be993e1c876c74f3f15","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":197,"end":424},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":197,"end":424},"region":{"start_line":10,"start_column":3,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":215,"end":424},"region":{"start_line":10,"start_column":21,"end_line":18,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":243},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":221,"end":245},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":250,"end":267},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":272,"end":400},"region":{"start_line":13,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":278,"end":293},"region":{"start_line":13,"start_column":11,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":291,"end":292},"region":{"start_line":13,"start_column":24,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":279,"end":292},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":413},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":414,"end":419},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4037}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:36f7c242eb093d35de1058a3f7753a2ad71c08958c9442bbbcba634aeff95698","witness_ids":["bifrost:36f7c242eb093d35de1058a3f7753a2ad71c08958c9442bbbcba634aeff95698","bifrost:9a5614b999cc887c33190373d392c336356487993d7b7dd24c361a51783c84c1","bifrost:e963ce3ce7fb525691c1b99c8afb764d62b92b9607506be993e1c876c74f3f15"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":233,"end":245},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":414,"end":419},"region":{"start_line":17,"start_column":14,"end_line":17,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.scala","byte_span":{"start":405,"end":420},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for LoopCarriedPositive.scala:LoopCarriedPositive.scala.LoopCarriedPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":854,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18751,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10046},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":722},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":256},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2562},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-negative.json index 7b0becf..90d72e2 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.scala:MapIterationNegative.scala.MapIterationNegative.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1072,"fact_nodes":176,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3340,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15717},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":919},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3752},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.scala:MapIterationNegative.scala.MapIterationNegative.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1072,"fact_nodes":176,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3340,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15717},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":919},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":312},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3752},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-positive.json index a62db0b..a7190c8 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.scala:MapIterationPositive.scala.MapIterationPositive.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":884,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3340,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10577},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":655},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":228},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2210},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (assignments)","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.scala:MapIterationPositive.scala.MapIterationPositive.run is unsupported (assignments)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":884,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3340,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10577},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":655},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":228},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2210},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-negative.json index 1d3b872..e6dd4e2 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.scala:NestedAccessPathNegative.scala.NestedAccessPathNegative.Inner.Inner is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1292,"fact_nodes":206,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3324,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":18131},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1098},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":558},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3876},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.scala:NestedAccessPathNegative.scala.NestedAccessPathNegative.Inner.Inner is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1292,"fact_nodes":206,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3324,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":18131},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":1098},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":558},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3876},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-positive.json index 81db3d7..0416030 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.scala:NestedAccessPathPositive.scala.NestedAccessPathPositive.Inner.Inner is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1214,"fact_nodes":172,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3324,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15585},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":973},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":498},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3642},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.scala:NestedAccessPathPositive.scala.NestedAccessPathPositive.Inner.Inner is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1214,"fact_nodes":172,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3324,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":15585},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":973},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":498},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3642},{"name":"taint.semantic_traversal_steps","unit":"count","value":40}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-negative.json index 2ba2468..72971a2 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationNegative.scala:ObjectSeparationNegative.scala.ObjectSeparationNegative.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":924,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11671},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":728},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":256},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2310},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationNegative.scala:ObjectSeparationNegative.scala.ObjectSeparationNegative.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":924,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11671},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":728},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":256},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2310},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-positive.json index 55082b6..db7015d 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationPositive.scala:ObjectSeparationPositive.scala.ObjectSeparationPositive.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":928,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11671},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":728},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":256},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2320},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ObjectSeparationPositive.scala:ObjectSeparationPositive.scala.ObjectSeparationPositive.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":928,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3326,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11671},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":728},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":256},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2320},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-negative.json index e3fba19..88d907a 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for RecursiveCarryNegative.scala:RecursiveCarryNegative.scala.RecursiveCarryNegative.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":874,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3312,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11429},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":745},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":325},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3059},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for RecursiveCarryNegative.scala:RecursiveCarryNegative.scala.RecursiveCarryNegative.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":874,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3312,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11429},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":745},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":325},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3059},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-positive.json index d6d45d7..18fe7ac 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for RecursiveCarryPositive.scala:RecursiveCarryPositive.scala.RecursiveCarryPositive.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":870,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3312,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11429},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":745},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":325},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3045},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for RecursiveCarryPositive.scala:RecursiveCarryPositive.scala.RecursiveCarryPositive.carry is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":870,"fact_nodes":114,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3312,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":11429},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":745},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":23},{"name":"taint.semantic_program_points","unit":"rows","value":325},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3045},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-negative.json index 6f38720..b9d6a08 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1250,"fact_nodes":158,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17200},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":981},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":492},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4375},{"name":"taint.semantic_traversal_steps","unit":"count","value":48}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1250,"fact_nodes":158,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17200},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":981},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":492},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4375},{"name":"taint.semantic_traversal_steps","unit":"count","value":52}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-positive.json index 6f38720..b9d6a08 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1250,"fact_nodes":158,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17200},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":981},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":492},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4375},{"name":"taint.semantic_traversal_steps","unit":"count","value":48}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1250,"fact_nodes":158,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3053,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":17200},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":981},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":492},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4375},{"name":"taint.semantic_traversal_steps","unit":"count","value":52}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-negative.json index 2e82ed1..054d6d1 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":796,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2902,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8020},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":513},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1592},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":796,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2902,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8020},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":513},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1592},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-positive.json index 4f68605..84dd0d5 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"8e21f9a601806fa39ff461a995fbc8de5c7d5f0a1eb0a649bcf550ff58a1619e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:0cd9b45979896b47bab54230f66268b86ef37ecffb7f044f8a5203e2c70c323d","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"ReturnRelayOneHopPositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.scala\"],[\"type\",\"ReturnRelayOneHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"e329b9b3ed4ca8ac5837233f8dd28f02bd7e480da7170ed346c2306fb8f7b332"},"sink":"bifrost:88dcf4846b346db88507235b57d372047e27ac34cd24ae39ed816588a3cfc668","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"scenario_id":"bifrost:873ba4fee18bc5d31042dc742b098205ddd93ba83acbc78c9be838f4cd70938a:source-event:0","evidence_refs":["bifrost:1942310b5096c48912677b6a1162c9f611f5320122581489a83af6289afdc705"]}],"origins_truncated":false,"source_scenarios":["bifrost:873ba4fee18bc5d31042dc742b098205ddd93ba83acbc78c9be838f4cd70938a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e329b9b3ed4ca8ac5837233f8dd28f02bd7e480da7170ed346c2306fb8f7b332","witness_refs":["bifrost:3199b1069470c566b37b1eb4cf7f467cd10d38b6338ea8775cdc4b45a24a2f1c","bifrost:5a9bf3f2a86184c5a291c4b200574091d428c60f86d89b199e90e8f668926558","bifrost:a2aeb99162e348079032d77056d3295bbb357ac95f64c982b51ab1ac05b72fbe"],"witness_refs_truncated":false,"projection_facts_hash":"29138c4335acfa805f3a003df4ccc14bbe4d7ff3170e92bb5ce5813c39b95696"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3199b1069470c566b37b1eb4cf7f467cd10d38b6338ea8775cdc4b45a24a2f1c","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":292,"end":373},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":292,"end":373},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":310,"end":373},"region":{"start_line":14,"start_column":21,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":316,"end":348},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":334},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":345},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":164,"end":216},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":207,"end":212},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":164,"end":216},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":316,"end":348},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":362,"end":368},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4350},{"id":"bifrost:5a9bf3f2a86184c5a291c4b200574091d428c60f86d89b199e90e8f668926558","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":292,"end":373},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":292,"end":373},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":310,"end":373},"region":{"start_line":14,"start_column":21,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":316,"end":348},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":334},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":345},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":164,"end":216},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":207,"end":212},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":164,"end":216},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":316,"end":348},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":362,"end":368},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4350},{"id":"bifrost:a2aeb99162e348079032d77056d3295bbb357ac95f64c982b51ab1ac05b72fbe","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":292,"end":373},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":292,"end":373},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":310,"end":373},"region":{"start_line":14,"start_column":21,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":316,"end":348},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":334},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":345},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":164,"end":216},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":207,"end":212},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":164,"end":216},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":316,"end":348},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":362,"end":368},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4350}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3199b1069470c566b37b1eb4cf7f467cd10d38b6338ea8775cdc4b45a24a2f1c","witness_ids":["bifrost:3199b1069470c566b37b1eb4cf7f467cd10d38b6338ea8775cdc4b45a24a2f1c","bifrost:5a9bf3f2a86184c5a291c4b200574091d428c60f86d89b199e90e8f668926558","bifrost:a2aeb99162e348079032d77056d3295bbb357ac95f64c982b51ab1ac05b72fbe"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":207,"end":212},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"value"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":362,"end":368},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":752,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19275,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8020},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":513},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1504},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"510e334a50e6f149feb2b816c4d9d84e923c25fa381bb68e0464e046c72c06d9","identity_stability":"strong","policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:0cd9b45979896b47bab54230f66268b86ef37ecffb7f044f8a5203e2c70c323d","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"ReturnRelayOneHopPositive.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.scala\"],[\"type\",\"ReturnRelayOneHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","sink_endpoint_analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","source_scenario_set_hash":"e329b9b3ed4ca8ac5837233f8dd28f02bd7e480da7170ed346c2306fb8f7b332"},"sink":"bifrost:88dcf4846b346db88507235b57d372047e27ac34cd24ae39ed816588a3cfc668","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"scenario_id":"bifrost:873ba4fee18bc5d31042dc742b098205ddd93ba83acbc78c9be838f4cd70938a:source-event:0","evidence_refs":["bifrost:1942310b5096c48912677b6a1162c9f611f5320122581489a83af6289afdc705"]}],"origins_truncated":false,"source_scenarios":["bifrost:873ba4fee18bc5d31042dc742b098205ddd93ba83acbc78c9be838f4cd70938a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e329b9b3ed4ca8ac5837233f8dd28f02bd7e480da7170ed346c2306fb8f7b332","witness_refs":["bifrost:3199b1069470c566b37b1eb4cf7f467cd10d38b6338ea8775cdc4b45a24a2f1c","bifrost:5a9bf3f2a86184c5a291c4b200574091d428c60f86d89b199e90e8f668926558","bifrost:a2aeb99162e348079032d77056d3295bbb357ac95f64c982b51ab1ac05b72fbe"],"witness_refs_truncated":false,"projection_facts_hash":"29138c4335acfa805f3a003df4ccc14bbe4d7ff3170e92bb5ce5813c39b95696"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3199b1069470c566b37b1eb4cf7f467cd10d38b6338ea8775cdc4b45a24a2f1c","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":292,"end":373},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":292,"end":373},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":310,"end":373},"region":{"start_line":14,"start_column":21,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":316,"end":348},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":334},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":345},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":164,"end":216},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":207,"end":212},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":164,"end":216},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":316,"end":348},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":362,"end":368},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4350},{"id":"bifrost:5a9bf3f2a86184c5a291c4b200574091d428c60f86d89b199e90e8f668926558","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":292,"end":373},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":292,"end":373},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":310,"end":373},"region":{"start_line":14,"start_column":21,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":316,"end":348},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":334},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":345},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":164,"end":216},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":207,"end":212},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":164,"end":216},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":316,"end":348},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":362,"end":368},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4350},{"id":"bifrost:a2aeb99162e348079032d77056d3295bbb357ac95f64c982b51ab1ac05b72fbe","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":292,"end":373},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":292,"end":373},"region":{"start_line":14,"start_column":3,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":310,"end":373},"region":{"start_line":14,"start_column":21,"end_line":17,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":316,"end":348},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":334},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":345},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":164,"end":216},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":207,"end":212},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":164,"end":216},"region":{"start_line":8,"start_column":32,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":135,"end":216},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":316,"end":348},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":361},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":362,"end":368},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4350}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3199b1069470c566b37b1eb4cf7f467cd10d38b6338ea8775cdc4b45a24a2f1c","witness_ids":["bifrost:3199b1069470c566b37b1eb4cf7f467cd10d38b6338ea8775cdc4b45a24a2f1c","bifrost:5a9bf3f2a86184c5a291c4b200574091d428c60f86d89b199e90e8f668926558","bifrost:a2aeb99162e348079032d77056d3295bbb357ac95f64c982b51ab1ac05b72fbe"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":335,"end":347},"region":{"start_line":15,"start_column":24,"end_line":15,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":207,"end":212},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":10}},"label":"value"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":329,"end":348},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":37}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":362,"end":368},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.scala","byte_span":{"start":353,"end":369},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":752,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19283,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8020},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":513},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1504},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-negative.json index 82a83dc..889fafe 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayTwoHopNegative.scala:ReturnRelayTwoHopNegative.scala.ReturnRelayTwoHopNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1044,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3319,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10455},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":650},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2610},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayTwoHopNegative.scala:ReturnRelayTwoHopNegative.scala.ReturnRelayTwoHopNegative.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1044,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3319,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10455},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":650},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2610},{"name":"taint.semantic_traversal_steps","unit":"count","value":33}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-positive.json index ad3bc67..8f226e6 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayTwoHopPositive.scala:ReturnRelayTwoHopPositive.scala.ReturnRelayTwoHopPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":982,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3319,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10455},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":650},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2455},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for ReturnRelayTwoHopPositive.scala:ReturnRelayTwoHopPositive.scala.ReturnRelayTwoHopPositive.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":982,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3319,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10455},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":650},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":21},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2455},{"name":"taint.semantic_traversal_steps","unit":"count","value":33}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-negative.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-negative.json index fccfee0..03a1a84 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-negative.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldNegative.scala:SameObjectFieldNegative.scala.SameObjectFieldNegative.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":918,"fact_nodes":126,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3323,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10915},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":698},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":244},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1836},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldNegative.scala:SameObjectFieldNegative.scala.SameObjectFieldNegative.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":918,"fact_nodes":126,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3323,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10915},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":698},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":244},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1836},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-positive.json b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-positive.json index 7147d48..a21e7be 100644 --- a/reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-positive.json +++ b/reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldPositive.scala:SameObjectFieldPositive.scala.SameObjectFieldPositive.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":922,"fact_nodes":126,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3323,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10915},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":698},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":244},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1844},{"name":"taint.semantic_traversal_steps","unit":"count","value":23}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"633991d54a65799431b71da8fb9c6cb0f492019915e67249c6070c1fafdb2a2e","analysis_projection_hash":"306abe68fcbba13712e0bed714eaecb7cd4a8f5deb5e2c17865780ebf2c912c8","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-scala-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"2d0772b2ab538f2f425fd5035cd320adf3464f2f2f8240a57fcfa4ccfc06b462","analysis_projection_hash":"4c1cabbd2f750b6f3a239249fabbb006d955f3952fbe8e24876018a387eee35e","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Scala propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-scala-kernel","policy_hash":"d0617bbce37dcb56fd0f87f2e670a98d934ab6000be5e87d0bd6132d5841d6a9","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for SameObjectFieldPositive.scala:SameObjectFieldPositive.scala.SameObjectFieldPositive.Holder.Holder is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":922,"fact_nodes":126,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3323,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":10915},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":698},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":244},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1844},{"name":"taint.semantic_traversal_steps","unit":"count","value":26}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-negative.json index e236cf6..b91c053 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1000,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4711},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1500},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1000,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4711},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":270},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1500},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-positive.json index be93ac6..598410c 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"16c5d7204c231633bebb982c717ce107ca79e553be32b71a3781406ff02012c3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":493},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"related":[{"relationship":"source","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1ab6b6ec4726939cc8227c59b4c226492911c2815201985bd957f950f3d6db06","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"AliasPropagationPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"AliasPropagationPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"004861d3fcc423d6f837196a57a2f832a4e326b4a4ae28e2f13615196817493c"},"sink":"bifrost:7251ab8fedc580d7f15adefdbc8f01e75e0bcbe617fc940d885455b6eebd3917","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"scenario_id":"bifrost:e5a532a914e55c8bc7c5352c2794921aab124ab1bb8ec4f25cc92cdc923b60f7:source-event:0","evidence_refs":["bifrost:77fc98f699ae4d707d43e62560dbe4e9c2e3aef585903d2562b812a999ff4996"]}],"origins_truncated":false,"source_scenarios":["bifrost:e5a532a914e55c8bc7c5352c2794921aab124ab1bb8ec4f25cc92cdc923b60f7:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"004861d3fcc423d6f837196a57a2f832a4e326b4a4ae28e2f13615196817493c","witness_refs":["bifrost:092493d8ab2d35363785206e21fbb715c756b1c5743af7089686c61d8198dba6","bifrost:708c328db35adadd14d335f99005e1ebbba6c8b4f6f45d68bce8521653b266f0","bifrost:de614ede69d5e7f352c34bb126a0eec46cb5ca254dccd9e4562ce671793ca8df"],"witness_refs_truncated":false,"projection_facts_hash":"f56729b6c8539ba54cf5b6bec48f92f415f8288d74ba737151c9095bdae45653"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:092493d8ab2d35363785206e21fbb715c756b1c5743af7089686c61d8198dba6","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":173,"end":496},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":173,"end":496},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":194,"end":496},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":198,"end":253},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":58}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":234,"end":252},"region":{"start_line":8,"start_column":39,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":236,"end":250},"region":{"start_line":8,"start_column":41,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":236,"end":241},"region":{"start_line":8,"start_column":41,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":243,"end":250},"region":{"start_line":8,"start_column":48,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":234,"end":252},"region":{"start_line":8,"start_column":39,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":204,"end":252},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":256,"end":298},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":289,"end":297},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":262,"end":297},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":341,"end":396},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":58}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":377,"end":395},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":379,"end":393},"region":{"start_line":10,"start_column":41,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":379,"end":384},"region":{"start_line":10,"start_column":41,"end_line":10,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":386,"end":393},"region":{"start_line":10,"start_column":48,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":377,"end":395},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":347,"end":395},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":429},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":407},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":428},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":494},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":486},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":493},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959},{"id":"bifrost:708c328db35adadd14d335f99005e1ebbba6c8b4f6f45d68bce8521653b266f0","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":173,"end":496},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":173,"end":496},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":194,"end":496},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":198,"end":253},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":58}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":234,"end":252},"region":{"start_line":8,"start_column":39,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":236,"end":250},"region":{"start_line":8,"start_column":41,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":236,"end":241},"region":{"start_line":8,"start_column":41,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":243,"end":250},"region":{"start_line":8,"start_column":48,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":234,"end":252},"region":{"start_line":8,"start_column":39,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":204,"end":252},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":256,"end":298},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":289,"end":297},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":262,"end":297},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":341,"end":396},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":58}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":377,"end":395},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":379,"end":393},"region":{"start_line":10,"start_column":41,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":379,"end":384},"region":{"start_line":10,"start_column":41,"end_line":10,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":386,"end":393},"region":{"start_line":10,"start_column":48,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":377,"end":395},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":347,"end":395},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":429},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":407},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":428},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":494},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":486},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":493},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959},{"id":"bifrost:de614ede69d5e7f352c34bb126a0eec46cb5ca254dccd9e4562ce671793ca8df","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":173,"end":496},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":173,"end":496},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":194,"end":496},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":198,"end":253},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":58}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":234,"end":252},"region":{"start_line":8,"start_column":39,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":236,"end":250},"region":{"start_line":8,"start_column":41,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":236,"end":241},"region":{"start_line":8,"start_column":41,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":243,"end":250},"region":{"start_line":8,"start_column":48,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":234,"end":252},"region":{"start_line":8,"start_column":39,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":204,"end":252},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":256,"end":298},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":289,"end":297},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":262,"end":297},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":341,"end":396},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":58}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":377,"end":395},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":379,"end":393},"region":{"start_line":10,"start_column":41,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":379,"end":384},"region":{"start_line":10,"start_column":41,"end_line":10,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":386,"end":393},"region":{"start_line":10,"start_column":48,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":377,"end":395},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":347,"end":395},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":429},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":407},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":428},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":494},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":486},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":493},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:092493d8ab2d35363785206e21fbb715c756b1c5743af7089686c61d8198dba6","witness_ids":["bifrost:092493d8ab2d35363785206e21fbb715c756b1c5743af7089686c61d8198dba6","bifrost:708c328db35adadd14d335f99005e1ebbba6c8b4f6f45d68bce8521653b266f0","bifrost:de614ede69d5e7f352c34bb126a0eec46cb5ca254dccd9e4562ce671793ca8df"],"steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"alias.value"},{"kind":"sink","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":493},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":994,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24097,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4711},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1491},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"7f752a10678cfd265822936fbaddc36fb0eb8fe31bd8ea3b6abdf9a8edecccd0","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":493},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"related":[{"relationship":"source","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1ab6b6ec4726939cc8227c59b4c226492911c2815201985bd957f950f3d6db06","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"AliasPropagationPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"AliasPropagationPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"004861d3fcc423d6f837196a57a2f832a4e326b4a4ae28e2f13615196817493c"},"sink":"bifrost:7251ab8fedc580d7f15adefdbc8f01e75e0bcbe617fc940d885455b6eebd3917","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"scenario_id":"bifrost:e5a532a914e55c8bc7c5352c2794921aab124ab1bb8ec4f25cc92cdc923b60f7:source-event:0","evidence_refs":["bifrost:77fc98f699ae4d707d43e62560dbe4e9c2e3aef585903d2562b812a999ff4996"]}],"origins_truncated":false,"source_scenarios":["bifrost:e5a532a914e55c8bc7c5352c2794921aab124ab1bb8ec4f25cc92cdc923b60f7:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"004861d3fcc423d6f837196a57a2f832a4e326b4a4ae28e2f13615196817493c","witness_refs":["bifrost:092493d8ab2d35363785206e21fbb715c756b1c5743af7089686c61d8198dba6","bifrost:708c328db35adadd14d335f99005e1ebbba6c8b4f6f45d68bce8521653b266f0","bifrost:de614ede69d5e7f352c34bb126a0eec46cb5ca254dccd9e4562ce671793ca8df"],"witness_refs_truncated":false,"projection_facts_hash":"f56729b6c8539ba54cf5b6bec48f92f415f8288d74ba737151c9095bdae45653"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:092493d8ab2d35363785206e21fbb715c756b1c5743af7089686c61d8198dba6","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":173,"end":496},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":173,"end":496},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":194,"end":496},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":198,"end":253},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":58}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":234,"end":252},"region":{"start_line":8,"start_column":39,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":236,"end":250},"region":{"start_line":8,"start_column":41,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":236,"end":241},"region":{"start_line":8,"start_column":41,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":243,"end":250},"region":{"start_line":8,"start_column":48,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":234,"end":252},"region":{"start_line":8,"start_column":39,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":204,"end":252},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":256,"end":298},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":289,"end":297},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":262,"end":297},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":341,"end":396},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":58}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":377,"end":395},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":379,"end":393},"region":{"start_line":10,"start_column":41,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":379,"end":384},"region":{"start_line":10,"start_column":41,"end_line":10,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":386,"end":393},"region":{"start_line":10,"start_column":48,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":377,"end":395},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":347,"end":395},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":429},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":407},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":428},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":494},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":486},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":493},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959},{"id":"bifrost:708c328db35adadd14d335f99005e1ebbba6c8b4f6f45d68bce8521653b266f0","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":173,"end":496},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":173,"end":496},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":194,"end":496},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":198,"end":253},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":58}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":234,"end":252},"region":{"start_line":8,"start_column":39,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":236,"end":250},"region":{"start_line":8,"start_column":41,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":236,"end":241},"region":{"start_line":8,"start_column":41,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":243,"end":250},"region":{"start_line":8,"start_column":48,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":234,"end":252},"region":{"start_line":8,"start_column":39,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":204,"end":252},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":256,"end":298},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":289,"end":297},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":262,"end":297},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":341,"end":396},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":58}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":377,"end":395},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":379,"end":393},"region":{"start_line":10,"start_column":41,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":379,"end":384},"region":{"start_line":10,"start_column":41,"end_line":10,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":386,"end":393},"region":{"start_line":10,"start_column":48,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":377,"end":395},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":347,"end":395},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":429},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":407},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":428},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":494},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":486},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":493},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959},{"id":"bifrost:de614ede69d5e7f352c34bb126a0eec46cb5ca254dccd9e4562ce671793ca8df","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":173,"end":496},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":173,"end":496},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":194,"end":496},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":198,"end":253},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":58}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":234,"end":252},"region":{"start_line":8,"start_column":39,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":236,"end":250},"region":{"start_line":8,"start_column":41,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":236,"end":241},"region":{"start_line":8,"start_column":41,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":243,"end":250},"region":{"start_line":8,"start_column":48,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":234,"end":252},"region":{"start_line":8,"start_column":39,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":204,"end":252},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":256,"end":298},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":289,"end":297},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":262,"end":297},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":341,"end":396},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":58}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":377,"end":395},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":379,"end":393},"region":{"start_line":10,"start_column":41,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":379,"end":384},"region":{"start_line":10,"start_column":41,"end_line":10,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":386,"end":393},"region":{"start_line":10,"start_column":48,"end_line":10,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":377,"end":395},"region":{"start_line":10,"start_column":39,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":347,"end":395},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":429},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":407},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":399,"end":428},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":494},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":486},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":493},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:092493d8ab2d35363785206e21fbb715c756b1c5743af7089686c61d8198dba6","witness_ids":["bifrost:092493d8ab2d35363785206e21fbb715c756b1c5743af7089686c61d8198dba6","bifrost:708c328db35adadd14d335f99005e1ebbba6c8b4f6f45d68bce8521653b266f0","bifrost:de614ede69d5e7f352c34bb126a0eec46cb5ca254dccd9e4562ce671793ca8df"],"steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":416,"end":428},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":481,"end":492},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"alias.value"},{"kind":"sink","location":{"path":"AliasPropagationPositive.ts","byte_span":{"start":472,"end":493},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":994,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24105,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4711},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":270},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1491},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-negative.json new file mode 100644 index 0000000..b6e076a --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1040,"fact_nodes":96,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6171},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":492},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2600},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-positive.json new file mode 100644 index 0000000..b6e076a --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1040,"fact_nodes":96,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6171},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":492},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2600},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-negative.json index 750096d..1238b1c 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":854,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":361},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1708},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":854,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":361},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1708},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-positive.json index 2a56770..e4a97fa 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a551ca2af0dff3fe3f0771580d95942631dadf32dcb3f66967922f3a4f929bce","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":396},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:b938387a7ee9cc8e7b66ef43857fb6f9872bd2ad2ee6150f0c4a9913d50a9da5","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ArgumentPositionPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"ce9731497c8918add4cf13e50343f64318c21134d0b4b92c033697d5bed8f1c0"},"sink":"bifrost:67c70b2c8d30e8e2fa7a268c68b94feaaf98ecca3ac57ce31edc133b9f4cc6a4","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"scenario_id":"bifrost:23efea377e129a55da4cd63de8d0bd58314044988cd181b430d4950ddaefa286:source-event:0","evidence_refs":["bifrost:0bce60ef714c4b001b5dc20dd30527064e141697fdb326b17d1d5f5b7138f70b"]}],"origins_truncated":false,"source_scenarios":["bifrost:23efea377e129a55da4cd63de8d0bd58314044988cd181b430d4950ddaefa286:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ce9731497c8918add4cf13e50343f64318c21134d0b4b92c033697d5bed8f1c0","witness_refs":["bifrost:7861ac0baaf1c4d5bf56b7cb978ffb7fd707f3fa108bc1a4cb62f836b024f920","bifrost:9daf46920655956fd621d60863ab940c07d6a2d175f33e15ee4760947ae8912b","bifrost:f8a61708b903fd893799023f57965dd6bd26fe46d991903fca104a50c3200db3"],"witness_refs_truncated":false,"projection_facts_hash":"9797fe7735363acb72634f365f6a33ac8b23a2f0a905f1a78dd3a775d4538c6c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:7861ac0baaf1c4d5bf56b7cb978ffb7fd707f3fa108bc1a4cb62f836b024f920","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":294,"end":399},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":294,"end":399},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":315,"end":399},"region":{"start_line":11,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":319,"end":377},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":61}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":368,"end":375},"region":{"start_line":12,"start_column":52,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":154,"end":213},"region":{"start_line":5,"start_column":61,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":325,"end":376},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":397},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":389,"end":395},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":396},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074},{"id":"bifrost:9daf46920655956fd621d60863ab940c07d6a2d175f33e15ee4760947ae8912b","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":294,"end":399},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":294,"end":399},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":315,"end":399},"region":{"start_line":11,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":319,"end":377},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":61}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":368,"end":375},"region":{"start_line":12,"start_column":52,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":154,"end":213},"region":{"start_line":5,"start_column":61,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":325,"end":376},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":397},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":389,"end":395},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":396},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074},{"id":"bifrost:f8a61708b903fd893799023f57965dd6bd26fe46d991903fca104a50c3200db3","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":294,"end":399},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":294,"end":399},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":315,"end":399},"region":{"start_line":11,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":319,"end":377},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":61}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":368,"end":375},"region":{"start_line":12,"start_column":52,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":154,"end":213},"region":{"start_line":5,"start_column":61,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":325,"end":376},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":397},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":389,"end":395},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":396},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:7861ac0baaf1c4d5bf56b7cb978ffb7fd707f3fa108bc1a4cb62f836b024f920","witness_ids":["bifrost:7861ac0baaf1c4d5bf56b7cb978ffb7fd707f3fa108bc1a4cb62f836b024f920","bifrost:9daf46920655956fd621d60863ab940c07d6a2d175f33e15ee4760947ae8912b","bifrost:f8a61708b903fd893799023f57965dd6bd26fe46d991903fca104a50c3200db3"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return first;"},{"kind":"return","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"return from chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":389,"end":395},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":396},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":800,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18442,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":361},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1600},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"69cd06db19204aca2501ce3f076e2dda969dedb181a4a1724f1955621b829313","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":396},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:b938387a7ee9cc8e7b66ef43857fb6f9872bd2ad2ee6150f0c4a9913d50a9da5","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ArgumentPositionPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"ce9731497c8918add4cf13e50343f64318c21134d0b4b92c033697d5bed8f1c0"},"sink":"bifrost:67c70b2c8d30e8e2fa7a268c68b94feaaf98ecca3ac57ce31edc133b9f4cc6a4","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"scenario_id":"bifrost:23efea377e129a55da4cd63de8d0bd58314044988cd181b430d4950ddaefa286:source-event:0","evidence_refs":["bifrost:0bce60ef714c4b001b5dc20dd30527064e141697fdb326b17d1d5f5b7138f70b"]}],"origins_truncated":false,"source_scenarios":["bifrost:23efea377e129a55da4cd63de8d0bd58314044988cd181b430d4950ddaefa286:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ce9731497c8918add4cf13e50343f64318c21134d0b4b92c033697d5bed8f1c0","witness_refs":["bifrost:7861ac0baaf1c4d5bf56b7cb978ffb7fd707f3fa108bc1a4cb62f836b024f920","bifrost:9daf46920655956fd621d60863ab940c07d6a2d175f33e15ee4760947ae8912b","bifrost:f8a61708b903fd893799023f57965dd6bd26fe46d991903fca104a50c3200db3"],"witness_refs_truncated":false,"projection_facts_hash":"9797fe7735363acb72634f365f6a33ac8b23a2f0a905f1a78dd3a775d4538c6c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:7861ac0baaf1c4d5bf56b7cb978ffb7fd707f3fa108bc1a4cb62f836b024f920","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":294,"end":399},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":294,"end":399},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":315,"end":399},"region":{"start_line":11,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":319,"end":377},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":61}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":368,"end":375},"region":{"start_line":12,"start_column":52,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":154,"end":213},"region":{"start_line":5,"start_column":61,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":325,"end":376},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":397},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":389,"end":395},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":396},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074},{"id":"bifrost:9daf46920655956fd621d60863ab940c07d6a2d175f33e15ee4760947ae8912b","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":294,"end":399},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":294,"end":399},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":315,"end":399},"region":{"start_line":11,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":319,"end":377},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":61}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":368,"end":375},"region":{"start_line":12,"start_column":52,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":154,"end":213},"region":{"start_line":5,"start_column":61,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":325,"end":376},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":397},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":389,"end":395},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":396},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074},{"id":"bifrost:f8a61708b903fd893799023f57965dd6bd26fe46d991903fca104a50c3200db3","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":294,"end":399},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":294,"end":399},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":315,"end":399},"region":{"start_line":11,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":319,"end":377},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":61}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":368,"end":375},"region":{"start_line":12,"start_column":52,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":154,"end":213},"region":{"start_line":5,"start_column":61,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":94,"end":213},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":325,"end":376},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":397},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":389,"end":395},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":396},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:7861ac0baaf1c4d5bf56b7cb978ffb7fd707f3fa108bc1a4cb62f836b024f920","witness_ids":["bifrost:7861ac0baaf1c4d5bf56b7cb978ffb7fd707f3fa108bc1a4cb62f836b024f920","bifrost:9daf46920655956fd621d60863ab940c07d6a2d175f33e15ee4760947ae8912b","bifrost:f8a61708b903fd893799023f57965dd6bd26fe46d991903fca104a50c3200db3"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":354,"end":366},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":50}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":198,"end":211},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return first;"},{"kind":"return","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":342,"end":376},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":60}},"label":"return from chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":389,"end":395},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.ts","byte_span":{"start":380,"end":396},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":800,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18450,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":361},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1600},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-negative.json index 9a3639d..ba30b14 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":694,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3690},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":412},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1041},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":694,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3690},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":430},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":315},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1041},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-positive.json index 0ddf223..88c122b 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"866901afb397138c7a0773bef5dd30057061d7f1f4af88ab69a079f0a07935a3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"related":[{"relationship":"source","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1667c9f47bc8a6cd51b3223b86ec70eedab198669b0c1eb8aa5a692289f386c0","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ArrayElementPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArrayElementPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"e4ae862da4580ddad91f4d5e273e7f71ead5d67c0b46521ee407c18e5cc1a69d"},"sink":"bifrost:58bb84130edb2715ada47e95fafae40ece59e0513df3dca2f5335ca61a35d3bc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"scenario_id":"bifrost:3a783ea5773a9f7a8dee5c022751c44df1603f815485fc47b3fd743c91beefc0:source-event:0","evidence_refs":["bifrost:9c68d7925fbc22ebaf53b1f9ea2487f55c44057209f00f02426ab5f5b9d5e545"]}],"origins_truncated":false,"source_scenarios":["bifrost:3a783ea5773a9f7a8dee5c022751c44df1603f815485fc47b3fd743c91beefc0:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e4ae862da4580ddad91f4d5e273e7f71ead5d67c0b46521ee407c18e5cc1a69d","witness_refs":["bifrost:9ea0d26d7496084879cf3b58645cd9998b7e4e94d24e777e5becfd08d6252a65","bifrost:b9f8310c40aa7ae11b179d294e35bf4585ac01faed51ec983d20a68cad3cf46d","bifrost:ec41a26ab2f9df62bf4747a54405fe530bcc6f3052fd89ba8fddb89ae370b5f8"],"witness_refs_truncated":false,"projection_facts_hash":"ab4096e58cf041cc3aa8d65de09d1651f232ba604d7b1c2917337db707ba97df"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:9ea0d26d7496084879cf3b58645cd9998b7e4e94d24e777e5becfd08d6252a65","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":165,"end":346},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":165,"end":346},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":186,"end":346},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":190,"end":234},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":215,"end":233},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":216,"end":223},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":225,"end":232},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":215,"end":233},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":196,"end":233},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":262},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":243},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":244,"end":245},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":261},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":307},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":308,"end":309},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":340,"end":341},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099},{"id":"bifrost:b9f8310c40aa7ae11b179d294e35bf4585ac01faed51ec983d20a68cad3cf46d","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":165,"end":346},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":165,"end":346},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":186,"end":346},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":190,"end":234},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":215,"end":233},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":216,"end":223},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":225,"end":232},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":215,"end":233},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":196,"end":233},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":262},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":243},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":244,"end":245},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":261},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":307},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":308,"end":309},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":340,"end":341},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099},{"id":"bifrost:ec41a26ab2f9df62bf4747a54405fe530bcc6f3052fd89ba8fddb89ae370b5f8","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":165,"end":346},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":165,"end":346},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":186,"end":346},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":190,"end":234},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":215,"end":233},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":216,"end":223},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":225,"end":232},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":215,"end":233},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":196,"end":233},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":262},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":243},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":244,"end":245},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":261},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":307},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":308,"end":309},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":340,"end":341},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:9ea0d26d7496084879cf3b58645cd9998b7e4e94d24e777e5becfd08d6252a65","witness_ids":["bifrost:9ea0d26d7496084879cf3b58645cd9998b7e4e94d24e777e5becfd08d6252a65","bifrost:b9f8310c40aa7ae11b179d294e35bf4585ac01faed51ec983d20a68cad3cf46d","bifrost:ec41a26ab2f9df62bf4747a54405fe530bcc6f3052fd89ba8fddb89ae370b5f8"],"steps":[{"kind":"source","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"values[0]"},{"kind":"sink","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":694,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21497,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3690},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":412},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1041},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ef8915232f4389e62e8ca3bd655d8473506f48518aa6004707316fea16618307","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"related":[{"relationship":"source","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1667c9f47bc8a6cd51b3223b86ec70eedab198669b0c1eb8aa5a692289f386c0","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ArrayElementPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArrayElementPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"e4ae862da4580ddad91f4d5e273e7f71ead5d67c0b46521ee407c18e5cc1a69d"},"sink":"bifrost:58bb84130edb2715ada47e95fafae40ece59e0513df3dca2f5335ca61a35d3bc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"scenario_id":"bifrost:3a783ea5773a9f7a8dee5c022751c44df1603f815485fc47b3fd743c91beefc0:source-event:0","evidence_refs":["bifrost:9c68d7925fbc22ebaf53b1f9ea2487f55c44057209f00f02426ab5f5b9d5e545"]}],"origins_truncated":false,"source_scenarios":["bifrost:3a783ea5773a9f7a8dee5c022751c44df1603f815485fc47b3fd743c91beefc0:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e4ae862da4580ddad91f4d5e273e7f71ead5d67c0b46521ee407c18e5cc1a69d","witness_refs":["bifrost:9ea0d26d7496084879cf3b58645cd9998b7e4e94d24e777e5becfd08d6252a65","bifrost:b9f8310c40aa7ae11b179d294e35bf4585ac01faed51ec983d20a68cad3cf46d","bifrost:ec41a26ab2f9df62bf4747a54405fe530bcc6f3052fd89ba8fddb89ae370b5f8"],"witness_refs_truncated":false,"projection_facts_hash":"ab4096e58cf041cc3aa8d65de09d1651f232ba604d7b1c2917337db707ba97df"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:9ea0d26d7496084879cf3b58645cd9998b7e4e94d24e777e5becfd08d6252a65","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":165,"end":346},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":165,"end":346},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":186,"end":346},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":190,"end":234},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":215,"end":233},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":216,"end":223},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":225,"end":232},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":215,"end":233},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":196,"end":233},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":262},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":243},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":244,"end":245},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":261},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":307},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":308,"end":309},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":340,"end":341},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099},{"id":"bifrost:b9f8310c40aa7ae11b179d294e35bf4585ac01faed51ec983d20a68cad3cf46d","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":165,"end":346},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":165,"end":346},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":186,"end":346},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":190,"end":234},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":215,"end":233},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":216,"end":223},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":225,"end":232},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":215,"end":233},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":196,"end":233},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":262},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":243},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":244,"end":245},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":261},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":307},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":308,"end":309},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":340,"end":341},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099},{"id":"bifrost:ec41a26ab2f9df62bf4747a54405fe530bcc6f3052fd89ba8fddb89ae370b5f8","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":165,"end":346},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":165,"end":346},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":186,"end":346},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":190,"end":234},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":215,"end":233},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":216,"end":223},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":225,"end":232},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":215,"end":233},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":196,"end":233},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":262},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":243},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":244,"end":245},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":237,"end":261},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":307},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":308,"end":309},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":301,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":340,"end":341},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:9ea0d26d7496084879cf3b58645cd9998b7e4e94d24e777e5becfd08d6252a65","witness_ids":["bifrost:9ea0d26d7496084879cf3b58645cd9998b7e4e94d24e777e5becfd08d6252a65","bifrost:b9f8310c40aa7ae11b179d294e35bf4585ac01faed51ec983d20a68cad3cf46d","bifrost:ec41a26ab2f9df62bf4747a54405fe530bcc6f3052fd89ba8fddb89ae370b5f8"],"steps":[{"kind":"source","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":249,"end":261},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":333,"end":342},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"values[0]"},{"kind":"sink","location":{"path":"ArrayElementPositive.ts","byte_span":{"start":324,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":694,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21505,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3690},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":430},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":315},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1041},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-negative.json index 24af5b5..f6821d7 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":742,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2896},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":353},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1113},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":742,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2896},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":353},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1113},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-positive.json index ef4bfe9..c1d5a93 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"0ce7556e2c4c92da6a5072c36153d62fd6ba789d61ebbe9dcf0333e5448eeda1","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":335},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:3da8f2c2515cc3221e41df36fa189d5b63e2450a29991b7d70f1f1f0a9b4d4fd","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"BranchJoinPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"758c630d8c28221542055e5f5729b1e8790bda99372bc9f0e649763222e085a0"},"sink":"bifrost:624b829dc3bf11f4e3c8ec73f63e820f67935a53187b816cb2c0ce4b039a50f2","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"scenario_id":"bifrost:e59d3ff109d01a957ffd1712e25f5dbf64cbc5e2826a26d10f7c1109c407419d:source-event:0","evidence_refs":["bifrost:5cbbe41408e50fd78b353fa08578396bfe24c78006b146b54132393f2a8ebc6e"]}],"origins_truncated":false,"source_scenarios":["bifrost:e59d3ff109d01a957ffd1712e25f5dbf64cbc5e2826a26d10f7c1109c407419d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"758c630d8c28221542055e5f5729b1e8790bda99372bc9f0e649763222e085a0","witness_refs":["bifrost:1954a29aca943d39523d5722abd4817977929604b358c95d694d4a284aafe97f","bifrost:2f5435a589e2096ad2f70fbf051646ddc74533355910d2a788b8ae89ef7a8c76","bifrost:3049e4534fba30cc225a9f88283b473e061390c69ef92cdd125b46ac15c2a36a"],"witness_refs_truncated":false,"projection_facts_hash":"64eef8dfe068ff8762819efec2438ac87312822ca8884da9f35bbf15a59ad186"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1954a29aca943d39523d5722abd4817977929604b358c95d694d4a284aafe97f","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":161,"end":338},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":161,"end":338},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":200,"end":338},"region":{"start_line":7,"start_column":40,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":204,"end":237},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":208,"end":236},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":240,"end":281},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":244,"end":253},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":329,"end":334},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":335},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497},{"id":"bifrost:2f5435a589e2096ad2f70fbf051646ddc74533355910d2a788b8ae89ef7a8c76","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":161,"end":338},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":161,"end":338},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":200,"end":338},"region":{"start_line":7,"start_column":40,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":204,"end":237},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":208,"end":236},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":240,"end":281},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":244,"end":253},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":329,"end":334},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":335},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497},{"id":"bifrost:3049e4534fba30cc225a9f88283b473e061390c69ef92cdd125b46ac15c2a36a","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":161,"end":338},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":161,"end":338},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":200,"end":338},"region":{"start_line":7,"start_column":40,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":204,"end":237},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":208,"end":236},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":240,"end":281},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":244,"end":253},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":329,"end":334},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":335},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1954a29aca943d39523d5722abd4817977929604b358c95d694d4a284aafe97f","witness_ids":["bifrost:1954a29aca943d39523d5722abd4817977929604b358c95d694d4a284aafe97f","bifrost:2f5435a589e2096ad2f70fbf051646ddc74533355910d2a788b8ae89ef7a8c76","bifrost:3049e4534fba30cc225a9f88283b473e061390c69ef92cdd125b46ac15c2a36a"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":329,"end":334},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":335},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":678,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13681,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":312},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1017},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f904e0d076d6f8907d301d5857447438421cc77159264cd8e35b03f9db8cab53","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":335},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:3da8f2c2515cc3221e41df36fa189d5b63e2450a29991b7d70f1f1f0a9b4d4fd","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"BranchJoinPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"758c630d8c28221542055e5f5729b1e8790bda99372bc9f0e649763222e085a0"},"sink":"bifrost:624b829dc3bf11f4e3c8ec73f63e820f67935a53187b816cb2c0ce4b039a50f2","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"scenario_id":"bifrost:e59d3ff109d01a957ffd1712e25f5dbf64cbc5e2826a26d10f7c1109c407419d:source-event:0","evidence_refs":["bifrost:5cbbe41408e50fd78b353fa08578396bfe24c78006b146b54132393f2a8ebc6e"]}],"origins_truncated":false,"source_scenarios":["bifrost:e59d3ff109d01a957ffd1712e25f5dbf64cbc5e2826a26d10f7c1109c407419d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"758c630d8c28221542055e5f5729b1e8790bda99372bc9f0e649763222e085a0","witness_refs":["bifrost:1954a29aca943d39523d5722abd4817977929604b358c95d694d4a284aafe97f","bifrost:2f5435a589e2096ad2f70fbf051646ddc74533355910d2a788b8ae89ef7a8c76","bifrost:3049e4534fba30cc225a9f88283b473e061390c69ef92cdd125b46ac15c2a36a"],"witness_refs_truncated":false,"projection_facts_hash":"64eef8dfe068ff8762819efec2438ac87312822ca8884da9f35bbf15a59ad186"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1954a29aca943d39523d5722abd4817977929604b358c95d694d4a284aafe97f","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":161,"end":338},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":161,"end":338},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":200,"end":338},"region":{"start_line":7,"start_column":40,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":204,"end":237},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":208,"end":236},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":240,"end":281},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":244,"end":253},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":329,"end":334},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":335},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497},{"id":"bifrost:2f5435a589e2096ad2f70fbf051646ddc74533355910d2a788b8ae89ef7a8c76","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":161,"end":338},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":161,"end":338},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":200,"end":338},"region":{"start_line":7,"start_column":40,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":204,"end":237},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":208,"end":236},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":240,"end":281},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":244,"end":253},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":329,"end":334},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":335},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497},{"id":"bifrost:3049e4534fba30cc225a9f88283b473e061390c69ef92cdd125b46ac15c2a36a","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":161,"end":338},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":161,"end":338},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":200,"end":338},"region":{"start_line":7,"start_column":40,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":204,"end":237},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":208,"end":236},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":240,"end":281},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":244,"end":253},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":329,"end":334},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":335},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1954a29aca943d39523d5722abd4817977929604b358c95d694d4a284aafe97f","witness_ids":["bifrost:1954a29aca943d39523d5722abd4817977929604b358c95d694d4a284aafe97f","bifrost:2f5435a589e2096ad2f70fbf051646ddc74533355910d2a788b8ae89ef7a8c76","bifrost:3049e4534fba30cc225a9f88283b473e061390c69ef92cdd125b46ac15c2a36a"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":224,"end":236},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":329,"end":334},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.ts","byte_span":{"start":320,"end":335},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":678,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13689,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":312},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1017},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-negative.json index a1c9394..6710663 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":776,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3936},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":414},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1940},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":776,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3936},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":414},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1940},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-positive.json index d0c7e37..399188b 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"0187f187211add3ea662920f0da04b36c70af65c1838661feeb133231ac2a9ed","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":386},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:be9b6dd92ef415b7909cf5cba600a23eb3df16f36a023b955dc9a8219c374d52","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"CallContextPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"5348ad6c2c9617ab4c415e3a88fc358ba6dcbbef0e828a9f731e4b5e94179796"},"sink":"bifrost:c4ff2f38e620ed5990d0216fda41f4491d39344e6d0927bdb36d3144a0ef88d1","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"scenario_id":"bifrost:5c7248418bce977bb0ed4ba06c93c5e39cec446482698639e47e09f07557991e:source-event:0","evidence_refs":["bifrost:bad624fad68b8a9683ad4716c8cf26b03e83f752ca5f17e82c03d441a978396d"]}],"origins_truncated":false,"source_scenarios":["bifrost:5c7248418bce977bb0ed4ba06c93c5e39cec446482698639e47e09f07557991e:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"5348ad6c2c9617ab4c415e3a88fc358ba6dcbbef0e828a9f731e4b5e94179796","witness_refs":["bifrost:08ee46b4a14ee2d2aad1caa5a7efe23f84d45576f5dd34816608efdd9514c05d","bifrost:55865e6f2a3cb5c79ad097aa42aac2f3dc5b37f7f5624e95f88b63ed0cb05caa","bifrost:c08543078d706877096dfb8873f32a4a2a3539510e7224d7ea9786eb24b45f79"],"witness_refs_truncated":false,"projection_facts_hash":"addaedaa71caf4aa464c2e4b1c1ddfe04e1eeea89cd22ab04ee62566d865e2f2"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:08ee46b4a14ee2d2aad1caa5a7efe23f84d45576f5dd34816608efdd9514c05d","steps":[{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":257,"end":389},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":257,"end":389},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":278,"end":389},"region":{"start_line":11,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":282,"end":326},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":127,"end":181},"region":{"start_line":5,"start_column":39,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":288,"end":325},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":329,"end":366},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":357,"end":364},"region":{"start_line":13,"start_column":31,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":335,"end":365},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":387},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":378,"end":385},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":386},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884},{"id":"bifrost:55865e6f2a3cb5c79ad097aa42aac2f3dc5b37f7f5624e95f88b63ed0cb05caa","steps":[{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":257,"end":389},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":257,"end":389},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":278,"end":389},"region":{"start_line":11,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":282,"end":326},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":127,"end":181},"region":{"start_line":5,"start_column":39,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":288,"end":325},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":329,"end":366},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":357,"end":364},"region":{"start_line":13,"start_column":31,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":335,"end":365},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":387},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":378,"end":385},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":386},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884},{"id":"bifrost:c08543078d706877096dfb8873f32a4a2a3539510e7224d7ea9786eb24b45f79","steps":[{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":257,"end":389},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":257,"end":389},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":278,"end":389},"region":{"start_line":11,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":282,"end":326},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":127,"end":181},"region":{"start_line":5,"start_column":39,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":288,"end":325},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":329,"end":366},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":357,"end":364},"region":{"start_line":13,"start_column":31,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":335,"end":365},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":387},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":378,"end":385},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":386},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:08ee46b4a14ee2d2aad1caa5a7efe23f84d45576f5dd34816608efdd9514c05d","witness_ids":["bifrost:08ee46b4a14ee2d2aad1caa5a7efe23f84d45576f5dd34816608efdd9514c05d","bifrost:55865e6f2a3cb5c79ad097aa42aac2f3dc5b37f7f5624e95f88b63ed0cb05caa","bifrost:c08543078d706877096dfb8873f32a4a2a3539510e7224d7ea9786eb24b45f79"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":378,"end":385},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":386},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20847,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3936},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":414},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1950},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"fc2bb6b335dd9d7a9bab788bd36338d1e923f446da98c1421069d7b97dd7f1ba","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":386},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:be9b6dd92ef415b7909cf5cba600a23eb3df16f36a023b955dc9a8219c374d52","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"CallContextPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"5348ad6c2c9617ab4c415e3a88fc358ba6dcbbef0e828a9f731e4b5e94179796"},"sink":"bifrost:c4ff2f38e620ed5990d0216fda41f4491d39344e6d0927bdb36d3144a0ef88d1","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"scenario_id":"bifrost:5c7248418bce977bb0ed4ba06c93c5e39cec446482698639e47e09f07557991e:source-event:0","evidence_refs":["bifrost:bad624fad68b8a9683ad4716c8cf26b03e83f752ca5f17e82c03d441a978396d"]}],"origins_truncated":false,"source_scenarios":["bifrost:5c7248418bce977bb0ed4ba06c93c5e39cec446482698639e47e09f07557991e:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"5348ad6c2c9617ab4c415e3a88fc358ba6dcbbef0e828a9f731e4b5e94179796","witness_refs":["bifrost:08ee46b4a14ee2d2aad1caa5a7efe23f84d45576f5dd34816608efdd9514c05d","bifrost:55865e6f2a3cb5c79ad097aa42aac2f3dc5b37f7f5624e95f88b63ed0cb05caa","bifrost:c08543078d706877096dfb8873f32a4a2a3539510e7224d7ea9786eb24b45f79"],"witness_refs_truncated":false,"projection_facts_hash":"addaedaa71caf4aa464c2e4b1c1ddfe04e1eeea89cd22ab04ee62566d865e2f2"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:08ee46b4a14ee2d2aad1caa5a7efe23f84d45576f5dd34816608efdd9514c05d","steps":[{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":257,"end":389},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":257,"end":389},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":278,"end":389},"region":{"start_line":11,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":282,"end":326},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":127,"end":181},"region":{"start_line":5,"start_column":39,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":288,"end":325},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":329,"end":366},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":357,"end":364},"region":{"start_line":13,"start_column":31,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":335,"end":365},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":387},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":378,"end":385},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":386},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884},{"id":"bifrost:55865e6f2a3cb5c79ad097aa42aac2f3dc5b37f7f5624e95f88b63ed0cb05caa","steps":[{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":257,"end":389},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":257,"end":389},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":278,"end":389},"region":{"start_line":11,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":282,"end":326},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":127,"end":181},"region":{"start_line":5,"start_column":39,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":288,"end":325},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":329,"end":366},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":357,"end":364},"region":{"start_line":13,"start_column":31,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":335,"end":365},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":387},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":378,"end":385},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":386},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884},{"id":"bifrost:c08543078d706877096dfb8873f32a4a2a3539510e7224d7ea9786eb24b45f79","steps":[{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":257,"end":389},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":257,"end":389},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":278,"end":389},"region":{"start_line":11,"start_column":22,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":282,"end":326},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":127,"end":181},"region":{"start_line":5,"start_column":39,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":89,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":288,"end":325},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":329,"end":366},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":357,"end":364},"region":{"start_line":13,"start_column":31,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":351,"end":365},"region":{"start_line":13,"start_column":25,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":335,"end":365},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":387},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":378,"end":385},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":386},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:08ee46b4a14ee2d2aad1caa5a7efe23f84d45576f5dd34816608efdd9514c05d","witness_ids":["bifrost:08ee46b4a14ee2d2aad1caa5a7efe23f84d45576f5dd34816608efdd9514c05d","bifrost:55865e6f2a3cb5c79ad097aa42aac2f3dc5b37f7f5624e95f88b63ed0cb05caa","bifrost:c08543078d706877096dfb8873f32a4a2a3539510e7224d7ea9786eb24b45f79"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.ts","byte_span":{"start":312,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":45}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"CallContextPositive.ts","byte_span":{"start":306,"end":325},"region":{"start_line":12,"start_column":27,"end_line":12,"end_column":46}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.ts","byte_span":{"start":378,"end":385},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.ts","byte_span":{"start":369,"end":386},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20855,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3936},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":414},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1950},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-negative.json new file mode 100644 index 0000000..1f2d9e9 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1382,"fact_nodes":176,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9920},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":793},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":370},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4837},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-positive.json new file mode 100644 index 0000000..fc4a660 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1378,"fact_nodes":176,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":9985},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":796},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":25},{"name":"taint.semantic_program_points","unit":"rows","value":370},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":6},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4823},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-negative.json new file mode 100644 index 0000000..8bdfb07 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":916,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4888},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":471},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":288},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2290},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-positive.json new file mode 100644 index 0000000..810e7e7 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":846,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4583},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":437},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":270},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2115},{"name":"taint.semantic_traversal_steps","unit":"count","value":28}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-negative.json new file mode 100644 index 0000000..a18d0fc --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"e59a6e2459839a355b6b955ae5c719349c88e8f253ba2b0dc07d88aad1fa2bb8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":479,"end":504},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":28}},"related":[{"relationship":"source","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":423,"end":435},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:aae27516c72c868c0c1d1bdecf8216af9c197a6ecf35be4a06a4847c2d61fa1b","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ComputedPropertyNegative.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ComputedPropertyNegative.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"d93e52733529187a26ee72c1fd5aa1bba14c36c3b4761f9fba4672c37ab781a5"},"sink":"bifrost:dab22537e9b5d4fe8a1be1b71842dfb703c763388bfb8c135fe8b2f9a08e3f98","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":423,"end":435},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"scenario_id":"bifrost:7979bca19f0d1dd660764066eaaebb160ff69a4b973c93f8166e2fab45dbf622:source-event:0","evidence_refs":["bifrost:1166079edbb45433629c9251dabd3dedf07e8051d3a6a9b24ae6526d31cab659"]}],"origins_truncated":false,"source_scenarios":["bifrost:7979bca19f0d1dd660764066eaaebb160ff69a4b973c93f8166e2fab45dbf622:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d93e52733529187a26ee72c1fd5aa1bba14c36c3b4761f9fba4672c37ab781a5","witness_refs":["bifrost:6f32fd5d869435b1764c82d49606d9c39d05fd7f5cc49e66a4b651c55b0c5aae","bifrost:9da7b581fdf26db04137d04c613874ffc5ec860054d7fc33893cc70e25fe3570","bifrost:b4f2fc9ba48f4af47e87a5f6fa0bcec7365ccce6c0f9fee8f5ad1c6fdf209c6d"],"witness_refs_truncated":false,"projection_facts_hash":"be035b66665308ccc659f59b4ece16f743b327adb20fba527b445eb4e2a69685"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6f32fd5d869435b1764c82d49606d9c39d05fd7f5cc49e66a4b651c55b0c5aae","steps":[{"kind":"source","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":231,"end":507},"region":{"start_line":12,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":231,"end":507},"region":{"start_line":12,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":252,"end":507},"region":{"start_line":12,"start_column":22,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":256,"end":297},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":287,"end":296},"region":{"start_line":13,"start_column":34,"end_line":13,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":262,"end":296},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":300,"end":338},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":330,"end":337},"region":{"start_line":14,"start_column":33,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":306,"end":337},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":341,"end":401},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":63}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":364,"end":400},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":366,"end":382},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":366,"end":373},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":375,"end":382},"region":{"start_line":15,"start_column":37,"end_line":15,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":384,"end":398},"region":{"start_line":15,"start_column":46,"end_line":15,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":384,"end":389},"region":{"start_line":15,"start_column":46,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":391,"end":398},"region":{"start_line":15,"start_column":53,"end_line":15,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":364,"end":400},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":347,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":404,"end":436},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":404,"end":410},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":411,"end":419},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":423,"end":435},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":423,"end":435},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":423,"end":435},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":404,"end":435},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":479,"end":505},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":488,"end":503},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":488,"end":494},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":495,"end":502},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":488,"end":503},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":479,"end":504},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:9da7b581fdf26db04137d04c613874ffc5ec860054d7fc33893cc70e25fe3570","steps":[{"kind":"source","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":231,"end":507},"region":{"start_line":12,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":231,"end":507},"region":{"start_line":12,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":252,"end":507},"region":{"start_line":12,"start_column":22,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":256,"end":297},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":287,"end":296},"region":{"start_line":13,"start_column":34,"end_line":13,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":262,"end":296},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":300,"end":338},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":330,"end":337},"region":{"start_line":14,"start_column":33,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":306,"end":337},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":341,"end":401},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":63}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":364,"end":400},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":366,"end":382},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":366,"end":373},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":375,"end":382},"region":{"start_line":15,"start_column":37,"end_line":15,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":384,"end":398},"region":{"start_line":15,"start_column":46,"end_line":15,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":384,"end":389},"region":{"start_line":15,"start_column":46,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":391,"end":398},"region":{"start_line":15,"start_column":53,"end_line":15,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":364,"end":400},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":347,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":404,"end":436},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":404,"end":410},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":411,"end":419},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":423,"end":435},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":423,"end":435},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":423,"end":435},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":404,"end":435},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":479,"end":505},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":488,"end":503},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":488,"end":494},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":495,"end":502},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":488,"end":503},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":479,"end":504},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:b4f2fc9ba48f4af47e87a5f6fa0bcec7365ccce6c0f9fee8f5ad1c6fdf209c6d","steps":[{"kind":"source","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":231,"end":507},"region":{"start_line":12,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":231,"end":507},"region":{"start_line":12,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":252,"end":507},"region":{"start_line":12,"start_column":22,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":256,"end":297},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":287,"end":296},"region":{"start_line":13,"start_column":34,"end_line":13,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":262,"end":296},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":300,"end":338},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":330,"end":337},"region":{"start_line":14,"start_column":33,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":306,"end":337},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":341,"end":401},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":63}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":364,"end":400},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":366,"end":382},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":366,"end":373},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":375,"end":382},"region":{"start_line":15,"start_column":37,"end_line":15,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":384,"end":398},"region":{"start_line":15,"start_column":46,"end_line":15,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":384,"end":389},"region":{"start_line":15,"start_column":46,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":391,"end":398},"region":{"start_line":15,"start_column":53,"end_line":15,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":364,"end":400},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":347,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":404,"end":436},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":404,"end":410},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":411,"end":419},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":423,"end":435},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":423,"end":435},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":423,"end":435},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":404,"end":435},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":479,"end":505},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":488,"end":503},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":488,"end":494},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":495,"end":502},"region":{"start_line":17,"start_column":19,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":488,"end":503},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":479,"end":504},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6f32fd5d869435b1764c82d49606d9c39d05fd7f5cc49e66a4b651c55b0c5aae","witness_ids":["bifrost:6f32fd5d869435b1764c82d49606d9c39d05fd7f5cc49e66a4b651c55b0c5aae","bifrost:9da7b581fdf26db04137d04c613874ffc5ec860054d7fc33893cc70e25fe3570","bifrost:b4f2fc9ba48f4af47e87a5f6fa0bcec7365ccce6c0f9fee8f5ad1c6fdf209c6d"],"steps":[{"kind":"source","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":423,"end":435},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":488,"end":503},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":27}},"label":"holder[readKey]"},{"kind":"sink","location":{"path":"ComputedPropertyNegative.ts","byte_span":{"start":479,"end":504},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":28}},"label":"dfb_sink(holder[readKey])"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unproven","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyNegative.ts:ComputedPropertyNegative.ts.run is unproven","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1016,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":25098,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5163},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":488},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1524},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-positive.json new file mode 100644 index 0000000..a61ced6 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"37edbf9ed5c7350e5f33ee2d6de8d2993bfc7b2697d735aad0dfea97fc150146","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":428,"end":449},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":24}},"related":[{"relationship":"source","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":372,"end":384},"region":{"start_line":15,"start_column":17,"end_line":15,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c95d96fc37acca82e8fdb34b7533aad40fa3e61a366854fead9bd10919286d65","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ComputedPropertyPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ComputedPropertyPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"c4a91a464da72658811949ad448d6e52d01439234c9a3d656dbf7bb6ce2c0cae"},"sink":"bifrost:dc31dfe980a82ffced9211cb99d1e5c569a679e6dbd385d819c281a962c50fa1","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":372,"end":384},"region":{"start_line":15,"start_column":17,"end_line":15,"end_column":29}},"scenario_id":"bifrost:1333b7b98da6a24ac06d989ff2af72d8650105036c382b4560151c992075ceb0:source-event:0","evidence_refs":["bifrost:380fad7a6569b95d78726d276298c5827ed6acdfe7923f46ac89205ffa16b321"]}],"origins_truncated":false,"source_scenarios":["bifrost:1333b7b98da6a24ac06d989ff2af72d8650105036c382b4560151c992075ceb0:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"c4a91a464da72658811949ad448d6e52d01439234c9a3d656dbf7bb6ce2c0cae","witness_refs":["bifrost:6dd19e8a75e117313cc6fb5d458310f24f2fd01ffdffae0ea781401f04637d73","bifrost:b8728b0e42a27cd3872e1c7cf1eb099547350769feee9bec5a8631062757b810","bifrost:ee4f501f26876fee8b681dca5578e3c29bb359b9d1989df42f35891d1c9f81c2"],"witness_refs_truncated":false,"projection_facts_hash":"7294a872454e12b7ff3dd66f8ac1504d900f75cafa433349a11fe5589623ad51"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6dd19e8a75e117313cc6fb5d458310f24f2fd01ffdffae0ea781401f04637d73","steps":[{"kind":"source","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":231,"end":452},"region":{"start_line":12,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":231,"end":452},"region":{"start_line":12,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":252,"end":452},"region":{"start_line":12,"start_column":22,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":256,"end":292},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":282,"end":291},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":262,"end":291},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":295,"end":355},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":63}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":318,"end":354},"region":{"start_line":14,"start_column":26,"end_line":14,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":320,"end":336},"region":{"start_line":14,"start_column":28,"end_line":14,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":320,"end":327},"region":{"start_line":14,"start_column":28,"end_line":14,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":329,"end":336},"region":{"start_line":14,"start_column":37,"end_line":14,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":338,"end":352},"region":{"start_line":14,"start_column":46,"end_line":14,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":338,"end":343},"region":{"start_line":14,"start_column":46,"end_line":14,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":53,"end_line":14,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":318,"end":354},"region":{"start_line":14,"start_column":26,"end_line":14,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":301,"end":354},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":358,"end":385},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":358,"end":364},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":365,"end":368},"region":{"start_line":15,"start_column":10,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":372,"end":384},"region":{"start_line":15,"start_column":17,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":372,"end":384},"region":{"start_line":15,"start_column":17,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":372,"end":384},"region":{"start_line":15,"start_column":17,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":358,"end":384},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":428,"end":450},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":437,"end":448},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":437,"end":443},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":444,"end":447},"region":{"start_line":16,"start_column":19,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":437,"end":448},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":428,"end":449},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5583},{"id":"bifrost:b8728b0e42a27cd3872e1c7cf1eb099547350769feee9bec5a8631062757b810","steps":[{"kind":"source","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":231,"end":452},"region":{"start_line":12,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":231,"end":452},"region":{"start_line":12,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":252,"end":452},"region":{"start_line":12,"start_column":22,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":256,"end":292},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":282,"end":291},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":262,"end":291},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":295,"end":355},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":63}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":318,"end":354},"region":{"start_line":14,"start_column":26,"end_line":14,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":320,"end":336},"region":{"start_line":14,"start_column":28,"end_line":14,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":320,"end":327},"region":{"start_line":14,"start_column":28,"end_line":14,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":329,"end":336},"region":{"start_line":14,"start_column":37,"end_line":14,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":338,"end":352},"region":{"start_line":14,"start_column":46,"end_line":14,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":338,"end":343},"region":{"start_line":14,"start_column":46,"end_line":14,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":53,"end_line":14,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":318,"end":354},"region":{"start_line":14,"start_column":26,"end_line":14,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":301,"end":354},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":358,"end":385},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":358,"end":364},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":365,"end":368},"region":{"start_line":15,"start_column":10,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":372,"end":384},"region":{"start_line":15,"start_column":17,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":372,"end":384},"region":{"start_line":15,"start_column":17,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":372,"end":384},"region":{"start_line":15,"start_column":17,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":358,"end":384},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":428,"end":450},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":437,"end":448},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":437,"end":443},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":444,"end":447},"region":{"start_line":16,"start_column":19,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":437,"end":448},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":428,"end":449},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5583},{"id":"bifrost:ee4f501f26876fee8b681dca5578e3c29bb359b9d1989df42f35891d1c9f81c2","steps":[{"kind":"source","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":231,"end":452},"region":{"start_line":12,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":231,"end":452},"region":{"start_line":12,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":252,"end":452},"region":{"start_line":12,"start_column":22,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":256,"end":292},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":282,"end":291},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":262,"end":291},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":295,"end":355},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":63}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":318,"end":354},"region":{"start_line":14,"start_column":26,"end_line":14,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":320,"end":336},"region":{"start_line":14,"start_column":28,"end_line":14,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":320,"end":327},"region":{"start_line":14,"start_column":28,"end_line":14,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":329,"end":336},"region":{"start_line":14,"start_column":37,"end_line":14,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":338,"end":352},"region":{"start_line":14,"start_column":46,"end_line":14,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":338,"end":343},"region":{"start_line":14,"start_column":46,"end_line":14,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":345,"end":352},"region":{"start_line":14,"start_column":53,"end_line":14,"end_column":60}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":318,"end":354},"region":{"start_line":14,"start_column":26,"end_line":14,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":301,"end":354},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":62}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":358,"end":385},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":358,"end":364},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":365,"end":368},"region":{"start_line":15,"start_column":10,"end_line":15,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":372,"end":384},"region":{"start_line":15,"start_column":17,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":372,"end":384},"region":{"start_line":15,"start_column":17,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":372,"end":384},"region":{"start_line":15,"start_column":17,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":358,"end":384},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":428,"end":450},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":437,"end":448},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":437,"end":443},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":444,"end":447},"region":{"start_line":16,"start_column":19,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":437,"end":448},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":428,"end":449},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5583}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6dd19e8a75e117313cc6fb5d458310f24f2fd01ffdffae0ea781401f04637d73","witness_ids":["bifrost:6dd19e8a75e117313cc6fb5d458310f24f2fd01ffdffae0ea781401f04637d73","bifrost:b8728b0e42a27cd3872e1c7cf1eb099547350769feee9bec5a8631062757b810","bifrost:ee4f501f26876fee8b681dca5578e3c29bb359b9d1989df42f35891d1c9f81c2"],"steps":[{"kind":"source","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":372,"end":384},"region":{"start_line":15,"start_column":17,"end_line":15,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":437,"end":448},"region":{"start_line":16,"start_column":12,"end_line":16,"end_column":23}},"label":"holder[key]"},{"kind":"sink","location":{"path":"ComputedPropertyPositive.ts","byte_span":{"start":428,"end":449},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":24}},"label":"dfb_sink(holder[key])"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unproven","message":"taint discovery is incomplete: procedure value-flow snapshot for ComputedPropertyPositive.ts:ComputedPropertyPositive.ts.run is unproven","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":906,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23406,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4878},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":453},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1359},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-negative.json new file mode 100644 index 0000000..dc89bff --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1208,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7902},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":670},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4832},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-positive.json new file mode 100644 index 0000000..491d0b5 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a805f2f746c29dd990177b71d4af29ffcba14131999720edb8e1f607556dd95d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":585,"end":602},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"related":[{"relationship":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":400,"end":412},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:37a12c99572b55c2e436b6e2ea0cec178b5924954f2e3d201386077729dec7ce","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ContextPairDepth2Positive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ContextPairDepth2Positive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"d26f0cea4a3bcfde4d421b6591957465be79d51cf0687c236b38d30c74bab76f"},"sink":"bifrost:fab9cec0b9c0449e9400a98e56930bdfd097e01b5922e92b349be37f192683c4","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":400,"end":412},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"scenario_id":"bifrost:cafd65b4996eda6383e80477f2cc5855c38bb099c582d4b8c3a4be0f42ed43d5:source-event:0","evidence_refs":["bifrost:8c4d758ba360b6e9dabf5303e638beb4489db671adb02ff73e70be29f92c4e82"]}],"origins_truncated":false,"source_scenarios":["bifrost:cafd65b4996eda6383e80477f2cc5855c38bb099c582d4b8c3a4be0f42ed43d5:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d26f0cea4a3bcfde4d421b6591957465be79d51cf0687c236b38d30c74bab76f","witness_refs":["bifrost:4d448f1fb38a793204e48fbf5800fe0e1f621028ed42756e03df5a16ce45060b","bifrost:811c2caee2ffb3de6838facb3c45fb4915429cb99f65a8a1f831436e856e21ca","bifrost:d2b0191cde555f42c0f331a21aa036166456e0358bb744928ca7085eacd8c453"],"witness_refs_truncated":false,"projection_facts_hash":"0db7b55955b5254ab253ca37c01e887e12997583d8f886ed451981a2bfe90684"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4d448f1fb38a793204e48fbf5800fe0e1f621028ed42756e03df5a16ce45060b","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":480,"end":605},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":480,"end":605},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":501,"end":605},"region":{"start_line":23,"start_column":22,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":505,"end":544},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":529,"end":543},"region":{"start_line":24,"start_column":27,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":529,"end":543},"region":{"start_line":24,"start_column":27,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":349,"end":416},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":349,"end":416},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":381,"end":416},"region":{"start_line":15,"start_column":33,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":385,"end":414},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":400,"end":412},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":400,"end":412},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":400,"end":412},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":392,"end":413},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":280,"end":347},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":280,"end":347},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":320,"end":347},"region":{"start_line":11,"start_column":41,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":324,"end":345},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":338,"end":343},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":331,"end":344},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":177,"end":278},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":177,"end":278},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":216,"end":278},"region":{"start_line":7,"start_column":40,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":263,"end":276},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":263,"end":276},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":177,"end":278},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":331,"end":344},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":324,"end":345},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":280,"end":347},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":392,"end":413},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":385,"end":414},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":349,"end":416},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":529,"end":543},"region":{"start_line":24,"start_column":27,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":511,"end":543},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":547,"end":582},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":569,"end":581},"region":{"start_line":25,"start_column":25,"end_line":25,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":569,"end":581},"region":{"start_line":25,"start_column":25,"end_line":25,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":569,"end":581},"region":{"start_line":25,"start_column":25,"end_line":25,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":553,"end":581},"region":{"start_line":25,"start_column":9,"end_line":25,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":585,"end":603},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":594,"end":601},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":585,"end":602},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8054},{"id":"bifrost:811c2caee2ffb3de6838facb3c45fb4915429cb99f65a8a1f831436e856e21ca","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":480,"end":605},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":480,"end":605},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":501,"end":605},"region":{"start_line":23,"start_column":22,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":505,"end":544},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":529,"end":543},"region":{"start_line":24,"start_column":27,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":529,"end":543},"region":{"start_line":24,"start_column":27,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":349,"end":416},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":349,"end":416},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":381,"end":416},"region":{"start_line":15,"start_column":33,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":385,"end":414},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":400,"end":412},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":400,"end":412},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":400,"end":412},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":392,"end":413},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":280,"end":347},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":280,"end":347},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":320,"end":347},"region":{"start_line":11,"start_column":41,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":324,"end":345},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":338,"end":343},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":331,"end":344},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":177,"end":278},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":177,"end":278},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":216,"end":278},"region":{"start_line":7,"start_column":40,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":263,"end":276},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":263,"end":276},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":177,"end":278},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":331,"end":344},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":324,"end":345},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":280,"end":347},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":392,"end":413},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":385,"end":414},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":349,"end":416},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":529,"end":543},"region":{"start_line":24,"start_column":27,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":511,"end":543},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":547,"end":582},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":569,"end":581},"region":{"start_line":25,"start_column":25,"end_line":25,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":569,"end":581},"region":{"start_line":25,"start_column":25,"end_line":25,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":569,"end":581},"region":{"start_line":25,"start_column":25,"end_line":25,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":553,"end":581},"region":{"start_line":25,"start_column":9,"end_line":25,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":585,"end":603},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":594,"end":601},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":585,"end":602},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8054},{"id":"bifrost:d2b0191cde555f42c0f331a21aa036166456e0358bb744928ca7085eacd8c453","steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":480,"end":605},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":480,"end":605},"region":{"start_line":23,"start_column":1,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":501,"end":605},"region":{"start_line":23,"start_column":22,"end_line":27,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":505,"end":544},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":529,"end":543},"region":{"start_line":24,"start_column":27,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":529,"end":543},"region":{"start_line":24,"start_column":27,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":349,"end":416},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":349,"end":416},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":381,"end":416},"region":{"start_line":15,"start_column":33,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":385,"end":414},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":400,"end":412},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":400,"end":412},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":400,"end":412},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":392,"end":413},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":280,"end":347},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":280,"end":347},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":320,"end":347},"region":{"start_line":11,"start_column":41,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":324,"end":345},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":338,"end":343},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":331,"end":344},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":177,"end":278},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":177,"end":278},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":216,"end":278},"region":{"start_line":7,"start_column":40,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":263,"end":276},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":263,"end":276},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":177,"end":278},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":331,"end":344},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":324,"end":345},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":280,"end":347},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":392,"end":413},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":385,"end":414},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":349,"end":416},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":529,"end":543},"region":{"start_line":24,"start_column":27,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":511,"end":543},"region":{"start_line":24,"start_column":9,"end_line":24,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":547,"end":582},"region":{"start_line":25,"start_column":3,"end_line":25,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":569,"end":581},"region":{"start_line":25,"start_column":25,"end_line":25,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":569,"end":581},"region":{"start_line":25,"start_column":25,"end_line":25,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":569,"end":581},"region":{"start_line":25,"start_column":25,"end_line":25,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":553,"end":581},"region":{"start_line":25,"start_column":9,"end_line":25,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":585,"end":603},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":594,"end":601},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":585,"end":602},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":8054}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4d448f1fb38a793204e48fbf5800fe0e1f621028ed42756e03df5a16ce45060b","witness_ids":["bifrost:4d448f1fb38a793204e48fbf5800fe0e1f621028ed42756e03df5a16ce45060b","bifrost:811c2caee2ffb3de6838facb3c45fb4915429cb99f65a8a1f831436e856e21ca","bifrost:d2b0191cde555f42c0f331a21aa036166456e0358bb744928ca7085eacd8c453"],"steps":[{"kind":"source","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":400,"end":412},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":30}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":529,"end":543},"region":{"start_line":24,"start_column":27,"end_line":24,"end_column":41}},"label":"outerTainted()"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":392,"end":413},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"wrapper(dfb_source())"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":338,"end":343},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"call","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":331,"end":344},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"helper(value)"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":263,"end":276},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":331,"end":344},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":23}},"label":"return from helper(value)"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":392,"end":413},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":31}},"label":"return from wrapper(dfb_source())"},{"kind":"return","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":529,"end":543},"region":{"start_line":24,"start_column":27,"end_line":24,"end_column":41}},"label":"return from outerTainted()"},{"kind":"propagation","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":594,"end":601},"region":{"start_line":26,"start_column":12,"end_line":26,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"ContextPairDepth2Positive.ts","byte_span":{"start":585,"end":602},"region":{"start_line":26,"start_column":3,"end_line":26,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1212,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":30395,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7902},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":670},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":29},{"name":"taint.semantic_program_points","unit":"rows","value":420},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":7},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4848},{"name":"taint.semantic_traversal_steps","unit":"count","value":50}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-negative.json new file mode 100644 index 0000000..1cbd32c --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1386,"fact_nodes":156,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8546},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":798},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":395},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":6237},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-positive.json new file mode 100644 index 0000000..17e5ddd --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e7860d39d4ffeba7d138cbf1ff3897d7f0d53dcdd2e7a8c133d67a6c850d38d5","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":253,"end":268},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":18}},"related":[{"relationship":"source","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":641,"end":653},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:4700ecf6ff548dd085c67affed57ccd81d3792c0acbaab8a651c8b66f8028267","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"DeepRelayChainPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DeepRelayChainPositive.ts\"],[\"function\",\"relay6\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"9ce8be5b5cbc3bcd9d0c7d28bd279ce56a227ed60cb7623fa81bc7e49b02df47"},"sink":"bifrost:f234cbea4da8ed69bf622b5025fbb77f3d75923c97fb47b39d0d1906d82111b7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":641,"end":653},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"scenario_id":"bifrost:3b0216ea87a7b1d7ab3fcc0f4c40e7105a4365fa22fac351659321560462844b:source-event:0","evidence_refs":["bifrost:f942be93f942f97bfc4733c085b36ebd8ec135374b9bfa34b7500c9ad66dfd07"]}],"origins_truncated":false,"source_scenarios":["bifrost:3b0216ea87a7b1d7ab3fcc0f4c40e7105a4365fa22fac351659321560462844b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"9ce8be5b5cbc3bcd9d0c7d28bd279ce56a227ed60cb7623fa81bc7e49b02df47","witness_refs":["bifrost:3fc288b089d8cacc9929740df11d868e4ac054f5de312053a52f36543a2ddd08","bifrost:484620468b861bfe163cf19e592aa9759bff62a9c0583dbcc993742082fd3e35","bifrost:9c15963fde27533e466f221b2937c4391212bdc4fe17a496d356a35226ad5cb0"],"witness_refs_truncated":false,"projection_facts_hash":"5a84d950c513ede728bfbb9946da183c28abd2c0b506bbec775c9b4f059670e5"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3fc288b089d8cacc9929740df11d868e4ac054f5de312053a52f36543a2ddd08","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":609,"end":657},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":609,"end":657},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":630,"end":657},"region":{"start_line":31,"start_column":22,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":634,"end":655},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":641,"end":653},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":641,"end":653},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":641,"end":653},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":634,"end":654},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":509,"end":607},"region":{"start_line":27,"start_column":1,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":546,"end":607},"region":{"start_line":27,"start_column":38,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":591,"end":605},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":598,"end":603},"region":{"start_line":28,"start_column":10,"end_line":28,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":591,"end":604},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":450,"end":507},"region":{"start_line":23,"start_column":1,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":487,"end":507},"region":{"start_line":23,"start_column":38,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":491,"end":505},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":498,"end":503},"region":{"start_line":24,"start_column":10,"end_line":24,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":491,"end":504},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":391,"end":448},"region":{"start_line":19,"start_column":1,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":428,"end":448},"region":{"start_line":19,"start_column":38,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":432,"end":446},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":439,"end":444},"region":{"start_line":20,"start_column":10,"end_line":20,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":432,"end":445},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":332,"end":389},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":369,"end":389},"region":{"start_line":15,"start_column":38,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":373,"end":387},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":380,"end":385},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":373,"end":386},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":273,"end":330},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":310,"end":330},"region":{"start_line":11,"start_column":38,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":314,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":321,"end":326},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":314,"end":327},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":171,"end":271},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":208,"end":271},"region":{"start_line":7,"start_column":38,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":253,"end":269},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":262,"end":267},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":253,"end":268},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7199},{"id":"bifrost:484620468b861bfe163cf19e592aa9759bff62a9c0583dbcc993742082fd3e35","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":609,"end":657},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":609,"end":657},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":630,"end":657},"region":{"start_line":31,"start_column":22,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":634,"end":655},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":641,"end":653},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":641,"end":653},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":641,"end":653},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":634,"end":654},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":509,"end":607},"region":{"start_line":27,"start_column":1,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":546,"end":607},"region":{"start_line":27,"start_column":38,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":591,"end":605},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":598,"end":603},"region":{"start_line":28,"start_column":10,"end_line":28,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":591,"end":604},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":450,"end":507},"region":{"start_line":23,"start_column":1,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":487,"end":507},"region":{"start_line":23,"start_column":38,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":491,"end":505},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":498,"end":503},"region":{"start_line":24,"start_column":10,"end_line":24,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":491,"end":504},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":391,"end":448},"region":{"start_line":19,"start_column":1,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":428,"end":448},"region":{"start_line":19,"start_column":38,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":432,"end":446},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":439,"end":444},"region":{"start_line":20,"start_column":10,"end_line":20,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":432,"end":445},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":332,"end":389},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":369,"end":389},"region":{"start_line":15,"start_column":38,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":373,"end":387},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":380,"end":385},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":373,"end":386},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":273,"end":330},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":310,"end":330},"region":{"start_line":11,"start_column":38,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":314,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":321,"end":326},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":314,"end":327},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":171,"end":271},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":208,"end":271},"region":{"start_line":7,"start_column":38,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":253,"end":269},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":262,"end":267},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":253,"end":268},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7199},{"id":"bifrost:9c15963fde27533e466f221b2937c4391212bdc4fe17a496d356a35226ad5cb0","steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":609,"end":657},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":609,"end":657},"region":{"start_line":31,"start_column":1,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":630,"end":657},"region":{"start_line":31,"start_column":22,"end_line":33,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":634,"end":655},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":641,"end":653},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":641,"end":653},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":641,"end":653},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":634,"end":654},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":509,"end":607},"region":{"start_line":27,"start_column":1,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":546,"end":607},"region":{"start_line":27,"start_column":38,"end_line":29,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":591,"end":605},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":598,"end":603},"region":{"start_line":28,"start_column":10,"end_line":28,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":591,"end":604},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":450,"end":507},"region":{"start_line":23,"start_column":1,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":487,"end":507},"region":{"start_line":23,"start_column":38,"end_line":25,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":491,"end":505},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":498,"end":503},"region":{"start_line":24,"start_column":10,"end_line":24,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":491,"end":504},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":391,"end":448},"region":{"start_line":19,"start_column":1,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":428,"end":448},"region":{"start_line":19,"start_column":38,"end_line":21,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":432,"end":446},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":439,"end":444},"region":{"start_line":20,"start_column":10,"end_line":20,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":432,"end":445},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":332,"end":389},"region":{"start_line":15,"start_column":1,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":369,"end":389},"region":{"start_line":15,"start_column":38,"end_line":17,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":373,"end":387},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":380,"end":385},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":373,"end":386},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":273,"end":330},"region":{"start_line":11,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":310,"end":330},"region":{"start_line":11,"start_column":38,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":314,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":321,"end":326},"region":{"start_line":12,"start_column":10,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":314,"end":327},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":171,"end":271},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":208,"end":271},"region":{"start_line":7,"start_column":38,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":253,"end":269},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":262,"end":267},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":253,"end":268},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":7199}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3fc288b089d8cacc9929740df11d868e4ac054f5de312053a52f36543a2ddd08","witness_ids":["bifrost:3fc288b089d8cacc9929740df11d868e4ac054f5de312053a52f36543a2ddd08","bifrost:484620468b861bfe163cf19e592aa9759bff62a9c0583dbcc993742082fd3e35","bifrost:9c15963fde27533e466f221b2937c4391212bdc4fe17a496d356a35226ad5cb0"],"steps":[{"kind":"source","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":641,"end":653},"region":{"start_line":32,"start_column":10,"end_line":32,"end_column":22}},"label":"dfb_source()"},{"kind":"call","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":634,"end":654},"region":{"start_line":32,"start_column":3,"end_line":32,"end_column":23}},"label":"relay1(dfb_source())"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":598,"end":603},"region":{"start_line":28,"start_column":10,"end_line":28,"end_column":15}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":591,"end":604},"region":{"start_line":28,"start_column":3,"end_line":28,"end_column":16}},"label":"relay2(value)"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":498,"end":503},"region":{"start_line":24,"start_column":10,"end_line":24,"end_column":15}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":491,"end":504},"region":{"start_line":24,"start_column":3,"end_line":24,"end_column":16}},"label":"relay3(value)"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":439,"end":444},"region":{"start_line":20,"start_column":10,"end_line":20,"end_column":15}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":432,"end":445},"region":{"start_line":20,"start_column":3,"end_line":20,"end_column":16}},"label":"relay4(value)"},{"kind":"propagation","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":380,"end":385},"region":{"start_line":16,"start_column":10,"end_line":16,"end_column":15}},"label":"value"},{"kind":"call","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":373,"end":386},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":16}},"label":"relay5(value)"},{"kind":"call","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":314,"end":327},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":16}},"label":"relay6(value)"},{"kind":"sink","location":{"path":"DeepRelayChainPositive.ts","byte_span":{"start":253,"end":268},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":2,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1316,"fact_nodes":146,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":27818,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8281},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":764},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":35},{"name":"taint.semantic_program_points","unit":"rows","value":380},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":9},{"name":"taint.semantic_source_bytes","unit":"bytes","value":5922},{"name":"taint.semantic_traversal_steps","unit":"count","value":59}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-negative.json index 849604d..10ac19c 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":428,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1463},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":217},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":642},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":428,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1463},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":217},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":642},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-positive.json index 593f711..4346712 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a8f57d6b5f3b0be96c7cd2a2a8ce299716637011957be8ed7bb543a7ae45f08a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"related":[{"relationship":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c6c9bb6435dfd112419b89c230d543d071b47a9936ae91b793ab75dc9dfe02d9","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"DirectFlow.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"0d3c6dec58fa49425a3ab30825de27a44d49fb8f28aa0d816a694dfa305d3a8c"},"sink":"bifrost:8bfdce8a7656eb02e881896deb3f0bcd7e62f0ff1c41050d9b648642b1977a82","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"scenario_id":"bifrost:15cfe74afceafcf64e08ee4cf2cab110134b96fda827492f8340af5cdbb8ee9b:source-event:0","evidence_refs":["bifrost:be02c881a462742ca9d914dc776941affebaf2acb874653442fc1d8aba658ceb"]}],"origins_truncated":false,"source_scenarios":["bifrost:15cfe74afceafcf64e08ee4cf2cab110134b96fda827492f8340af5cdbb8ee9b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0d3c6dec58fa49425a3ab30825de27a44d49fb8f28aa0d816a694dfa305d3a8c","witness_refs":["bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","bifrost:9e9e86b869e1f0cf6b4f231e55b858c8120c96805787eddb580198e949c3f465","bifrost:efc836f1f6337469bd6e82b296343c292258ce7af34116ca8c89b9c67c139704"],"witness_refs_truncated":false,"projection_facts_hash":"e7245f4e24b514cffed8200edd29147968e1195eb7564e12dcefbe45cb515ad4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":172,"end":201},"region":{"start_line":7,"start_column":22,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:9e9e86b869e1f0cf6b4f231e55b858c8120c96805787eddb580198e949c3f465","steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":172,"end":201},"region":{"start_line":7,"start_column":22,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:efc836f1f6337469bd6e82b296343c292258ce7af34116ca8c89b9c67c139704","steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":172,"end":201},"region":{"start_line":7,"start_column":22,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","witness_ids":["bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","bifrost:9e9e86b869e1f0cf6b4f231e55b858c8120c96805787eddb580198e949c3f465","bifrost:efc836f1f6337469bd6e82b296343c292258ce7af34116ca8c89b9c67c139704"],"steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":406,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10639,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1405},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":204},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":609},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ef40c946b531febee26c7e43cb3ffc52ba826885d70ee791867a351654df0f87","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"related":[{"relationship":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c6c9bb6435dfd112419b89c230d543d071b47a9936ae91b793ab75dc9dfe02d9","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"DirectFlow.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"0d3c6dec58fa49425a3ab30825de27a44d49fb8f28aa0d816a694dfa305d3a8c"},"sink":"bifrost:8bfdce8a7656eb02e881896deb3f0bcd7e62f0ff1c41050d9b648642b1977a82","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"scenario_id":"bifrost:15cfe74afceafcf64e08ee4cf2cab110134b96fda827492f8340af5cdbb8ee9b:source-event:0","evidence_refs":["bifrost:be02c881a462742ca9d914dc776941affebaf2acb874653442fc1d8aba658ceb"]}],"origins_truncated":false,"source_scenarios":["bifrost:15cfe74afceafcf64e08ee4cf2cab110134b96fda827492f8340af5cdbb8ee9b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0d3c6dec58fa49425a3ab30825de27a44d49fb8f28aa0d816a694dfa305d3a8c","witness_refs":["bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","bifrost:9e9e86b869e1f0cf6b4f231e55b858c8120c96805787eddb580198e949c3f465","bifrost:efc836f1f6337469bd6e82b296343c292258ce7af34116ca8c89b9c67c139704"],"witness_refs_truncated":false,"projection_facts_hash":"e7245f4e24b514cffed8200edd29147968e1195eb7564e12dcefbe45cb515ad4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":172,"end":201},"region":{"start_line":7,"start_column":22,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:9e9e86b869e1f0cf6b4f231e55b858c8120c96805787eddb580198e949c3f465","steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":172,"end":201},"region":{"start_line":7,"start_column":22,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:efc836f1f6337469bd6e82b296343c292258ce7af34116ca8c89b9c67c139704","steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":172,"end":201},"region":{"start_line":7,"start_column":22,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","witness_ids":["bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","bifrost:9e9e86b869e1f0cf6b4f231e55b858c8120c96805787eddb580198e949c3f465","bifrost:efc836f1f6337469bd6e82b296343c292258ce7af34116ca8c89b9c67c139704"],"steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":406,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10647,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1405},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":204},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":609},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-negative.json new file mode 100644 index 0000000..20267ed --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1068,"fact_nodes":116,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5046},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":512},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2670},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-positive.json new file mode 100644 index 0000000..20267ed --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1068,"fact_nodes":116,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5046},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":512},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":294},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2670},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-negative.json new file mode 100644 index 0000000..a11c612 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"failed","reasons":["internal_invariant"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"error","impact":"run_failed","family":"evaluation_failure","message":"taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":786,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3137,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":1},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4723},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":487},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":68},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":393},{"name":"taint.semantic_traversal_steps","unit":"count","value":11}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-positive.json new file mode 100644 index 0000000..a9ffe1b --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"failed","reasons":["internal_invariant"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"error","impact":"run_failed","family":"evaluation_failure","message":"taint semantic provider failed: semantic provider failed: invalid value-flow snapshot: oracle relation does not belong to the required query arena and role","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":786,"fact_nodes":92,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3137,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":1},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4672},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":68},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":393},{"name":"taint.semantic_traversal_steps","unit":"count","value":11}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-negative.json index 289a62a..4839869 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (exceptional_control_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.ts:ExceptionCatchNegative.ts.run is unsupported (exceptional_control_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1016,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3368,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4346},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":439},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1524},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (exceptional_control_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchNegative.ts:ExceptionCatchNegative.ts.run is unsupported (exceptional_control_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1016,"fact_nodes":118,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3368,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4346},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":439},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1524},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-positive.json index 028ba87..883b3ee 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (exceptional_control_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.ts:ExceptionCatchPositive.ts.run is unsupported (exceptional_control_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":942,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3368,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4081},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":405},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1413},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (exceptional_control_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for ExceptionCatchPositive.ts:ExceptionCatchPositive.ts.run is unsupported (exceptional_control_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":942,"fact_nodes":108,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3368,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4081},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":405},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1413},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-negative.json index 5ffc594..46c7885 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":672,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3060},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":342},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1008},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":672,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3060},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":342},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1008},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-positive.json index c669de3..11577f8 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"8d8ed6daf652102c4b403f8f4253a4e936465136f8979d252e488c6ad9af54a0","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":312},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"related":[{"relationship":"source","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:bcbc520f718de35b4ebc543d64d1f0ae27909607688f32ae2c0097a9fa48c5e1","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ExpressionPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExpressionPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"50568dc4cea71c61c297b25038720cd02f20110f67d9c5f183cd30fb0aaffa44"},"sink":"bifrost:3d93753b4224ec9aa7354969c588d805df8654e5909b874926396ffc617984eb","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"scenario_id":"bifrost:1064faea89658e76394f81c2bce9867d778a28971bcc8651eeae6930f62d9781:source-event:0","evidence_refs":["bifrost:bd83c02409e7536ccd3d0cc14fb758eb4551388225fdc824e880270d5bb30493"]}],"origins_truncated":false,"source_scenarios":["bifrost:1064faea89658e76394f81c2bce9867d778a28971bcc8651eeae6930f62d9781:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"50568dc4cea71c61c297b25038720cd02f20110f67d9c5f183cd30fb0aaffa44","witness_refs":["bifrost:244e9c86c97210391496ab4e2dd6f50f9260cb9b4005ea50ea1b18800cf383e4","bifrost:440491494b77faf27b64a8de0d9a7e833be987cf9a0244af7bb03831ff00512e","bifrost:65d36f7bc4e6d3318b03f71199df60946d1936d5bccd02f9001b293bd2cb01c7"],"witness_refs_truncated":false,"projection_facts_hash":"75763eab22a004ac805fca85a820ca74883f59bc9703d97bdcdc564521fe40a8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:244e9c86c97210391496ab4e2dd6f50f9260cb9b4005ea50ea1b18800cf383e4","steps":[{"kind":"source","location":{"path":"ExpressionPositive.ts","byte_span":{"start":151,"end":315},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":151,"end":315},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":172,"end":315},"region":{"start_line":7,"start_column":22,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":176,"end":211},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":182,"end":210},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":214,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":254},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":250},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":245},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":248,"end":249},"region":{"start_line":9,"start_column":37,"end_line":9,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":249},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":250},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":253,"end":254},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":254},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":220,"end":254},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":313},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":303,"end":311},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":312},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953},{"id":"bifrost:440491494b77faf27b64a8de0d9a7e833be987cf9a0244af7bb03831ff00512e","steps":[{"kind":"source","location":{"path":"ExpressionPositive.ts","byte_span":{"start":151,"end":315},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":151,"end":315},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":172,"end":315},"region":{"start_line":7,"start_column":22,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":176,"end":211},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":182,"end":210},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":214,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":254},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":250},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":245},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":248,"end":249},"region":{"start_line":9,"start_column":37,"end_line":9,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":249},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":250},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":253,"end":254},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":254},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":220,"end":254},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":313},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":303,"end":311},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":312},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953},{"id":"bifrost:65d36f7bc4e6d3318b03f71199df60946d1936d5bccd02f9001b293bd2cb01c7","steps":[{"kind":"source","location":{"path":"ExpressionPositive.ts","byte_span":{"start":151,"end":315},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":151,"end":315},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":172,"end":315},"region":{"start_line":7,"start_column":22,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":176,"end":211},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":182,"end":210},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":214,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":254},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":250},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":245},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":248,"end":249},"region":{"start_line":9,"start_column":37,"end_line":9,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":249},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":250},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":253,"end":254},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":254},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":220,"end":254},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":313},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":303,"end":311},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":312},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:244e9c86c97210391496ab4e2dd6f50f9260cb9b4005ea50ea1b18800cf383e4","witness_ids":["bifrost:244e9c86c97210391496ab4e2dd6f50f9260cb9b4005ea50ea1b18800cf383e4","bifrost:440491494b77faf27b64a8de0d9a7e833be987cf9a0244af7bb03831ff00512e","bifrost:65d36f7bc4e6d3318b03f71199df60946d1936d5bccd02f9001b293bd2cb01c7"],"steps":[{"kind":"source","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":245},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":34}},"label":"value"},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":303,"end":311},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"computed"},{"kind":"sink","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":312},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":632,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18049,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3105},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":345},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":948},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b5607ca83b832a7a66d6c29c55d656b072fd305cd4a52d2c187504ae70ff6214","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":312},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"related":[{"relationship":"source","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:bcbc520f718de35b4ebc543d64d1f0ae27909607688f32ae2c0097a9fa48c5e1","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ExpressionPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExpressionPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"50568dc4cea71c61c297b25038720cd02f20110f67d9c5f183cd30fb0aaffa44"},"sink":"bifrost:3d93753b4224ec9aa7354969c588d805df8654e5909b874926396ffc617984eb","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"scenario_id":"bifrost:1064faea89658e76394f81c2bce9867d778a28971bcc8651eeae6930f62d9781:source-event:0","evidence_refs":["bifrost:bd83c02409e7536ccd3d0cc14fb758eb4551388225fdc824e880270d5bb30493"]}],"origins_truncated":false,"source_scenarios":["bifrost:1064faea89658e76394f81c2bce9867d778a28971bcc8651eeae6930f62d9781:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"50568dc4cea71c61c297b25038720cd02f20110f67d9c5f183cd30fb0aaffa44","witness_refs":["bifrost:244e9c86c97210391496ab4e2dd6f50f9260cb9b4005ea50ea1b18800cf383e4","bifrost:440491494b77faf27b64a8de0d9a7e833be987cf9a0244af7bb03831ff00512e","bifrost:65d36f7bc4e6d3318b03f71199df60946d1936d5bccd02f9001b293bd2cb01c7"],"witness_refs_truncated":false,"projection_facts_hash":"75763eab22a004ac805fca85a820ca74883f59bc9703d97bdcdc564521fe40a8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:244e9c86c97210391496ab4e2dd6f50f9260cb9b4005ea50ea1b18800cf383e4","steps":[{"kind":"source","location":{"path":"ExpressionPositive.ts","byte_span":{"start":151,"end":315},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":151,"end":315},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":172,"end":315},"region":{"start_line":7,"start_column":22,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":176,"end":211},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":182,"end":210},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":214,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":254},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":250},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":245},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":248,"end":249},"region":{"start_line":9,"start_column":37,"end_line":9,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":249},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":250},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":253,"end":254},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":254},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":220,"end":254},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":313},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":303,"end":311},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":312},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953},{"id":"bifrost:440491494b77faf27b64a8de0d9a7e833be987cf9a0244af7bb03831ff00512e","steps":[{"kind":"source","location":{"path":"ExpressionPositive.ts","byte_span":{"start":151,"end":315},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":151,"end":315},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":172,"end":315},"region":{"start_line":7,"start_column":22,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":176,"end":211},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":182,"end":210},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":214,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":254},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":250},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":245},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":248,"end":249},"region":{"start_line":9,"start_column":37,"end_line":9,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":249},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":250},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":253,"end":254},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":254},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":220,"end":254},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":313},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":303,"end":311},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":312},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953},{"id":"bifrost:65d36f7bc4e6d3318b03f71199df60946d1936d5bccd02f9001b293bd2cb01c7","steps":[{"kind":"source","location":{"path":"ExpressionPositive.ts","byte_span":{"start":151,"end":315},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":151,"end":315},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":172,"end":315},"region":{"start_line":7,"start_column":22,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":176,"end":211},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":182,"end":210},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":214,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":254},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":250},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":245},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":248,"end":249},"region":{"start_line":9,"start_column":37,"end_line":9,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":249},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":250},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":253,"end":254},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":239,"end":254},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":220,"end":254},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":313},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":303,"end":311},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":312},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:244e9c86c97210391496ab4e2dd6f50f9260cb9b4005ea50ea1b18800cf383e4","witness_ids":["bifrost:244e9c86c97210391496ab4e2dd6f50f9260cb9b4005ea50ea1b18800cf383e4","bifrost:440491494b77faf27b64a8de0d9a7e833be987cf9a0244af7bb03831ff00512e","bifrost:65d36f7bc4e6d3318b03f71199df60946d1936d5bccd02f9001b293bd2cb01c7"],"steps":[{"kind":"source","location":{"path":"ExpressionPositive.ts","byte_span":{"start":198,"end":210},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":240,"end":245},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":34}},"label":"value"},{"kind":"propagation","location":{"path":"ExpressionPositive.ts","byte_span":{"start":303,"end":311},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"computed"},{"kind":"sink","location":{"path":"ExpressionPositive.ts","byte_span":{"start":294,"end":312},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":632,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18057,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3105},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":345},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":948},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-negative.json new file mode 100644 index 0000000..be1d4d0 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1334,"fact_nodes":182,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8870},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":890},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":741},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":4002},{"name":"taint.semantic_traversal_steps","unit":"count","value":55}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-positive.json new file mode 100644 index 0000000..8079756 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1324,"fact_nodes":182,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":5},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":8870},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":890},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":40},{"name":"taint.semantic_program_points","unit":"rows","value":741},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":8},{"name":"taint.semantic_source_bytes","unit":"bytes","value":3972},{"name":"taint.semantic_traversal_steps","unit":"count","value":55}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json index dd07a6a..433ce2d 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":670,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":289},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1005},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":670,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":289},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1005},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json index 8a81380..19dc01f 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"53f21e9118bb2210e1df78243ba89b4d7ee2a63448a810e5b0199ff1cb1d0180","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d4fca6d0e17b1cbcff465ec805165cbff415f03478864fa50a6d214b8dfb657a","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"InfeasibleBranchPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"239aa4e7dddaa50f96df9bc0cca76fb08905dead40890c34f745a2eb21b62b54"},"sink":"bifrost:5fcdbe6230e0b5c2aea4aec5c029687f3a90f1ac751b222b4694159806bb3127","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:cd81f33b011dc24efa82db84b08952762948f7946ca26cf6f89a89394eefe265:source-event:0","evidence_refs":["bifrost:d6b707912a662f1addf185553846d071048ccac3f7c00b099646f3e59da50355"]}],"origins_truncated":false,"source_scenarios":["bifrost:cd81f33b011dc24efa82db84b08952762948f7946ca26cf6f89a89394eefe265:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"239aa4e7dddaa50f96df9bc0cca76fb08905dead40890c34f745a2eb21b62b54","witness_refs":["bifrost:5bb46da3cfbb9717c36b654564be9cf2bfceae34cd24f30784f37054c6d1be92","bifrost:6dcfb053ed4a8f324a9db6c10595a4f15388b8edddf9dec5566c57ce849aff37","bifrost:93b734798a6d9f074fc29247b9f1b24b3eb410dee731820e689fc28399a2de43"],"witness_refs_truncated":false,"projection_facts_hash":"ebc856b56142468aa123e80cd0bfe6dfb48af07d376d3c2aa77314a5a946714d"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:5bb46da3cfbb9717c36b654564be9cf2bfceae34cd24f30784f37054c6d1be92","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":173,"end":331},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":173,"end":331},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":194,"end":331},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":198,"end":226},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":218,"end":225},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":202,"end":225},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":229,"end":310},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":239,"end":310},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":245,"end":266},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":245,"end":265},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":329},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":322,"end":327},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:6dcfb053ed4a8f324a9db6c10595a4f15388b8edddf9dec5566c57ce849aff37","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":173,"end":331},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":173,"end":331},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":194,"end":331},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":198,"end":226},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":218,"end":225},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":202,"end":225},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":229,"end":310},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":239,"end":310},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":245,"end":266},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":245,"end":265},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":329},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":322,"end":327},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:93b734798a6d9f074fc29247b9f1b24b3eb410dee731820e689fc28399a2de43","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":173,"end":331},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":173,"end":331},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":194,"end":331},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":198,"end":226},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":218,"end":225},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":202,"end":225},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":229,"end":310},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":239,"end":310},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":245,"end":266},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":245,"end":265},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":329},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":322,"end":327},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:5bb46da3cfbb9717c36b654564be9cf2bfceae34cd24f30784f37054c6d1be92","witness_ids":["bifrost:5bb46da3cfbb9717c36b654564be9cf2bfceae34cd24f30784f37054c6d1be92","bifrost:6dcfb053ed4a8f324a9db6c10595a4f15388b8edddf9dec5566c57ce849aff37","bifrost:93b734798a6d9f074fc29247b9f1b24b3eb410dee731820e689fc28399a2de43"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":322,"end":327},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":664,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15637,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":291},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":996},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"dd0db2ad11981be1ecd68bcde31c42c87378fdc27de26f0eed7928d3617035a6","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d4fca6d0e17b1cbcff465ec805165cbff415f03478864fa50a6d214b8dfb657a","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"InfeasibleBranchPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"239aa4e7dddaa50f96df9bc0cca76fb08905dead40890c34f745a2eb21b62b54"},"sink":"bifrost:5fcdbe6230e0b5c2aea4aec5c029687f3a90f1ac751b222b4694159806bb3127","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:cd81f33b011dc24efa82db84b08952762948f7946ca26cf6f89a89394eefe265:source-event:0","evidence_refs":["bifrost:d6b707912a662f1addf185553846d071048ccac3f7c00b099646f3e59da50355"]}],"origins_truncated":false,"source_scenarios":["bifrost:cd81f33b011dc24efa82db84b08952762948f7946ca26cf6f89a89394eefe265:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"239aa4e7dddaa50f96df9bc0cca76fb08905dead40890c34f745a2eb21b62b54","witness_refs":["bifrost:5bb46da3cfbb9717c36b654564be9cf2bfceae34cd24f30784f37054c6d1be92","bifrost:6dcfb053ed4a8f324a9db6c10595a4f15388b8edddf9dec5566c57ce849aff37","bifrost:93b734798a6d9f074fc29247b9f1b24b3eb410dee731820e689fc28399a2de43"],"witness_refs_truncated":false,"projection_facts_hash":"ebc856b56142468aa123e80cd0bfe6dfb48af07d376d3c2aa77314a5a946714d"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:5bb46da3cfbb9717c36b654564be9cf2bfceae34cd24f30784f37054c6d1be92","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":173,"end":331},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":173,"end":331},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":194,"end":331},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":198,"end":226},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":218,"end":225},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":202,"end":225},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":229,"end":310},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":239,"end":310},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":245,"end":266},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":245,"end":265},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":329},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":322,"end":327},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:6dcfb053ed4a8f324a9db6c10595a4f15388b8edddf9dec5566c57ce849aff37","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":173,"end":331},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":173,"end":331},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":194,"end":331},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":198,"end":226},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":218,"end":225},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":202,"end":225},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":229,"end":310},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":239,"end":310},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":245,"end":266},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":245,"end":265},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":329},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":322,"end":327},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:93b734798a6d9f074fc29247b9f1b24b3eb410dee731820e689fc28399a2de43","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":173,"end":331},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":173,"end":331},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":194,"end":331},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":198,"end":226},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":218,"end":225},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":202,"end":225},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":229,"end":310},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":239,"end":310},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":245,"end":266},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":245,"end":265},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":329},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":322,"end":327},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:5bb46da3cfbb9717c36b654564be9cf2bfceae34cd24f30784f37054c6d1be92","witness_ids":["bifrost:5bb46da3cfbb9717c36b654564be9cf2bfceae34cd24f30784f37054c6d1be92","bifrost:6dcfb053ed4a8f324a9db6c10595a4f15388b8edddf9dec5566c57ce849aff37","bifrost:93b734798a6d9f074fc29247b9f1b24b3eb410dee731820e689fc28399a2de43"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":253,"end":265},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":322,"end":327},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchPositive.ts","byte_span":{"start":313,"end":328},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":664,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15645,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":291},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":996},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-negative.json index 14e6378..d905cd5 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":828,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":312},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1242},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":828,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":312},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1242},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-positive.json index 1781843..2eefff7 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"bcf95ee2d7284a7b2e0912f053183e8484d3ca395846186130a8d920d2b0f200","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":372},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:0030033e92c471440a1cb0f12f6f7b193c71dd44574f99fc8f6e94422eb7cea7","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"LocalChainPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"d9c93f49da315ca5017a290f8752fffe0c36451bfa4a241b4ec347f15e159c1d"},"sink":"bifrost:c2e7dea733ec0688056e58753a788ee5adc314b06378996154d82f0391a5b436","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"scenario_id":"bifrost:a1a74caccbacf139f7a1477a6aa7499f9e8f37490fbbde4e0d45a483e097409e:source-event:0","evidence_refs":["bifrost:aa2743afb4bc40074b24a00178d516fefe8f4a25e69007173b6a9248434785bd"]}],"origins_truncated":false,"source_scenarios":["bifrost:a1a74caccbacf139f7a1477a6aa7499f9e8f37490fbbde4e0d45a483e097409e:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d9c93f49da315ca5017a290f8752fffe0c36451bfa4a241b4ec347f15e159c1d","witness_refs":["bifrost:0c43c310e5d485955120a71253a5d4e14041ac13cdc98777d080d358bbba402e","bifrost:1aabb3b736f8b07eeb24b5e3bb9a03ac2d4022f2a81e40568dbc6ea78f0a32d7","bifrost:a881ffe5ae1852309bc643c449cfa90acfcfcc2e691d46f5c0b5e7fd09a8f7b0"],"witness_refs_truncated":false,"projection_facts_hash":"864677cd6f1ebe4ae857bc43072b939fd88e361fa48ffa5be6b09dc0d7a881bf"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0c43c310e5d485955120a71253a5d4e14041ac13cdc98777d080d358bbba402e","steps":[{"kind":"source","location":{"path":"LocalChainPositive.ts","byte_span":{"start":161,"end":375},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":161,"end":375},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":182,"end":375},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":186,"end":221},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":192,"end":220},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":224,"end":253},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":247,"end":252},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":230,"end":252},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":291,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":313,"end":319},"region":{"start_line":10,"start_column":25,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":297,"end":319},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":373},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":366,"end":371},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":372},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225},{"id":"bifrost:1aabb3b736f8b07eeb24b5e3bb9a03ac2d4022f2a81e40568dbc6ea78f0a32d7","steps":[{"kind":"source","location":{"path":"LocalChainPositive.ts","byte_span":{"start":161,"end":375},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":161,"end":375},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":182,"end":375},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":186,"end":221},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":192,"end":220},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":224,"end":253},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":247,"end":252},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":230,"end":252},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":291,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":313,"end":319},"region":{"start_line":10,"start_column":25,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":297,"end":319},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":373},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":366,"end":371},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":372},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225},{"id":"bifrost:a881ffe5ae1852309bc643c449cfa90acfcfcc2e691d46f5c0b5e7fd09a8f7b0","steps":[{"kind":"source","location":{"path":"LocalChainPositive.ts","byte_span":{"start":161,"end":375},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":161,"end":375},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":182,"end":375},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":186,"end":221},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":192,"end":220},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":224,"end":253},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":247,"end":252},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":230,"end":252},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":291,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":313,"end":319},"region":{"start_line":10,"start_column":25,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":297,"end":319},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":373},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":366,"end":371},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":372},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0c43c310e5d485955120a71253a5d4e14041ac13cdc98777d080d358bbba402e","witness_ids":["bifrost:0c43c310e5d485955120a71253a5d4e14041ac13cdc98777d080d358bbba402e","bifrost:1aabb3b736f8b07eeb24b5e3bb9a03ac2d4022f2a81e40568dbc6ea78f0a32d7","bifrost:a881ffe5ae1852309bc643c449cfa90acfcfcc2e691d46f5c0b5e7fd09a8f7b0"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":247,"end":252},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":31}},"label":"first"},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":313,"end":319},"region":{"start_line":10,"start_column":25,"end_line":10,"end_column":31}},"label":"second"},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":366,"end":371},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":372},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":752,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15865,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2671},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":314},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1128},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"214e3d0167b3c1fa550f2daf02e47fd14c4fa3f026b5caa2b23120be0739f13d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":372},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:0030033e92c471440a1cb0f12f6f7b193c71dd44574f99fc8f6e94422eb7cea7","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"LocalChainPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"d9c93f49da315ca5017a290f8752fffe0c36451bfa4a241b4ec347f15e159c1d"},"sink":"bifrost:c2e7dea733ec0688056e58753a788ee5adc314b06378996154d82f0391a5b436","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"scenario_id":"bifrost:a1a74caccbacf139f7a1477a6aa7499f9e8f37490fbbde4e0d45a483e097409e:source-event:0","evidence_refs":["bifrost:aa2743afb4bc40074b24a00178d516fefe8f4a25e69007173b6a9248434785bd"]}],"origins_truncated":false,"source_scenarios":["bifrost:a1a74caccbacf139f7a1477a6aa7499f9e8f37490fbbde4e0d45a483e097409e:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d9c93f49da315ca5017a290f8752fffe0c36451bfa4a241b4ec347f15e159c1d","witness_refs":["bifrost:0c43c310e5d485955120a71253a5d4e14041ac13cdc98777d080d358bbba402e","bifrost:1aabb3b736f8b07eeb24b5e3bb9a03ac2d4022f2a81e40568dbc6ea78f0a32d7","bifrost:a881ffe5ae1852309bc643c449cfa90acfcfcc2e691d46f5c0b5e7fd09a8f7b0"],"witness_refs_truncated":false,"projection_facts_hash":"864677cd6f1ebe4ae857bc43072b939fd88e361fa48ffa5be6b09dc0d7a881bf"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0c43c310e5d485955120a71253a5d4e14041ac13cdc98777d080d358bbba402e","steps":[{"kind":"source","location":{"path":"LocalChainPositive.ts","byte_span":{"start":161,"end":375},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":161,"end":375},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":182,"end":375},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":186,"end":221},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":192,"end":220},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":224,"end":253},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":247,"end":252},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":230,"end":252},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":291,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":313,"end":319},"region":{"start_line":10,"start_column":25,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":297,"end":319},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":373},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":366,"end":371},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":372},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225},{"id":"bifrost:1aabb3b736f8b07eeb24b5e3bb9a03ac2d4022f2a81e40568dbc6ea78f0a32d7","steps":[{"kind":"source","location":{"path":"LocalChainPositive.ts","byte_span":{"start":161,"end":375},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":161,"end":375},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":182,"end":375},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":186,"end":221},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":192,"end":220},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":224,"end":253},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":247,"end":252},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":230,"end":252},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":291,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":313,"end":319},"region":{"start_line":10,"start_column":25,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":297,"end":319},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":373},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":366,"end":371},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":372},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225},{"id":"bifrost:a881ffe5ae1852309bc643c449cfa90acfcfcc2e691d46f5c0b5e7fd09a8f7b0","steps":[{"kind":"source","location":{"path":"LocalChainPositive.ts","byte_span":{"start":161,"end":375},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":161,"end":375},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":182,"end":375},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":186,"end":221},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":192,"end":220},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":224,"end":253},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":247,"end":252},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":230,"end":252},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":291,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":313,"end":319},"region":{"start_line":10,"start_column":25,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":297,"end":319},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":373},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":366,"end":371},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":372},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0c43c310e5d485955120a71253a5d4e14041ac13cdc98777d080d358bbba402e","witness_ids":["bifrost:0c43c310e5d485955120a71253a5d4e14041ac13cdc98777d080d358bbba402e","bifrost:1aabb3b736f8b07eeb24b5e3bb9a03ac2d4022f2a81e40568dbc6ea78f0a32d7","bifrost:a881ffe5ae1852309bc643c449cfa90acfcfcc2e691d46f5c0b5e7fd09a8f7b0"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.ts","byte_span":{"start":208,"end":220},"region":{"start_line":8,"start_column":25,"end_line":8,"end_column":37}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":247,"end":252},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":31}},"label":"first"},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":313,"end":319},"region":{"start_line":10,"start_column":25,"end_line":10,"end_column":31}},"label":"second"},{"kind":"propagation","location":{"path":"LocalChainPositive.ts","byte_span":{"start":366,"end":371},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.ts","byte_span":{"start":357,"end":372},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":752,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15873,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2671},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":314},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1128},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json index a972050..4005a44 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":606,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2672},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":273},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":909},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":606,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2672},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":273},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":909},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json index 4b04669..a00a97c 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"097f34e9eeea901cc5b9168f7adf0833bd0ff221fa642b634cbb0e493e66a9be","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:da7a3437856555041ae7d6bb18777ca3d5e3d323c99126a99d542800593a50d2","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"LocalOverwritePositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"4f190ab39917b940025317eafb09ca8c66c7f20668b335ff03197c2fd5454092"},"sink":"bifrost:03d5ecb49ca207ea7bb84bba32b0d55f0253992af13c744149e0bea99bf716c8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"scenario_id":"bifrost:7179da7407be15ab487b49971639fc3421a9bfe4e91153fa502e47f88acab455:source-event:0","evidence_refs":["bifrost:0c334160166a63758b84b9454bb0532f7893dbaa0277c75c1053878c464e9653"]}],"origins_truncated":false,"source_scenarios":["bifrost:7179da7407be15ab487b49971639fc3421a9bfe4e91153fa502e47f88acab455:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4f190ab39917b940025317eafb09ca8c66c7f20668b335ff03197c2fd5454092","witness_refs":["bifrost:24964a31c3cc4a7d7bf612daea561536f20981c4792a1f0b5c6383af0d879340","bifrost:3d2328455ff0a19f1a96396994f5a19b31cf8d354b8e88020536abd6b472c8b3","bifrost:cd41829a41d7edc5de45fb04b956934529ae382427a525906fceb0ea598b8873"],"witness_refs_truncated":false,"projection_facts_hash":"556e0bbe5f349b849d1d719ca4aecfedad432e0522c1806524227635e23b77d0"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:24964a31c3cc4a7d7bf612daea561536f20981c4792a1f0b5c6383af0d879340","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":169,"end":307},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":169,"end":307},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":190,"end":307},"region":{"start_line":7,"start_column":22,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":194,"end":227},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":198,"end":226},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":230,"end":244},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":238,"end":243},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":305},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":298,"end":303},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735},{"id":"bifrost:3d2328455ff0a19f1a96396994f5a19b31cf8d354b8e88020536abd6b472c8b3","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":169,"end":307},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":169,"end":307},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":190,"end":307},"region":{"start_line":7,"start_column":22,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":194,"end":227},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":198,"end":226},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":230,"end":244},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":238,"end":243},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":305},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":298,"end":303},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735},{"id":"bifrost:cd41829a41d7edc5de45fb04b956934529ae382427a525906fceb0ea598b8873","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":169,"end":307},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":169,"end":307},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":190,"end":307},"region":{"start_line":7,"start_column":22,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":194,"end":227},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":198,"end":226},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":230,"end":244},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":238,"end":243},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":305},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":298,"end":303},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:24964a31c3cc4a7d7bf612daea561536f20981c4792a1f0b5c6383af0d879340","witness_ids":["bifrost:24964a31c3cc4a7d7bf612daea561536f20981c4792a1f0b5c6383af0d879340","bifrost:3d2328455ff0a19f1a96396994f5a19b31cf8d354b8e88020536abd6b472c8b3","bifrost:cd41829a41d7edc5de45fb04b956934529ae382427a525906fceb0ea598b8873"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":238,"end":243},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"value"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":298,"end":303},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":616,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14415,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2725},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":275},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":924},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e284bd635ddd4a450b29f01ce0e26ecef20c2bdbd9ecbc838ddd6d428a540409","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:da7a3437856555041ae7d6bb18777ca3d5e3d323c99126a99d542800593a50d2","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"LocalOverwritePositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"4f190ab39917b940025317eafb09ca8c66c7f20668b335ff03197c2fd5454092"},"sink":"bifrost:03d5ecb49ca207ea7bb84bba32b0d55f0253992af13c744149e0bea99bf716c8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"scenario_id":"bifrost:7179da7407be15ab487b49971639fc3421a9bfe4e91153fa502e47f88acab455:source-event:0","evidence_refs":["bifrost:0c334160166a63758b84b9454bb0532f7893dbaa0277c75c1053878c464e9653"]}],"origins_truncated":false,"source_scenarios":["bifrost:7179da7407be15ab487b49971639fc3421a9bfe4e91153fa502e47f88acab455:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4f190ab39917b940025317eafb09ca8c66c7f20668b335ff03197c2fd5454092","witness_refs":["bifrost:24964a31c3cc4a7d7bf612daea561536f20981c4792a1f0b5c6383af0d879340","bifrost:3d2328455ff0a19f1a96396994f5a19b31cf8d354b8e88020536abd6b472c8b3","bifrost:cd41829a41d7edc5de45fb04b956934529ae382427a525906fceb0ea598b8873"],"witness_refs_truncated":false,"projection_facts_hash":"556e0bbe5f349b849d1d719ca4aecfedad432e0522c1806524227635e23b77d0"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:24964a31c3cc4a7d7bf612daea561536f20981c4792a1f0b5c6383af0d879340","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":169,"end":307},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":169,"end":307},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":190,"end":307},"region":{"start_line":7,"start_column":22,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":194,"end":227},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":198,"end":226},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":230,"end":244},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":238,"end":243},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":305},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":298,"end":303},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735},{"id":"bifrost:3d2328455ff0a19f1a96396994f5a19b31cf8d354b8e88020536abd6b472c8b3","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":169,"end":307},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":169,"end":307},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":190,"end":307},"region":{"start_line":7,"start_column":22,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":194,"end":227},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":198,"end":226},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":230,"end":244},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":238,"end":243},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":305},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":298,"end":303},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735},{"id":"bifrost:cd41829a41d7edc5de45fb04b956934529ae382427a525906fceb0ea598b8873","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":169,"end":307},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":169,"end":307},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":190,"end":307},"region":{"start_line":7,"start_column":22,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":194,"end":227},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":198,"end":226},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":230,"end":244},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":238,"end":243},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":305},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":298,"end":303},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:24964a31c3cc4a7d7bf612daea561536f20981c4792a1f0b5c6383af0d879340","witness_ids":["bifrost:24964a31c3cc4a7d7bf612daea561536f20981c4792a1f0b5c6383af0d879340","bifrost:3d2328455ff0a19f1a96396994f5a19b31cf8d354b8e88020536abd6b472c8b3","bifrost:cd41829a41d7edc5de45fb04b956934529ae382427a525906fceb0ea598b8873"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":214,"end":226},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":238,"end":243},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"value"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":298,"end":303},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.ts","byte_span":{"start":289,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":616,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14423,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2725},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":275},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":924},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json index 0d969a4..a0052a5 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":706,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3539},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":389},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1059},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":706,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3539},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":389},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1059},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json index 626ccba..24809b0 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"48339a87b21380ec7bd29d64ba476e6eeadeebc031a9f8201d43bbda488a8ea7","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":365},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:ab2d8c549ecda8d409004420f2ffb4b8404091127f93034873435af093a38e5b","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"LoopCarriedPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"2bcd7a748404375e39583b4dc263d60ba20e84185f0abe16c2d17298e65b0e56"},"sink":"bifrost:a5ad98df0a7124889e704320bf4949760eabfb7e6f8679d8b64756120d6908a6","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"scenario_id":"bifrost:d8d4ef71bf99c1a4bf8f9d9cc043e7de486beceb43f8f8edeafc032c508132d9:source-event:0","evidence_refs":["bifrost:7fcc55e6f9bf409d69522a238ed8ee363a71d6c969c713447dd08722657fcd34"]}],"origins_truncated":false,"source_scenarios":["bifrost:d8d4ef71bf99c1a4bf8f9d9cc043e7de486beceb43f8f8edeafc032c508132d9:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2bcd7a748404375e39583b4dc263d60ba20e84185f0abe16c2d17298e65b0e56","witness_refs":["bifrost:7e297082c4bc648b06364a8f3ef6f766c96225006b4e18327d552ff950813550","bifrost:90653e4691c68aae1dd51ed7027b9589d4806a75d9df46da5d0a08fe970f7610","bifrost:bc1817446ffae7953c42c837a41aba23e4623bc08d3c49b47634426f97e24839"],"witness_refs_truncated":false,"projection_facts_hash":"4046b6c26c2b7f9d82b539a321f4918562ec9207c69008346a39ee4b8dc88fde"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:7e297082c4bc648b06364a8f3ef6f766c96225006b4e18327d552ff950813550","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":155,"end":368},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":155,"end":368},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":176,"end":368},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":180,"end":213},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":184,"end":212},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":216,"end":347},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":245,"end":246},"region":{"start_line":9,"start_column":32,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":225,"end":246},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":276,"end":347},"region":{"start_line":9,"start_column":63,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":282,"end":308},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":307},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":298,"end":307},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":307},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":282,"end":307},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":263,"end":274},"region":{"start_line":9,"start_column":50,"end_line":9,"end_column":61}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":263,"end":272},"region":{"start_line":9,"start_column":50,"end_line":9,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":257},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":260,"end":261},"region":{"start_line":9,"start_column":47,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":366},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":359,"end":364},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":365},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255},{"id":"bifrost:90653e4691c68aae1dd51ed7027b9589d4806a75d9df46da5d0a08fe970f7610","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":155,"end":368},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":155,"end":368},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":176,"end":368},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":180,"end":213},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":184,"end":212},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":216,"end":347},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":245,"end":246},"region":{"start_line":9,"start_column":32,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":225,"end":246},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":276,"end":347},"region":{"start_line":9,"start_column":63,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":282,"end":308},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":307},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":298,"end":307},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":307},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":282,"end":307},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":263,"end":274},"region":{"start_line":9,"start_column":50,"end_line":9,"end_column":61}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":263,"end":272},"region":{"start_line":9,"start_column":50,"end_line":9,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":257},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":260,"end":261},"region":{"start_line":9,"start_column":47,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":366},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":359,"end":364},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":365},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255},{"id":"bifrost:bc1817446ffae7953c42c837a41aba23e4623bc08d3c49b47634426f97e24839","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":155,"end":368},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":155,"end":368},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":176,"end":368},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":180,"end":213},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":184,"end":212},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":216,"end":347},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":245,"end":246},"region":{"start_line":9,"start_column":32,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":225,"end":246},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":276,"end":347},"region":{"start_line":9,"start_column":63,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":282,"end":308},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":307},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":298,"end":307},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":307},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":282,"end":307},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":263,"end":274},"region":{"start_line":9,"start_column":50,"end_line":9,"end_column":61}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":263,"end":272},"region":{"start_line":9,"start_column":50,"end_line":9,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":257},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":260,"end":261},"region":{"start_line":9,"start_column":47,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":366},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":359,"end":364},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":365},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:7e297082c4bc648b06364a8f3ef6f766c96225006b4e18327d552ff950813550","witness_ids":["bifrost:7e297082c4bc648b06364a8f3ef6f766c96225006b4e18327d552ff950813550","bifrost:90653e4691c68aae1dd51ed7027b9589d4806a75d9df46da5d0a08fe970f7610","bifrost:bc1817446ffae7953c42c837a41aba23e4623bc08d3c49b47634426f97e24839"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"value"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":359,"end":364},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":365},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":738,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21960,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3950},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1107},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a59f9b118dc2c64f3682088728fe0af7d16ec7c55100578f6d09d9a0b77e8b89","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":365},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:ab2d8c549ecda8d409004420f2ffb4b8404091127f93034873435af093a38e5b","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"LoopCarriedPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"2bcd7a748404375e39583b4dc263d60ba20e84185f0abe16c2d17298e65b0e56"},"sink":"bifrost:a5ad98df0a7124889e704320bf4949760eabfb7e6f8679d8b64756120d6908a6","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"scenario_id":"bifrost:d8d4ef71bf99c1a4bf8f9d9cc043e7de486beceb43f8f8edeafc032c508132d9:source-event:0","evidence_refs":["bifrost:7fcc55e6f9bf409d69522a238ed8ee363a71d6c969c713447dd08722657fcd34"]}],"origins_truncated":false,"source_scenarios":["bifrost:d8d4ef71bf99c1a4bf8f9d9cc043e7de486beceb43f8f8edeafc032c508132d9:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2bcd7a748404375e39583b4dc263d60ba20e84185f0abe16c2d17298e65b0e56","witness_refs":["bifrost:7e297082c4bc648b06364a8f3ef6f766c96225006b4e18327d552ff950813550","bifrost:90653e4691c68aae1dd51ed7027b9589d4806a75d9df46da5d0a08fe970f7610","bifrost:bc1817446ffae7953c42c837a41aba23e4623bc08d3c49b47634426f97e24839"],"witness_refs_truncated":false,"projection_facts_hash":"4046b6c26c2b7f9d82b539a321f4918562ec9207c69008346a39ee4b8dc88fde"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:7e297082c4bc648b06364a8f3ef6f766c96225006b4e18327d552ff950813550","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":155,"end":368},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":155,"end":368},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":176,"end":368},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":180,"end":213},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":184,"end":212},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":216,"end":347},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":245,"end":246},"region":{"start_line":9,"start_column":32,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":225,"end":246},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":276,"end":347},"region":{"start_line":9,"start_column":63,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":282,"end":308},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":307},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":298,"end":307},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":307},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":282,"end":307},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":263,"end":274},"region":{"start_line":9,"start_column":50,"end_line":9,"end_column":61}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":263,"end":272},"region":{"start_line":9,"start_column":50,"end_line":9,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":257},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":260,"end":261},"region":{"start_line":9,"start_column":47,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":366},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":359,"end":364},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":365},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255},{"id":"bifrost:90653e4691c68aae1dd51ed7027b9589d4806a75d9df46da5d0a08fe970f7610","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":155,"end":368},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":155,"end":368},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":176,"end":368},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":180,"end":213},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":184,"end":212},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":216,"end":347},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":245,"end":246},"region":{"start_line":9,"start_column":32,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":225,"end":246},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":276,"end":347},"region":{"start_line":9,"start_column":63,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":282,"end":308},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":307},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":298,"end":307},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":307},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":282,"end":307},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":263,"end":274},"region":{"start_line":9,"start_column":50,"end_line":9,"end_column":61}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":263,"end":272},"region":{"start_line":9,"start_column":50,"end_line":9,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":257},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":260,"end":261},"region":{"start_line":9,"start_column":47,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":366},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":359,"end":364},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":365},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255},{"id":"bifrost:bc1817446ffae7953c42c837a41aba23e4623bc08d3c49b47634426f97e24839","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":155,"end":368},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":155,"end":368},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":176,"end":368},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":180,"end":213},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":184,"end":212},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":216,"end":347},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":245,"end":246},"region":{"start_line":9,"start_column":32,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":225,"end":246},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":276,"end":347},"region":{"start_line":9,"start_column":63,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":282,"end":308},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":307},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":298,"end":307},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":307},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":282,"end":307},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":263,"end":274},"region":{"start_line":9,"start_column":50,"end_line":9,"end_column":61}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":263,"end":272},"region":{"start_line":9,"start_column":50,"end_line":9,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":257},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":260,"end":261},"region":{"start_line":9,"start_column":47,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":248,"end":261},"region":{"start_line":9,"start_column":35,"end_line":9,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":366},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":359,"end":364},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":365},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:7e297082c4bc648b06364a8f3ef6f766c96225006b4e18327d552ff950813550","witness_ids":["bifrost:7e297082c4bc648b06364a8f3ef6f766c96225006b4e18327d552ff950813550","bifrost:90653e4691c68aae1dd51ed7027b9589d4806a75d9df46da5d0a08fe970f7610","bifrost:bc1817446ffae7953c42c837a41aba23e4623bc08d3c49b47634426f97e24839"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":200,"end":212},"region":{"start_line":8,"start_column":23,"end_line":8,"end_column":35}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"value"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":359,"end":364},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.ts","byte_span":{"start":350,"end":365},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":738,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21968,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3950},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":424},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1107},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-negative.json new file mode 100644 index 0000000..4f598d7 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (normal_control_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationNegative.ts:MapIterationNegative.ts.run is unsupported (normal_control_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":930,"fact_nodes":112,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3354,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5520},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":510},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":297},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1860},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-positive.json new file mode 100644 index 0000000..82f64d8 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unsupported (normal_control_flow)","message":"taint discovery is incomplete: procedure value-flow snapshot for MapIterationPositive.ts:MapIterationPositive.ts.run is unsupported (normal_control_flow)","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":934,"fact_nodes":112,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3354,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5600},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":510},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":297},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1868},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-negative.json new file mode 100644 index 0000000..f7ff4ae --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathNegative.ts:NestedAccessPathNegative.ts.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":984,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6306},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":574},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1476},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-positive.json new file mode 100644 index 0000000..ccbe857 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for NestedAccessPathPositive.ts:NestedAccessPathPositive.ts.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":984,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3310,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6306},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":574},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":216},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1476},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-negative.json index 75cac91..307ce49 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":864,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4882},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":482},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1296},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":864,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4882},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":492},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":359},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1296},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-positive.json index e7bda55..dbbcea1 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"cf190a9d45a6df9c6c56e86811dc6a21ef0cdbe631d0516ba15c32ca6c87cbac","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":430},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"related":[{"relationship":"source","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:12292713cba687e1239146f8f868070898bc58f9ebdf2ebad55cfb1c2006de3c","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ObjectSeparationPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ObjectSeparationPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"4922e8d03e129a9ac64899accf61262912789ee38735803d12f16ddd12c3736e"},"sink":"bifrost:a02e8d109d70d729b87121c26f3b8ad6c061a97d4491df4dd50665fbfa3af7a8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"scenario_id":"bifrost:7304ff3e28026526ffc6d4bb8c41ba81c6715f8b7d855a20b34d58359a4888e6:source-event:0","evidence_refs":["bifrost:6366cfcfb0b7796aaf8518e8f202d503e7ab01708176b656758023b5dd8eb4cc"]}],"origins_truncated":false,"source_scenarios":["bifrost:7304ff3e28026526ffc6d4bb8c41ba81c6715f8b7d855a20b34d58359a4888e6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4922e8d03e129a9ac64899accf61262912789ee38735803d12f16ddd12c3736e","witness_refs":["bifrost:89c3fd133a64df1629957188474b0d0c98d96d7f5a9d2d7dd9aeaab116157224","bifrost:d6088a7e0c8076bbe2829fe6ef410c6533864a1c6edf8ae76d6a1ec2d72d7a3c","bifrost:ece17d01504a7bbfdb96134c2c343be2e3b4fc07a141405345ffeb85592d30cd"],"witness_refs_truncated":false,"projection_facts_hash":"7a642466f452f8968adcb808256580945f79754dbf925c722cba3902514ca973"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:89c3fd133a64df1629957188474b0d0c98d96d7f5a9d2d7dd9aeaab116157224","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":173,"end":433},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":173,"end":433},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":194,"end":433},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":198,"end":252},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":233,"end":251},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":235,"end":249},"region":{"start_line":8,"start_column":40,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":235,"end":240},"region":{"start_line":8,"start_column":40,"end_line":8,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":242,"end":249},"region":{"start_line":8,"start_column":47,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":233,"end":251},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":204,"end":251},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":255,"end":307},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":288,"end":306},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":290,"end":304},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":297,"end":304},"region":{"start_line":9,"start_column":45,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":288,"end":306},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":261,"end":306},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":339},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":317},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":338},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":404},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":387},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":396,"end":403},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":403},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":431},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":423},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":430},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:d6088a7e0c8076bbe2829fe6ef410c6533864a1c6edf8ae76d6a1ec2d72d7a3c","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":173,"end":433},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":173,"end":433},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":194,"end":433},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":198,"end":252},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":233,"end":251},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":235,"end":249},"region":{"start_line":8,"start_column":40,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":235,"end":240},"region":{"start_line":8,"start_column":40,"end_line":8,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":242,"end":249},"region":{"start_line":8,"start_column":47,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":233,"end":251},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":204,"end":251},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":255,"end":307},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":288,"end":306},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":290,"end":304},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":297,"end":304},"region":{"start_line":9,"start_column":45,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":288,"end":306},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":261,"end":306},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":339},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":317},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":338},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":404},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":387},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":396,"end":403},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":403},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":431},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":423},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":430},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:ece17d01504a7bbfdb96134c2c343be2e3b4fc07a141405345ffeb85592d30cd","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":173,"end":433},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":173,"end":433},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":194,"end":433},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":198,"end":252},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":233,"end":251},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":235,"end":249},"region":{"start_line":8,"start_column":40,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":235,"end":240},"region":{"start_line":8,"start_column":40,"end_line":8,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":242,"end":249},"region":{"start_line":8,"start_column":47,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":233,"end":251},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":204,"end":251},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":255,"end":307},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":288,"end":306},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":290,"end":304},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":297,"end":304},"region":{"start_line":9,"start_column":45,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":288,"end":306},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":261,"end":306},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":339},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":317},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":338},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":404},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":387},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":396,"end":403},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":403},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":431},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":423},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":430},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:89c3fd133a64df1629957188474b0d0c98d96d7f5a9d2d7dd9aeaab116157224","witness_ids":["bifrost:89c3fd133a64df1629957188474b0d0c98d96d7f5a9d2d7dd9aeaab116157224","bifrost:d6088a7e0c8076bbe2829fe6ef410c6533864a1c6edf8ae76d6a1ec2d72d7a3c","bifrost:ece17d01504a7bbfdb96134c2c343be2e3b4fc07a141405345ffeb85592d30cd"],"steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"tainted.value"},{"kind":"sink","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":430},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":868,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24661,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4882},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":482},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1302},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f3bfd887aac1b77c4adba8e27c5dbf1cc098f2e4f281de72778b2f6dae78d256","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":430},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"related":[{"relationship":"source","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:12292713cba687e1239146f8f868070898bc58f9ebdf2ebad55cfb1c2006de3c","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ObjectSeparationPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ObjectSeparationPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"4922e8d03e129a9ac64899accf61262912789ee38735803d12f16ddd12c3736e"},"sink":"bifrost:a02e8d109d70d729b87121c26f3b8ad6c061a97d4491df4dd50665fbfa3af7a8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"scenario_id":"bifrost:7304ff3e28026526ffc6d4bb8c41ba81c6715f8b7d855a20b34d58359a4888e6:source-event:0","evidence_refs":["bifrost:6366cfcfb0b7796aaf8518e8f202d503e7ab01708176b656758023b5dd8eb4cc"]}],"origins_truncated":false,"source_scenarios":["bifrost:7304ff3e28026526ffc6d4bb8c41ba81c6715f8b7d855a20b34d58359a4888e6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4922e8d03e129a9ac64899accf61262912789ee38735803d12f16ddd12c3736e","witness_refs":["bifrost:89c3fd133a64df1629957188474b0d0c98d96d7f5a9d2d7dd9aeaab116157224","bifrost:d6088a7e0c8076bbe2829fe6ef410c6533864a1c6edf8ae76d6a1ec2d72d7a3c","bifrost:ece17d01504a7bbfdb96134c2c343be2e3b4fc07a141405345ffeb85592d30cd"],"witness_refs_truncated":false,"projection_facts_hash":"7a642466f452f8968adcb808256580945f79754dbf925c722cba3902514ca973"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:89c3fd133a64df1629957188474b0d0c98d96d7f5a9d2d7dd9aeaab116157224","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":173,"end":433},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":173,"end":433},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":194,"end":433},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":198,"end":252},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":233,"end":251},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":235,"end":249},"region":{"start_line":8,"start_column":40,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":235,"end":240},"region":{"start_line":8,"start_column":40,"end_line":8,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":242,"end":249},"region":{"start_line":8,"start_column":47,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":233,"end":251},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":204,"end":251},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":255,"end":307},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":288,"end":306},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":290,"end":304},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":297,"end":304},"region":{"start_line":9,"start_column":45,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":288,"end":306},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":261,"end":306},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":339},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":317},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":338},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":404},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":387},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":396,"end":403},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":403},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":431},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":423},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":430},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:d6088a7e0c8076bbe2829fe6ef410c6533864a1c6edf8ae76d6a1ec2d72d7a3c","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":173,"end":433},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":173,"end":433},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":194,"end":433},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":198,"end":252},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":233,"end":251},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":235,"end":249},"region":{"start_line":8,"start_column":40,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":235,"end":240},"region":{"start_line":8,"start_column":40,"end_line":8,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":242,"end":249},"region":{"start_line":8,"start_column":47,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":233,"end":251},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":204,"end":251},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":255,"end":307},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":288,"end":306},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":290,"end":304},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":297,"end":304},"region":{"start_line":9,"start_column":45,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":288,"end":306},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":261,"end":306},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":339},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":317},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":338},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":404},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":387},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":396,"end":403},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":403},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":431},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":423},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":430},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:ece17d01504a7bbfdb96134c2c343be2e3b4fc07a141405345ffeb85592d30cd","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":173,"end":433},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":173,"end":433},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":194,"end":433},"region":{"start_line":7,"start_column":22,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":198,"end":252},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":233,"end":251},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":235,"end":249},"region":{"start_line":8,"start_column":40,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":235,"end":240},"region":{"start_line":8,"start_column":40,"end_line":8,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":242,"end":249},"region":{"start_line":8,"start_column":47,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":233,"end":251},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":204,"end":251},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":56}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":255,"end":307},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":288,"end":306},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":290,"end":304},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":290,"end":295},"region":{"start_line":9,"start_column":38,"end_line":9,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":297,"end":304},"region":{"start_line":9,"start_column":45,"end_line":9,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":288,"end":306},"region":{"start_line":9,"start_column":36,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":261,"end":306},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":339},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":317},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":310,"end":338},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":404},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":387},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":396,"end":403},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":382,"end":403},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":431},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":423},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":430},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:89c3fd133a64df1629957188474b0d0c98d96d7f5a9d2d7dd9aeaab116157224","witness_ids":["bifrost:89c3fd133a64df1629957188474b0d0c98d96d7f5a9d2d7dd9aeaab116157224","bifrost:d6088a7e0c8076bbe2829fe6ef410c6533864a1c6edf8ae76d6a1ec2d72d7a3c","bifrost:ece17d01504a7bbfdb96134c2c343be2e3b4fc07a141405345ffeb85592d30cd"],"steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":326,"end":338},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":416,"end":429},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"tainted.value"},{"kind":"sink","location":{"path":"ObjectSeparationPositive.ts","byte_span":{"start":407,"end":430},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":868,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24669,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4882},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":492},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":359},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1302},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-negative.json new file mode 100644 index 0000000..f847af5 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":808,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2928,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5208},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":488},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":245},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2020},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-positive.json new file mode 100644 index 0000000..a2ddf20 --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"285af6597be211374ad404ae2d57c9c67fdc5935af85b55c3b87b56106849a57","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":366,"end":398},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"related":[{"relationship":"source","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":381,"end":393},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6e3476ddc1817e3fa1cdf191c1d2c47352509f85f406de26d3d8585ba6405599","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"RecursiveCarryPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"RecursiveCarryPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"bc95323b601cc0356e62930fbae9470cdcf19c0199f0e4019df7955bea2d2dfd"},"sink":"bifrost:417765fbd44d0c4842220cfab5db886ffc6cdf4cd4ca26ce875829878a576591","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":381,"end":393},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"scenario_id":"bifrost:4ac6b3098acf1cf0e5b177771b4e3c2d69c5b7ab07717d81a2be687ac2457d04:source-event:0","evidence_refs":["bifrost:94e47621b286643608a3c4b82556f6efe2db1881a6618b87906de7d650a32d71"]}],"origins_truncated":false,"source_scenarios":["bifrost:4ac6b3098acf1cf0e5b177771b4e3c2d69c5b7ab07717d81a2be687ac2457d04:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"bc95323b601cc0356e62930fbae9470cdcf19c0199f0e4019df7955bea2d2dfd","witness_refs":["bifrost:714890851e317c37b60da3febe011c71939be4e5248d9b2c65e1226fec32b8f3","bifrost:d8dd1a1880f2adefa3b83836eb55ce7c593d1c208b78d168ccfb8c5c1f97d39d","bifrost:e29a01807795289145d2ea89502da6f4ab3a60ade7fbb1e1a0196da678b74574"],"witness_refs_truncated":false,"projection_facts_hash":"04761c1788c1b7073b8e9a4d27b3d21b2518a4e0a40da2233f7492bd1ee0b3d2"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:714890851e317c37b60da3febe011c71939be4e5248d9b2c65e1226fec32b8f3","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":341,"end":401},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":341,"end":401},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":362,"end":401},"region":{"start_line":14,"start_column":22,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":366,"end":399},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":375,"end":397},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":381,"end":393},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":381,"end":393},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":381,"end":393},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":395,"end":396},"region":{"start_line":15,"start_column":32,"end_line":15,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":375,"end":397},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":169,"end":339},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":169,"end":339},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":222,"end":339},"region":{"start_line":7,"start_column":54,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":226,"end":303},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":230,"end":235},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":240,"end":241},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":230,"end":241},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":230,"end":241},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":243,"end":303},"region":{"start_line":8,"start_column":20,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":249,"end":262},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":249,"end":262},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":169,"end":339},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":375,"end":397},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":366,"end":398},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4590},{"id":"bifrost:d8dd1a1880f2adefa3b83836eb55ce7c593d1c208b78d168ccfb8c5c1f97d39d","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":341,"end":401},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":341,"end":401},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":362,"end":401},"region":{"start_line":14,"start_column":22,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":366,"end":399},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":375,"end":397},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":381,"end":393},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":381,"end":393},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":381,"end":393},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":395,"end":396},"region":{"start_line":15,"start_column":32,"end_line":15,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":375,"end":397},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":169,"end":339},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":169,"end":339},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":222,"end":339},"region":{"start_line":7,"start_column":54,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":226,"end":303},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":230,"end":235},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":240,"end":241},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":230,"end":241},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":230,"end":241},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":243,"end":303},"region":{"start_line":8,"start_column":20,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":249,"end":262},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":249,"end":262},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":169,"end":339},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":375,"end":397},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":366,"end":398},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4590},{"id":"bifrost:e29a01807795289145d2ea89502da6f4ab3a60ade7fbb1e1a0196da678b74574","steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":341,"end":401},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":341,"end":401},"region":{"start_line":14,"start_column":1,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":362,"end":401},"region":{"start_line":14,"start_column":22,"end_line":16,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":366,"end":399},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":375,"end":397},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":381,"end":393},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":381,"end":393},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":381,"end":393},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":395,"end":396},"region":{"start_line":15,"start_column":32,"end_line":15,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":375,"end":397},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":169,"end":339},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":169,"end":339},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":222,"end":339},"region":{"start_line":7,"start_column":54,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":226,"end":303},"region":{"start_line":8,"start_column":3,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":230,"end":235},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":240,"end":241},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":230,"end":241},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":230,"end":241},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":243,"end":303},"region":{"start_line":8,"start_column":20,"end_line":10,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":249,"end":262},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":249,"end":262},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":169,"end":339},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":375,"end":397},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":366,"end":398},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4590}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:714890851e317c37b60da3febe011c71939be4e5248d9b2c65e1226fec32b8f3","witness_ids":["bifrost:714890851e317c37b60da3febe011c71939be4e5248d9b2c65e1226fec32b8f3","bifrost:d8dd1a1880f2adefa3b83836eb55ce7c593d1c208b78d168ccfb8c5c1f97d39d","bifrost:e29a01807795289145d2ea89502da6f4ab3a60ade7fbb1e1a0196da678b74574"],"steps":[{"kind":"source","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":381,"end":393},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":30}},"label":"dfb_source()"},{"kind":"call","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":375,"end":397},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"carry(dfb_source(), 5)"},{"kind":"propagation","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":249,"end":262},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":18}},"label":"return value;"},{"kind":"return","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":375,"end":397},"region":{"start_line":15,"start_column":12,"end_line":15,"end_column":34}},"label":"return from carry(dfb_source(), 5)"},{"kind":"sink","location":{"path":"RecursiveCarryPositive.ts","byte_span":{"start":366,"end":398},"region":{"start_line":15,"start_column":3,"end_line":15,"end_column":35}},"label":"dfb_sink(carry(dfb_source(), 5))"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":804,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20033,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":3},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5263},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":490},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":245},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2010},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-negative.json new file mode 100644 index 0000000..ad930de --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-negative.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":982,"fact_nodes":98,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5683},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":471},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2455},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-positive.json new file mode 100644 index 0000000..ad930de --- /dev/null +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-positive.json @@ -0,0 +1 @@ +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["capability_incomplete"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"evaluation_failure","message":"taint semantic binding is unavailable: no analysis root contains both a selected source and sink","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":982,"fact_nodes":98,"pipeline_rows":3,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3078,"metrics":[{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":4},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5683},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":471},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":28},{"name":"taint.semantic_program_points","unit":"rows","value":276},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2455},{"name":"taint.semantic_traversal_steps","unit":"count","value":37}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative.json index eeb9164..151fedf 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":764,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3706},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":339},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1528},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":764,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3706},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":339},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1528},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive.json index 9aeae2a..a4e6eaa 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"7e843a0ea68e450b4ee9de2ba369203259025860e8fac6f07f9eeb42aa0fa1c7","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":350},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:30f8cd3c7633167df01bd3f24ac025ee907392367c08824ddc84634ef8c2a588","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ReturnRelayOneHopPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"a2d3e008707a923616d5d842fcd1f9a10aafbd1679b24a358ed259a0247da34d"},"sink":"bifrost:e90f4375e0e93bc33d7d2ee9ca620d44ced21f3ae3d08c3448ee4866e211a32a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"scenario_id":"bifrost:f9e2c5edfdb0668c363ea7dc8b351ba2aee33b76fc16a4ba80bb6bde2ca5ba15:source-event:0","evidence_refs":["bifrost:19654e7ce7213e1d6c963b0e5596eded63990a559fb31267e4b4d96ed760e1a7"]}],"origins_truncated":false,"source_scenarios":["bifrost:f9e2c5edfdb0668c363ea7dc8b351ba2aee33b76fc16a4ba80bb6bde2ca5ba15:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a2d3e008707a923616d5d842fcd1f9a10aafbd1679b24a358ed259a0247da34d","witness_refs":["bifrost:1bc63395653210d1a4078c6a845e1d123a2a25bf1b5234bdd261a12e8eb60aa6","bifrost:b20be5591be1501327bbfa0db1b8a5fcc9057f2549207847c75651338f6a1fb6","bifrost:f05b9c729cb610799c6707a26561c093a522bfbacfd7eb870a9c9ead7eff3797"],"witness_refs_truncated":false,"projection_facts_hash":"7ae283010c99dadfbace67bb8703736ebea1686d08a63b3893d9c8196fd75801"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1bc63395653210d1a4078c6a845e1d123a2a25bf1b5234bdd261a12e8eb60aa6","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":263,"end":353},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":263,"end":353},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":284,"end":353},"region":{"start_line":11,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":288,"end":331},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":129,"end":185},"region":{"start_line":5,"start_column":39,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":294,"end":330},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":351},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":343,"end":349},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":350},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906},{"id":"bifrost:b20be5591be1501327bbfa0db1b8a5fcc9057f2549207847c75651338f6a1fb6","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":263,"end":353},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":263,"end":353},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":284,"end":353},"region":{"start_line":11,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":288,"end":331},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":129,"end":185},"region":{"start_line":5,"start_column":39,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":294,"end":330},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":351},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":343,"end":349},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":350},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906},{"id":"bifrost:f05b9c729cb610799c6707a26561c093a522bfbacfd7eb870a9c9ead7eff3797","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":263,"end":353},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":263,"end":353},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":284,"end":353},"region":{"start_line":11,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":288,"end":331},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":129,"end":185},"region":{"start_line":5,"start_column":39,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":294,"end":330},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":351},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":343,"end":349},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":350},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1bc63395653210d1a4078c6a845e1d123a2a25bf1b5234bdd261a12e8eb60aa6","witness_ids":["bifrost:1bc63395653210d1a4078c6a845e1d123a2a25bf1b5234bdd261a12e8eb60aa6","bifrost:b20be5591be1501327bbfa0db1b8a5fcc9057f2549207847c75651338f6a1fb6","bifrost:f05b9c729cb610799c6707a26561c093a522bfbacfd7eb870a9c9ead7eff3797"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":343,"end":349},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":350},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":708,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17943,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3765},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":341},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1416},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e218e070b365ff183ad5b0ce8b9476cd48615f037f9566449211a42693f5c3ac","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":350},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:30f8cd3c7633167df01bd3f24ac025ee907392367c08824ddc84634ef8c2a588","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ReturnRelayOneHopPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"a2d3e008707a923616d5d842fcd1f9a10aafbd1679b24a358ed259a0247da34d"},"sink":"bifrost:e90f4375e0e93bc33d7d2ee9ca620d44ced21f3ae3d08c3448ee4866e211a32a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"scenario_id":"bifrost:f9e2c5edfdb0668c363ea7dc8b351ba2aee33b76fc16a4ba80bb6bde2ca5ba15:source-event:0","evidence_refs":["bifrost:19654e7ce7213e1d6c963b0e5596eded63990a559fb31267e4b4d96ed760e1a7"]}],"origins_truncated":false,"source_scenarios":["bifrost:f9e2c5edfdb0668c363ea7dc8b351ba2aee33b76fc16a4ba80bb6bde2ca5ba15:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a2d3e008707a923616d5d842fcd1f9a10aafbd1679b24a358ed259a0247da34d","witness_refs":["bifrost:1bc63395653210d1a4078c6a845e1d123a2a25bf1b5234bdd261a12e8eb60aa6","bifrost:b20be5591be1501327bbfa0db1b8a5fcc9057f2549207847c75651338f6a1fb6","bifrost:f05b9c729cb610799c6707a26561c093a522bfbacfd7eb870a9c9ead7eff3797"],"witness_refs_truncated":false,"projection_facts_hash":"7ae283010c99dadfbace67bb8703736ebea1686d08a63b3893d9c8196fd75801"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1bc63395653210d1a4078c6a845e1d123a2a25bf1b5234bdd261a12e8eb60aa6","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":263,"end":353},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":263,"end":353},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":284,"end":353},"region":{"start_line":11,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":288,"end":331},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":129,"end":185},"region":{"start_line":5,"start_column":39,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":294,"end":330},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":351},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":343,"end":349},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":350},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906},{"id":"bifrost:b20be5591be1501327bbfa0db1b8a5fcc9057f2549207847c75651338f6a1fb6","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":263,"end":353},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":263,"end":353},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":284,"end":353},"region":{"start_line":11,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":288,"end":331},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":129,"end":185},"region":{"start_line":5,"start_column":39,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":294,"end":330},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":351},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":343,"end":349},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":350},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906},{"id":"bifrost:f05b9c729cb610799c6707a26561c093a522bfbacfd7eb870a9c9ead7eff3797","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":263,"end":353},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":263,"end":353},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":284,"end":353},"region":{"start_line":11,"start_column":22,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":288,"end":331},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":129,"end":185},"region":{"start_line":5,"start_column":39,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":91,"end":185},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":294,"end":330},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":45}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":351},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":343,"end":349},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":350},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1bc63395653210d1a4078c6a845e1d123a2a25bf1b5234bdd261a12e8eb60aa6","witness_ids":["bifrost:1bc63395653210d1a4078c6a845e1d123a2a25bf1b5234bdd261a12e8eb60aa6","bifrost:b20be5591be1501327bbfa0db1b8a5fcc9057f2549207847c75651338f6a1fb6","bifrost:f05b9c729cb610799c6707a26561c093a522bfbacfd7eb870a9c9ead7eff3797"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":317,"end":329},"region":{"start_line":12,"start_column":32,"end_line":12,"end_column":44}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":170,"end":183},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":311,"end":330},"region":{"start_line":12,"start_column":26,"end_line":12,"end_column":45}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":343,"end":349},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.ts","byte_span":{"start":334,"end":350},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":708,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17951,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3765},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":341},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1416},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative.json index f20a911..5e05c88 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1034,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5004},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":440},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2585},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1034,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5004},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":440},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2585},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive.json index 1aca1c7..b5b0d03 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"c51c7dbe94df93f1472b98e648500a1640833f0d4b022378db30f15c67b84354","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":476},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:26b790d9378674042c9c90ef328cb438c607fa2176b7ef7f4ef92ab59d61240f","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ReturnRelayTwoHopPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayTwoHopPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"8cb8629c11d2b77a3a11cd6aacfd109538876df2d5e5782c17b260e818a8a4df"},"sink":"bifrost:8a24db061c6a3174ef9fcbc34510dadfa839022391688b7f7f0d638d77ee598c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"scenario_id":"bifrost:890cb9ed2ba271a032f116c665588c4455fb5915b01b8be3f6b9962b2f9232b6:source-event:0","evidence_refs":["bifrost:0ea662a01fab47bf1246b10ccdcf860c29edc8e711de07e643c89f25437cc2aa"]}],"origins_truncated":false,"source_scenarios":["bifrost:890cb9ed2ba271a032f116c665588c4455fb5915b01b8be3f6b9962b2f9232b6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"8cb8629c11d2b77a3a11cd6aacfd109538876df2d5e5782c17b260e818a8a4df","witness_refs":["bifrost:05a2a0f530d64964a02edf43e4e3db55b7e2726fe3f56412ee3a4194687015bd","bifrost:837a6ae58c46ef5de2524354fcbe59b42b8b6ee1a9e4f6a79a456976a6bf7e14","bifrost:90bd80a24701821ffa27e1858b4ff47c3b1abbcc8fa6b0fec46247d778eee4bb"],"witness_refs_truncated":false,"projection_facts_hash":"5fc7dc4ac23fb5b32160e25d74129d08677e71aef642f44b4881d61db4d04436"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:05a2a0f530d64964a02edf43e4e3db55b7e2726fe3f56412ee3a4194687015bd","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":383,"end":479},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":383,"end":479},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":404,"end":479},"region":{"start_line":15,"start_column":22,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":408,"end":457},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":236,"end":305},"region":{"start_line":9,"start_column":45,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":278,"end":303},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":296,"end":301},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":134,"end":190},"region":{"start_line":5,"start_column":44,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":278,"end":303},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":414,"end":456},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":477},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":469,"end":475},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":476},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602},{"id":"bifrost:837a6ae58c46ef5de2524354fcbe59b42b8b6ee1a9e4f6a79a456976a6bf7e14","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":383,"end":479},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":383,"end":479},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":404,"end":479},"region":{"start_line":15,"start_column":22,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":408,"end":457},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":236,"end":305},"region":{"start_line":9,"start_column":45,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":278,"end":303},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":296,"end":301},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":134,"end":190},"region":{"start_line":5,"start_column":44,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":278,"end":303},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":414,"end":456},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":477},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":469,"end":475},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":476},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602},{"id":"bifrost:90bd80a24701821ffa27e1858b4ff47c3b1abbcc8fa6b0fec46247d778eee4bb","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":383,"end":479},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":383,"end":479},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":404,"end":479},"region":{"start_line":15,"start_column":22,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":408,"end":457},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":236,"end":305},"region":{"start_line":9,"start_column":45,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":278,"end":303},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":296,"end":301},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":134,"end":190},"region":{"start_line":5,"start_column":44,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":278,"end":303},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":414,"end":456},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":477},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":469,"end":475},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":476},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:05a2a0f530d64964a02edf43e4e3db55b7e2726fe3f56412ee3a4194687015bd","witness_ids":["bifrost:05a2a0f530d64964a02edf43e4e3db55b7e2726fe3f56412ee3a4194687015bd","bifrost:837a6ae58c46ef5de2524354fcbe59b42b8b6ee1a9e4f6a79a456976a6bf7e14","bifrost:90bd80a24701821ffa27e1858b4ff47c3b1abbcc8fa6b0fec46247d778eee4bb"],"steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":296,"end":301},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"value"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":469,"end":475},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":476},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":960,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23031,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5063},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":442},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2400},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d3769b72c89b199b956d95e3407fcb4e93203316aa2e3556cfa08e0773196184","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":476},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:26b790d9378674042c9c90ef328cb438c607fa2176b7ef7f4ef92ab59d61240f","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"ReturnRelayTwoHopPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayTwoHopPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"8cb8629c11d2b77a3a11cd6aacfd109538876df2d5e5782c17b260e818a8a4df"},"sink":"bifrost:8a24db061c6a3174ef9fcbc34510dadfa839022391688b7f7f0d638d77ee598c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"scenario_id":"bifrost:890cb9ed2ba271a032f116c665588c4455fb5915b01b8be3f6b9962b2f9232b6:source-event:0","evidence_refs":["bifrost:0ea662a01fab47bf1246b10ccdcf860c29edc8e711de07e643c89f25437cc2aa"]}],"origins_truncated":false,"source_scenarios":["bifrost:890cb9ed2ba271a032f116c665588c4455fb5915b01b8be3f6b9962b2f9232b6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"8cb8629c11d2b77a3a11cd6aacfd109538876df2d5e5782c17b260e818a8a4df","witness_refs":["bifrost:05a2a0f530d64964a02edf43e4e3db55b7e2726fe3f56412ee3a4194687015bd","bifrost:837a6ae58c46ef5de2524354fcbe59b42b8b6ee1a9e4f6a79a456976a6bf7e14","bifrost:90bd80a24701821ffa27e1858b4ff47c3b1abbcc8fa6b0fec46247d778eee4bb"],"witness_refs_truncated":false,"projection_facts_hash":"5fc7dc4ac23fb5b32160e25d74129d08677e71aef642f44b4881d61db4d04436"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:05a2a0f530d64964a02edf43e4e3db55b7e2726fe3f56412ee3a4194687015bd","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":383,"end":479},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":383,"end":479},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":404,"end":479},"region":{"start_line":15,"start_column":22,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":408,"end":457},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":236,"end":305},"region":{"start_line":9,"start_column":45,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":278,"end":303},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":296,"end":301},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":134,"end":190},"region":{"start_line":5,"start_column":44,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":278,"end":303},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":414,"end":456},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":477},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":469,"end":475},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":476},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602},{"id":"bifrost:837a6ae58c46ef5de2524354fcbe59b42b8b6ee1a9e4f6a79a456976a6bf7e14","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":383,"end":479},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":383,"end":479},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":404,"end":479},"region":{"start_line":15,"start_column":22,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":408,"end":457},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":236,"end":305},"region":{"start_line":9,"start_column":45,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":278,"end":303},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":296,"end":301},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":134,"end":190},"region":{"start_line":5,"start_column":44,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":278,"end":303},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":414,"end":456},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":477},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":469,"end":475},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":476},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602},{"id":"bifrost:90bd80a24701821ffa27e1858b4ff47c3b1abbcc8fa6b0fec46247d778eee4bb","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":383,"end":479},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":383,"end":479},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":404,"end":479},"region":{"start_line":15,"start_column":22,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":408,"end":457},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":236,"end":305},"region":{"start_line":9,"start_column":45,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":278,"end":303},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":296,"end":301},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":134,"end":190},"region":{"start_line":5,"start_column":44,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":91,"end":190},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":278,"end":303},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":192,"end":305},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":414,"end":456},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":477},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":469,"end":475},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":476},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:05a2a0f530d64964a02edf43e4e3db55b7e2726fe3f56412ee3a4194687015bd","witness_ids":["bifrost:05a2a0f530d64964a02edf43e4e3db55b7e2726fe3f56412ee3a4194687015bd","bifrost:837a6ae58c46ef5de2524354fcbe59b42b8b6ee1a9e4f6a79a456976a6bf7e14","bifrost:90bd80a24701821ffa27e1858b4ff47c3b1abbcc8fa6b0fec46247d778eee4bb"],"steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":443,"end":455},"region":{"start_line":16,"start_column":38,"end_line":16,"end_column":50}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":296,"end":301},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"value"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":175,"end":188},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":285,"end":302},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":431,"end":456},"region":{"start_line":16,"start_column":26,"end_line":16,"end_column":51}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":469,"end":475},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayTwoHopPositive.ts","byte_span":{"start":460,"end":476},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":960,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23039,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5063},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":442},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2400},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-negative.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-negative.json index 81b89e5..18bf8ca 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-negative.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":828,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4401},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":442},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1242},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":828,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4401},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":446},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1242},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-positive.json b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-positive.json index 4020c89..af002b3 100644 --- a/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-positive.json +++ b/reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"3e46c1c2f4ebfbb805094ef198da0beecb27a13a67b6c6a4a6385f51903f9d83","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":412},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"related":[{"relationship":"source","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:7be7b0585f1f4dbe69e972f90d95cc111bef4d11c7018501e49bc37095084144","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"SameObjectFieldPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"SameObjectFieldPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"b12bd51dafc58f12cc9a23abd8fdbdbf4796689928b3293503edaf1ec060a8f6"},"sink":"bifrost:fe1baa55072ec6ecced36c4b578327757ca679b8d79b1b09a570a0f06a341116","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"scenario_id":"bifrost:4c77b2c07baf8372bfa0726aa28d22e247fbd7026fc68f3e844670c3afc07799:source-event:0","evidence_refs":["bifrost:37c1a7219ed94ce03fb285148643ba31543b25bcbb142392616095fc7113435a"]}],"origins_truncated":false,"source_scenarios":["bifrost:4c77b2c07baf8372bfa0726aa28d22e247fbd7026fc68f3e844670c3afc07799:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"b12bd51dafc58f12cc9a23abd8fdbdbf4796689928b3293503edaf1ec060a8f6","witness_refs":["bifrost:1cbaffcf035a3132c5b29edbf3718344ecf2926367246b1cd852a657179d9636","bifrost:2b4cfe912dc2bee538b322af6b39db01770c1781e361befe44f9a25bd23cce15","bifrost:f6d47b7206dc66bd7aae53362d3aa242b59cb99806c2b8109b0eebf81562a67a"],"witness_refs_truncated":false,"projection_facts_hash":"f68be27070ebe3a6744b8393e55e9e15388bd9fb26f9bd0fcff94f54afe33967"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1cbaffcf035a3132c5b29edbf3718344ecf2926367246b1cd852a657179d9636","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":173,"end":415},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":173,"end":415},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":194,"end":415},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":198,"end":286},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":91}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":249,"end":285},"region":{"start_line":8,"start_column":54,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":251,"end":267},"region":{"start_line":8,"start_column":56,"end_line":8,"end_column":72}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":251,"end":258},"region":{"start_line":8,"start_column":56,"end_line":8,"end_column":63}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":260,"end":267},"region":{"start_line":8,"start_column":65,"end_line":8,"end_column":72}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":269,"end":283},"region":{"start_line":8,"start_column":74,"end_line":8,"end_column":88}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":269,"end":274},"region":{"start_line":8,"start_column":74,"end_line":8,"end_column":79}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":276,"end":283},"region":{"start_line":8,"start_column":81,"end_line":8,"end_column":88}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":249,"end":285},"region":{"start_line":8,"start_column":54,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":204,"end":285},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":319},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":295},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":318},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":385},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":368},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":377,"end":384},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":384},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":413},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":403},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":412},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367},{"id":"bifrost:2b4cfe912dc2bee538b322af6b39db01770c1781e361befe44f9a25bd23cce15","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":173,"end":415},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":173,"end":415},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":194,"end":415},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":198,"end":286},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":91}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":249,"end":285},"region":{"start_line":8,"start_column":54,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":251,"end":267},"region":{"start_line":8,"start_column":56,"end_line":8,"end_column":72}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":251,"end":258},"region":{"start_line":8,"start_column":56,"end_line":8,"end_column":63}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":260,"end":267},"region":{"start_line":8,"start_column":65,"end_line":8,"end_column":72}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":269,"end":283},"region":{"start_line":8,"start_column":74,"end_line":8,"end_column":88}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":269,"end":274},"region":{"start_line":8,"start_column":74,"end_line":8,"end_column":79}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":276,"end":283},"region":{"start_line":8,"start_column":81,"end_line":8,"end_column":88}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":249,"end":285},"region":{"start_line":8,"start_column":54,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":204,"end":285},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":319},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":295},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":318},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":385},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":368},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":377,"end":384},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":384},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":413},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":403},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":412},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367},{"id":"bifrost:f6d47b7206dc66bd7aae53362d3aa242b59cb99806c2b8109b0eebf81562a67a","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":173,"end":415},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":173,"end":415},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":194,"end":415},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":198,"end":286},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":91}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":249,"end":285},"region":{"start_line":8,"start_column":54,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":251,"end":267},"region":{"start_line":8,"start_column":56,"end_line":8,"end_column":72}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":251,"end":258},"region":{"start_line":8,"start_column":56,"end_line":8,"end_column":63}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":260,"end":267},"region":{"start_line":8,"start_column":65,"end_line":8,"end_column":72}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":269,"end":283},"region":{"start_line":8,"start_column":74,"end_line":8,"end_column":88}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":269,"end":274},"region":{"start_line":8,"start_column":74,"end_line":8,"end_column":79}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":276,"end":283},"region":{"start_line":8,"start_column":81,"end_line":8,"end_column":88}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":249,"end":285},"region":{"start_line":8,"start_column":54,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":204,"end":285},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":319},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":295},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":318},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":385},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":368},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":377,"end":384},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":384},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":413},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":403},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":412},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1cbaffcf035a3132c5b29edbf3718344ecf2926367246b1cd852a657179d9636","witness_ids":["bifrost:1cbaffcf035a3132c5b29edbf3718344ecf2926367246b1cd852a657179d9636","bifrost:2b4cfe912dc2bee538b322af6b39db01770c1781e361befe44f9a25bd23cce15","bifrost:f6d47b7206dc66bd7aae53362d3aa242b59cb99806c2b8109b0eebf81562a67a"],"steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":412},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":832,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22316,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4401},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":442},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1248},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"b732182d9f78f77a5f0aba4a7a0055bd7c1c884265445ae9c97f6b4601bec5dc","analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"a666c319222beb820df6bcab0c396c56caea6e2815648266e85a263b751ab60a","analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench TypeScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"20597ad3912cdaa1aac95ace053955eaa9faae1591ba1ba46be24dc2e0f6ec0b","identity_stability":"strong","policy_id":"dataflowbench.taint.core-typescript-kernel","policy_hash":"5a74e97dd38268025353bac52f2cd50e3753e13b411589b3b5fc84a7b6626a99","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":412},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"related":[{"relationship":"source","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:7be7b0585f1f4dbe69e972f90d95cc111bef4d11c7018501e49bc37095084144","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"SameObjectFieldPositive.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"SameObjectFieldPositive.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"19c230e241ac9c6beaca5a3341df2d73963ff27a64f9de1623fa588d7b2abed5","sink_endpoint_analysis_projection_hash":"c3d809b55f8e2b472d122c910476b7cb5d1070cc8b76c2bde20229580c38980c","source_scenario_set_hash":"b12bd51dafc58f12cc9a23abd8fdbdbf4796689928b3293503edaf1ec060a8f6"},"sink":"bifrost:fe1baa55072ec6ecced36c4b578327757ca679b8d79b1b09a570a0f06a341116","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-typescript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"scenario_id":"bifrost:4c77b2c07baf8372bfa0726aa28d22e247fbd7026fc68f3e844670c3afc07799:source-event:0","evidence_refs":["bifrost:37c1a7219ed94ce03fb285148643ba31543b25bcbb142392616095fc7113435a"]}],"origins_truncated":false,"source_scenarios":["bifrost:4c77b2c07baf8372bfa0726aa28d22e247fbd7026fc68f3e844670c3afc07799:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"b12bd51dafc58f12cc9a23abd8fdbdbf4796689928b3293503edaf1ec060a8f6","witness_refs":["bifrost:1cbaffcf035a3132c5b29edbf3718344ecf2926367246b1cd852a657179d9636","bifrost:2b4cfe912dc2bee538b322af6b39db01770c1781e361befe44f9a25bd23cce15","bifrost:f6d47b7206dc66bd7aae53362d3aa242b59cb99806c2b8109b0eebf81562a67a"],"witness_refs_truncated":false,"projection_facts_hash":"f68be27070ebe3a6744b8393e55e9e15388bd9fb26f9bd0fcff94f54afe33967"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1cbaffcf035a3132c5b29edbf3718344ecf2926367246b1cd852a657179d9636","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":173,"end":415},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":173,"end":415},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":194,"end":415},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":198,"end":286},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":91}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":249,"end":285},"region":{"start_line":8,"start_column":54,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":251,"end":267},"region":{"start_line":8,"start_column":56,"end_line":8,"end_column":72}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":251,"end":258},"region":{"start_line":8,"start_column":56,"end_line":8,"end_column":63}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":260,"end":267},"region":{"start_line":8,"start_column":65,"end_line":8,"end_column":72}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":269,"end":283},"region":{"start_line":8,"start_column":74,"end_line":8,"end_column":88}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":269,"end":274},"region":{"start_line":8,"start_column":74,"end_line":8,"end_column":79}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":276,"end":283},"region":{"start_line":8,"start_column":81,"end_line":8,"end_column":88}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":249,"end":285},"region":{"start_line":8,"start_column":54,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":204,"end":285},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":319},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":295},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":318},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":385},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":368},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":377,"end":384},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":384},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":413},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":403},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":412},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367},{"id":"bifrost:2b4cfe912dc2bee538b322af6b39db01770c1781e361befe44f9a25bd23cce15","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":173,"end":415},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":173,"end":415},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":194,"end":415},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":198,"end":286},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":91}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":249,"end":285},"region":{"start_line":8,"start_column":54,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":251,"end":267},"region":{"start_line":8,"start_column":56,"end_line":8,"end_column":72}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":251,"end":258},"region":{"start_line":8,"start_column":56,"end_line":8,"end_column":63}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":260,"end":267},"region":{"start_line":8,"start_column":65,"end_line":8,"end_column":72}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":269,"end":283},"region":{"start_line":8,"start_column":74,"end_line":8,"end_column":88}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":269,"end":274},"region":{"start_line":8,"start_column":74,"end_line":8,"end_column":79}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":276,"end":283},"region":{"start_line":8,"start_column":81,"end_line":8,"end_column":88}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":249,"end":285},"region":{"start_line":8,"start_column":54,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":204,"end":285},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":319},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":295},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":318},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":385},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":368},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":377,"end":384},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":384},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":413},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":403},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":412},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367},{"id":"bifrost:f6d47b7206dc66bd7aae53362d3aa242b59cb99806c2b8109b0eebf81562a67a","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":173,"end":415},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":173,"end":415},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":194,"end":415},"region":{"start_line":7,"start_column":22,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":198,"end":286},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":91}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":249,"end":285},"region":{"start_line":8,"start_column":54,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":251,"end":267},"region":{"start_line":8,"start_column":56,"end_line":8,"end_column":72}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":251,"end":258},"region":{"start_line":8,"start_column":56,"end_line":8,"end_column":63}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":260,"end":267},"region":{"start_line":8,"start_column":65,"end_line":8,"end_column":72}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":269,"end":283},"region":{"start_line":8,"start_column":74,"end_line":8,"end_column":88}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":269,"end":274},"region":{"start_line":8,"start_column":74,"end_line":8,"end_column":79}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":276,"end":283},"region":{"start_line":8,"start_column":81,"end_line":8,"end_column":88}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":249,"end":285},"region":{"start_line":8,"start_column":54,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":204,"end":285},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":90}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":319},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":295},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":289,"end":318},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":385},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":368},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":377,"end":384},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":362,"end":384},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":413},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":403},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":412},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1cbaffcf035a3132c5b29edbf3718344ecf2926367246b1cd852a657179d9636","witness_ids":["bifrost:1cbaffcf035a3132c5b29edbf3718344ecf2926367246b1cd852a657179d9636","bifrost:2b4cfe912dc2bee538b322af6b39db01770c1781e361befe44f9a25bd23cce15","bifrost:f6d47b7206dc66bd7aae53362d3aa242b59cb99806c2b8109b0eebf81562a67a"],"steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":306,"end":318},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":397,"end":411},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"SameObjectFieldPositive.ts","byte_span":{"start":388,"end":412},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":832,"fact_nodes":102,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22324,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4401},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":446},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1248},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-c-direct-negative.json b/reports/raw/bifrost/dfb-taint-c-direct-negative.json index 86faaa9..2cf3c3b 100644 --- a/reports/raw/bifrost/dfb-taint-c-direct-negative.json +++ b/reports/raw/bifrost/dfb-taint-c-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":414,"fact_nodes":46,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1733},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":291},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":104},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":621},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":414,"fact_nodes":46,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1733},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":291},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":104},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":621},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-c-direct-positive.json b/reports/raw/bifrost/dfb-taint-c-direct-positive.json index 0141ae2..ad28371 100644 --- a/reports/raw/bifrost/dfb-taint-c-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-c-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d554db8e91a163c5c95651c550d459883147ca9991421e839e49f5991d94375b","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:476cce78554dc35588e55d176c7a1229b458224ce2e6eaae1d45a67954848d06","anchor":{"type":"strong","sink_identity":{"namespace":"cpp-c","path":"direct_flow.c","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.c\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"cf6ab04a97ad95d7ae98423c38485a2fd27a7b7c0156c11dec009be63fa30208"},"sink":"bifrost:1880aff15e1774d92e5ccf1331357b57981784cdff71296ea3be2b013d537fc1","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"scenario_id":"bifrost:0033292b2a35a2f5640c5f80fe0998c03866e9c88c0d8e1dd6b7a63e45073d94:source-event:0","evidence_refs":["bifrost:507484db703914614bc58149b48257583e32ad906b238a0c01513934d4ae8b4e"]}],"origins_truncated":false,"source_scenarios":["bifrost:0033292b2a35a2f5640c5f80fe0998c03866e9c88c0d8e1dd6b7a63e45073d94:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"cf6ab04a97ad95d7ae98423c38485a2fd27a7b7c0156c11dec009be63fa30208","witness_refs":["bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","bifrost:e850d9db57c3013a52794523d65441864bb7bafd0ffc22f50c5d00bb6477f580","bifrost:e8b2c43a75d165ae05bfff8b480dd9752d113195fb062ca31525bad0c3f11b79"],"witness_refs_truncated":false,"projection_facts_hash":"8945ce35e8c332949a6dcc0d2a27b2bb6e6cf1175ad1e53877c27e5623cf089b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":161,"end":192},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":190},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1697},{"id":"bifrost:e850d9db57c3013a52794523d65441864bb7bafd0ffc22f50c5d00bb6477f580","steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":161,"end":192},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":190},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1697},{"id":"bifrost:e8b2c43a75d165ae05bfff8b480dd9752d113195fb062ca31525bad0c3f11b79","steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":161,"end":192},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":190},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1697}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","witness_ids":["bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","bifrost:e850d9db57c3013a52794523d65441864bb7bafd0ffc22f50c5d00bb6477f580","bifrost:e8b2c43a75d165ae05bfff8b480dd9752d113195fb062ca31525bad0c3f11b79"],"steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":388,"fact_nodes":44,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11156,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":275},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":100},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":582},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e00f1fba9f5d2316e76316de78a878d02ff9d5f68efff12e6b45e69a083987ed","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:476cce78554dc35588e55d176c7a1229b458224ce2e6eaae1d45a67954848d06","anchor":{"type":"strong","sink_identity":{"namespace":"cpp-c","path":"direct_flow.c","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.c\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"cf6ab04a97ad95d7ae98423c38485a2fd27a7b7c0156c11dec009be63fa30208"},"sink":"bifrost:1880aff15e1774d92e5ccf1331357b57981784cdff71296ea3be2b013d537fc1","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"scenario_id":"bifrost:0033292b2a35a2f5640c5f80fe0998c03866e9c88c0d8e1dd6b7a63e45073d94:source-event:0","evidence_refs":["bifrost:507484db703914614bc58149b48257583e32ad906b238a0c01513934d4ae8b4e"]}],"origins_truncated":false,"source_scenarios":["bifrost:0033292b2a35a2f5640c5f80fe0998c03866e9c88c0d8e1dd6b7a63e45073d94:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"cf6ab04a97ad95d7ae98423c38485a2fd27a7b7c0156c11dec009be63fa30208","witness_refs":["bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","bifrost:e850d9db57c3013a52794523d65441864bb7bafd0ffc22f50c5d00bb6477f580","bifrost:e8b2c43a75d165ae05bfff8b480dd9752d113195fb062ca31525bad0c3f11b79"],"witness_refs_truncated":false,"projection_facts_hash":"8945ce35e8c332949a6dcc0d2a27b2bb6e6cf1175ad1e53877c27e5623cf089b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":161,"end":192},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":190},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1697},{"id":"bifrost:e850d9db57c3013a52794523d65441864bb7bafd0ffc22f50c5d00bb6477f580","steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":161,"end":192},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":190},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1697},{"id":"bifrost:e8b2c43a75d165ae05bfff8b480dd9752d113195fb062ca31525bad0c3f11b79","steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":146,"end":192},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":161,"end":192},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":190},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1697}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","witness_ids":["bifrost:53bc7f032e5c79ba608d224193704e6144e50e6077854b9cf79e3cd67529eecf","bifrost:e850d9db57c3013a52794523d65441864bb7bafd0ffc22f50c5d00bb6477f580","bifrost:e8b2c43a75d165ae05bfff8b480dd9752d113195fb062ca31525bad0c3f11b79"],"steps":[{"kind":"source","location":{"path":"direct_flow.c","byte_span":{"start":176,"end":188},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.c","byte_span":{"start":167,"end":189},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":388,"fact_nodes":44,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11164,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":275},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":100},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":582},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-cpp-direct-negative.json b/reports/raw/bifrost/dfb-taint-cpp-direct-negative.json index 8c3cdf5..e884f5f 100644 --- a/reports/raw/bifrost/dfb-taint-cpp-direct-negative.json +++ b/reports/raw/bifrost/dfb-taint-cpp-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":398,"fact_nodes":42,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1875},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":324},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":104},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":597},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":398,"fact_nodes":42,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1875},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":324},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":104},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":597},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-cpp-direct-positive.json b/reports/raw/bifrost/dfb-taint-cpp-direct-positive.json index fda7164..0378e32 100644 --- a/reports/raw/bifrost/dfb-taint-cpp-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-cpp-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f37a35cbebd6e3709715c7f3bb05ae2a4d61224c5d87a697a3a6c2ad3d7e2c52","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:ef2a67bcf1b0d20037372deee3a725909295300993128d37b17aea0a4bff182d","anchor":{"type":"strong","sink_identity":{"namespace":"cpp","path":"direct_flow.cpp","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.cpp\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"61c01b196961140a33a101af7374fe02913a897995a7e15decf81bcded50f3e8"},"sink":"bifrost:45b4ea91ddb992b0d53f5343173130b68e53b69dcd3841029d3b3b0c4c5caba7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"scenario_id":"bifrost:99ca38e5c85ca1afc175760fda8e0c66048f16930abd2682829bf7bd54b869fb:source-event:0","evidence_refs":["bifrost:788cdb0bafdc4bca1436e6a11355ecdc01605d3ce0335448ab031fb64da44b3d"]}],"origins_truncated":false,"source_scenarios":["bifrost:99ca38e5c85ca1afc175760fda8e0c66048f16930abd2682829bf7bd54b869fb:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"61c01b196961140a33a101af7374fe02913a897995a7e15decf81bcded50f3e8","witness_refs":["bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","bifrost:6c92c0e1a0b7b42de5220b84468d8d569fd9898d0de9f6a875e2d134c264daa5","bifrost:a082483607ff03541a57ba98fa17158ad0820d4f968f500f63e0ed609dd86c35"],"witness_refs_truncated":false,"projection_facts_hash":"c44cfc87836183d6b0bc9a83510260fd8f087ff1a61f0b40dec6a44c81c46b2c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":153,"end":184},"region":{"start_line":7,"start_column":12,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":182},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1715},{"id":"bifrost:6c92c0e1a0b7b42de5220b84468d8d569fd9898d0de9f6a875e2d134c264daa5","steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":153,"end":184},"region":{"start_line":7,"start_column":12,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":182},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1715},{"id":"bifrost:a082483607ff03541a57ba98fa17158ad0820d4f968f500f63e0ed609dd86c35","steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":153,"end":184},"region":{"start_line":7,"start_column":12,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":182},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1715}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","witness_ids":["bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","bifrost:6c92c0e1a0b7b42de5220b84468d8d569fd9898d0de9f6a875e2d134c264daa5","bifrost:a082483607ff03541a57ba98fa17158ad0820d4f968f500f63e0ed609dd86c35"],"steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":372,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11218,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1809},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":305},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":100},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":558},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"812623acaf10e0a7a51b37372fc278525e9d17c8edf84c018e05a080db20d8c3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:ef2a67bcf1b0d20037372deee3a725909295300993128d37b17aea0a4bff182d","anchor":{"type":"strong","sink_identity":{"namespace":"cpp","path":"direct_flow.cpp","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.cpp\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"61c01b196961140a33a101af7374fe02913a897995a7e15decf81bcded50f3e8"},"sink":"bifrost:45b4ea91ddb992b0d53f5343173130b68e53b69dcd3841029d3b3b0c4c5caba7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"scenario_id":"bifrost:99ca38e5c85ca1afc175760fda8e0c66048f16930abd2682829bf7bd54b869fb:source-event:0","evidence_refs":["bifrost:788cdb0bafdc4bca1436e6a11355ecdc01605d3ce0335448ab031fb64da44b3d"]}],"origins_truncated":false,"source_scenarios":["bifrost:99ca38e5c85ca1afc175760fda8e0c66048f16930abd2682829bf7bd54b869fb:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"61c01b196961140a33a101af7374fe02913a897995a7e15decf81bcded50f3e8","witness_refs":["bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","bifrost:6c92c0e1a0b7b42de5220b84468d8d569fd9898d0de9f6a875e2d134c264daa5","bifrost:a082483607ff03541a57ba98fa17158ad0820d4f968f500f63e0ed609dd86c35"],"witness_refs_truncated":false,"projection_facts_hash":"c44cfc87836183d6b0bc9a83510260fd8f087ff1a61f0b40dec6a44c81c46b2c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":153,"end":184},"region":{"start_line":7,"start_column":12,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":182},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1715},{"id":"bifrost:6c92c0e1a0b7b42de5220b84468d8d569fd9898d0de9f6a875e2d134c264daa5","steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":153,"end":184},"region":{"start_line":7,"start_column":12,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":182},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1715},{"id":"bifrost:a082483607ff03541a57ba98fa17158ad0820d4f968f500f63e0ed609dd86c35","steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":142,"end":184},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":153,"end":184},"region":{"start_line":7,"start_column":12,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":182},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1715}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","witness_ids":["bifrost:2f8ad41bb8cf2320347c78020450fba3c39349e9d2e88329ce34a3a111cd0f39","bifrost:6c92c0e1a0b7b42de5220b84468d8d569fd9898d0de9f6a875e2d134c264daa5","bifrost:a082483607ff03541a57ba98fa17158ad0820d4f968f500f63e0ed609dd86c35"],"steps":[{"kind":"source","location":{"path":"direct_flow.cpp","byte_span":{"start":168,"end":180},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.cpp","byte_span":{"start":159,"end":181},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":372,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11226,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1809},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":305},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":100},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":558},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-csharp-direct-negative.json b/reports/raw/bifrost/dfb-taint-csharp-direct-negative.json index 5f9c880..e559edf 100644 --- a/reports/raw/bifrost/dfb-taint-csharp-direct-negative.json +++ b/reports/raw/bifrost/dfb-taint-csharp-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":48,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2271},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":293},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":912},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":48,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2271},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":293},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":912},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-csharp-direct-positive.json b/reports/raw/bifrost/dfb-taint-csharp-direct-positive.json index a00e36c..e11af3d 100644 --- a/reports/raw/bifrost/dfb-taint-csharp-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-csharp-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"fbb3697382d05f68b2ddf8bd5552c49ffebd501710ac08d5c2c7ae16b59f5629","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"related":[{"relationship":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:25118627bc56696d0a5b1458f9b1d8651d8c2a3e28d9efeff40c128f22027ecb","anchor":{"type":"strong","sink_identity":{"namespace":"csharp","path":"DirectFlow.cs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.cs\"],[\"namespace\",\"DataFlowBench\"],[\"type\",\"DirectFlow\"],[\"method\",\"Run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"58ad9b8b1f14d7e365dd4d0a1e26b106d0b5c9585d10e773f9f6c053d949fa9f"},"sink":"bifrost:423f3d50d6d525b50c6c3c35619fdcb19f37547116c5e7611fd0d070033c5382","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"scenario_id":"bifrost:23b306d8b744aa426b91e3ae67483448c0583ae5bf2e51e2673cb035f872bc52:source-event:0","evidence_refs":["bifrost:8dea2b2d24715015c8d02e5df13a652f045e61987c96c4e52917c02913f24625"]}],"origins_truncated":false,"source_scenarios":["bifrost:23b306d8b744aa426b91e3ae67483448c0583ae5bf2e51e2673cb035f872bc52:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"58ad9b8b1f14d7e365dd4d0a1e26b106d0b5c9585d10e773f9f6c053d949fa9f","witness_refs":["bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","bifrost:1fb8b7c22b02b4d5eb670cd26cee64d1f3e353d158cce6fd8e0ebdb8ae6adb68","bifrost:9f00577c2a333e55dfaed18949fae89e746ed0bc158cc5248a6c33c58172a268"],"witness_refs_truncated":false,"projection_facts_hash":"cf8f862e92e94249df66cdeec7625834975fd9e2c47ab052c3841e04022bbebe"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":245,"end":284},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":278},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:1fb8b7c22b02b4d5eb670cd26cee64d1f3e353d158cce6fd8e0ebdb8ae6adb68","steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":245,"end":284},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":278},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:9f00577c2a333e55dfaed18949fae89e746ed0bc158cc5248a6c33c58172a268","steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":245,"end":284},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":278},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","witness_ids":["bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","bifrost:1fb8b7c22b02b4d5eb670cd26cee64d1f3e353d158cce6fd8e0ebdb8ae6adb68","bifrost:9f00577c2a333e55dfaed18949fae89e746ed0bc158cc5248a6c33c58172a268"],"steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":574,"fact_nodes":46,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10685,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2167},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":276},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":861},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a0ecd9984ea8f98ace47f4e5644ff50afbd0541b089b021fbe807a8b659dcfd7","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"related":[{"relationship":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:25118627bc56696d0a5b1458f9b1d8651d8c2a3e28d9efeff40c128f22027ecb","anchor":{"type":"strong","sink_identity":{"namespace":"csharp","path":"DirectFlow.cs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.cs\"],[\"namespace\",\"DataFlowBench\"],[\"type\",\"DirectFlow\"],[\"method\",\"Run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"58ad9b8b1f14d7e365dd4d0a1e26b106d0b5c9585d10e773f9f6c053d949fa9f"},"sink":"bifrost:423f3d50d6d525b50c6c3c35619fdcb19f37547116c5e7611fd0d070033c5382","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"scenario_id":"bifrost:23b306d8b744aa426b91e3ae67483448c0583ae5bf2e51e2673cb035f872bc52:source-event:0","evidence_refs":["bifrost:8dea2b2d24715015c8d02e5df13a652f045e61987c96c4e52917c02913f24625"]}],"origins_truncated":false,"source_scenarios":["bifrost:23b306d8b744aa426b91e3ae67483448c0583ae5bf2e51e2673cb035f872bc52:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"58ad9b8b1f14d7e365dd4d0a1e26b106d0b5c9585d10e773f9f6c053d949fa9f","witness_refs":["bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","bifrost:1fb8b7c22b02b4d5eb670cd26cee64d1f3e353d158cce6fd8e0ebdb8ae6adb68","bifrost:9f00577c2a333e55dfaed18949fae89e746ed0bc158cc5248a6c33c58172a268"],"witness_refs_truncated":false,"projection_facts_hash":"cf8f862e92e94249df66cdeec7625834975fd9e2c47ab052c3841e04022bbebe"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":245,"end":284},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":278},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:1fb8b7c22b02b4d5eb670cd26cee64d1f3e353d158cce6fd8e0ebdb8ae6adb68","steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":245,"end":284},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":278},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:9f00577c2a333e55dfaed18949fae89e746ed0bc158cc5248a6c33c58172a268","steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":223,"end":284},"region":{"start_line":12,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":245,"end":284},"region":{"start_line":13,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":278},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","witness_ids":["bifrost:1aad20d04a5c6041a885bbd1051ca1e0dbf7ee4d47683416f1aa3851e5ee51c0","bifrost:1fb8b7c22b02b4d5eb670cd26cee64d1f3e353d158cce6fd8e0ebdb8ae6adb68","bifrost:9f00577c2a333e55dfaed18949fae89e746ed0bc158cc5248a6c33c58172a268"],"steps":[{"kind":"source","location":{"path":"DirectFlow.cs","byte_span":{"start":264,"end":276},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":30}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.cs","byte_span":{"start":255,"end":277},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":31}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":574,"fact_nodes":46,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10693,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2167},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":276},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":861},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-go-direct-negative.json b/reports/raw/bifrost/dfb-taint-go-direct-negative.json index dcdcfb8..0ebfc3b 100644 --- a/reports/raw/bifrost/dfb-taint-go-direct-negative.json +++ b/reports/raw/bifrost/dfb-taint-go-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":410,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1475},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":257},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":615},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":410,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1475},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":257},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":615},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-go-direct-positive.json b/reports/raw/bifrost/dfb-taint-go-direct-positive.json index 77a38f1..9713250 100644 --- a/reports/raw/bifrost/dfb-taint-go-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-go-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"088933dbb9cd16cdfaf7205443689cca67df5cec65fa0fe38d7368cc75c6ada4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"related":[{"relationship":"source","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1ab0eeef8eb7e148555a294b74abf513cfc038547e4789928bf29b8737164c59","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"direct_flow.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"a5a09550d3b2df80a702874f6231c0f14d5f2e0dbbaaa1cc0ebdd8fe91d83a71"},"sink":"bifrost:0d34c1972f0a6c809cb37d8cc634c400ae9c5b32d8f0b37ad6d00aabd7660ede","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:d4ace2ece3fac7b26dcf2e4dd4c0afeb9cfb87ce9bd99cec8cf11b9efc7a66f1:source-event:0","evidence_refs":["bifrost:6ac15b480dfb5ef31955372a56657de9c2b9fb6b8daadbc409a7d171a1119c5b"]}],"origins_truncated":false,"source_scenarios":["bifrost:d4ace2ece3fac7b26dcf2e4dd4c0afeb9cfb87ce9bd99cec8cf11b9efc7a66f1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a5a09550d3b2df80a702874f6231c0f14d5f2e0dbbaaa1cc0ebdd8fe91d83a71","witness_refs":["bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","bifrost:da0a6933a62c5ddfdbd7ba8dbb0fe14f5630e94ede3bd9d411a0c142a27fe347","bifrost:fc8cbb19d64ab8822178fc48cf03598e56524b89c02248fa62f2d39168e3a684"],"witness_refs_truncated":false,"projection_facts_hash":"494328a5fca99f4e042ace6b33f6a5a3cd6b4f183e7814c4562bc524ebdb8f35"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":167,"end":194},"region":{"start_line":9,"start_column":12,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":193},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1881},{"id":"bifrost:da0a6933a62c5ddfdbd7ba8dbb0fe14f5630e94ede3bd9d411a0c142a27fe347","steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":167,"end":194},"region":{"start_line":9,"start_column":12,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":193},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1881},{"id":"bifrost:fc8cbb19d64ab8822178fc48cf03598e56524b89c02248fa62f2d39168e3a684","steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":167,"end":194},"region":{"start_line":9,"start_column":12,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":193},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1881}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","witness_ids":["bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","bifrost:da0a6933a62c5ddfdbd7ba8dbb0fe14f5630e94ede3bd9d411a0c142a27fe347","bifrost:fc8cbb19d64ab8822178fc48cf03598e56524b89c02248fa62f2d39168e3a684"],"steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":392,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11710,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1382},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":237},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":104},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":588},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d6a8cd6145c542d4bd880cd2ccf2387fdbbc127eb885e413d6b2fd8e021bbecd","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"related":[{"relationship":"source","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1ab0eeef8eb7e148555a294b74abf513cfc038547e4789928bf29b8737164c59","anchor":{"type":"strong","sink_identity":{"namespace":"go","path":"direct_flow.go","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.go\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"a5a09550d3b2df80a702874f6231c0f14d5f2e0dbbaaa1cc0ebdd8fe91d83a71"},"sink":"bifrost:0d34c1972f0a6c809cb37d8cc634c400ae9c5b32d8f0b37ad6d00aabd7660ede","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"scenario_id":"bifrost:d4ace2ece3fac7b26dcf2e4dd4c0afeb9cfb87ce9bd99cec8cf11b9efc7a66f1:source-event:0","evidence_refs":["bifrost:6ac15b480dfb5ef31955372a56657de9c2b9fb6b8daadbc409a7d171a1119c5b"]}],"origins_truncated":false,"source_scenarios":["bifrost:d4ace2ece3fac7b26dcf2e4dd4c0afeb9cfb87ce9bd99cec8cf11b9efc7a66f1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a5a09550d3b2df80a702874f6231c0f14d5f2e0dbbaaa1cc0ebdd8fe91d83a71","witness_refs":["bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","bifrost:da0a6933a62c5ddfdbd7ba8dbb0fe14f5630e94ede3bd9d411a0c142a27fe347","bifrost:fc8cbb19d64ab8822178fc48cf03598e56524b89c02248fa62f2d39168e3a684"],"witness_refs_truncated":false,"projection_facts_hash":"494328a5fca99f4e042ace6b33f6a5a3cd6b4f183e7814c4562bc524ebdb8f35"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":167,"end":194},"region":{"start_line":9,"start_column":12,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":193},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1881},{"id":"bifrost:da0a6933a62c5ddfdbd7ba8dbb0fe14f5630e94ede3bd9d411a0c142a27fe347","steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":167,"end":194},"region":{"start_line":9,"start_column":12,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":193},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1881},{"id":"bifrost:fc8cbb19d64ab8822178fc48cf03598e56524b89c02248fa62f2d39168e3a684","steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":156,"end":194},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":167,"end":194},"region":{"start_line":9,"start_column":12,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":193},"region":{"start_line":10,"start_column":2,"end_line":11,"end_column":1}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1881}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","witness_ids":["bifrost:968873564ce49de28673e597bfe657068752559eddccc9e4bf5ca2c5178eec3f","bifrost:da0a6933a62c5ddfdbd7ba8dbb0fe14f5630e94ede3bd9d411a0c142a27fe347","bifrost:fc8cbb19d64ab8822178fc48cf03598e56524b89c02248fa62f2d39168e3a684"],"steps":[{"kind":"source","location":{"path":"direct_flow.go","byte_span":{"start":179,"end":191},"region":{"start_line":10,"start_column":11,"end_line":10,"end_column":23}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.go","byte_span":{"start":170,"end":192},"region":{"start_line":10,"start_column":2,"end_line":10,"end_column":24}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":392,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11718,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1382},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":237},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":104},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":588},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-alias-propagation-negative.json b/reports/raw/bifrost/dfb-taint-java-alias-propagation-negative.json index 211ea40..c883d7b 100644 --- a/reports/raw/bifrost/dfb-taint-java-alias-propagation-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1192,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6892},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":515},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2980},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1192,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6892},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":528},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":256},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2980},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-alias-propagation-positive.json b/reports/raw/bifrost/dfb-taint-java-alias-propagation-positive.json index 17b04c4..6dfa6dd 100644 --- a/reports/raw/bifrost/dfb-taint-java-alias-propagation-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"784e09047ae5de6c3bc8cceba63bfce734c0806bebb4417bcaa54cce85ad24b2","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"related":[{"relationship":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:cc1399accfd2e00bf580c0900e7e3761e5ac0e5a234930242ce813cf0f9a26bf","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"AliasPropagationPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"AliasPropagationPositive.java\"],[\"type\",\"AliasPropagationPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"fd6deb55c36ab1ec6a220efad38903a2f541d59ecf9630dfadb8b3d16b7692c6"},"sink":"bifrost:164d64b37b89c54019937142ccf0e97052f1caf1e979c4b04ec5cc5c01858f62","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"scenario_id":"bifrost:f8479b1cb18dbd74431479582c6b84635bdc3ed5c43880b8a7b1188bcdca3633:source-event:0","evidence_refs":["bifrost:fc57d7705a8cae79441dd015ad8b949781669aaa2ad90641e754c81d4a05f598"]}],"origins_truncated":false,"source_scenarios":["bifrost:f8479b1cb18dbd74431479582c6b84635bdc3ed5c43880b8a7b1188bcdca3633:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"fd6deb55c36ab1ec6a220efad38903a2f541d59ecf9630dfadb8b3d16b7692c6","witness_refs":["bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","bifrost:40fae73f341d2c876d805dd2902a4edb4698e4043a04c0e1f0c35ac238046b43","bifrost:b82033bb5391b2bc472e1cb5d222287ad595f186187ce3b2bf14fb431cda8d93"],"witness_refs_truncated":false,"projection_facts_hash":"113524c62dbd0d6ddb7a05258ad1bffa49e0c8315f536fe99ff7d7201e3a0eff"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":320,"end":590},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":330,"end":361},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":337,"end":360},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":370,"end":394},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":385,"end":393},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":377,"end":393},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":443,"end":474},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":450,"end":473},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":513},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":491},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":512},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":584},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":576},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5261},{"id":"bifrost:40fae73f341d2c876d805dd2902a4edb4698e4043a04c0e1f0c35ac238046b43","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":320,"end":590},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":330,"end":361},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":337,"end":360},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":370,"end":394},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":385,"end":393},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":377,"end":393},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":443,"end":474},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":450,"end":473},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":513},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":491},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":512},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":584},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":576},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5261},{"id":"bifrost:b82033bb5391b2bc472e1cb5d222287ad595f186187ce3b2bf14fb431cda8d93","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":320,"end":590},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":330,"end":361},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":337,"end":360},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":370,"end":394},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":385,"end":393},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":377,"end":393},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":443,"end":474},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":450,"end":473},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":513},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":491},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":512},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":584},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":576},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5261}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","witness_ids":["bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","bifrost:40fae73f341d2c876d805dd2902a4edb4698e4043a04c0e1f0c35ac238046b43","bifrost:b82033bb5391b2bc472e1cb5d222287ad595f186187ce3b2bf14fb431cda8d93"],"steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"alias.value"},{"kind":"sink","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1186,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22031,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6892},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":515},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2965},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"dbfd7db3653364561071dc9dea0a0bb8bde72753bf1fa9439c095296cefb55fe","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"related":[{"relationship":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:cc1399accfd2e00bf580c0900e7e3761e5ac0e5a234930242ce813cf0f9a26bf","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"AliasPropagationPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"AliasPropagationPositive.java\"],[\"type\",\"AliasPropagationPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"fd6deb55c36ab1ec6a220efad38903a2f541d59ecf9630dfadb8b3d16b7692c6"},"sink":"bifrost:164d64b37b89c54019937142ccf0e97052f1caf1e979c4b04ec5cc5c01858f62","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"scenario_id":"bifrost:f8479b1cb18dbd74431479582c6b84635bdc3ed5c43880b8a7b1188bcdca3633:source-event:0","evidence_refs":["bifrost:fc57d7705a8cae79441dd015ad8b949781669aaa2ad90641e754c81d4a05f598"]}],"origins_truncated":false,"source_scenarios":["bifrost:f8479b1cb18dbd74431479582c6b84635bdc3ed5c43880b8a7b1188bcdca3633:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"fd6deb55c36ab1ec6a220efad38903a2f541d59ecf9630dfadb8b3d16b7692c6","witness_refs":["bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","bifrost:40fae73f341d2c876d805dd2902a4edb4698e4043a04c0e1f0c35ac238046b43","bifrost:b82033bb5391b2bc472e1cb5d222287ad595f186187ce3b2bf14fb431cda8d93"],"witness_refs_truncated":false,"projection_facts_hash":"113524c62dbd0d6ddb7a05258ad1bffa49e0c8315f536fe99ff7d7201e3a0eff"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":320,"end":590},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":330,"end":361},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":337,"end":360},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":370,"end":394},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":385,"end":393},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":377,"end":393},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":443,"end":474},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":450,"end":473},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":513},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":491},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":512},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":584},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":576},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5261},{"id":"bifrost:40fae73f341d2c876d805dd2902a4edb4698e4043a04c0e1f0c35ac238046b43","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":320,"end":590},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":330,"end":361},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":337,"end":360},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":370,"end":394},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":385,"end":393},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":377,"end":393},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":443,"end":474},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":450,"end":473},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":513},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":491},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":512},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":584},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":576},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5261},{"id":"bifrost:b82033bb5391b2bc472e1cb5d222287ad595f186187ce3b2bf14fb431cda8d93","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":302,"end":590},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":320,"end":590},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":330,"end":361},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":348,"end":360},"region":{"start_line":15,"start_column":27,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":337,"end":360},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":370,"end":394},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":385,"end":393},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":377,"end":393},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":443,"end":474},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":461,"end":473},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":450,"end":473},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":513},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":491},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":483,"end":512},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":584},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":576},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5261}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","witness_ids":["bifrost:2bea9213eb2060f1fbfe986ad35945af0064487e03245b5d4111c17e229369eb","bifrost:40fae73f341d2c876d805dd2902a4edb4698e4043a04c0e1f0c35ac238046b43","bifrost:b82033bb5391b2bc472e1cb5d222287ad595f186187ce3b2bf14fb431cda8d93"],"steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":500,"end":512},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":571,"end":582},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":29}},"label":"alias.value"},{"kind":"sink","location":{"path":"AliasPropagationPositive.java","byte_span":{"start":562,"end":583},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":30}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1186,"fact_nodes":124,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22039,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6892},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":528},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":256},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2965},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-argument-position-negative.json b/reports/raw/bifrost/dfb-taint-java-argument-position-negative.json index d308eea..ba527d7 100644 --- a/reports/raw/bifrost/dfb-taint-java-argument-position-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":994,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5404},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1988},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":994,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5404},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1988},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-argument-position-positive.json b/reports/raw/bifrost/dfb-taint-java-argument-position-positive.json index ce37037..f2a0c7d 100644 --- a/reports/raw/bifrost/dfb-taint-java-argument-position-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"19b7173b0cbc18de0f36dc3471b90df27357407adfac3a8c0e6323c2b160cddf","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d1ebbbf8be71811d54fd3d763780835fe5eb106f25409cbaca7629f2a047ef8c","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ArgumentPositionPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.java\"],[\"type\",\"ArgumentPositionPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"824995e5b592b5069e18290ab0af6f90b0bf58e24adda0daaba79ba8ac0d0289"},"sink":"bifrost:b67e006e394f1602f28a55510a80f1098c9c66e3466c60ea0db9dcddcb9688ca","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"scenario_id":"bifrost:765d44f7fb416073f8ec21e4729d2bd9fd24f846e3f21aef064e0c3c9d0a0bd2:source-event:0","evidence_refs":["bifrost:216d16f8d2471c1f27804f24df77b097c7a5bd1e6a0db648ba58ef8a1d6d7b7a"]}],"origins_truncated":false,"source_scenarios":["bifrost:765d44f7fb416073f8ec21e4729d2bd9fd24f846e3f21aef064e0c3c9d0a0bd2:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"824995e5b592b5069e18290ab0af6f90b0bf58e24adda0daaba79ba8ac0d0289","witness_refs":["bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","bifrost:81746a4a0e33140b27e99c7b94a9ba49aca8a039139de1cd7d7d54f247a988dd","bifrost:fa2e45776a3d952b8cc267424309d562c08956e44073faccd31411a6e89c1e5a"],"witness_refs_truncated":false,"projection_facts_hash":"538e4fc9f91d8f1b8443a8148fcaf614bdf2d7f0004269ce8e867d36484bac5a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":383,"end":467},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":393,"end":435},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":432,"end":433},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":213,"end":282},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":397,"end":434},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":461},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4116},{"id":"bifrost:81746a4a0e33140b27e99c7b94a9ba49aca8a039139de1cd7d7d54f247a988dd","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":383,"end":467},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":393,"end":435},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":432,"end":433},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":213,"end":282},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":397,"end":434},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":461},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4116},{"id":"bifrost:fa2e45776a3d952b8cc267424309d562c08956e44073faccd31411a6e89c1e5a","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":383,"end":467},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":393,"end":435},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":432,"end":433},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":213,"end":282},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":397,"end":434},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":461},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4116}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","witness_ids":["bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","bifrost:81746a4a0e33140b27e99c7b94a9ba49aca8a039139de1cd7d7d54f247a988dd","bifrost:fa2e45776a3d952b8cc267424309d562c08956e44073faccd31411a6e89c1e5a"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return first;"},{"kind":"return","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"return from chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18552,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5404},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1880},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"748d05a7ae25c050d0bc5227c9640d7c3a289aa31123a09e6e11d3e6c00458bf","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d1ebbbf8be71811d54fd3d763780835fe5eb106f25409cbaca7629f2a047ef8c","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ArgumentPositionPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.java\"],[\"type\",\"ArgumentPositionPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"824995e5b592b5069e18290ab0af6f90b0bf58e24adda0daaba79ba8ac0d0289"},"sink":"bifrost:b67e006e394f1602f28a55510a80f1098c9c66e3466c60ea0db9dcddcb9688ca","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"scenario_id":"bifrost:765d44f7fb416073f8ec21e4729d2bd9fd24f846e3f21aef064e0c3c9d0a0bd2:source-event:0","evidence_refs":["bifrost:216d16f8d2471c1f27804f24df77b097c7a5bd1e6a0db648ba58ef8a1d6d7b7a"]}],"origins_truncated":false,"source_scenarios":["bifrost:765d44f7fb416073f8ec21e4729d2bd9fd24f846e3f21aef064e0c3c9d0a0bd2:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"824995e5b592b5069e18290ab0af6f90b0bf58e24adda0daaba79ba8ac0d0289","witness_refs":["bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","bifrost:81746a4a0e33140b27e99c7b94a9ba49aca8a039139de1cd7d7d54f247a988dd","bifrost:fa2e45776a3d952b8cc267424309d562c08956e44073faccd31411a6e89c1e5a"],"witness_refs_truncated":false,"projection_facts_hash":"538e4fc9f91d8f1b8443a8148fcaf614bdf2d7f0004269ce8e867d36484bac5a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":383,"end":467},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":393,"end":435},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":432,"end":433},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":213,"end":282},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":397,"end":434},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":461},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4116},{"id":"bifrost:81746a4a0e33140b27e99c7b94a9ba49aca8a039139de1cd7d7d54f247a988dd","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":383,"end":467},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":393,"end":435},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":432,"end":433},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":213,"end":282},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":397,"end":434},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":461},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4116},{"id":"bifrost:fa2e45776a3d952b8cc267424309d562c08956e44073faccd31411a6e89c1e5a","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":365,"end":467},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":383,"end":467},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":393,"end":435},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":432,"end":433},"region":{"start_line":15,"start_column":48,"end_line":15,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":213,"end":282},"region":{"start_line":8,"start_column":51,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":167,"end":282},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":397,"end":434},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":461},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4116}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","witness_ids":["bifrost:1bfaa00958358a6740e177b36d1185ca2764569913d594309d1e659de132ca9d","bifrost:81746a4a0e33140b27e99c7b94a9ba49aca8a039139de1cd7d7d54f247a988dd","bifrost:fa2e45776a3d952b8cc267424309d562c08956e44073faccd31411a6e89c1e5a"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":418,"end":430},"region":{"start_line":15,"start_column":34,"end_line":15,"end_column":46}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":263,"end":276},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return first;"},{"kind":"return","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":50}},"label":"return from chooseFirst(dfb_source(), 0)"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":453,"end":459},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.java","byte_span":{"start":444,"end":460},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18560,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5404},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1880},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-array-element-negative.json b/reports/raw/bifrost/dfb-taint-java-array-element-negative.json index 5ada65a..2a05230 100644 --- a/reports/raw/bifrost/dfb-taint-java-array-element-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":834,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5255},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1251},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":834,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5255},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1251},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-array-element-positive.json b/reports/raw/bifrost/dfb-taint-java-array-element-positive.json index 0a7a379..dd72fa9 100644 --- a/reports/raw/bifrost/dfb-taint-java-array-element-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b9bb126d3c848967496f8aa39e121282950fc6c62cd5aa7c0ad34fc45bb84df1","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"related":[{"relationship":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d3b3d30c05247d013deaa7f91ba4bb8c2ea69264ed07c4aef551feace4335f2b","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ArrayElementPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArrayElementPositive.java\"],[\"type\",\"ArrayElementPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"258736d6610ac198df786397f38d61cd4ad26612b8db339418e0b3beb192b135"},"sink":"bifrost:ddbd75959ab2d68da5ea9c20907194734647ddc2d9f8ad0d421a29f4e44f5698","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"scenario_id":"bifrost:fb5c535f9c0576bda9e2dcaf7655908a5fcd942f78d22a1bcad5fe1f877db984:source-event:0","evidence_refs":["bifrost:3e01d2286b8997a8fb09b3a6e9f263a98cf31d7d571b95191bc65468edb7470a"]}],"origins_truncated":false,"source_scenarios":["bifrost:fb5c535f9c0576bda9e2dcaf7655908a5fcd942f78d22a1bcad5fe1f877db984:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"258736d6610ac198df786397f38d61cd4ad26612b8db339418e0b3beb192b135","witness_refs":["bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","bifrost:7124ac68730b3cce9b490819cdb3f54f2cd33ba0c1be5fdb38a02c7f5df619b9","bifrost:7cc450f4013ce1e4ccebd85eabeb008fc7ac6a0ecb05d7ebfec023e3710565cc"],"witness_refs_truncated":false,"projection_facts_hash":"13a89fc474c75c346932e58405af040e2884971dd02a10d88560449e5b2b0b65"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":250,"end":414},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":260,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":282,"end":285},"region":{"start_line":11,"start_column":31,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":283,"end":284},"region":{"start_line":11,"start_column":32,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":266,"end":285},"region":{"start_line":11,"start_column":15,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":320},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":301},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":302,"end":303},"region":{"start_line":12,"start_column":16,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":319},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":379},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":371},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":372,"end":373},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":377,"end":378},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":378},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":408},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":403},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":404,"end":405},"region":{"start_line":14,"start_column":25,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5153},{"id":"bifrost:7124ac68730b3cce9b490819cdb3f54f2cd33ba0c1be5fdb38a02c7f5df619b9","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":250,"end":414},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":260,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":282,"end":285},"region":{"start_line":11,"start_column":31,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":283,"end":284},"region":{"start_line":11,"start_column":32,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":266,"end":285},"region":{"start_line":11,"start_column":15,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":320},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":301},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":302,"end":303},"region":{"start_line":12,"start_column":16,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":319},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":379},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":371},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":372,"end":373},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":377,"end":378},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":378},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":408},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":403},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":404,"end":405},"region":{"start_line":14,"start_column":25,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5153},{"id":"bifrost:7cc450f4013ce1e4ccebd85eabeb008fc7ac6a0ecb05d7ebfec023e3710565cc","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":250,"end":414},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":260,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":282,"end":285},"region":{"start_line":11,"start_column":31,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":283,"end":284},"region":{"start_line":11,"start_column":32,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":266,"end":285},"region":{"start_line":11,"start_column":15,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":320},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":301},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":302,"end":303},"region":{"start_line":12,"start_column":16,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":319},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":379},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":371},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":372,"end":373},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":377,"end":378},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":378},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":408},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":403},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":404,"end":405},"region":{"start_line":14,"start_column":25,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5153}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","witness_ids":["bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","bifrost:7124ac68730b3cce9b490819cdb3f54f2cd33ba0c1be5fdb38a02c7f5df619b9","bifrost:7cc450f4013ce1e4ccebd85eabeb008fc7ac6a0ecb05d7ebfec023e3710565cc"],"steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"values[0]"},{"kind":"sink","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":834,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21639,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5255},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1251},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"fc4ca7cbb5bcf47a44fa9834ec030e639d1a89f642d9ff07da55153935ab47b2","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"related":[{"relationship":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d3b3d30c05247d013deaa7f91ba4bb8c2ea69264ed07c4aef551feace4335f2b","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ArrayElementPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArrayElementPositive.java\"],[\"type\",\"ArrayElementPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"258736d6610ac198df786397f38d61cd4ad26612b8db339418e0b3beb192b135"},"sink":"bifrost:ddbd75959ab2d68da5ea9c20907194734647ddc2d9f8ad0d421a29f4e44f5698","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"scenario_id":"bifrost:fb5c535f9c0576bda9e2dcaf7655908a5fcd942f78d22a1bcad5fe1f877db984:source-event:0","evidence_refs":["bifrost:3e01d2286b8997a8fb09b3a6e9f263a98cf31d7d571b95191bc65468edb7470a"]}],"origins_truncated":false,"source_scenarios":["bifrost:fb5c535f9c0576bda9e2dcaf7655908a5fcd942f78d22a1bcad5fe1f877db984:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"258736d6610ac198df786397f38d61cd4ad26612b8db339418e0b3beb192b135","witness_refs":["bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","bifrost:7124ac68730b3cce9b490819cdb3f54f2cd33ba0c1be5fdb38a02c7f5df619b9","bifrost:7cc450f4013ce1e4ccebd85eabeb008fc7ac6a0ecb05d7ebfec023e3710565cc"],"witness_refs_truncated":false,"projection_facts_hash":"13a89fc474c75c346932e58405af040e2884971dd02a10d88560449e5b2b0b65"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":250,"end":414},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":260,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":282,"end":285},"region":{"start_line":11,"start_column":31,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":283,"end":284},"region":{"start_line":11,"start_column":32,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":266,"end":285},"region":{"start_line":11,"start_column":15,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":320},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":301},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":302,"end":303},"region":{"start_line":12,"start_column":16,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":319},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":379},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":371},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":372,"end":373},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":377,"end":378},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":378},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":408},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":403},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":404,"end":405},"region":{"start_line":14,"start_column":25,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5153},{"id":"bifrost:7124ac68730b3cce9b490819cdb3f54f2cd33ba0c1be5fdb38a02c7f5df619b9","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":250,"end":414},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":260,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":282,"end":285},"region":{"start_line":11,"start_column":31,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":283,"end":284},"region":{"start_line":11,"start_column":32,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":266,"end":285},"region":{"start_line":11,"start_column":15,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":320},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":301},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":302,"end":303},"region":{"start_line":12,"start_column":16,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":319},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":379},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":371},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":372,"end":373},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":377,"end":378},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":378},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":408},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":403},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":404,"end":405},"region":{"start_line":14,"start_column":25,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5153},{"id":"bifrost:7cc450f4013ce1e4ccebd85eabeb008fc7ac6a0ecb05d7ebfec023e3710565cc","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":232,"end":414},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":250,"end":414},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":260,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":282,"end":285},"region":{"start_line":11,"start_column":31,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":283,"end":284},"region":{"start_line":11,"start_column":32,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":275,"end":285},"region":{"start_line":11,"start_column":24,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":266,"end":285},"region":{"start_line":11,"start_column":15,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":320},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":301},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":302,"end":303},"region":{"start_line":12,"start_column":16,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":295,"end":319},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":379},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":371},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":372,"end":373},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":377,"end":378},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":365,"end":378},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":408},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":403},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":404,"end":405},"region":{"start_line":14,"start_column":25,"end_line":14,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5153}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","witness_ids":["bifrost:10bd98f8bcbc16af56dcb7591027ba83e7e426c03944e6447a1ab1058ab8e887","bifrost:7124ac68730b3cce9b490819cdb3f54f2cd33ba0c1be5fdb38a02c7f5df619b9","bifrost:7cc450f4013ce1e4ccebd85eabeb008fc7ac6a0ecb05d7ebfec023e3710565cc"],"steps":[{"kind":"source","location":{"path":"ArrayElementPositive.java","byte_span":{"start":307,"end":319},"region":{"start_line":12,"start_column":21,"end_line":12,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ArrayElementPositive.java","byte_span":{"start":397,"end":406},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":27}},"label":"values[0]"},{"kind":"sink","location":{"path":"ArrayElementPositive.java","byte_span":{"start":388,"end":407},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":28}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":834,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21647,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5255},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1251},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-branch-join-negative.json b/reports/raw/bifrost/dfb-taint-java-branch-join-negative.json index 74a77b6..9455ae3 100644 --- a/reports/raw/bifrost/dfb-taint-java-branch-join-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3998},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":405},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1410},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3998},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":406},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1410},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-branch-join-positive.json b/reports/raw/bifrost/dfb-taint-java-branch-join-positive.json index cc0464f..92fbec5 100644 --- a/reports/raw/bifrost/dfb-taint-java-branch-join-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"7bdfc4854bfbbd581314a7fd5824d96cee3f8cd71fee68b2669a267132380556","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:5c1746ac7dab6a8769039d226568a3e5d700176a60afe3fff5a8c0f24d77693c","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"BranchJoinPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.java\"],[\"type\",\"BranchJoinPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"ea685ae308fe79e10d7de19f4078da192ebacec79bbe43fe50a55a4916fcda48"},"sink":"bifrost:48639877256c1e56b8f8dbc36aae9c20c033ad96e67daa4db315410dc08144ee","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:3620a31cfd1d5908267191f76c6d7a3563473d893aca5d12eb78483edb6b1f25:source-event:0","evidence_refs":["bifrost:90321000568fd759b498a84045fced3a84b0c9f07a6868ca49e6dd69ccfda532"]}],"origins_truncated":false,"source_scenarios":["bifrost:3620a31cfd1d5908267191f76c6d7a3563473d893aca5d12eb78483edb6b1f25:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ea685ae308fe79e10d7de19f4078da192ebacec79bbe43fe50a55a4916fcda48","witness_refs":["bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","bifrost:8fc15bb9bf29cdfa4ef7be73b1dcdeede951785fed03379ec0bcb1d95ddc0385","bifrost:e4354f36ff1e09c7cb92633ba90065a875c5195b2c26e6e785cd1c27bd5e850e"],"witness_refs_truncated":false,"projection_facts_hash":"09e86523513dc941cfc988f6ab227029f6d42a2cb20955092e12d5633a2abc8f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":261,"end":427},"region":{"start_line":10,"start_column":40,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":271,"end":296},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":275,"end":295},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":305,"end":354},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":309,"end":318},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":421},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523},{"id":"bifrost:8fc15bb9bf29cdfa4ef7be73b1dcdeede951785fed03379ec0bcb1d95ddc0385","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":261,"end":427},"region":{"start_line":10,"start_column":40,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":271,"end":296},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":275,"end":295},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":305,"end":354},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":309,"end":318},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":421},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523},{"id":"bifrost:e4354f36ff1e09c7cb92633ba90065a875c5195b2c26e6e785cd1c27bd5e850e","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":261,"end":427},"region":{"start_line":10,"start_column":40,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":271,"end":296},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":275,"end":295},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":305,"end":354},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":309,"end":318},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":421},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","witness_ids":["bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","bifrost:8fc15bb9bf29cdfa4ef7be73b1dcdeede951785fed03379ec0bcb1d95ddc0385","bifrost:e4354f36ff1e09c7cb92633ba90065a875c5195b2c26e6e785cd1c27bd5e850e"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":860,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13737,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3596},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":360},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1290},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b8eabd4de0dbf534cf47208fe0ce95648f743e74ca99b764cb1ca4852d29d51c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:5c1746ac7dab6a8769039d226568a3e5d700176a60afe3fff5a8c0f24d77693c","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"BranchJoinPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.java\"],[\"type\",\"BranchJoinPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"ea685ae308fe79e10d7de19f4078da192ebacec79bbe43fe50a55a4916fcda48"},"sink":"bifrost:48639877256c1e56b8f8dbc36aae9c20c033ad96e67daa4db315410dc08144ee","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:3620a31cfd1d5908267191f76c6d7a3563473d893aca5d12eb78483edb6b1f25:source-event:0","evidence_refs":["bifrost:90321000568fd759b498a84045fced3a84b0c9f07a6868ca49e6dd69ccfda532"]}],"origins_truncated":false,"source_scenarios":["bifrost:3620a31cfd1d5908267191f76c6d7a3563473d893aca5d12eb78483edb6b1f25:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ea685ae308fe79e10d7de19f4078da192ebacec79bbe43fe50a55a4916fcda48","witness_refs":["bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","bifrost:8fc15bb9bf29cdfa4ef7be73b1dcdeede951785fed03379ec0bcb1d95ddc0385","bifrost:e4354f36ff1e09c7cb92633ba90065a875c5195b2c26e6e785cd1c27bd5e850e"],"witness_refs_truncated":false,"projection_facts_hash":"09e86523513dc941cfc988f6ab227029f6d42a2cb20955092e12d5633a2abc8f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":261,"end":427},"region":{"start_line":10,"start_column":40,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":271,"end":296},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":275,"end":295},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":305,"end":354},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":309,"end":318},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":421},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523},{"id":"bifrost:8fc15bb9bf29cdfa4ef7be73b1dcdeede951785fed03379ec0bcb1d95ddc0385","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":261,"end":427},"region":{"start_line":10,"start_column":40,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":271,"end":296},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":275,"end":295},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":305,"end":354},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":309,"end":318},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":421},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523},{"id":"bifrost:e4354f36ff1e09c7cb92633ba90065a875c5195b2c26e6e785cd1c27bd5e850e","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":226,"end":427},"region":{"start_line":10,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":261,"end":427},"region":{"start_line":10,"start_column":40,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":271,"end":296},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":275,"end":295},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":305,"end":354},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":309,"end":318},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":421},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","witness_ids":["bifrost:41fdb4a395ee8496810be55085b920a6ad361da4f32bc5aa2f996811652c494d","bifrost:8fc15bb9bf29cdfa4ef7be73b1dcdeede951785fed03379ec0bcb1d95ddc0385","bifrost:e4354f36ff1e09c7cb92633ba90065a875c5195b2c26e6e785cd1c27bd5e850e"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.java","byte_span":{"start":283,"end":295},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.java","byte_span":{"start":414,"end":419},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.java","byte_span":{"start":405,"end":420},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":860,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13745,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3596},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":361},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1290},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-call-context-negative.json b/reports/raw/bifrost/dfb-taint-java-call-context-negative.json index a73698a..6bf7016 100644 --- a/reports/raw/bifrost/dfb-taint-java-call-context-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":906,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2265},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":906,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2265},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-call-context-positive.json b/reports/raw/bifrost/dfb-taint-java-call-context-positive.json index 500d09d..09bc275 100644 --- a/reports/raw/bifrost/dfb-taint-java-call-context-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"68ff47dbb72c63463e237cac8bc342708cb92af8caa2ab0a93984764cb450946","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:bb1ce653e708220a9929717dd8ad6af91b958b62591819cc4b3cc299174a2cf9","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"CallContextPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.java\"],[\"type\",\"CallContextPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"a7fe7567bfbed4f54a4dc5c4e7653e946cbc0ccfdd81d9e951cf0696ccd9acd5"},"sink":"bifrost:c90213e91fffc3355504268dcba41a348796cc184e49897b77c57e2d2932ff17","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"scenario_id":"bifrost:bea75649664e44070e5638a727a2aea6d856be0560f116e1e3a1fac16b5f204d:source-event:0","evidence_refs":["bifrost:58124c6f2b23290598cbedc1b105f1d2b695a37bf51997d8b94fd198e95505c5"]}],"origins_truncated":false,"source_scenarios":["bifrost:bea75649664e44070e5638a727a2aea6d856be0560f116e1e3a1fac16b5f204d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a7fe7567bfbed4f54a4dc5c4e7653e946cbc0ccfdd81d9e951cf0696ccd9acd5","witness_refs":["bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","bifrost:781457a21b19ca36942c3802b09bd6d0f6398fbe0149456eb931dc87effedb5c","bifrost:b79f2b37c7af91032730d12d591eccc32af6ea9a811c01a47471bf3146d51612"],"witness_refs_truncated":false,"projection_facts_hash":"fc3e0c0bdcb262eea31c25d998e91c8bc20a1a175f1e1b565811b9bd401aab9b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":345,"end":452},"region":{"start_line":14,"start_column":23,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":355,"end":389},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":185,"end":249},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":359,"end":388},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":398,"end":419},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":402,"end":418},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":446},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4936},{"id":"bifrost:781457a21b19ca36942c3802b09bd6d0f6398fbe0149456eb931dc87effedb5c","steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":345,"end":452},"region":{"start_line":14,"start_column":23,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":355,"end":389},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":185,"end":249},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":359,"end":388},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":398,"end":419},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":402,"end":418},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":446},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4936},{"id":"bifrost:b79f2b37c7af91032730d12d591eccc32af6ea9a811c01a47471bf3146d51612","steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":345,"end":452},"region":{"start_line":14,"start_column":23,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":355,"end":389},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":185,"end":249},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":359,"end":388},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":398,"end":419},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":402,"end":418},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":446},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4936}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","witness_ids":["bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","bifrost:781457a21b19ca36942c3802b09bd6d0f6398fbe0149456eb931dc87effedb5c","bifrost:b79f2b37c7af91032730d12d591eccc32af6ea9a811c01a47471bf3146d51612"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":910,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20982,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2275},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5b54c68f5063e1251fe6a5f0c4592008fc65ec912557b1078eeef0d6a82056bb","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:bb1ce653e708220a9929717dd8ad6af91b958b62591819cc4b3cc299174a2cf9","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"CallContextPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.java\"],[\"type\",\"CallContextPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"a7fe7567bfbed4f54a4dc5c4e7653e946cbc0ccfdd81d9e951cf0696ccd9acd5"},"sink":"bifrost:c90213e91fffc3355504268dcba41a348796cc184e49897b77c57e2d2932ff17","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"scenario_id":"bifrost:bea75649664e44070e5638a727a2aea6d856be0560f116e1e3a1fac16b5f204d:source-event:0","evidence_refs":["bifrost:58124c6f2b23290598cbedc1b105f1d2b695a37bf51997d8b94fd198e95505c5"]}],"origins_truncated":false,"source_scenarios":["bifrost:bea75649664e44070e5638a727a2aea6d856be0560f116e1e3a1fac16b5f204d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a7fe7567bfbed4f54a4dc5c4e7653e946cbc0ccfdd81d9e951cf0696ccd9acd5","witness_refs":["bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","bifrost:781457a21b19ca36942c3802b09bd6d0f6398fbe0149456eb931dc87effedb5c","bifrost:b79f2b37c7af91032730d12d591eccc32af6ea9a811c01a47471bf3146d51612"],"witness_refs_truncated":false,"projection_facts_hash":"fc3e0c0bdcb262eea31c25d998e91c8bc20a1a175f1e1b565811b9bd401aab9b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":345,"end":452},"region":{"start_line":14,"start_column":23,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":355,"end":389},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":185,"end":249},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":359,"end":388},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":398,"end":419},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":402,"end":418},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":446},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4936},{"id":"bifrost:781457a21b19ca36942c3802b09bd6d0f6398fbe0149456eb931dc87effedb5c","steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":345,"end":452},"region":{"start_line":14,"start_column":23,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":355,"end":389},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":185,"end":249},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":359,"end":388},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":398,"end":419},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":402,"end":418},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":446},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4936},{"id":"bifrost:b79f2b37c7af91032730d12d591eccc32af6ea9a811c01a47471bf3146d51612","steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":327,"end":452},"region":{"start_line":14,"start_column":5,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":345,"end":452},"region":{"start_line":14,"start_column":23,"end_line":18,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":355,"end":389},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":185,"end":249},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":157,"end":249},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":359,"end":388},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":398,"end":419},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":416,"end":417},"region":{"start_line":16,"start_column":27,"end_line":16,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":410,"end":418},"region":{"start_line":16,"start_column":21,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":402,"end":418},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":446},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4936}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","witness_ids":["bifrost:101ce0845bdc657c8615f70b4462a4dc6f5abafbabb6fccad21e00b9a9843ab3","bifrost:781457a21b19ca36942c3802b09bd6d0f6398fbe0149456eb931dc87effedb5c","bifrost:b79f2b37c7af91032730d12d591eccc32af6ea9a811c01a47471bf3146d51612"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.java","byte_span":{"start":375,"end":387},"region":{"start_line":15,"start_column":29,"end_line":15,"end_column":41}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":230,"end":243},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"CallContextPositive.java","byte_span":{"start":369,"end":388},"region":{"start_line":15,"start_column":23,"end_line":15,"end_column":42}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.java","byte_span":{"start":437,"end":444},"region":{"start_line":17,"start_column":18,"end_line":17,"end_column":25}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.java","byte_span":{"start":428,"end":445},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":26}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":910,"fact_nodes":96,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20990,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5418},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2275},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-direct-positive.json b/reports/raw/bifrost/dfb-taint-java-direct-positive.json index 25f270d..6e57a3f 100644 --- a/reports/raw/bifrost/dfb-taint-java-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.direct-positive","policy_hash":"efeeed18757196803102d1eae0481f5438d7a98e4c5dd6f86a0d2f0fffbc0cde","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"4e67e6afeae12ceedbb5743bd17d888c1ded38f55d3f897984838f1594a08a46","analysis_projection_hash":"e2b77d2e0d6ff3f75fb65a64a34639f195c6b35abb927f8ef6c53a182478aede","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e2f8427631ad2e202f8ac5055a5afac4cef5837a09369d0e2faf217de9b0060d","analysis_projection_hash":"3437414aacbf51579368d085bf0c63fe5449fe61e0400825e51c3eaa481751d8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench direct Java taint","message":{"type":"static","text":"Untrusted data reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.direct-positive","policy_hash":"efeeed18757196803102d1eae0481f5438d7a98e4c5dd6f86a0d2f0fffbc0cde","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"225d49bf4cd321158b1a52c51dcd79ed359cf9230b5837c309706646fd4013d8","identity_stability":"strong","policy_id":"dataflowbench.taint.direct-positive","policy_hash":"efeeed18757196803102d1eae0481f5438d7a98e4c5dd6f86a0d2f0fffbc0cde","analysis_type":"taint","severity":"warning","message":"Untrusted data reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"related":[{"relationship":"source","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:7748f630b27e7db18032e70a5abbc9e421fab94753317c2b3a845401f7e81603","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"DirectPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectPositive.java\"],[\"type\",\"DirectPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e2b77d2e0d6ff3f75fb65a64a34639f195c6b35abb927f8ef6c53a182478aede","sink_endpoint_analysis_projection_hash":"3437414aacbf51579368d085bf0c63fe5449fe61e0400825e51c3eaa481751d8","source_scenario_set_hash":"18e975a005a8e46f1e6af9b2bd7bbf390f676d4587ecb5bb53cb12e46b49c8db"},"sink":"bifrost:e8d2111af172102bdc618b23291f4c3aa6ddedd10a4fac947899c82795750255","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"scenario_id":"bifrost:3bf8d36377e73c31cd3f2b4e1df358fe26ff9ae2424071f7d662157722b4b0b3:source-event:0","evidence_refs":["bifrost:61ae23cd911e9ad026132070b6c98c6f2332c857a7d98d3346a131d9a431ff54"]}],"origins_truncated":false,"source_scenarios":["bifrost:3bf8d36377e73c31cd3f2b4e1df358fe26ff9ae2424071f7d662157722b4b0b3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"18e975a005a8e46f1e6af9b2bd7bbf390f676d4587ecb5bb53cb12e46b49c8db","witness_refs":["bifrost:37cafa76c9ade178ed65a8686227f156377a2728160ffa7fa8553d6aa7b0a1b2","bifrost:69ebbdf98e4f3e355fbdbcf41a1ec10e7eba353e3d5af003677f068eef08588a","bifrost:b91ad9785d1f4fdb80138dbafc6e816e9b24c9f974a525365e19b4ea65429ebf"],"witness_refs_truncated":false,"projection_facts_hash":"98a1771f0678b58de63c025914dd21935aca0b7bf4487cf5c20bb9859f3f23bc"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:37cafa76c9ade178ed65a8686227f156377a2728160ffa7fa8553d6aa7b0a1b2","steps":[{"kind":"source","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":244,"end":297},"region":{"start_line":10,"start_column":23,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1571},{"id":"bifrost:69ebbdf98e4f3e355fbdbcf41a1ec10e7eba353e3d5af003677f068eef08588a","steps":[{"kind":"source","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":244,"end":297},"region":{"start_line":10,"start_column":23,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1571},{"id":"bifrost:b91ad9785d1f4fdb80138dbafc6e816e9b24c9f974a525365e19b4ea65429ebf","steps":[{"kind":"source","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":244,"end":297},"region":{"start_line":10,"start_column":23,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1571}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:37cafa76c9ade178ed65a8686227f156377a2728160ffa7fa8553d6aa7b0a1b2","witness_ids":["bifrost:37cafa76c9ade178ed65a8686227f156377a2728160ffa7fa8553d6aa7b0a1b2","bifrost:69ebbdf98e4f3e355fbdbcf41a1ec10e7eba353e3d5af003677f068eef08588a","bifrost:b91ad9785d1f4fdb80138dbafc6e816e9b24c9f974a525365e19b4ea65429ebf"],"steps":[{"kind":"source","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"directUntrustedInput()"},{"kind":"sink","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"label":"recordDirect(directUntrustedInput())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":600,"fact_nodes":48,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10853,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2317},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":246},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":900},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.direct-positive","policy_hash":"efeeed18757196803102d1eae0481f5438d7a98e4c5dd6f86a0d2f0fffbc0cde","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"4e67e6afeae12ceedbb5743bd17d888c1ded38f55d3f897984838f1594a08a46","analysis_projection_hash":"e2b77d2e0d6ff3f75fb65a64a34639f195c6b35abb927f8ef6c53a182478aede","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e2f8427631ad2e202f8ac5055a5afac4cef5837a09369d0e2faf217de9b0060d","analysis_projection_hash":"3437414aacbf51579368d085bf0c63fe5449fe61e0400825e51c3eaa481751d8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench direct Java taint","message":{"type":"static","text":"Untrusted data reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.direct-positive","policy_hash":"efeeed18757196803102d1eae0481f5438d7a98e4c5dd6f86a0d2f0fffbc0cde","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"fa3ab8f8293855ff21cd90e6d4e2fba4dd3cbf929baf0bd32435dc1981285d7d","identity_stability":"strong","policy_id":"dataflowbench.taint.direct-positive","policy_hash":"efeeed18757196803102d1eae0481f5438d7a98e4c5dd6f86a0d2f0fffbc0cde","analysis_type":"taint","severity":"warning","message":"Untrusted data reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"related":[{"relationship":"source","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:7748f630b27e7db18032e70a5abbc9e421fab94753317c2b3a845401f7e81603","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"DirectPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectPositive.java\"],[\"type\",\"DirectPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e2b77d2e0d6ff3f75fb65a64a34639f195c6b35abb927f8ef6c53a182478aede","sink_endpoint_analysis_projection_hash":"3437414aacbf51579368d085bf0c63fe5449fe61e0400825e51c3eaa481751d8","source_scenario_set_hash":"18e975a005a8e46f1e6af9b2bd7bbf390f676d4587ecb5bb53cb12e46b49c8db"},"sink":"bifrost:e8d2111af172102bdc618b23291f4c3aa6ddedd10a4fac947899c82795750255","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.direct-positive","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"scenario_id":"bifrost:3bf8d36377e73c31cd3f2b4e1df358fe26ff9ae2424071f7d662157722b4b0b3:source-event:0","evidence_refs":["bifrost:61ae23cd911e9ad026132070b6c98c6f2332c857a7d98d3346a131d9a431ff54"]}],"origins_truncated":false,"source_scenarios":["bifrost:3bf8d36377e73c31cd3f2b4e1df358fe26ff9ae2424071f7d662157722b4b0b3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"18e975a005a8e46f1e6af9b2bd7bbf390f676d4587ecb5bb53cb12e46b49c8db","witness_refs":["bifrost:37cafa76c9ade178ed65a8686227f156377a2728160ffa7fa8553d6aa7b0a1b2","bifrost:69ebbdf98e4f3e355fbdbcf41a1ec10e7eba353e3d5af003677f068eef08588a","bifrost:b91ad9785d1f4fdb80138dbafc6e816e9b24c9f974a525365e19b4ea65429ebf"],"witness_refs_truncated":false,"projection_facts_hash":"98a1771f0678b58de63c025914dd21935aca0b7bf4487cf5c20bb9859f3f23bc"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:37cafa76c9ade178ed65a8686227f156377a2728160ffa7fa8553d6aa7b0a1b2","steps":[{"kind":"source","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":244,"end":297},"region":{"start_line":10,"start_column":23,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1571},{"id":"bifrost:69ebbdf98e4f3e355fbdbcf41a1ec10e7eba353e3d5af003677f068eef08588a","steps":[{"kind":"source","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":244,"end":297},"region":{"start_line":10,"start_column":23,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1571},{"id":"bifrost:b91ad9785d1f4fdb80138dbafc6e816e9b24c9f974a525365e19b4ea65429ebf","steps":[{"kind":"source","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":226,"end":297},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":244,"end":297},"region":{"start_line":10,"start_column":23,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1571}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:37cafa76c9ade178ed65a8686227f156377a2728160ffa7fa8553d6aa7b0a1b2","witness_ids":["bifrost:37cafa76c9ade178ed65a8686227f156377a2728160ffa7fa8553d6aa7b0a1b2","bifrost:69ebbdf98e4f3e355fbdbcf41a1ec10e7eba353e3d5af003677f068eef08588a","bifrost:b91ad9785d1f4fdb80138dbafc6e816e9b24c9f974a525365e19b4ea65429ebf"],"steps":[{"kind":"source","location":{"path":"DirectPositive.java","byte_span":{"start":267,"end":289},"region":{"start_line":11,"start_column":22,"end_line":11,"end_column":44}},"label":"directUntrustedInput()"},{"kind":"sink","location":{"path":"DirectPositive.java","byte_span":{"start":254,"end":290},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":45}},"label":"recordDirect(directUntrustedInput())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":600,"fact_nodes":48,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10861,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2317},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":246},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":900},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-exception-catch-negative.json b/reports/raw/bifrost/dfb-taint-java-exception-catch-negative.json index fe3533a..13c9d0c 100644 --- a/reports/raw/bifrost/dfb-taint-java-exception-catch-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1382,"fact_nodes":132,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6656},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":556},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2764},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1382,"fact_nodes":132,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6556},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":556},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":267},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2764},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-exception-catch-positive.json b/reports/raw/bifrost/dfb-taint-java-exception-catch-positive.json index 5e31ace..218d976 100644 --- a/reports/raw/bifrost/dfb-taint-java-exception-catch-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5fb8f0afb5365f5e54379963d7561340ebb3d5c64fa41bb8037084071d3ae577","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"related":[{"relationship":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:725f076a76eced17238f9de6da9d876da15c9aa0101a155af4bf5e99ed978de3","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ExceptionCatchPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExceptionCatchPositive.java\"],[\"type\",\"ExceptionCatchPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"04eb1db94623c47649784da8197fa618228831ee0fe87a4a3caaf58d183c65cc"},"sink":"bifrost:0f2bdf1c2f9059854a9e91f28914c063a56305ea01e3d6e091f6e4763b55c789","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"scenario_id":"bifrost:1c7fc0bda4569542cacffc76f6343deb34ae8f284d6e895c94ab3d76d8db0538:source-event:0","evidence_refs":["bifrost:370300ad7ae01bb6c9abd90a6ea94d638f3c8710a5acd7c3191c22dbb0a9c267"]}],"origins_truncated":false,"source_scenarios":["bifrost:1c7fc0bda4569542cacffc76f6343deb34ae8f284d6e895c94ab3d76d8db0538:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"04eb1db94623c47649784da8197fa618228831ee0fe87a4a3caaf58d183c65cc","witness_refs":["bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","bifrost:38eb749d1ad7465ee4a27aca7f5637893b0d982ed248e668dabf3d2a30aba55d","bifrost:5cff152c780a31919cffb77e67491940161a5c9bbe0e1fce364e5c2160fe47a7"],"witness_refs_truncated":false,"projection_facts_hash":"a2c534ea2762a20e4324144b49b20a0cc468a3b8e5fcc71443ae52b56eb1837c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":396,"end":659},"region":{"start_line":15,"start_column":23,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":424,"end":465},"region":{"start_line":17,"start_column":13,"end_line":17,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":438,"end":464},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":504},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":482},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":503},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":606,"end":653},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":643},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":635},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4643},{"id":"bifrost:38eb749d1ad7465ee4a27aca7f5637893b0d982ed248e668dabf3d2a30aba55d","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":396,"end":659},"region":{"start_line":15,"start_column":23,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":424,"end":465},"region":{"start_line":17,"start_column":13,"end_line":17,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":438,"end":464},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":504},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":482},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":503},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":606,"end":653},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":643},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":635},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4643},{"id":"bifrost:5cff152c780a31919cffb77e67491940161a5c9bbe0e1fce364e5c2160fe47a7","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":396,"end":659},"region":{"start_line":15,"start_column":23,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":424,"end":465},"region":{"start_line":17,"start_column":13,"end_line":17,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":438,"end":464},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":504},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":482},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":503},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":606,"end":653},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":643},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":635},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4643}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","witness_ids":["bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","bifrost:38eb749d1ad7465ee4a27aca7f5637893b0d982ed248e668dabf3d2a30aba55d","bifrost:5cff152c780a31919cffb77e67491940161a5c9bbe0e1fce364e5c2160fe47a7"],"steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"caught.value"},{"kind":"sink","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"dfb_sink(caught.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1324,"fact_nodes":122,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20165,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6261},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":519},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2648},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b509383e87f9a51ecfd3b99b285bdabf47528bc7d858df1f6739d990957ad08d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"related":[{"relationship":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:725f076a76eced17238f9de6da9d876da15c9aa0101a155af4bf5e99ed978de3","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ExceptionCatchPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExceptionCatchPositive.java\"],[\"type\",\"ExceptionCatchPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"04eb1db94623c47649784da8197fa618228831ee0fe87a4a3caaf58d183c65cc"},"sink":"bifrost:0f2bdf1c2f9059854a9e91f28914c063a56305ea01e3d6e091f6e4763b55c789","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"scenario_id":"bifrost:1c7fc0bda4569542cacffc76f6343deb34ae8f284d6e895c94ab3d76d8db0538:source-event:0","evidence_refs":["bifrost:370300ad7ae01bb6c9abd90a6ea94d638f3c8710a5acd7c3191c22dbb0a9c267"]}],"origins_truncated":false,"source_scenarios":["bifrost:1c7fc0bda4569542cacffc76f6343deb34ae8f284d6e895c94ab3d76d8db0538:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"04eb1db94623c47649784da8197fa618228831ee0fe87a4a3caaf58d183c65cc","witness_refs":["bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","bifrost:38eb749d1ad7465ee4a27aca7f5637893b0d982ed248e668dabf3d2a30aba55d","bifrost:5cff152c780a31919cffb77e67491940161a5c9bbe0e1fce364e5c2160fe47a7"],"witness_refs_truncated":false,"projection_facts_hash":"a2c534ea2762a20e4324144b49b20a0cc468a3b8e5fcc71443ae52b56eb1837c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":396,"end":659},"region":{"start_line":15,"start_column":23,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":424,"end":465},"region":{"start_line":17,"start_column":13,"end_line":17,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":438,"end":464},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":504},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":482},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":503},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":606,"end":653},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":643},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":635},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4643},{"id":"bifrost:38eb749d1ad7465ee4a27aca7f5637893b0d982ed248e668dabf3d2a30aba55d","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":396,"end":659},"region":{"start_line":15,"start_column":23,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":424,"end":465},"region":{"start_line":17,"start_column":13,"end_line":17,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":438,"end":464},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":504},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":482},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":503},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":606,"end":653},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":643},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":635},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4643},{"id":"bifrost:5cff152c780a31919cffb77e67491940161a5c9bbe0e1fce364e5c2160fe47a7","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":378,"end":659},"region":{"start_line":15,"start_column":5,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":396,"end":659},"region":{"start_line":15,"start_column":23,"end_line":23,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":424,"end":465},"region":{"start_line":17,"start_column":13,"end_line":17,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":445,"end":464},"region":{"start_line":17,"start_column":34,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":438,"end":464},"region":{"start_line":17,"start_column":27,"end_line":17,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":504},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":482},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":478,"end":503},"region":{"start_line":18,"start_column":13,"end_line":18,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":517,"end":528},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":406,"end":653},"region":{"start_line":16,"start_column":9,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":606,"end":653},"region":{"start_line":20,"start_column":40,"end_line":22,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":643},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":635},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4643}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","witness_ids":["bifrost:337b9fbaed812d622cd2503608ef277f22dc1a22dd60b27d9a19a8b378132f34","bifrost:38eb749d1ad7465ee4a27aca7f5637893b0d982ed248e668dabf3d2a30aba55d","bifrost:5cff152c780a31919cffb77e67491940161a5c9bbe0e1fce364e5c2160fe47a7"],"steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":491,"end":503},"region":{"start_line":18,"start_column":26,"end_line":18,"end_column":38}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":629,"end":641},"region":{"start_line":21,"start_column":22,"end_line":21,"end_column":34}},"label":"caught.value"},{"kind":"sink","location":{"path":"ExceptionCatchPositive.java","byte_span":{"start":620,"end":642},"region":{"start_line":21,"start_column":13,"end_line":21,"end_column":35}},"label":"dfb_sink(caught.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1324,"fact_nodes":122,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20173,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6161},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":519},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":246},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2648},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-explicit-negative.json b/reports/raw/bifrost/dfb-taint-java-explicit-negative.json index 0be7731..b75806f 100644 --- a/reports/raw/bifrost/dfb-taint-java-explicit-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-explicit-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.explicit-negative","policy_hash":"3801cceaecdb390213792136d8821ab9470a3026ec522769d79390ce11592e95","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.explicit-negative","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"40217d53af750a36e1f8897f954bce263e69c30b762095b20ea7e7c5b91d838a","analysis_projection_hash":"09d20d69d15a22ef02d5e5753842e39010df73a841586c3de4d037f174939104","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.explicit-negative","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"599dc33032c921bf66356cd0493fca4105e2814361cdccf924c3a934122d3252","analysis_projection_hash":"e30737ca78d1e2bb7e77ea32e4dc2ccc9d4968161e97917e3c16274ad14f0184","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench explicit negative Java taint","message":{"type":"static","text":"Untrusted data reaches the explicit-negative benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.explicit-negative","policy_hash":"3801cceaecdb390213792136d8821ab9470a3026ec522769d79390ce11592e95","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":750,"fact_nodes":50,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2922,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2741},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":260},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1125},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.explicit-negative","policy_hash":"3801cceaecdb390213792136d8821ab9470a3026ec522769d79390ce11592e95","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.explicit-negative","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"40217d53af750a36e1f8897f954bce263e69c30b762095b20ea7e7c5b91d838a","analysis_projection_hash":"09d20d69d15a22ef02d5e5753842e39010df73a841586c3de4d037f174939104","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.explicit-negative","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"599dc33032c921bf66356cd0493fca4105e2814361cdccf924c3a934122d3252","analysis_projection_hash":"e30737ca78d1e2bb7e77ea32e4dc2ccc9d4968161e97917e3c16274ad14f0184","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench explicit negative Java taint","message":{"type":"static","text":"Untrusted data reaches the explicit-negative benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.explicit-negative","policy_hash":"3801cceaecdb390213792136d8821ab9470a3026ec522769d79390ce11592e95","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":750,"fact_nodes":50,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2922,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2741},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":260},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1125},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-expression-negative.json b/reports/raw/bifrost/dfb-taint-java-expression-negative.json index 940a80b..8df1652 100644 --- a/reports/raw/bifrost/dfb-taint-java-expression-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":820,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4199},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":420},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1230},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":820,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4199},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":420},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1230},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-expression-positive.json b/reports/raw/bifrost/dfb-taint-java-expression-positive.json index 859e98c..be82035 100644 --- a/reports/raw/bifrost/dfb-taint-java-expression-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"557b43e28b5d964876eec78bddcaa9473fe8d6520602e7856200023a96c6eb6f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"related":[{"relationship":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:512ae48f442304f5a613a0e973739a74008bea283a25caf8c567db48843ce09a","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ExpressionPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExpressionPositive.java\"],[\"type\",\"ExpressionPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"c9412a50a8159c166fc596741b0b067fcf1d628c879bc65ea2e3b2dc5734e965"},"sink":"bifrost:87df616014f82c873cd39a2dea604ff682c758c9abf3835e6c7ad4e7c2d2a21d","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:259102181cb2de117e518dea770078e7358f93838b3079b0cb462853c0f009d9:source-event:0","evidence_refs":["bifrost:0259a3f903c658fab0970d45c82c2c89451c12717773d0e55fcafaa8e313a84e"]}],"origins_truncated":false,"source_scenarios":["bifrost:259102181cb2de117e518dea770078e7358f93838b3079b0cb462853c0f009d9:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"c9412a50a8159c166fc596741b0b067fcf1d628c879bc65ea2e3b2dc5734e965","witness_refs":["bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","bifrost:0ee9bff58e2a19230e050adfe347d47664fbc47f3dec0d0a25bfc36814339755","bifrost:c1f4e9d97ed4b7749ae95d031ae05e5d667c16e737cca40f4acc2539f1391d8d"],"witness_refs_truncated":false,"projection_facts_hash":"d2a56a537a76a84c5f893586c2e9fb70ed4c9b2c1fd61816213ff8014c9167c9"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":242,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":252,"end":277},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":256,"end":276},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":286,"end":317},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":310,"end":311},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":311},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":315,"end":316},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":290,"end":316},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995},{"id":"bifrost:0ee9bff58e2a19230e050adfe347d47664fbc47f3dec0d0a25bfc36814339755","steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":242,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":252,"end":277},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":256,"end":276},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":286,"end":317},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":310,"end":311},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":311},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":315,"end":316},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":290,"end":316},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995},{"id":"bifrost:c1f4e9d97ed4b7749ae95d031ae05e5d667c16e737cca40f4acc2539f1391d8d","steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":242,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":252,"end":277},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":256,"end":276},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":286,"end":317},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":310,"end":311},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":311},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":315,"end":316},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":290,"end":316},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","witness_ids":["bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","bifrost:0ee9bff58e2a19230e050adfe347d47664fbc47f3dec0d0a25bfc36814339755","bifrost:c1f4e9d97ed4b7749ae95d031ae05e5d667c16e737cca40f4acc2539f1391d8d"],"steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"value"},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"computed"},{"kind":"sink","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18153,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4199},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":420},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1170},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"046f240b2947e8d90383bdb6322300f9ea90ad2ae16a6703fb5a45f7e4db152d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"related":[{"relationship":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:512ae48f442304f5a613a0e973739a74008bea283a25caf8c567db48843ce09a","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ExpressionPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExpressionPositive.java\"],[\"type\",\"ExpressionPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"c9412a50a8159c166fc596741b0b067fcf1d628c879bc65ea2e3b2dc5734e965"},"sink":"bifrost:87df616014f82c873cd39a2dea604ff682c758c9abf3835e6c7ad4e7c2d2a21d","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:259102181cb2de117e518dea770078e7358f93838b3079b0cb462853c0f009d9:source-event:0","evidence_refs":["bifrost:0259a3f903c658fab0970d45c82c2c89451c12717773d0e55fcafaa8e313a84e"]}],"origins_truncated":false,"source_scenarios":["bifrost:259102181cb2de117e518dea770078e7358f93838b3079b0cb462853c0f009d9:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"c9412a50a8159c166fc596741b0b067fcf1d628c879bc65ea2e3b2dc5734e965","witness_refs":["bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","bifrost:0ee9bff58e2a19230e050adfe347d47664fbc47f3dec0d0a25bfc36814339755","bifrost:c1f4e9d97ed4b7749ae95d031ae05e5d667c16e737cca40f4acc2539f1391d8d"],"witness_refs_truncated":false,"projection_facts_hash":"d2a56a537a76a84c5f893586c2e9fb70ed4c9b2c1fd61816213ff8014c9167c9"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":242,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":252,"end":277},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":256,"end":276},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":286,"end":317},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":310,"end":311},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":311},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":315,"end":316},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":290,"end":316},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995},{"id":"bifrost:0ee9bff58e2a19230e050adfe347d47664fbc47f3dec0d0a25bfc36814339755","steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":242,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":252,"end":277},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":256,"end":276},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":286,"end":317},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":310,"end":311},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":311},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":315,"end":316},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":290,"end":316},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995},{"id":"bifrost:c1f4e9d97ed4b7749ae95d031ae05e5d667c16e737cca40f4acc2539f1391d8d","steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":224,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":242,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":252,"end":277},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":256,"end":276},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":286,"end":317},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":310,"end":311},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":311},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":312},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":315,"end":316},"region":{"start_line":12,"start_column":38,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":301,"end":316},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":290,"end":316},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3995}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","witness_ids":["bifrost:02a8e97acd3d45fcb7a95d65978c9b4e1265c4c159d6ceffed0238a29a04d8c2","bifrost:0ee9bff58e2a19230e050adfe347d47664fbc47f3dec0d0a25bfc36814339755","bifrost:c1f4e9d97ed4b7749ae95d031ae05e5d667c16e737cca40f4acc2539f1391d8d"],"steps":[{"kind":"source","location":{"path":"ExpressionPositive.java","byte_span":{"start":264,"end":276},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":302,"end":307},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":30}},"label":"value"},{"kind":"propagation","location":{"path":"ExpressionPositive.java","byte_span":{"start":371,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":26}},"label":"computed"},{"kind":"sink","location":{"path":"ExpressionPositive.java","byte_span":{"start":362,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":27}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":72,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18161,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4199},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":420},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1170},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-infeasible-branch-negative.json b/reports/raw/bifrost/dfb-taint-java-infeasible-branch-negative.json index ed9255f..4e5756c 100644 --- a/reports/raw/bifrost/dfb-taint-java-infeasible-branch-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":854,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4157},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":338},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1281},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":854,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4157},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":339},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1281},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-infeasible-branch-positive.json b/reports/raw/bifrost/dfb-taint-java-infeasible-branch-positive.json index 46b0fda..f989a56 100644 --- a/reports/raw/bifrost/dfb-taint-java-infeasible-branch-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d675c292efd19770af9ebbe2aa764e00c15032acb0d1678c0190167a0f7743e4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9c0f80aafaf2a94f53b9f8179c52140d25a7b322d042ac3f4b945ee848b00712","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"InfeasibleBranchPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchPositive.java\"],[\"type\",\"InfeasibleBranchPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"890d348073ccf829b7858898dc3e3ce780dd7cbe3b32153962a3b812a48e5899"},"sink":"bifrost:5c1a9caeaade9dafdda24a4f661d62f193cb9d032d5789cdca1c77e79569cc33","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"scenario_id":"bifrost:9d50281963b04ffefc6d8e09e008fdedd3fe0c4c43cd4ef6b244a087b873717c:source-event:0","evidence_refs":["bifrost:4af1d0127003d095c99752f8d59c83f1493d384cb6628a91127f0a1d8bb746a5"]}],"origins_truncated":false,"source_scenarios":["bifrost:9d50281963b04ffefc6d8e09e008fdedd3fe0c4c43cd4ef6b244a087b873717c:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"890d348073ccf829b7858898dc3e3ce780dd7cbe3b32153962a3b812a48e5899","witness_refs":["bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","bifrost:8cecd3aa67e15c383bd48e910e604a2ff2abc1985f9c863daaf878ec93106f71","bifrost:b8b2258c9b13075570aa5f7ce5042ff88c74ee55964ac40726538560faac0e22"],"witness_refs_truncated":false,"projection_facts_hash":"5e1021bb5f0152e23bbd918281170515fcc1dbef97c7ca631c4bcb9973979177"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":262,"end":421},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":272,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":284,"end":285},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":276,"end":285},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":295,"end":390},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":305,"end":390},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":340},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":339},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":415},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:8cecd3aa67e15c383bd48e910e604a2ff2abc1985f9c863daaf878ec93106f71","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":262,"end":421},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":272,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":284,"end":285},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":276,"end":285},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":295,"end":390},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":305,"end":390},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":340},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":339},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":415},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:b8b2258c9b13075570aa5f7ce5042ff88c74ee55964ac40726538560faac0e22","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":262,"end":421},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":272,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":284,"end":285},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":276,"end":285},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":295,"end":390},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":305,"end":390},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":340},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":339},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":415},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","witness_ids":["bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","bifrost:8cecd3aa67e15c383bd48e910e604a2ff2abc1985f9c863daaf878ec93106f71","bifrost:b8b2258c9b13075570aa5f7ce5042ff88c74ee55964ac40726538560faac0e22"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":848,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15717,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4157},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":340},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1272},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"637c124ea59789a7f14203f055343e3ec03658e302ea95219a40910fdcfeb988","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9c0f80aafaf2a94f53b9f8179c52140d25a7b322d042ac3f4b945ee848b00712","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"InfeasibleBranchPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchPositive.java\"],[\"type\",\"InfeasibleBranchPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"890d348073ccf829b7858898dc3e3ce780dd7cbe3b32153962a3b812a48e5899"},"sink":"bifrost:5c1a9caeaade9dafdda24a4f661d62f193cb9d032d5789cdca1c77e79569cc33","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"scenario_id":"bifrost:9d50281963b04ffefc6d8e09e008fdedd3fe0c4c43cd4ef6b244a087b873717c:source-event:0","evidence_refs":["bifrost:4af1d0127003d095c99752f8d59c83f1493d384cb6628a91127f0a1d8bb746a5"]}],"origins_truncated":false,"source_scenarios":["bifrost:9d50281963b04ffefc6d8e09e008fdedd3fe0c4c43cd4ef6b244a087b873717c:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"890d348073ccf829b7858898dc3e3ce780dd7cbe3b32153962a3b812a48e5899","witness_refs":["bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","bifrost:8cecd3aa67e15c383bd48e910e604a2ff2abc1985f9c863daaf878ec93106f71","bifrost:b8b2258c9b13075570aa5f7ce5042ff88c74ee55964ac40726538560faac0e22"],"witness_refs_truncated":false,"projection_facts_hash":"5e1021bb5f0152e23bbd918281170515fcc1dbef97c7ca631c4bcb9973979177"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":262,"end":421},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":272,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":284,"end":285},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":276,"end":285},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":295,"end":390},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":305,"end":390},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":340},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":339},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":415},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:8cecd3aa67e15c383bd48e910e604a2ff2abc1985f9c863daaf878ec93106f71","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":262,"end":421},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":272,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":284,"end":285},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":276,"end":285},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":295,"end":390},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":305,"end":390},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":340},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":339},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":415},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171},{"id":"bifrost:b8b2258c9b13075570aa5f7ce5042ff88c74ee55964ac40726538560faac0e22","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":244,"end":421},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":262,"end":421},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":272,"end":286},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":284,"end":285},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":276,"end":285},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":295,"end":390},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":305,"end":390},"region":{"start_line":12,"start_column":19,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":340},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":319,"end":339},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":415},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3171}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","witness_ids":["bifrost:1dfcf86e817b854871998d1598ef0d8c7d4ad6988e59c15aad2bb606398e223d","bifrost:8cecd3aa67e15c383bd48e910e604a2ff2abc1985f9c863daaf878ec93106f71","bifrost:b8b2258c9b13075570aa5f7ce5042ff88c74ee55964ac40726538560faac0e22"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":408,"end":413},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchPositive.java","byte_span":{"start":399,"end":414},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":848,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15725,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4157},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":341},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1272},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-local-chain-negative.json b/reports/raw/bifrost/dfb-taint-java-local-chain-negative.json index 5ded620..6bf353f 100644 --- a/reports/raw/bifrost/dfb-taint-java-local-chain-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3596},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":359},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1410},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":940,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3596},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":359},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1410},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-local-chain-positive.json b/reports/raw/bifrost/dfb-taint-java-local-chain-positive.json index 09b7a47..9f70204 100644 --- a/reports/raw/bifrost/dfb-taint-java-local-chain-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"1f92fe454cbcd4b57ac4b389249666254dd263d0a9681acd571ca396324a9095","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:4f548819f5c59742da454c9eafa13963d15c7062a9cd5f92fec7a08a33ed4523","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"LocalChainPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.java\"],[\"type\",\"LocalChainPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"0af86939e5a6575da57e49bc560821f46f672be6bf65b9775063198199fe4a03"},"sink":"bifrost:9466eff55f6af354b4a74a031cbc9f3217ddd6fa4ee1cd41449a9505b1a81f20","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:6285e1b9387576721d0ce98a7341d821854878078a479724b751fa9ba375d330:source-event:0","evidence_refs":["bifrost:e5c5f26407ccc7f4b180b16216e9f6c67fec21d1457cda94f7e5c5dfec7e5f05"]}],"origins_truncated":false,"source_scenarios":["bifrost:6285e1b9387576721d0ce98a7341d821854878078a479724b751fa9ba375d330:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0af86939e5a6575da57e49bc560821f46f672be6bf65b9775063198199fe4a03","witness_refs":["bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","bifrost:77b1bb06087ee18e49c2780c1920e88537bcf1e0195f13b45076ae01cda11da6","bifrost:a654cba6439adceeb4fdf386868bff821cedd28cf4c1474d2889e1bdbf13bf59"],"witness_refs_truncated":false,"projection_facts_hash":"0cf358ebe972b632e27af016b283f7ab4cf1c5325d438567d87faa053a14ddb1"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":244,"end":435},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":254,"end":279},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":258,"end":278},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":288,"end":307},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":292,"end":306},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":351,"end":370},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":355,"end":369},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":429},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3259},{"id":"bifrost:77b1bb06087ee18e49c2780c1920e88537bcf1e0195f13b45076ae01cda11da6","steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":244,"end":435},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":254,"end":279},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":258,"end":278},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":288,"end":307},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":292,"end":306},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":351,"end":370},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":355,"end":369},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":429},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3259},{"id":"bifrost:a654cba6439adceeb4fdf386868bff821cedd28cf4c1474d2889e1bdbf13bf59","steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":244,"end":435},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":254,"end":279},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":258,"end":278},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":288,"end":307},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":292,"end":306},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":351,"end":370},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":355,"end":369},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":429},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3259}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","witness_ids":["bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","bifrost:77b1bb06087ee18e49c2780c1920e88537bcf1e0195f13b45076ae01cda11da6","bifrost:a654cba6439adceeb4fdf386868bff821cedd28cf4c1474d2889e1bdbf13bf59"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"first"},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"second"},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":876,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15945,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3596},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":359},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1314},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"889c34ac1f971ad5e3f273fe6ff07f6122a11d6fb34b3a3f6577f1923aef1a8a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:4f548819f5c59742da454c9eafa13963d15c7062a9cd5f92fec7a08a33ed4523","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"LocalChainPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.java\"],[\"type\",\"LocalChainPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"0af86939e5a6575da57e49bc560821f46f672be6bf65b9775063198199fe4a03"},"sink":"bifrost:9466eff55f6af354b4a74a031cbc9f3217ddd6fa4ee1cd41449a9505b1a81f20","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:6285e1b9387576721d0ce98a7341d821854878078a479724b751fa9ba375d330:source-event:0","evidence_refs":["bifrost:e5c5f26407ccc7f4b180b16216e9f6c67fec21d1457cda94f7e5c5dfec7e5f05"]}],"origins_truncated":false,"source_scenarios":["bifrost:6285e1b9387576721d0ce98a7341d821854878078a479724b751fa9ba375d330:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0af86939e5a6575da57e49bc560821f46f672be6bf65b9775063198199fe4a03","witness_refs":["bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","bifrost:77b1bb06087ee18e49c2780c1920e88537bcf1e0195f13b45076ae01cda11da6","bifrost:a654cba6439adceeb4fdf386868bff821cedd28cf4c1474d2889e1bdbf13bf59"],"witness_refs_truncated":false,"projection_facts_hash":"0cf358ebe972b632e27af016b283f7ab4cf1c5325d438567d87faa053a14ddb1"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":244,"end":435},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":254,"end":279},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":258,"end":278},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":288,"end":307},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":292,"end":306},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":351,"end":370},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":355,"end":369},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":429},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3259},{"id":"bifrost:77b1bb06087ee18e49c2780c1920e88537bcf1e0195f13b45076ae01cda11da6","steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":244,"end":435},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":254,"end":279},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":258,"end":278},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":288,"end":307},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":292,"end":306},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":351,"end":370},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":355,"end":369},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":429},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3259},{"id":"bifrost:a654cba6439adceeb4fdf386868bff821cedd28cf4c1474d2889e1bdbf13bf59","steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":226,"end":435},"region":{"start_line":10,"start_column":5,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":244,"end":435},"region":{"start_line":10,"start_column":23,"end_line":15,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":254,"end":279},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":258,"end":278},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":288,"end":307},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":292,"end":306},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":351,"end":370},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":355,"end":369},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":429},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3259}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","witness_ids":["bifrost:328e3a11bec599f181d6a50184da3208c36c45a0159f9e4c89f46e7bd545b0a7","bifrost:77b1bb06087ee18e49c2780c1920e88537bcf1e0195f13b45076ae01cda11da6","bifrost:a654cba6439adceeb4fdf386868bff821cedd28cf4c1474d2889e1bdbf13bf59"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.java","byte_span":{"start":266,"end":278},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":301,"end":306},"region":{"start_line":12,"start_column":22,"end_line":12,"end_column":27}},"label":"first"},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":363,"end":369},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":27}},"label":"second"},{"kind":"propagation","location":{"path":"LocalChainPositive.java","byte_span":{"start":422,"end":427},"region":{"start_line":14,"start_column":18,"end_line":14,"end_column":23}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.java","byte_span":{"start":413,"end":428},"region":{"start_line":14,"start_column":9,"end_line":14,"end_column":24}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":876,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15953,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3596},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":359},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1314},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-local-overwrite-negative.json b/reports/raw/bifrost/dfb-taint-java-local-overwrite-negative.json index 2256e51..2d99c32 100644 --- a/reports/raw/bifrost/dfb-taint-java-local-overwrite-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":758,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3745},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":320},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1137},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":758,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3745},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":320},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1137},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-local-overwrite-positive.json b/reports/raw/bifrost/dfb-taint-java-local-overwrite-positive.json index d0fd3d9..1d7b097 100644 --- a/reports/raw/bifrost/dfb-taint-java-local-overwrite-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"22f3f6d92031ded265decebf8f6339be2f05b4792b859da03250d75402131996","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:205d23c7deb28e35d36e8218d8f2f3af6a9eae6be7f099c0acbfbfb6e9af0e54","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"LocalOverwritePositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.java\"],[\"type\",\"LocalOverwritePositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"42aca0424e7d1316d080c647bac2993963613324013a125667e51b361d0bcbc9"},"sink":"bifrost:ef0d5b16abb78d17a41a713df4005acfce96726f02868805925d94bba13a00a7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:36877ffcfea78e2c367b718406693c8bb72756b251c7e833b54607d6abf0b554:source-event:0","evidence_refs":["bifrost:a70fb8b726799655bbcfe5b1472334652b4352b746bbb9aee835958ea168077b"]}],"origins_truncated":false,"source_scenarios":["bifrost:36877ffcfea78e2c367b718406693c8bb72756b251c7e833b54607d6abf0b554:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"42aca0424e7d1316d080c647bac2993963613324013a125667e51b361d0bcbc9","witness_refs":["bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","bifrost:cd3aac3d921a3178a4a807c6c846961da7ea4afd2f88ae02b0e97676f62f50c7","bifrost:f3cdb744061525781454cd103a877eaa49bcd86c3bc3e1f1f4daea3bf849de53"],"witness_refs_truncated":false,"projection_facts_hash":"f20f0af54362020649a497e6864d22cdabca93ca0faa9429fe773f2333043e6d"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":256,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":266,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":270,"end":290},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":314},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2763},{"id":"bifrost:cd3aac3d921a3178a4a807c6c846961da7ea4afd2f88ae02b0e97676f62f50c7","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":256,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":266,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":270,"end":290},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":314},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2763},{"id":"bifrost:f3cdb744061525781454cd103a877eaa49bcd86c3bc3e1f1f4daea3bf849de53","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":256,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":266,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":270,"end":290},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":314},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2763}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","witness_ids":["bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","bifrost:cd3aac3d921a3178a4a807c6c846961da7ea4afd2f88ae02b0e97676f62f50c7","bifrost:f3cdb744061525781454cd103a877eaa49bcd86c3bc3e1f1f4daea3bf849de53"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14481,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3745},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":320},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1170},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"bff9c17afe321407d2f44edbf4472003228a59daf9a81dc4233fa85f58d70916","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:205d23c7deb28e35d36e8218d8f2f3af6a9eae6be7f099c0acbfbfb6e9af0e54","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"LocalOverwritePositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.java\"],[\"type\",\"LocalOverwritePositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"42aca0424e7d1316d080c647bac2993963613324013a125667e51b361d0bcbc9"},"sink":"bifrost:ef0d5b16abb78d17a41a713df4005acfce96726f02868805925d94bba13a00a7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:36877ffcfea78e2c367b718406693c8bb72756b251c7e833b54607d6abf0b554:source-event:0","evidence_refs":["bifrost:a70fb8b726799655bbcfe5b1472334652b4352b746bbb9aee835958ea168077b"]}],"origins_truncated":false,"source_scenarios":["bifrost:36877ffcfea78e2c367b718406693c8bb72756b251c7e833b54607d6abf0b554:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"42aca0424e7d1316d080c647bac2993963613324013a125667e51b361d0bcbc9","witness_refs":["bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","bifrost:cd3aac3d921a3178a4a807c6c846961da7ea4afd2f88ae02b0e97676f62f50c7","bifrost:f3cdb744061525781454cd103a877eaa49bcd86c3bc3e1f1f4daea3bf849de53"],"witness_refs_truncated":false,"projection_facts_hash":"f20f0af54362020649a497e6864d22cdabca93ca0faa9429fe773f2333043e6d"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":256,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":266,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":270,"end":290},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":314},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2763},{"id":"bifrost:cd3aac3d921a3178a4a807c6c846961da7ea4afd2f88ae02b0e97676f62f50c7","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":256,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":266,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":270,"end":290},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":314},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2763},{"id":"bifrost:f3cdb744061525781454cd103a877eaa49bcd86c3bc3e1f1f4daea3bf849de53","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":238,"end":387},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":256,"end":387},"region":{"start_line":10,"start_column":23,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":266,"end":291},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":270,"end":290},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":314},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":381},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2763}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","witness_ids":["bifrost:4d83fab62198a1c8a69a2c7262dc7a93ec360d3425f588737eb36bbdcb91b460","bifrost:cd3aac3d921a3178a4a807c6c846961da7ea4afd2f88ae02b0e97676f62f50c7","bifrost:f3cdb744061525781454cd103a877eaa49bcd86c3bc3e1f1f4daea3bf849de53"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":278,"end":290},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":308,"end":313},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":374,"end":379},"region":{"start_line":13,"start_column":18,"end_line":13,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.java","byte_span":{"start":365,"end":380},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":780,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14489,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3745},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":320},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1170},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-loop-carried-negative.json b/reports/raw/bifrost/dfb-taint-java-loop-carried-negative.json index 67ca7b6..798c1e4 100644 --- a/reports/raw/bifrost/dfb-taint-java-loop-carried-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":892,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4922},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":483},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1338},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":892,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4922},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":172},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1338},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-loop-carried-positive.json b/reports/raw/bifrost/dfb-taint-java-loop-carried-positive.json index 424e2d9..fcb6ee7 100644 --- a/reports/raw/bifrost/dfb-taint-java-loop-carried-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"6ac921227449a710a7de4382f79a52a202ed76152b9a29d79f367380fe20455c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:140284521b31648f7b910d867cd2d0d52a9cc39c9c456bf1ad1172aace7046fb","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"LoopCarriedPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.java\"],[\"type\",\"LoopCarriedPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"fe4aab6665fb3dbd6e488de6a688a94095aab90bb840c1a514ffacc70b178761"},"sink":"bifrost:f5ac9f1666648af29775902d69dc2ef75a20cceacca5b1c0c3e45ab9dbd8386c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:8dad2bed68d805e49b89161c7190ea19454e5a715bf269b399f5999c1efd20ed:source-event:0","evidence_refs":["bifrost:4c87abff720f78d433d9a4b1c9ea44760b1078c9426979435fed795e1eea2081"]}],"origins_truncated":false,"source_scenarios":["bifrost:8dad2bed68d805e49b89161c7190ea19454e5a715bf269b399f5999c1efd20ed:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"fe4aab6665fb3dbd6e488de6a688a94095aab90bb840c1a514ffacc70b178761","witness_refs":["bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","bifrost:99dcd7a8dfaf43b1e1701702ded31576773c7091f2744ccaec7c9bc3200c0708","bifrost:fcfbec922316c5988b3dc35d6cafee4f88e1977ac964d706ffc22743effb9cbc"],"witness_refs_truncated":false,"projection_facts_hash":"18ec3fb79d5239df454161e1a4ae2b3680cd9a93168b1b96628a93ab9f81acb4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":247,"end":459},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":257,"end":282},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":261,"end":281},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":291,"end":428},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":296,"end":314},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":312,"end":313},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":343,"end":428},"region":{"start_line":12,"start_column":61,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":383},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":373,"end":382},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":382},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":339},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":327,"end":328},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":453},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5681},{"id":"bifrost:99dcd7a8dfaf43b1e1701702ded31576773c7091f2744ccaec7c9bc3200c0708","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":247,"end":459},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":257,"end":282},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":261,"end":281},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":291,"end":428},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":296,"end":314},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":312,"end":313},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":343,"end":428},"region":{"start_line":12,"start_column":61,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":383},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":373,"end":382},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":382},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":339},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":327,"end":328},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":453},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5681},{"id":"bifrost:fcfbec922316c5988b3dc35d6cafee4f88e1977ac964d706ffc22743effb9cbc","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":247,"end":459},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":257,"end":282},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":261,"end":281},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":291,"end":428},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":296,"end":314},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":312,"end":313},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":343,"end":428},"region":{"start_line":12,"start_column":61,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":383},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":373,"end":382},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":382},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":339},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":327,"end":328},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":453},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5681}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","witness_ids":["bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","bifrost:99dcd7a8dfaf43b1e1701702ded31576773c7091f2744ccaec7c9bc3200c0708","bifrost:fcfbec922316c5988b3dc35d6cafee4f88e1977ac964d706ffc22743effb9cbc"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"value"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":924,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23217,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5342},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":526},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1386},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"111efe2060d965135b436bde58d8afa030251b1a333f98c6b997f29cd7f39394","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:140284521b31648f7b910d867cd2d0d52a9cc39c9c456bf1ad1172aace7046fb","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"LoopCarriedPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.java\"],[\"type\",\"LoopCarriedPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"fe4aab6665fb3dbd6e488de6a688a94095aab90bb840c1a514ffacc70b178761"},"sink":"bifrost:f5ac9f1666648af29775902d69dc2ef75a20cceacca5b1c0c3e45ab9dbd8386c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"scenario_id":"bifrost:8dad2bed68d805e49b89161c7190ea19454e5a715bf269b399f5999c1efd20ed:source-event:0","evidence_refs":["bifrost:4c87abff720f78d433d9a4b1c9ea44760b1078c9426979435fed795e1eea2081"]}],"origins_truncated":false,"source_scenarios":["bifrost:8dad2bed68d805e49b89161c7190ea19454e5a715bf269b399f5999c1efd20ed:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"fe4aab6665fb3dbd6e488de6a688a94095aab90bb840c1a514ffacc70b178761","witness_refs":["bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","bifrost:99dcd7a8dfaf43b1e1701702ded31576773c7091f2744ccaec7c9bc3200c0708","bifrost:fcfbec922316c5988b3dc35d6cafee4f88e1977ac964d706ffc22743effb9cbc"],"witness_refs_truncated":false,"projection_facts_hash":"18ec3fb79d5239df454161e1a4ae2b3680cd9a93168b1b96628a93ab9f81acb4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":247,"end":459},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":257,"end":282},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":261,"end":281},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":291,"end":428},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":296,"end":314},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":312,"end":313},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":343,"end":428},"region":{"start_line":12,"start_column":61,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":383},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":373,"end":382},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":382},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":339},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":327,"end":328},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":453},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5681},{"id":"bifrost:99dcd7a8dfaf43b1e1701702ded31576773c7091f2744ccaec7c9bc3200c0708","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":247,"end":459},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":257,"end":282},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":261,"end":281},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":291,"end":428},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":296,"end":314},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":312,"end":313},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":343,"end":428},"region":{"start_line":12,"start_column":61,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":383},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":373,"end":382},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":382},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":339},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":327,"end":328},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":453},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5681},{"id":"bifrost:fcfbec922316c5988b3dc35d6cafee4f88e1977ac964d706ffc22743effb9cbc","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":229,"end":459},"region":{"start_line":10,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":247,"end":459},"region":{"start_line":10,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":257,"end":282},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":261,"end":281},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":291,"end":428},"region":{"start_line":12,"start_column":9,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":296,"end":314},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":312,"end":313},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":300,"end":313},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":343,"end":428},"region":{"start_line":12,"start_column":61,"end_line":14,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":383},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":373,"end":382},"region":{"start_line":13,"start_column":29,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":382},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":357,"end":382},"region":{"start_line":13,"start_column":13,"end_line":13,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":339},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":57}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":330,"end":341},"region":{"start_line":12,"start_column":48,"end_line":12,"end_column":59}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":324},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":327,"end":328},"region":{"start_line":12,"start_column":45,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":315,"end":328},"region":{"start_line":12,"start_column":33,"end_line":12,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":453},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5681}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","witness_ids":["bifrost:89d5b0929a2bdca186244a3f14441e33b121b3c4c8d711ca5701790293d3baab","bifrost:99dcd7a8dfaf43b1e1701702ded31576773c7091f2744ccaec7c9bc3200c0708","bifrost:fcfbec922316c5988b3dc35d6cafee4f88e1977ac964d706ffc22743effb9cbc"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":269,"end":281},"region":{"start_line":11,"start_column":21,"end_line":11,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":365,"end":370},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":26}},"label":"value"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":446,"end":451},"region":{"start_line":15,"start_column":18,"end_line":15,"end_column":23}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.java","byte_span":{"start":437,"end":452},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":24}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":924,"fact_nodes":90,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23225,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5342},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":527},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":188},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1386},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-object-separation-negative.json b/reports/raw/bifrost/dfb-taint-java-object-separation-negative.json index b9c4a14..3ef22bb 100644 --- a/reports/raw/bifrost/dfb-taint-java-object-separation-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1080,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7147},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":530},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2700},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1080,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7147},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":559},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":341},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2700},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-object-separation-positive.json b/reports/raw/bifrost/dfb-taint-java-object-separation-positive.json index ec3b8e3..392f606 100644 --- a/reports/raw/bifrost/dfb-taint-java-object-separation-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"04058f50b9d97e8b0fe9def0d65d66118bdd85b30d7042787d3a11c4b2e4ff63","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"related":[{"relationship":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:761d1139e364bcf2ed6f8deb718c481011506bec4e40643b3939fbc3aec4c9a3","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ObjectSeparationPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ObjectSeparationPositive.java\"],[\"type\",\"ObjectSeparationPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"e11745a1536208b01f608053ed205d19a8d0cabd82a94a5ea017dd990934eee2"},"sink":"bifrost:03842588c3f354294122e87de293bd34d1e6edf12f36738a1980be9c39d8f10a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"scenario_id":"bifrost:7e33b63bd6f76f1a337e77609effe3e9a07f82428a4ff2453648c7abd6d7e81a:source-event:0","evidence_refs":["bifrost:468ba4e09c4bc90be89f52f0845028e99dd404c088aaef88abd9e47f024fe2e5"]}],"origins_truncated":false,"source_scenarios":["bifrost:7e33b63bd6f76f1a337e77609effe3e9a07f82428a4ff2453648c7abd6d7e81a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e11745a1536208b01f608053ed205d19a8d0cabd82a94a5ea017dd990934eee2","witness_refs":["bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","bifrost:dbf31a627494ac0bb260dbf8bd800cf410101e8e5a72f61475017550c8d93452","bifrost:f25fce44180ed50ecb6f3961dfae5841e9f5f4d58f621c3dc5dfafc7e7b228ad"],"witness_refs_truncated":false,"projection_facts_hash":"6dc480e4f6a4e9d38c304e2ab53be33bb2b66f1f62b8193784e40a268cb66901"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":320,"end":539},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":330,"end":360},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":337,"end":359},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":369,"end":397},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":376,"end":396},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":435},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":413},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":500},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":489},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":498,"end":499},"region":{"start_line":18,"start_column":23,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":499},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":533},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":525},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5451},{"id":"bifrost:dbf31a627494ac0bb260dbf8bd800cf410101e8e5a72f61475017550c8d93452","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":320,"end":539},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":330,"end":360},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":337,"end":359},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":369,"end":397},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":376,"end":396},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":435},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":413},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":500},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":489},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":498,"end":499},"region":{"start_line":18,"start_column":23,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":499},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":533},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":525},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5451},{"id":"bifrost:f25fce44180ed50ecb6f3961dfae5841e9f5f4d58f621c3dc5dfafc7e7b228ad","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":320,"end":539},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":330,"end":360},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":337,"end":359},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":369,"end":397},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":376,"end":396},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":435},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":413},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":500},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":489},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":498,"end":499},"region":{"start_line":18,"start_column":23,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":499},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":533},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":525},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5451}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","witness_ids":["bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","bifrost:dbf31a627494ac0bb260dbf8bd800cf410101e8e5a72f61475017550c8d93452","bifrost:f25fce44180ed50ecb6f3961dfae5841e9f5f4d58f621c3dc5dfafc7e7b228ad"],"steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"tainted.value"},{"kind":"sink","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1084,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22601,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7147},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":530},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2710},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f573e5960033ed7f7998fa36bb9dce466a122de762c3c71354263dc6a7c38c57","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"related":[{"relationship":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:761d1139e364bcf2ed6f8deb718c481011506bec4e40643b3939fbc3aec4c9a3","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ObjectSeparationPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ObjectSeparationPositive.java\"],[\"type\",\"ObjectSeparationPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"e11745a1536208b01f608053ed205d19a8d0cabd82a94a5ea017dd990934eee2"},"sink":"bifrost:03842588c3f354294122e87de293bd34d1e6edf12f36738a1980be9c39d8f10a","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"scenario_id":"bifrost:7e33b63bd6f76f1a337e77609effe3e9a07f82428a4ff2453648c7abd6d7e81a:source-event:0","evidence_refs":["bifrost:468ba4e09c4bc90be89f52f0845028e99dd404c088aaef88abd9e47f024fe2e5"]}],"origins_truncated":false,"source_scenarios":["bifrost:7e33b63bd6f76f1a337e77609effe3e9a07f82428a4ff2453648c7abd6d7e81a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e11745a1536208b01f608053ed205d19a8d0cabd82a94a5ea017dd990934eee2","witness_refs":["bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","bifrost:dbf31a627494ac0bb260dbf8bd800cf410101e8e5a72f61475017550c8d93452","bifrost:f25fce44180ed50ecb6f3961dfae5841e9f5f4d58f621c3dc5dfafc7e7b228ad"],"witness_refs_truncated":false,"projection_facts_hash":"6dc480e4f6a4e9d38c304e2ab53be33bb2b66f1f62b8193784e40a268cb66901"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":320,"end":539},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":330,"end":360},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":337,"end":359},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":369,"end":397},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":376,"end":396},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":435},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":413},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":500},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":489},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":498,"end":499},"region":{"start_line":18,"start_column":23,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":499},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":533},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":525},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5451},{"id":"bifrost:dbf31a627494ac0bb260dbf8bd800cf410101e8e5a72f61475017550c8d93452","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":320,"end":539},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":330,"end":360},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":337,"end":359},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":369,"end":397},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":376,"end":396},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":435},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":413},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":500},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":489},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":498,"end":499},"region":{"start_line":18,"start_column":23,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":499},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":533},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":525},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5451},{"id":"bifrost:f25fce44180ed50ecb6f3961dfae5841e9f5f4d58f621c3dc5dfafc7e7b228ad","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":302,"end":539},"region":{"start_line":14,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":320,"end":539},"region":{"start_line":14,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":330,"end":360},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":347,"end":359},"region":{"start_line":15,"start_column":26,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":337,"end":359},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":369,"end":397},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":384,"end":396},"region":{"start_line":16,"start_column":24,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":376,"end":396},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":435},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":413},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":406,"end":434},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":500},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":489},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":14}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":498,"end":499},"region":{"start_line":18,"start_column":23,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":484,"end":499},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":533},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":525},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5451}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","witness_ids":["bifrost:59f931bfce932d28bfaf1bffb57e2ec4893a536362dac298ec2995ccbc102c2a","bifrost:dbf31a627494ac0bb260dbf8bd800cf410101e8e5a72f61475017550c8d93452","bifrost:f25fce44180ed50ecb6f3961dfae5841e9f5f4d58f621c3dc5dfafc7e7b228ad"],"steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":422,"end":434},"region":{"start_line":17,"start_column":25,"end_line":17,"end_column":37}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":518,"end":531},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":31}},"label":"tainted.value"},{"kind":"sink","location":{"path":"ObjectSeparationPositive.java","byte_span":{"start":509,"end":532},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":32}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1084,"fact_nodes":130,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22609,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7147},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":559},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":341},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2710},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-one-hop-positive.json b/reports/raw/bifrost/dfb-taint-java-one-hop-positive.json index c3168f0..df720b7 100644 --- a/reports/raw/bifrost/dfb-taint-java-one-hop-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.one-hop-positive","policy_hash":"8601ff13255ebf72cc1f2d259096ded5e3332f42c429874a50c85a14ce80d126","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.one-hop-positive","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"2c05fc3c06ece010bfa89106068278fa2262bed3c132d91c457abd25ae137ef9","analysis_projection_hash":"8697142dc08c7cccbd664ad3ce5d6e80d03900abf0c8307dec50116d0638ceb3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.one-hop-positive","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"805afe2e656c7f886dd3551a39d4b6e7b3c0337b52f53801df1f599b50af7bb6","analysis_projection_hash":"5d6de3ae54e396607ac2af7e1f28d7bad845a0bbd4d2e2e71a7f7f569def3c12","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench one-hop Java taint","message":{"type":"static","text":"Untrusted data reaches the one-hop benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.one-hop-positive","policy_hash":"8601ff13255ebf72cc1f2d259096ded5e3332f42c429874a50c85a14ce80d126","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e6a028deae47aff3612c506e9be29bb5a31a627cfc6c96b94bd902b39c61b602","identity_stability":"strong","policy_id":"dataflowbench.taint.one-hop-positive","policy_hash":"8601ff13255ebf72cc1f2d259096ded5e3332f42c429874a50c85a14ce80d126","analysis_type":"taint","severity":"warning","message":"Untrusted data reaches the one-hop benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":392},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":52}},"related":[{"relationship":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:a7a5d46daf40b1b103e2b29e0c5aad13285c15b6d3f8b76fa771f8a1d3a92680","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"OneHopPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"OneHopPositive.java\"],[\"type\",\"OneHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"8697142dc08c7cccbd664ad3ce5d6e80d03900abf0c8307dec50116d0638ceb3","sink_endpoint_analysis_projection_hash":"5d6de3ae54e396607ac2af7e1f28d7bad845a0bbd4d2e2e71a7f7f569def3c12","source_scenario_set_hash":"2259663e1dd54b6228c4bec4dc1300a774a4dc470f52d6a12385c53c0141832b"},"sink":"bifrost:aa138db18c5f51bec141786d9d8c8dbaa2a5a862a97961abce6fd02e95cda361","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.one-hop-positive","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.one-hop-positive","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.one-hop-positive","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"scenario_id":"bifrost:309a5c09300921f51f0e86bfe7b65c2dc72fd2370e3c482f20979099df4c3dc8:source-event:0","evidence_refs":["bifrost:b40cdf0791ea8d17008446424b08a397b2fd403b2bcd19a95b6ca80069224c51"]}],"origins_truncated":false,"source_scenarios":["bifrost:309a5c09300921f51f0e86bfe7b65c2dc72fd2370e3c482f20979099df4c3dc8:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2259663e1dd54b6228c4bec4dc1300a774a4dc470f52d6a12385c53c0141832b","witness_refs":["bifrost:10629c94a0cd38cf18b5552bf8f3f2154fd55daec0c8b9c373cca6ad0ed9dc25","bifrost:314c4ce60b11d91b731ab2abfeeedd621f4240c81684cf65347dcff8ed73a18f","bifrost:e49b913222f43b0b0d31ae96fc8f45fc1840e5576955fdc09d0773ec9817ac04"],"witness_refs_truncated":false,"projection_facts_hash":"29c1b1e6a082c522cc4a96b3ab068fff5755f138628640c104ac5efb6975acca"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:10629c94a0cd38cf18b5552bf8f3f2154fd55daec0c8b9c373cca6ad0ed9dc25","steps":[{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":321,"end":399},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":321,"end":399},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":339,"end":399},"region":{"start_line":14,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":393},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":185,"end":244},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":392},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":52}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3186},{"id":"bifrost:314c4ce60b11d91b731ab2abfeeedd621f4240c81684cf65347dcff8ed73a18f","steps":[{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":321,"end":399},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":321,"end":399},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":339,"end":399},"region":{"start_line":14,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":393},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":185,"end":244},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":392},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":52}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3186},{"id":"bifrost:e49b913222f43b0b0d31ae96fc8f45fc1840e5576955fdc09d0773ec9817ac04","steps":[{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":321,"end":399},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":321,"end":399},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":339,"end":399},"region":{"start_line":14,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":393},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":185,"end":244},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":392},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":52}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3186}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:10629c94a0cd38cf18b5552bf8f3f2154fd55daec0c8b9c373cca6ad0ed9dc25","witness_ids":["bifrost:10629c94a0cd38cf18b5552bf8f3f2154fd55daec0c8b9c373cca6ad0ed9dc25","bifrost:314c4ce60b11d91b731ab2abfeeedd621f4240c81684cf65347dcff8ed73a18f","bifrost:e49b913222f43b0b0d31ae96fc8f45fc1840e5576955fdc09d0773ec9817ac04"],"steps":[{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"oneHopUntrustedInput()"},{"kind":"call","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"relay(oneHopUntrustedInput())"},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"return from relay(oneHopUntrustedInput())"},{"kind":"sink","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":392},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":52}},"label":"recordOneHop(relay(oneHopUntrustedInput()))"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":804,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15709,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3398},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":361},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1608},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.one-hop-positive","policy_hash":"8601ff13255ebf72cc1f2d259096ded5e3332f42c429874a50c85a14ce80d126","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.one-hop-positive","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"2c05fc3c06ece010bfa89106068278fa2262bed3c132d91c457abd25ae137ef9","analysis_projection_hash":"8697142dc08c7cccbd664ad3ce5d6e80d03900abf0c8307dec50116d0638ceb3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.one-hop-positive","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"805afe2e656c7f886dd3551a39d4b6e7b3c0337b52f53801df1f599b50af7bb6","analysis_projection_hash":"5d6de3ae54e396607ac2af7e1f28d7bad845a0bbd4d2e2e71a7f7f569def3c12","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench one-hop Java taint","message":{"type":"static","text":"Untrusted data reaches the one-hop benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.one-hop-positive","policy_hash":"8601ff13255ebf72cc1f2d259096ded5e3332f42c429874a50c85a14ce80d126","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"723a88b9506d92bb37d46650169332acf4ef2d03fc8f347aa9e647a4eb33c868","identity_stability":"strong","policy_id":"dataflowbench.taint.one-hop-positive","policy_hash":"8601ff13255ebf72cc1f2d259096ded5e3332f42c429874a50c85a14ce80d126","analysis_type":"taint","severity":"warning","message":"Untrusted data reaches the one-hop benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":392},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":52}},"related":[{"relationship":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:a7a5d46daf40b1b103e2b29e0c5aad13285c15b6d3f8b76fa771f8a1d3a92680","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"OneHopPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"OneHopPositive.java\"],[\"type\",\"OneHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"8697142dc08c7cccbd664ad3ce5d6e80d03900abf0c8307dec50116d0638ceb3","sink_endpoint_analysis_projection_hash":"5d6de3ae54e396607ac2af7e1f28d7bad845a0bbd4d2e2e71a7f7f569def3c12","source_scenario_set_hash":"2259663e1dd54b6228c4bec4dc1300a774a4dc470f52d6a12385c53c0141832b"},"sink":"bifrost:aa138db18c5f51bec141786d9d8c8dbaa2a5a862a97961abce6fd02e95cda361","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.one-hop-positive","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.one-hop-positive","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.one-hop-positive","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"scenario_id":"bifrost:309a5c09300921f51f0e86bfe7b65c2dc72fd2370e3c482f20979099df4c3dc8:source-event:0","evidence_refs":["bifrost:b40cdf0791ea8d17008446424b08a397b2fd403b2bcd19a95b6ca80069224c51"]}],"origins_truncated":false,"source_scenarios":["bifrost:309a5c09300921f51f0e86bfe7b65c2dc72fd2370e3c482f20979099df4c3dc8:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2259663e1dd54b6228c4bec4dc1300a774a4dc470f52d6a12385c53c0141832b","witness_refs":["bifrost:10629c94a0cd38cf18b5552bf8f3f2154fd55daec0c8b9c373cca6ad0ed9dc25","bifrost:314c4ce60b11d91b731ab2abfeeedd621f4240c81684cf65347dcff8ed73a18f","bifrost:e49b913222f43b0b0d31ae96fc8f45fc1840e5576955fdc09d0773ec9817ac04"],"witness_refs_truncated":false,"projection_facts_hash":"29c1b1e6a082c522cc4a96b3ab068fff5755f138628640c104ac5efb6975acca"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:10629c94a0cd38cf18b5552bf8f3f2154fd55daec0c8b9c373cca6ad0ed9dc25","steps":[{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":321,"end":399},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":321,"end":399},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":339,"end":399},"region":{"start_line":14,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":393},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":185,"end":244},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":392},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":52}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3186},{"id":"bifrost:314c4ce60b11d91b731ab2abfeeedd621f4240c81684cf65347dcff8ed73a18f","steps":[{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":321,"end":399},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":321,"end":399},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":339,"end":399},"region":{"start_line":14,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":393},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":185,"end":244},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":392},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":52}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3186},{"id":"bifrost:e49b913222f43b0b0d31ae96fc8f45fc1840e5576955fdc09d0773ec9817ac04","steps":[{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":321,"end":399},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":321,"end":399},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":339,"end":399},"region":{"start_line":14,"start_column":23,"end_line":16,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":393},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":185,"end":244},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":157,"end":244},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":392},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":52}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3186}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:10629c94a0cd38cf18b5552bf8f3f2154fd55daec0c8b9c373cca6ad0ed9dc25","witness_ids":["bifrost:10629c94a0cd38cf18b5552bf8f3f2154fd55daec0c8b9c373cca6ad0ed9dc25","bifrost:314c4ce60b11d91b731ab2abfeeedd621f4240c81684cf65347dcff8ed73a18f","bifrost:e49b913222f43b0b0d31ae96fc8f45fc1840e5576955fdc09d0773ec9817ac04"],"steps":[{"kind":"source","location":{"path":"OneHopPositive.java","byte_span":{"start":368,"end":390},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":50}},"label":"oneHopUntrustedInput()"},{"kind":"call","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"relay(oneHopUntrustedInput())"},{"kind":"propagation","location":{"path":"OneHopPositive.java","byte_span":{"start":225,"end":238},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"OneHopPositive.java","byte_span":{"start":362,"end":391},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":51}},"label":"return from relay(oneHopUntrustedInput())"},{"kind":"sink","location":{"path":"OneHopPositive.java","byte_span":{"start":349,"end":392},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":52}},"label":"recordOneHop(relay(oneHopUntrustedInput()))"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":804,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15717,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3398},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":361},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1608},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-negative.json b/reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-negative.json index 40c3def..c462633 100644 --- a/reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":914,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5244},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":398},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1828},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":914,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5244},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":398},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1828},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-positive.json b/reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-positive.json index 524ad1d..22290cf 100644 --- a/reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d7dfe7cce7c8b9cf1bc87b59bdaf21ab0f06fd9fb32c6013ece38b9773d8637f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:21b525766d6fdc88315272c076fa816f5a7f8f7d7ba2652543724a2b66d28885","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ReturnRelayOneHopPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.java\"],[\"type\",\"ReturnRelayOneHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"85284420d95c528b322ab3d7ce097d4007704a8541c7af284b95b41f7b5f28a0"},"sink":"bifrost:3b2dedd24923f92bfb08cd2364c4cd5a82253c5fea73b7d497df5560f6786573","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"scenario_id":"bifrost:4bc20d5c38a2a0aa4e3e3143804b70151ab3e955b9cb4e59b0fe6116e17a60cf:source-event:0","evidence_refs":["bifrost:362c3b6fc7790c42b5858f4ed0e4b41ed33d42290b2797ea5fa9da8d957a1db4"]}],"origins_truncated":false,"source_scenarios":["bifrost:4bc20d5c38a2a0aa4e3e3143804b70151ab3e955b9cb4e59b0fe6116e17a60cf:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"85284420d95c528b322ab3d7ce097d4007704a8541c7af284b95b41f7b5f28a0","witness_refs":["bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","bifrost:68faf616c0e17a8fd158e91d357985e13ecefb947bb0e76adaa5bc205a6eb715","bifrost:7ad2a5779514545aba2a86055b0ae205f5119d8cecb686efc11964e2146895b0"],"witness_refs_truncated":false,"projection_facts_hash":"3ee4dc03f60f872c9c5dec162fd40cfe180f681da229633258962bbe6e561df8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":357,"end":432},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":367,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":371,"end":399},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":426},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3946},{"id":"bifrost:68faf616c0e17a8fd158e91d357985e13ecefb947bb0e76adaa5bc205a6eb715","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":357,"end":432},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":367,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":371,"end":399},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":426},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3946},{"id":"bifrost:7ad2a5779514545aba2a86055b0ae205f5119d8cecb686efc11964e2146895b0","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":357,"end":432},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":367,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":371,"end":399},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":426},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3946}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","witness_ids":["bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","bifrost:68faf616c0e17a8fd158e91d357985e13ecefb947bb0e76adaa5bc205a6eb715","bifrost:7ad2a5779514545aba2a86055b0ae205f5119d8cecb686efc11964e2146895b0"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":870,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18048,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5244},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":398},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1740},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"0689cf9329f555b18bf9fc7ac43c49f347c1beb964bd43995399a582bbde1dbb","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:21b525766d6fdc88315272c076fa816f5a7f8f7d7ba2652543724a2b66d28885","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ReturnRelayOneHopPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.java\"],[\"type\",\"ReturnRelayOneHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"85284420d95c528b322ab3d7ce097d4007704a8541c7af284b95b41f7b5f28a0"},"sink":"bifrost:3b2dedd24923f92bfb08cd2364c4cd5a82253c5fea73b7d497df5560f6786573","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"scenario_id":"bifrost:4bc20d5c38a2a0aa4e3e3143804b70151ab3e955b9cb4e59b0fe6116e17a60cf:source-event:0","evidence_refs":["bifrost:362c3b6fc7790c42b5858f4ed0e4b41ed33d42290b2797ea5fa9da8d957a1db4"]}],"origins_truncated":false,"source_scenarios":["bifrost:4bc20d5c38a2a0aa4e3e3143804b70151ab3e955b9cb4e59b0fe6116e17a60cf:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"85284420d95c528b322ab3d7ce097d4007704a8541c7af284b95b41f7b5f28a0","witness_refs":["bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","bifrost:68faf616c0e17a8fd158e91d357985e13ecefb947bb0e76adaa5bc205a6eb715","bifrost:7ad2a5779514545aba2a86055b0ae205f5119d8cecb686efc11964e2146895b0"],"witness_refs_truncated":false,"projection_facts_hash":"3ee4dc03f60f872c9c5dec162fd40cfe180f681da229633258962bbe6e561df8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":357,"end":432},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":367,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":371,"end":399},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":426},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3946},{"id":"bifrost:68faf616c0e17a8fd158e91d357985e13ecefb947bb0e76adaa5bc205a6eb715","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":357,"end":432},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":367,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":371,"end":399},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":426},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3946},{"id":"bifrost:7ad2a5779514545aba2a86055b0ae205f5119d8cecb686efc11964e2146895b0","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":339,"end":432},"region":{"start_line":14,"start_column":5,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":357,"end":432},"region":{"start_line":14,"start_column":23,"end_line":17,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":367,"end":400},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":193,"end":259},"region":{"start_line":8,"start_column":33,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":165,"end":259},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":371,"end":399},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":41}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":426},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3946}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","witness_ids":["bifrost:4af9f73ddadf3c50819e1984ab84ba5caf1688b0a06a3833ff180fc1dcd0b741","bifrost:68faf616c0e17a8fd158e91d357985e13ecefb947bb0e76adaa5bc205a6eb715","bifrost:7ad2a5779514545aba2a86055b0ae205f5119d8cecb686efc11964e2146895b0"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":386,"end":398},"region":{"start_line":15,"start_column":28,"end_line":15,"end_column":40}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":240,"end":253},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":380,"end":399},"region":{"start_line":15,"start_column":22,"end_line":15,"end_column":41}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":418,"end":424},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.java","byte_span":{"start":409,"end":425},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":870,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18056,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5244},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":398},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1740},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-negative.json b/reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-negative.json index 75e7f70..9e46ee5 100644 --- a/reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1192,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6964},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":513},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2980},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1192,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6964},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":513},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2980},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-positive.json b/reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-positive.json index fb40765..6595e21 100644 --- a/reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"212eae656c198295b9738db5493cc5040d7ad5228e820cc1fab20890ab3a6e9d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:3540434f59d5da5b944da4cbf0cda80d2800fdafc8a178dad42a12d32f97031a","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ReturnRelayTwoHopPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayTwoHopPositive.java\"],[\"type\",\"ReturnRelayTwoHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"3ad0a3d5705aa5aa78ed3e74eb7a48f079b8677ecaf52b00e68e60d1777ef36f"},"sink":"bifrost:2a896036eedfe79b51ccbeb768e010a141a76895a61f6827f884a921c92643ce","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"scenario_id":"bifrost:39dc7fddd1996b031ae79e9e7fa745873fcbb6044dd61b657af2a6a1d945183a:source-event:0","evidence_refs":["bifrost:a1cfb9095fd843579f4b6ae67d5456417082487719492924993f5fa178b2cee4"]}],"origins_truncated":false,"source_scenarios":["bifrost:39dc7fddd1996b031ae79e9e7fa745873fcbb6044dd61b657af2a6a1d945183a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"3ad0a3d5705aa5aa78ed3e74eb7a48f079b8677ecaf52b00e68e60d1777ef36f","witness_refs":["bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","bifrost:ee625b62be57071179d8ba05d2eb050b9444c1920ef1d439241919d22b76b1c0","bifrost:f4c60fd4512937fe857c9cf0770bbc351b729d0d4bf82cd28f8ff5e3c8478694"],"witness_refs_truncated":false,"projection_facts_hash":"c5584520106e5d49df1c188f25058d2b74c40bb7d339f7d893fab247d08df08b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":481,"end":562},"region":{"start_line":18,"start_column":23,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":491,"end":530},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":304,"end":383},"region":{"start_line":12,"start_column":39,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":198,"end":264},"region":{"start_line":8,"start_column":38,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":495,"end":529},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":556},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5660},{"id":"bifrost:ee625b62be57071179d8ba05d2eb050b9444c1920ef1d439241919d22b76b1c0","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":481,"end":562},"region":{"start_line":18,"start_column":23,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":491,"end":530},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":304,"end":383},"region":{"start_line":12,"start_column":39,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":198,"end":264},"region":{"start_line":8,"start_column":38,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":495,"end":529},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":556},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5660},{"id":"bifrost:f4c60fd4512937fe857c9cf0770bbc351b729d0d4bf82cd28f8ff5e3c8478694","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":481,"end":562},"region":{"start_line":18,"start_column":23,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":491,"end":530},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":304,"end":383},"region":{"start_line":12,"start_column":39,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":198,"end":264},"region":{"start_line":8,"start_column":38,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":495,"end":529},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":556},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5660}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","witness_ids":["bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","bifrost:ee625b62be57071179d8ba05d2eb050b9444c1920ef1d439241919d22b76b1c0","bifrost:f4c60fd4512937fe857c9cf0770bbc351b729d0d4bf82cd28f8ff5e3c8478694"],"steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"value"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1130,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23190,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6964},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":513},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2825},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"16096cc149807b0d32e23fe6792a5ae8aaf9751860d4719c83e8a5b645223904","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"related":[{"relationship":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:3540434f59d5da5b944da4cbf0cda80d2800fdafc8a178dad42a12d32f97031a","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"ReturnRelayTwoHopPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayTwoHopPositive.java\"],[\"type\",\"ReturnRelayTwoHopPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"3ad0a3d5705aa5aa78ed3e74eb7a48f079b8677ecaf52b00e68e60d1777ef36f"},"sink":"bifrost:2a896036eedfe79b51ccbeb768e010a141a76895a61f6827f884a921c92643ce","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"scenario_id":"bifrost:39dc7fddd1996b031ae79e9e7fa745873fcbb6044dd61b657af2a6a1d945183a:source-event:0","evidence_refs":["bifrost:a1cfb9095fd843579f4b6ae67d5456417082487719492924993f5fa178b2cee4"]}],"origins_truncated":false,"source_scenarios":["bifrost:39dc7fddd1996b031ae79e9e7fa745873fcbb6044dd61b657af2a6a1d945183a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"3ad0a3d5705aa5aa78ed3e74eb7a48f079b8677ecaf52b00e68e60d1777ef36f","witness_refs":["bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","bifrost:ee625b62be57071179d8ba05d2eb050b9444c1920ef1d439241919d22b76b1c0","bifrost:f4c60fd4512937fe857c9cf0770bbc351b729d0d4bf82cd28f8ff5e3c8478694"],"witness_refs_truncated":false,"projection_facts_hash":"c5584520106e5d49df1c188f25058d2b74c40bb7d339f7d893fab247d08df08b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":481,"end":562},"region":{"start_line":18,"start_column":23,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":491,"end":530},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":304,"end":383},"region":{"start_line":12,"start_column":39,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":198,"end":264},"region":{"start_line":8,"start_column":38,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":495,"end":529},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":556},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5660},{"id":"bifrost:ee625b62be57071179d8ba05d2eb050b9444c1920ef1d439241919d22b76b1c0","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":481,"end":562},"region":{"start_line":18,"start_column":23,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":491,"end":530},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":304,"end":383},"region":{"start_line":12,"start_column":39,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":198,"end":264},"region":{"start_line":8,"start_column":38,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":495,"end":529},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":556},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5660},{"id":"bifrost:f4c60fd4512937fe857c9cf0770bbc351b729d0d4bf82cd28f8ff5e3c8478694","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":463,"end":562},"region":{"start_line":18,"start_column":5,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":481,"end":562},"region":{"start_line":18,"start_column":23,"end_line":21,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":491,"end":530},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":304,"end":383},"region":{"start_line":12,"start_column":39,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":198,"end":264},"region":{"start_line":8,"start_column":38,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":165,"end":264},"region":{"start_line":8,"start_column":5,"end_line":10,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":352,"end":377},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":270,"end":383},"region":{"start_line":12,"start_column":5,"end_line":14,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":495,"end":529},"region":{"start_line":19,"start_column":13,"end_line":19,"end_column":47}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":556},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5660}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","witness_ids":["bifrost:d2e34021d0398465441b47c9ed67b1368df036f46d452145f167999830d46f89","bifrost:ee625b62be57071179d8ba05d2eb050b9444c1920ef1d439241919d22b76b1c0","bifrost:f4c60fd4512937fe857c9cf0770bbc351b729d0d4bf82cd28f8ff5e3c8478694"],"steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":516,"end":528},"region":{"start_line":19,"start_column":34,"end_line":19,"end_column":46}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":370,"end":375},"region":{"start_line":13,"start_column":27,"end_line":13,"end_column":32}},"label":"value"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":245,"end":258},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":22}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":359,"end":376},"region":{"start_line":13,"start_column":16,"end_line":13,"end_column":33}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":504,"end":529},"region":{"start_line":19,"start_column":22,"end_line":19,"end_column":47}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":548,"end":554},"region":{"start_line":20,"start_column":18,"end_line":20,"end_column":24}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayTwoHopPositive.java","byte_span":{"start":539,"end":555},"region":{"start_line":20,"start_column":9,"end_line":20,"end_column":25}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1130,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23198,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6964},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":513},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2825},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-same-object-field-negative.json b/reports/raw/bifrost/dfb-taint-java-same-object-field-negative.json index b9d2c4f..de417a9 100644 --- a/reports/raw/bifrost/dfb-taint-java-same-object-field-negative.json +++ b/reports/raw/bifrost/dfb-taint-java-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1050,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5807},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":462},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2100},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1050,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2897,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5807},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":288},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2100},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-java-same-object-field-positive.json b/reports/raw/bifrost/dfb-taint-java-same-object-field-positive.json index eeb27fd..3d6fe8d 100644 --- a/reports/raw/bifrost/dfb-taint-java-same-object-field-positive.json +++ b/reports/raw/bifrost/dfb-taint-java-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"39a29c9e029af392929ff88dddc7f102eec4ef4c4c306c435a86d4bf6307960e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"related":[{"relationship":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c365e954bb7e95bcf2e229e95c3405a0b5c8f5170f4920512d2a5fcf57ed7b71","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"SameObjectFieldPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"SameObjectFieldPositive.java\"],[\"type\",\"SameObjectFieldPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"37a5a65aaf49c4b32a3fbb706b0b0099d5a824b33b5e6bcf391d3dba5b4347d6"},"sink":"bifrost:a090a5ee0bd90fc0216ada33ba29e4b19ae4f7e196e66c72bcff110782b462f4","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"scenario_id":"bifrost:215de77ecf28a69b680eeb1620ae2f6cc1db6e9150e8924756b8e83d9bcb0273:source-event:0","evidence_refs":["bifrost:81c6f55ee9053c028f9f8dcfdabe4274bad6a29917563a4a99f3ded13f2532ae"]}],"origins_truncated":false,"source_scenarios":["bifrost:215de77ecf28a69b680eeb1620ae2f6cc1db6e9150e8924756b8e83d9bcb0273:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"37a5a65aaf49c4b32a3fbb706b0b0099d5a824b33b5e6bcf391d3dba5b4347d6","witness_refs":["bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","bifrost:7ab7e55e4ac2b1649eb067369d181389a821871aa6ca26ab95f777f303d14111","bifrost:8d41aecb65b91d3789345609fe3816e1a28148eefa787069e1a6d7532ed11a1e"],"witness_refs_truncated":false,"projection_facts_hash":"b2c0292425dce431c9c0b24c63b55cc07b2ee178238c09444122456b8a7d8d21"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":340,"end":524},"region":{"start_line":15,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":350,"end":379},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":357,"end":378},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":418},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":394},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":417},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":484},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":473},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":482,"end":483},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":483},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":518},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":508},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4478},{"id":"bifrost:7ab7e55e4ac2b1649eb067369d181389a821871aa6ca26ab95f777f303d14111","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":340,"end":524},"region":{"start_line":15,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":350,"end":379},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":357,"end":378},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":418},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":394},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":417},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":484},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":473},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":482,"end":483},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":483},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":518},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":508},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4478},{"id":"bifrost:8d41aecb65b91d3789345609fe3816e1a28148eefa787069e1a6d7532ed11a1e","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":340,"end":524},"region":{"start_line":15,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":350,"end":379},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":357,"end":378},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":418},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":394},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":417},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":484},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":473},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":482,"end":483},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":483},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":518},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":508},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4478}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","witness_ids":["bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","bifrost:7ab7e55e4ac2b1649eb067369d181389a821871aa6ca26ab95f777f303d14111","bifrost:8d41aecb65b91d3789345609fe3816e1a28148eefa787069e1a6d7532ed11a1e"],"steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1054,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19676,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5807},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":462},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":152},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2108},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"bf38545efcbba7a06845190c19f3cad41488b1fc1413fc51431bae3e1558db85","analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"21a8c46b3bff3e33d3f1b65c3e26517fd5b63485314c80d4122dc4afc57169db","analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Java propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b13e2b150d45327de3533157ca2ea9ac0c7ed9316fc52d36e8f507838d1d6cfe","identity_stability":"strong","policy_id":"dataflowbench.taint.core-java-kernel","policy_hash":"e1c667eb924865472a5adc9a3403512207cda951d3c0c9a10fa0c78f75e27886","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"related":[{"relationship":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c365e954bb7e95bcf2e229e95c3405a0b5c8f5170f4920512d2a5fcf57ed7b71","anchor":{"type":"strong","sink_identity":{"namespace":"java","path":"SameObjectFieldPositive.java","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"SameObjectFieldPositive.java\"],[\"type\",\"SameObjectFieldPositive\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"e8c42d395df5363d0a789c7ce734dfbf40662b3cd18757fc730b80ccaea4bab0","sink_endpoint_analysis_projection_hash":"25d9c2ebb7b961bbe416e36651d6fec2898ab0d1bee858193f0faedd564ed2e8","source_scenario_set_hash":"37a5a65aaf49c4b32a3fbb706b0b0099d5a824b33b5e6bcf391d3dba5b4347d6"},"sink":"bifrost:a090a5ee0bd90fc0216ada33ba29e4b19ae4f7e196e66c72bcff110782b462f4","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-java-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"scenario_id":"bifrost:215de77ecf28a69b680eeb1620ae2f6cc1db6e9150e8924756b8e83d9bcb0273:source-event:0","evidence_refs":["bifrost:81c6f55ee9053c028f9f8dcfdabe4274bad6a29917563a4a99f3ded13f2532ae"]}],"origins_truncated":false,"source_scenarios":["bifrost:215de77ecf28a69b680eeb1620ae2f6cc1db6e9150e8924756b8e83d9bcb0273:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"37a5a65aaf49c4b32a3fbb706b0b0099d5a824b33b5e6bcf391d3dba5b4347d6","witness_refs":["bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","bifrost:7ab7e55e4ac2b1649eb067369d181389a821871aa6ca26ab95f777f303d14111","bifrost:8d41aecb65b91d3789345609fe3816e1a28148eefa787069e1a6d7532ed11a1e"],"witness_refs_truncated":false,"projection_facts_hash":"b2c0292425dce431c9c0b24c63b55cc07b2ee178238c09444122456b8a7d8d21"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":340,"end":524},"region":{"start_line":15,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":350,"end":379},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":357,"end":378},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":418},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":394},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":417},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":484},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":473},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":482,"end":483},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":483},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":518},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":508},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4478},{"id":"bifrost:7ab7e55e4ac2b1649eb067369d181389a821871aa6ca26ab95f777f303d14111","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":340,"end":524},"region":{"start_line":15,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":350,"end":379},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":357,"end":378},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":418},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":394},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":417},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":484},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":473},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":482,"end":483},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":483},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":518},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":508},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4478},{"id":"bifrost:8d41aecb65b91d3789345609fe3816e1a28148eefa787069e1a6d7532ed11a1e","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":322,"end":524},"region":{"start_line":15,"start_column":5,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":340,"end":524},"region":{"start_line":15,"start_column":23,"end_line":20,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":350,"end":379},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":366,"end":378},"region":{"start_line":16,"start_column":25,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":357,"end":378},"region":{"start_line":16,"start_column":16,"end_line":16,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":418},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":394},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":388,"end":417},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":484},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":473},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":15}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":482,"end":483},"region":{"start_line":18,"start_column":24,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":467,"end":483},"region":{"start_line":18,"start_column":9,"end_line":18,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":518},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":508},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4478}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","witness_ids":["bifrost:0b1af1559d97bab0d4015838ccd54d215de4ee8cbf88b5fa1f0190d020a8a9ae","bifrost:7ab7e55e4ac2b1649eb067369d181389a821871aa6ca26ab95f777f303d14111","bifrost:8d41aecb65b91d3789345609fe3816e1a28148eefa787069e1a6d7532ed11a1e"],"steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":405,"end":417},"region":{"start_line":17,"start_column":26,"end_line":17,"end_column":38}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":502,"end":516},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":32}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"SameObjectFieldPositive.java","byte_span":{"start":493,"end":517},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":33}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":1054,"fact_nodes":116,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19684,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5807},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":474},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":288},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2108},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-alias-propagation-negative.json b/reports/raw/bifrost/dfb-taint-javascript-alias-propagation-negative.json index cbf5a48..78202c1 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-alias-propagation-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":830,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4711},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":447},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1245},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":830,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4711},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":464},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":270},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1245},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-alias-propagation-positive.json b/reports/raw/bifrost/dfb-taint-javascript-alias-propagation-positive.json index ef11a4d..55b67f4 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-alias-propagation-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e931806ab5e9568d6c252fcf6b4b674590a81917fbf8b93f8d22d03e13474b93","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"related":[{"relationship":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:63266bfa2249ee8cbc056ca22f286789124847013734f41ebafe475f665d5566","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"AliasPropagationPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"AliasPropagationPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"604c29ce4249910b7879e18e0e825cb4d73d6b4de4384a4b09eaff39ae16993f"},"sink":"bifrost:8f436d38b6893abb8624f2039f5f4bdf3a263a63176d8d1612c9c2aaa480e47f","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"scenario_id":"bifrost:9b69fd2cc1add01cc42cca0f45b4fff233f9e8984f12f33ee127a6cf429aa29d:source-event:0","evidence_refs":["bifrost:40a6a4afcda0c5c176832dc069405eac0ae7153495a7b7415f3bd206da397a42"]}],"origins_truncated":false,"source_scenarios":["bifrost:9b69fd2cc1add01cc42cca0f45b4fff233f9e8984f12f33ee127a6cf429aa29d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"604c29ce4249910b7879e18e0e825cb4d73d6b4de4384a4b09eaff39ae16993f","witness_refs":["bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","bifrost:b3e2a89ff8fed2ef9c62677a2dfbe8f9614dce0f28f98f657cc3f4be0c0b650d","bifrost:f0a623251ba6b1141df6b40606a5d1d7b329a32f9086e7849bd4ed6008f75633"],"witness_refs_truncated":false,"projection_facts_hash":"aaebc6e3a14e3ca9c1823b4d0960c28a7749cfdd4751c0d9469ced6008a377f8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":166,"end":411},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":170,"end":206},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":203},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":194},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":176,"end":205},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":209,"end":232},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":223,"end":231},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":215,"end":231},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":275,"end":311},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":308},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":299},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":301,"end":308},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":281,"end":310},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":322},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":409},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":401},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959},{"id":"bifrost:b3e2a89ff8fed2ef9c62677a2dfbe8f9614dce0f28f98f657cc3f4be0c0b650d","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":166,"end":411},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":170,"end":206},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":203},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":194},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":176,"end":205},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":209,"end":232},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":223,"end":231},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":215,"end":231},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":275,"end":311},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":308},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":299},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":301,"end":308},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":281,"end":310},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":322},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":409},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":401},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959},{"id":"bifrost:f0a623251ba6b1141df6b40606a5d1d7b329a32f9086e7849bd4ed6008f75633","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":166,"end":411},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":170,"end":206},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":203},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":194},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":176,"end":205},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":209,"end":232},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":223,"end":231},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":215,"end":231},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":275,"end":311},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":308},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":299},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":301,"end":308},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":281,"end":310},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":322},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":409},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":401},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","witness_ids":["bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","bifrost:b3e2a89ff8fed2ef9c62677a2dfbe8f9614dce0f28f98f657cc3f4be0c0b650d","bifrost:f0a623251ba6b1141df6b40606a5d1d7b329a32f9086e7849bd4ed6008f75633"],"steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"alias.value"},{"kind":"sink","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":824,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24097,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4711},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":447},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1236},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d923d0620a10981b78911c5e6d2736889c137b5cf2d90a226094e9596e0d7158","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"related":[{"relationship":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:63266bfa2249ee8cbc056ca22f286789124847013734f41ebafe475f665d5566","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"AliasPropagationPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"AliasPropagationPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"604c29ce4249910b7879e18e0e825cb4d73d6b4de4384a4b09eaff39ae16993f"},"sink":"bifrost:8f436d38b6893abb8624f2039f5f4bdf3a263a63176d8d1612c9c2aaa480e47f","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"scenario_id":"bifrost:9b69fd2cc1add01cc42cca0f45b4fff233f9e8984f12f33ee127a6cf429aa29d:source-event:0","evidence_refs":["bifrost:40a6a4afcda0c5c176832dc069405eac0ae7153495a7b7415f3bd206da397a42"]}],"origins_truncated":false,"source_scenarios":["bifrost:9b69fd2cc1add01cc42cca0f45b4fff233f9e8984f12f33ee127a6cf429aa29d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"604c29ce4249910b7879e18e0e825cb4d73d6b4de4384a4b09eaff39ae16993f","witness_refs":["bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","bifrost:b3e2a89ff8fed2ef9c62677a2dfbe8f9614dce0f28f98f657cc3f4be0c0b650d","bifrost:f0a623251ba6b1141df6b40606a5d1d7b329a32f9086e7849bd4ed6008f75633"],"witness_refs_truncated":false,"projection_facts_hash":"aaebc6e3a14e3ca9c1823b4d0960c28a7749cfdd4751c0d9469ced6008a377f8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":166,"end":411},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":170,"end":206},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":203},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":194},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":176,"end":205},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":209,"end":232},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":223,"end":231},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":215,"end":231},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":275,"end":311},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":308},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":299},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":301,"end":308},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":281,"end":310},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":322},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":409},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":401},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959},{"id":"bifrost:b3e2a89ff8fed2ef9c62677a2dfbe8f9614dce0f28f98f657cc3f4be0c0b650d","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":166,"end":411},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":170,"end":206},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":203},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":194},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":176,"end":205},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":209,"end":232},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":223,"end":231},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":215,"end":231},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":275,"end":311},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":308},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":299},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":301,"end":308},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":281,"end":310},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":322},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":409},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":401},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959},{"id":"bifrost:f0a623251ba6b1141df6b40606a5d1d7b329a32f9086e7849bd4ed6008f75633","steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":151,"end":411},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":166,"end":411},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":170,"end":206},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":203},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":189,"end":194},"region":{"start_line":8,"start_column":22,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":187,"end":205},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":176,"end":205},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":209,"end":232},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":223,"end":231},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":215,"end":231},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":275,"end":311},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":308},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":294,"end":299},"region":{"start_line":10,"start_column":22,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":301,"end":308},"region":{"start_line":10,"start_column":29,"end_line":10,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":292,"end":310},"region":{"start_line":10,"start_column":20,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":281,"end":310},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":344},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":322},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":314,"end":343},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":409},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":401},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5959}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","witness_ids":["bifrost:a7a42093e208d30e17f073cb59f16b93f29893fe8d000580ea375e5f16a7e0d6","bifrost:b3e2a89ff8fed2ef9c62677a2dfbe8f9614dce0f28f98f657cc3f4be0c0b650d","bifrost:f0a623251ba6b1141df6b40606a5d1d7b329a32f9086e7849bd4ed6008f75633"],"steps":[{"kind":"source","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":331,"end":343},"region":{"start_line":11,"start_column":20,"end_line":11,"end_column":32}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":396,"end":407},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":23}},"label":"alias.value"},{"kind":"sink","location":{"path":"AliasPropagationPositive.js","byte_span":{"start":387,"end":408},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":24}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":824,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24105,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4711},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":464},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":270},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1236},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-argument-position-negative.json b/reports/raw/bifrost/dfb-taint-javascript-argument-position-negative.json index 7357ca2..53bd130 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-argument-position-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":734,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":342},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1468},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":734,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":342},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1468},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-argument-position-positive.json b/reports/raw/bifrost/dfb-taint-javascript-argument-position-positive.json index 9db27c1..a600f6c 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-argument-position-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a385a948d9ab41d055e606244c543c4d4879584278d0f325473010c142e27f39","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:7c839ac4eff4d8de092c9c86a07d5147e9796cad102b3ecb5693e503c76b4fbf","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ArgumentPositionPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"51177970c8b1110274b8fd7ae7320637a3f7346dd394467eb833a708777cc8ad"},"sink":"bifrost:bbba2d18f8ad7941645648f775ffac32c958f02476d70fa32ddc4de5ee291327","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"scenario_id":"bifrost:d36dadcf5989c610fc4a6f1f5a6472eca6d30cdd924d4856efc25b42f4722b40:source-event:0","evidence_refs":["bifrost:9a7c69beef721aebe9d78a2b2d7062c6bc6b3b556c905d06c503352ed79ce034"]}],"origins_truncated":false,"source_scenarios":["bifrost:d36dadcf5989c610fc4a6f1f5a6472eca6d30cdd924d4856efc25b42f4722b40:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"51177970c8b1110274b8fd7ae7320637a3f7346dd394467eb833a708777cc8ad","witness_refs":["bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","bifrost:c4fd0311171279e4ffd871141f2a0ba6a65d30295ad3674243394f4a43eb1596","bifrost:e5f941c074b25cd2b4400cd567234b9e9d5d59a1c994b8025d66787c006edc28"],"witness_refs_truncated":false,"projection_facts_hash":"98be06f1d2a75ad826c32674176e9458ce1dbf34dbfa9f7cc58d1621c420c510"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":263,"end":339},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":267,"end":317},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":308,"end":315},"region":{"start_line":12,"start_column":44,"end_line":12,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":122,"end":181},"region":{"start_line":5,"start_column":37,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":273,"end":316},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":337},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074},{"id":"bifrost:c4fd0311171279e4ffd871141f2a0ba6a65d30295ad3674243394f4a43eb1596","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":263,"end":339},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":267,"end":317},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":308,"end":315},"region":{"start_line":12,"start_column":44,"end_line":12,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":122,"end":181},"region":{"start_line":5,"start_column":37,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":273,"end":316},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":337},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074},{"id":"bifrost:e5f941c074b25cd2b4400cd567234b9e9d5d59a1c994b8025d66787c006edc28","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":263,"end":339},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":267,"end":317},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":308,"end":315},"region":{"start_line":12,"start_column":44,"end_line":12,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":122,"end":181},"region":{"start_line":5,"start_column":37,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":273,"end":316},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":337},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","witness_ids":["bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","bifrost:c4fd0311171279e4ffd871141f2a0ba6a65d30295ad3674243394f4a43eb1596","bifrost:e5f941c074b25cd2b4400cd567234b9e9d5d59a1c994b8025d66787c006edc28"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return first;"},{"kind":"return","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"return from chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":680,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18442,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":342},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1360},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e12b9b00254e9626c9a88f02ac99a351ef8f9fdffd179ab243cf6f6d70d9b4db","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:7c839ac4eff4d8de092c9c86a07d5147e9796cad102b3ecb5693e503c76b4fbf","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ArgumentPositionPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArgumentPositionPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"51177970c8b1110274b8fd7ae7320637a3f7346dd394467eb833a708777cc8ad"},"sink":"bifrost:bbba2d18f8ad7941645648f775ffac32c958f02476d70fa32ddc4de5ee291327","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"scenario_id":"bifrost:d36dadcf5989c610fc4a6f1f5a6472eca6d30cdd924d4856efc25b42f4722b40:source-event:0","evidence_refs":["bifrost:9a7c69beef721aebe9d78a2b2d7062c6bc6b3b556c905d06c503352ed79ce034"]}],"origins_truncated":false,"source_scenarios":["bifrost:d36dadcf5989c610fc4a6f1f5a6472eca6d30cdd924d4856efc25b42f4722b40:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"51177970c8b1110274b8fd7ae7320637a3f7346dd394467eb833a708777cc8ad","witness_refs":["bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","bifrost:c4fd0311171279e4ffd871141f2a0ba6a65d30295ad3674243394f4a43eb1596","bifrost:e5f941c074b25cd2b4400cd567234b9e9d5d59a1c994b8025d66787c006edc28"],"witness_refs_truncated":false,"projection_facts_hash":"98be06f1d2a75ad826c32674176e9458ce1dbf34dbfa9f7cc58d1621c420c510"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":263,"end":339},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":267,"end":317},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":308,"end":315},"region":{"start_line":12,"start_column":44,"end_line":12,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":122,"end":181},"region":{"start_line":5,"start_column":37,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":273,"end":316},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":337},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074},{"id":"bifrost:c4fd0311171279e4ffd871141f2a0ba6a65d30295ad3674243394f4a43eb1596","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":263,"end":339},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":267,"end":317},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":308,"end":315},"region":{"start_line":12,"start_column":44,"end_line":12,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":122,"end":181},"region":{"start_line":5,"start_column":37,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":273,"end":316},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":337},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074},{"id":"bifrost:e5f941c074b25cd2b4400cd567234b9e9d5d59a1c994b8025d66787c006edc28","steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":248,"end":339},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":263,"end":339},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":267,"end":317},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":308,"end":315},"region":{"start_line":12,"start_column":44,"end_line":12,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":122,"end":181},"region":{"start_line":5,"start_column":37,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":86,"end":181},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":273,"end":316},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":337},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4074}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","witness_ids":["bifrost:5f8c623577d552096cb9939063139102e5823b3c4f43ca10ac5b7268ae087bb4","bifrost:c4fd0311171279e4ffd871141f2a0ba6a65d30295ad3674243394f4a43eb1596","bifrost:e5f941c074b25cd2b4400cd567234b9e9d5d59a1c994b8025d66787c006edc28"],"steps":[{"kind":"source","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":294,"end":306},"region":{"start_line":12,"start_column":30,"end_line":12,"end_column":42}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":166,"end":179},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return first;"},{"kind":"return","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":282,"end":316},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":52}},"label":"return from chooseFirst(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":329,"end":335},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ArgumentPositionPositive.js","byte_span":{"start":320,"end":336},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":680,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18450,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3899},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":342},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1360},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-array-element-negative.json b/reports/raw/bifrost/dfb-taint-javascript-array-element-negative.json index 103338a..a8cf70a 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-array-element-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3690},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":400},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3690},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":430},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":315},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-array-element-positive.json b/reports/raw/bifrost/dfb-taint-javascript-array-element-positive.json index 0dc455a..d1cdc5b 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-array-element-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5c89294e78897ba3c718fc69b786090843497f69a347e8b0d9345667582e742f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"related":[{"relationship":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:04628073ed2e666dbba1018334f96e8d8bb7c43fb82990c48ec90f513f34a043","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ArrayElementPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArrayElementPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"78c26647bcf28d209879446e1d14112e9a3a1b0bb87bf5014d3818a310ee817d"},"sink":"bifrost:a452ecddac0875ff087c8680784c02bc2960b18623f7efbc3c4013197f62612c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"scenario_id":"bifrost:16c19ee9600c41502f373fd1e1164b291e1103c500faa314256d5e7c7b147ed1:source-event:0","evidence_refs":["bifrost:b65d9f2fbab323d9cd3ca32041254a72e51ee7588ebabee22c1fe3c1f9474c25"]}],"origins_truncated":false,"source_scenarios":["bifrost:16c19ee9600c41502f373fd1e1164b291e1103c500faa314256d5e7c7b147ed1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"78c26647bcf28d209879446e1d14112e9a3a1b0bb87bf5014d3818a310ee817d","witness_refs":["bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","bifrost:9790c2a43b4002a4fc02a35a04c33e1d62abd95218ea368bc0dc118448823506","bifrost:deb58af7a7a6d8a399a70fa12cc8a7dab65a4348fa92986b86acf2a77dd7b1ca"],"witness_refs_truncated":false,"projection_facts_hash":"64580fc7830ee484b7cc3f888d8b33cfcfc0e29a4ec0af511df8a5ae4afd1a3a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":158,"end":308},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":162,"end":196},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":178,"end":185},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":168,"end":195},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":206,"end":207},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":223},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":283},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":270,"end":271},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":275,"end":282},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":282},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":306},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":301},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":302,"end":303},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099},{"id":"bifrost:9790c2a43b4002a4fc02a35a04c33e1d62abd95218ea368bc0dc118448823506","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":158,"end":308},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":162,"end":196},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":178,"end":185},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":168,"end":195},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":206,"end":207},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":223},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":283},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":270,"end":271},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":275,"end":282},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":282},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":306},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":301},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":302,"end":303},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099},{"id":"bifrost:deb58af7a7a6d8a399a70fa12cc8a7dab65a4348fa92986b86acf2a77dd7b1ca","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":158,"end":308},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":162,"end":196},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":178,"end":185},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":168,"end":195},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":206,"end":207},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":223},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":283},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":270,"end":271},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":275,"end":282},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":282},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":306},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":301},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":302,"end":303},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","witness_ids":["bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","bifrost:9790c2a43b4002a4fc02a35a04c33e1d62abd95218ea368bc0dc118448823506","bifrost:deb58af7a7a6d8a399a70fa12cc8a7dab65a4348fa92986b86acf2a77dd7b1ca"],"steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"values[0]"},{"kind":"sink","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21497,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3690},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":400},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ec2edb45809476a44329bbffea9ee4d673b9cf1ebc4c693f4acdfa4727debd42","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"related":[{"relationship":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:04628073ed2e666dbba1018334f96e8d8bb7c43fb82990c48ec90f513f34a043","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ArrayElementPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ArrayElementPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"78c26647bcf28d209879446e1d14112e9a3a1b0bb87bf5014d3818a310ee817d"},"sink":"bifrost:a452ecddac0875ff087c8680784c02bc2960b18623f7efbc3c4013197f62612c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"scenario_id":"bifrost:16c19ee9600c41502f373fd1e1164b291e1103c500faa314256d5e7c7b147ed1:source-event:0","evidence_refs":["bifrost:b65d9f2fbab323d9cd3ca32041254a72e51ee7588ebabee22c1fe3c1f9474c25"]}],"origins_truncated":false,"source_scenarios":["bifrost:16c19ee9600c41502f373fd1e1164b291e1103c500faa314256d5e7c7b147ed1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"78c26647bcf28d209879446e1d14112e9a3a1b0bb87bf5014d3818a310ee817d","witness_refs":["bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","bifrost:9790c2a43b4002a4fc02a35a04c33e1d62abd95218ea368bc0dc118448823506","bifrost:deb58af7a7a6d8a399a70fa12cc8a7dab65a4348fa92986b86acf2a77dd7b1ca"],"witness_refs_truncated":false,"projection_facts_hash":"64580fc7830ee484b7cc3f888d8b33cfcfc0e29a4ec0af511df8a5ae4afd1a3a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":158,"end":308},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":162,"end":196},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":178,"end":185},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":168,"end":195},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":206,"end":207},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":223},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":283},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":270,"end":271},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":275,"end":282},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":282},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":306},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":301},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":302,"end":303},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099},{"id":"bifrost:9790c2a43b4002a4fc02a35a04c33e1d62abd95218ea368bc0dc118448823506","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":158,"end":308},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":162,"end":196},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":178,"end":185},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":168,"end":195},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":206,"end":207},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":223},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":283},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":270,"end":271},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":275,"end":282},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":282},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":306},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":301},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":302,"end":303},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099},{"id":"bifrost:deb58af7a7a6d8a399a70fa12cc8a7dab65a4348fa92986b86acf2a77dd7b1ca","steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":143,"end":308},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":158,"end":308},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":162,"end":196},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":178,"end":185},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":177,"end":195},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":168,"end":195},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":224},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":206,"end":207},"region":{"start_line":9,"start_column":10,"end_line":9,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":199,"end":223},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":283},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":270,"end":271},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":275,"end":282},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":263,"end":282},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":306},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":301},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":302,"end":303},"region":{"start_line":11,"start_column":19,"end_line":11,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5099}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","witness_ids":["bifrost:63e79fb33a7455b3109e24a247a8bb0e61177959577ce81f8681c9143b5cd5db","bifrost:9790c2a43b4002a4fc02a35a04c33e1d62abd95218ea368bc0dc118448823506","bifrost:deb58af7a7a6d8a399a70fa12cc8a7dab65a4348fa92986b86acf2a77dd7b1ca"],"steps":[{"kind":"source","location":{"path":"ArrayElementPositive.js","byte_span":{"start":211,"end":223},"region":{"start_line":9,"start_column":15,"end_line":9,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ArrayElementPositive.js","byte_span":{"start":295,"end":304},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":21}},"label":"values[0]"},{"kind":"sink","location":{"path":"ArrayElementPositive.js","byte_span":{"start":286,"end":305},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":22}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21505,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3690},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":430},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":315},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-branch-join-negative.json b/reports/raw/bifrost/dfb-taint-javascript-branch-join-negative.json index 7d64dbf..89abb9b 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-branch-join-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":652,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2896},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":339},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":978},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":652,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2896},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":339},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":978},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-branch-join-positive.json b/reports/raw/bifrost/dfb-taint-javascript-branch-join-positive.json index 802c99b..f00368c 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-branch-join-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"c0e217c2a52d8c01ae6033df09111d4e6a5681552d51a3135d7807a6c2f0596f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:146afab4124f32e7a2cb87874532268851ccd265595c7047f750d975335d747d","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"BranchJoinPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"5cc33ca88036f2d26a5ccd0ea99119a0c1296616c8e06d161407cef32338227e"},"sink":"bifrost:0fccb9978d715174ff032ae0752b38318a0d123a6a6413694169fb78394db893","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"scenario_id":"bifrost:1e1d4b40188e44e992841dc64a95645d954d553082384d41aee53aaae106ea47:source-event:0","evidence_refs":["bifrost:065fafe1b9e88776c0ad442f8ba7345cc1fae04aa49309c5306c05f6c32f075b"]}],"origins_truncated":false,"source_scenarios":["bifrost:1e1d4b40188e44e992841dc64a95645d954d553082384d41aee53aaae106ea47:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"5cc33ca88036f2d26a5ccd0ea99119a0c1296616c8e06d161407cef32338227e","witness_refs":["bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","bifrost:8ebc80655545d65e0ff8548bd7c557be3ee80723080f2fdf996639b8f9fca61e","bifrost:c49df0e6586bf7dc4a751e241283e296fa4125aad76bf70190d563870b88edbf"],"witness_refs_truncated":false,"projection_facts_hash":"e9314ae0e83bdec96a82d8fdb5656dd4f7ddbf29aa39ea6a6cd9f0727307fc66"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":163,"end":293},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":167,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":171,"end":191},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":195,"end":236},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":199,"end":208},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":291},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497},{"id":"bifrost:8ebc80655545d65e0ff8548bd7c557be3ee80723080f2fdf996639b8f9fca61e","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":163,"end":293},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":167,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":171,"end":191},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":195,"end":236},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":199,"end":208},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":291},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497},{"id":"bifrost:c49df0e6586bf7dc4a751e241283e296fa4125aad76bf70190d563870b88edbf","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":163,"end":293},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":167,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":171,"end":191},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":195,"end":236},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":199,"end":208},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":291},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","witness_ids":["bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","bifrost:8ebc80655545d65e0ff8548bd7c557be3ee80723080f2fdf996639b8f9fca61e","bifrost:c49df0e6586bf7dc4a751e241283e296fa4125aad76bf70190d563870b88edbf"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":588,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13681,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":298},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":882},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"efdc67366c627f1cd02b54ae613a6bab62ef557c3781689b99e8fed054c8c8bd","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"related":[{"relationship":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:146afab4124f32e7a2cb87874532268851ccd265595c7047f750d975335d747d","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"BranchJoinPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"BranchJoinPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"5cc33ca88036f2d26a5ccd0ea99119a0c1296616c8e06d161407cef32338227e"},"sink":"bifrost:0fccb9978d715174ff032ae0752b38318a0d123a6a6413694169fb78394db893","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"scenario_id":"bifrost:1e1d4b40188e44e992841dc64a95645d954d553082384d41aee53aaae106ea47:source-event:0","evidence_refs":["bifrost:065fafe1b9e88776c0ad442f8ba7345cc1fae04aa49309c5306c05f6c32f075b"]}],"origins_truncated":false,"source_scenarios":["bifrost:1e1d4b40188e44e992841dc64a95645d954d553082384d41aee53aaae106ea47:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"5cc33ca88036f2d26a5ccd0ea99119a0c1296616c8e06d161407cef32338227e","witness_refs":["bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","bifrost:8ebc80655545d65e0ff8548bd7c557be3ee80723080f2fdf996639b8f9fca61e","bifrost:c49df0e6586bf7dc4a751e241283e296fa4125aad76bf70190d563870b88edbf"],"witness_refs_truncated":false,"projection_facts_hash":"e9314ae0e83bdec96a82d8fdb5656dd4f7ddbf29aa39ea6a6cd9f0727307fc66"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":163,"end":293},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":167,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":171,"end":191},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":195,"end":236},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":199,"end":208},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":291},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497},{"id":"bifrost:8ebc80655545d65e0ff8548bd7c557be3ee80723080f2fdf996639b8f9fca61e","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":163,"end":293},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":167,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":171,"end":191},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":195,"end":236},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":199,"end":208},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":291},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497},{"id":"bifrost:c49df0e6586bf7dc4a751e241283e296fa4125aad76bf70190d563870b88edbf","steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":139,"end":293},"region":{"start_line":7,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":163,"end":293},"region":{"start_line":7,"start_column":25,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":167,"end":192},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":171,"end":191},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":195,"end":236},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":199,"end":208},"region":{"start_line":9,"start_column":7,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":291},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2497}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","witness_ids":["bifrost:315519052d557a26667269fd53906d9fa7c722d3c1d6256c1f6ce7396c487bdc","bifrost:8ebc80655545d65e0ff8548bd7c557be3ee80723080f2fdf996639b8f9fca61e","bifrost:c49df0e6586bf7dc4a751e241283e296fa4125aad76bf70190d563870b88edbf"],"steps":[{"kind":"source","location":{"path":"BranchJoinPositive.js","byte_span":{"start":179,"end":191},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"BranchJoinPositive.js","byte_span":{"start":284,"end":289},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"BranchJoinPositive.js","byte_span":{"start":275,"end":290},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":588,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":13689,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":298},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":882},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-call-context-negative.json b/reports/raw/bifrost/dfb-taint-javascript-call-context-negative.json index 22e978f..7d440f2 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-call-context-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":656,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3936},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1640},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":656,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3936},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1640},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-call-context-positive.json b/reports/raw/bifrost/dfb-taint-javascript-call-context-positive.json index c3bddd3..9cdcd64 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-call-context-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"dbb19ba028bb68dd3f2491695d6af09361b1eaedf1c621ea68e58a2b00feaf68","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:961f241e09ddd2d2f3e9b3e2c1ce7a1fe1a462f07a6b65acb8398c313c16acb4","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"CallContextPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"0b854d6d01903a6a9419ccced3063e5dc800b3cc6f274682b9110644e612f95c"},"sink":"bifrost:4d5082392d6cdea5e3ee283680ede1655f1335014890937eaf52df83ff0146ff","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"scenario_id":"bifrost:f391fb6b2918b0aca71c0f52e453c8e1c2e2e5b0b34278350e1070b11cf0716f:source-event:0","evidence_refs":["bifrost:aad0d7d07b8dcf42177bc421486c432db19eb1722276f2e99cbd40292ad31bf4"]}],"origins_truncated":false,"source_scenarios":["bifrost:f391fb6b2918b0aca71c0f52e453c8e1c2e2e5b0b34278350e1070b11cf0716f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0b854d6d01903a6a9419ccced3063e5dc800b3cc6f274682b9110644e612f95c","witness_refs":["bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","bifrost:a3a6d4eab3d1567f2a6911f4da6451012fa494e465d4a07508d29d8adbc29cc8","bifrost:fb8046636e29ad8d3647e8d9cba203ef9ca1aedc73092d498ffba805c63108ff"],"witness_refs_truncated":false,"projection_facts_hash":"a8dcca7cc19471a024700255cf772dbabdcc76b3f8eb9d058bdf663f6c62e6ee"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":234,"end":329},"region":{"start_line":11,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":238,"end":274},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":103,"end":157},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":244,"end":273},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":277,"end":306},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":297,"end":304},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":283,"end":305},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":327},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884},{"id":"bifrost:a3a6d4eab3d1567f2a6911f4da6451012fa494e465d4a07508d29d8adbc29cc8","steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":234,"end":329},"region":{"start_line":11,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":238,"end":274},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":103,"end":157},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":244,"end":273},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":277,"end":306},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":297,"end":304},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":283,"end":305},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":327},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884},{"id":"bifrost:fb8046636e29ad8d3647e8d9cba203ef9ca1aedc73092d498ffba805c63108ff","steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":234,"end":329},"region":{"start_line":11,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":238,"end":274},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":103,"end":157},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":244,"end":273},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":277,"end":306},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":297,"end":304},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":283,"end":305},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":327},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","witness_ids":["bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","bifrost:a3a6d4eab3d1567f2a6911f4da6451012fa494e465d4a07508d29d8adbc29cc8","bifrost:fb8046636e29ad8d3647e8d9cba203ef9ca1aedc73092d498ffba805c63108ff"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20847,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3936},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1650},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"4998b0fdbad6fe066525cd257d8e94b7eabe1248034b54af7dda47d0a74784f8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"related":[{"relationship":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:961f241e09ddd2d2f3e9b3e2c1ce7a1fe1a462f07a6b65acb8398c313c16acb4","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"CallContextPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"CallContextPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"0b854d6d01903a6a9419ccced3063e5dc800b3cc6f274682b9110644e612f95c"},"sink":"bifrost:4d5082392d6cdea5e3ee283680ede1655f1335014890937eaf52df83ff0146ff","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"scenario_id":"bifrost:f391fb6b2918b0aca71c0f52e453c8e1c2e2e5b0b34278350e1070b11cf0716f:source-event:0","evidence_refs":["bifrost:aad0d7d07b8dcf42177bc421486c432db19eb1722276f2e99cbd40292ad31bf4"]}],"origins_truncated":false,"source_scenarios":["bifrost:f391fb6b2918b0aca71c0f52e453c8e1c2e2e5b0b34278350e1070b11cf0716f:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0b854d6d01903a6a9419ccced3063e5dc800b3cc6f274682b9110644e612f95c","witness_refs":["bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","bifrost:a3a6d4eab3d1567f2a6911f4da6451012fa494e465d4a07508d29d8adbc29cc8","bifrost:fb8046636e29ad8d3647e8d9cba203ef9ca1aedc73092d498ffba805c63108ff"],"witness_refs_truncated":false,"projection_facts_hash":"a8dcca7cc19471a024700255cf772dbabdcc76b3f8eb9d058bdf663f6c62e6ee"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":234,"end":329},"region":{"start_line":11,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":238,"end":274},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":103,"end":157},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":244,"end":273},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":277,"end":306},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":297,"end":304},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":283,"end":305},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":327},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884},{"id":"bifrost:a3a6d4eab3d1567f2a6911f4da6451012fa494e465d4a07508d29d8adbc29cc8","steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":234,"end":329},"region":{"start_line":11,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":238,"end":274},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":103,"end":157},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":244,"end":273},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":277,"end":306},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":297,"end":304},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":283,"end":305},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":327},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884},{"id":"bifrost:fb8046636e29ad8d3647e8d9cba203ef9ca1aedc73092d498ffba805c63108ff","steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":219,"end":329},"region":{"start_line":11,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":234,"end":329},"region":{"start_line":11,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":238,"end":274},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":103,"end":157},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":81,"end":157},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":244,"end":273},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":277,"end":306},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":297,"end":304},"region":{"start_line":13,"start_column":23,"end_line":13,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":291,"end":305},"region":{"start_line":13,"start_column":17,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":283,"end":305},"region":{"start_line":13,"start_column":9,"end_line":13,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":327},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4884}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","witness_ids":["bifrost:15548be4abf43e60b652b36b6e6dc8838992781e5196e5c80f8166fadadaad2d","bifrost:a3a6d4eab3d1567f2a6911f4da6451012fa494e465d4a07508d29d8adbc29cc8","bifrost:fb8046636e29ad8d3647e8d9cba203ef9ca1aedc73092d498ffba805c63108ff"],"steps":[{"kind":"source","location":{"path":"CallContextPositive.js","byte_span":{"start":260,"end":272},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":37}},"label":"dfb_source()"},{"kind":"call","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":142,"end":155},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"CallContextPositive.js","byte_span":{"start":254,"end":273},"region":{"start_line":12,"start_column":19,"end_line":12,"end_column":38}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"CallContextPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":14,"start_column":12,"end_line":14,"end_column":19}},"label":"tainted"},{"kind":"sink","location":{"path":"CallContextPositive.js","byte_span":{"start":309,"end":326},"region":{"start_line":14,"start_column":3,"end_line":14,"end_column":20}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":20855,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3936},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":401},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1650},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-direct-negative.json b/reports/raw/bifrost/dfb-taint-javascript-direct-negative.json index a2b8784..486b9e6 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-direct-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":372,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1463},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":208},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":558},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":372,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1463},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":208},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":558},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-direct-positive.json b/reports/raw/bifrost/dfb-taint-javascript-direct-positive.json index f6cf0cf..66aa7f9 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"e54a4ca7876d5d919f503cfd67e37c1c364e70c1e49462bc41645bebee03cd05","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"related":[{"relationship":"source","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:671f7c769b2367b772594e941ca231a066fc6ef29ba710ba43a05dd6fca9d2be","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"DirectFlow.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"8e1b472de3b632c3b7d04c8d74c081b6d97725f124565b5bd61de72b7a43e8d2"},"sink":"bifrost:1ede06b670894a12fa7b548272ae685d7f55171c448465e5259ede3c4094323c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"scenario_id":"bifrost:3bac4934d38b17c89225c58bcdda986a7095a3509f60fc6cf2b4e49b9f10cfd3:source-event:0","evidence_refs":["bifrost:d4ca83e2949094e12c195b064d5b5c9e1037e0dc513af1a011c2a4d7297274fd"]}],"origins_truncated":false,"source_scenarios":["bifrost:3bac4934d38b17c89225c58bcdda986a7095a3509f60fc6cf2b4e49b9f10cfd3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"8e1b472de3b632c3b7d04c8d74c081b6d97725f124565b5bd61de72b7a43e8d2","witness_refs":["bifrost:4678c9dfd98f498d05e5b149f2906db622ad5b5569a1639de8decb7110c1832c","bifrost:5038ca3c01ad4e0f95bb98aae8e8e6a40948fc6b6e7e3b2072b5969c5475e387","bifrost:8c0dc658823fea0720423c60e31e6f76f7dd3e7a288bff6df4a741ae6cb2f4b6"],"witness_refs_truncated":false,"projection_facts_hash":"a95f291e7778a616ef685f252a539ebcfa0d706ab5a703321350b9e9c3b24c94"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4678c9dfd98f498d05e5b149f2906db622ad5b5569a1639de8decb7110c1832c","steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":144,"end":173},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":171},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:5038ca3c01ad4e0f95bb98aae8e8e6a40948fc6b6e7e3b2072b5969c5475e387","steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":144,"end":173},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":171},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:8c0dc658823fea0720423c60e31e6f76f7dd3e7a288bff6df4a741ae6cb2f4b6","steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":144,"end":173},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":171},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4678c9dfd98f498d05e5b149f2906db622ad5b5569a1639de8decb7110c1832c","witness_ids":["bifrost:4678c9dfd98f498d05e5b149f2906db622ad5b5569a1639de8decb7110c1832c","bifrost:5038ca3c01ad4e0f95bb98aae8e8e6a40948fc6b6e7e3b2072b5969c5475e387","bifrost:8c0dc658823fea0720423c60e31e6f76f7dd3e7a288bff6df4a741ae6cb2f4b6"],"steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":350,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10639,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1405},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":195},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":525},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"1ffd9dd5084570b8e2fa49f67413c856a5d884a74c03cce80b39d9e93624199c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"related":[{"relationship":"source","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:671f7c769b2367b772594e941ca231a066fc6ef29ba710ba43a05dd6fca9d2be","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"DirectFlow.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"8e1b472de3b632c3b7d04c8d74c081b6d97725f124565b5bd61de72b7a43e8d2"},"sink":"bifrost:1ede06b670894a12fa7b548272ae685d7f55171c448465e5259ede3c4094323c","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"scenario_id":"bifrost:3bac4934d38b17c89225c58bcdda986a7095a3509f60fc6cf2b4e49b9f10cfd3:source-event:0","evidence_refs":["bifrost:d4ca83e2949094e12c195b064d5b5c9e1037e0dc513af1a011c2a4d7297274fd"]}],"origins_truncated":false,"source_scenarios":["bifrost:3bac4934d38b17c89225c58bcdda986a7095a3509f60fc6cf2b4e49b9f10cfd3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"8e1b472de3b632c3b7d04c8d74c081b6d97725f124565b5bd61de72b7a43e8d2","witness_refs":["bifrost:4678c9dfd98f498d05e5b149f2906db622ad5b5569a1639de8decb7110c1832c","bifrost:5038ca3c01ad4e0f95bb98aae8e8e6a40948fc6b6e7e3b2072b5969c5475e387","bifrost:8c0dc658823fea0720423c60e31e6f76f7dd3e7a288bff6df4a741ae6cb2f4b6"],"witness_refs_truncated":false,"projection_facts_hash":"a95f291e7778a616ef685f252a539ebcfa0d706ab5a703321350b9e9c3b24c94"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:4678c9dfd98f498d05e5b149f2906db622ad5b5569a1639de8decb7110c1832c","steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":144,"end":173},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":171},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:5038ca3c01ad4e0f95bb98aae8e8e6a40948fc6b6e7e3b2072b5969c5475e387","steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":144,"end":173},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":171},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:8c0dc658823fea0720423c60e31e6f76f7dd3e7a288bff6df4a741ae6cb2f4b6","steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":129,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":144,"end":173},"region":{"start_line":7,"start_column":16,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":171},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:4678c9dfd98f498d05e5b149f2906db622ad5b5569a1639de8decb7110c1832c","witness_ids":["bifrost:4678c9dfd98f498d05e5b149f2906db622ad5b5569a1639de8decb7110c1832c","bifrost:5038ca3c01ad4e0f95bb98aae8e8e6a40948fc6b6e7e3b2072b5969c5475e387","bifrost:8c0dc658823fea0720423c60e31e6f76f7dd3e7a288bff6df4a741ae6cb2f4b6"],"steps":[{"kind":"source","location":{"path":"DirectFlow.js","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.js","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":350,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10647,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1405},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":195},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":525},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-exception-catch-negative.json b/reports/raw/bifrost/dfb-taint-javascript-exception-catch-negative.json index 937e896..76dcc04 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-exception-catch-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":754,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3891},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":396},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1131},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":754,"fact_nodes":104,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3891},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":407},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":233},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1131},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-exception-catch-positive.json b/reports/raw/bifrost/dfb-taint-javascript-exception-catch-positive.json index a3b764a..baaf313 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-exception-catch-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b8eb9426e27a53968f4d63c55e47fc637deb219f7a264937cac0142acd901f37","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"related":[{"relationship":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:5edace6bb43875fc1ea0cabc225760919450e26344f399e9320d2a7bbaf9cd99","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ExceptionCatchPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExceptionCatchPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"e1e15eb455090a10c113568a491c1778d72831e4683bc463ce50d3b6349a0e50"},"sink":"bifrost:8129d8734627da882d443e2b63b8639de62a18529953ebad787f9cc58e14d5a5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"scenario_id":"bifrost:e4c82a6b687cb2bd22a5d4155dde4d7c6ba36212bfa7039027d38db2c7171174:source-event:0","evidence_refs":["bifrost:109ba7615091375a7abf1045e9d62edefc957da1462cf7010d5d5ba5a7025c99"]}],"origins_truncated":false,"source_scenarios":["bifrost:e4c82a6b687cb2bd22a5d4155dde4d7c6ba36212bfa7039027d38db2c7171174:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e1e15eb455090a10c113568a491c1778d72831e4683bc463ce50d3b6349a0e50","witness_refs":["bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","bifrost:cab2f2b02982f823e3930f19379d2848d62b1fb994fb08aebcf9777548ef676c","bifrost:cb06dd8f47b9db70ac0b3ac7b283aec3551918c190cdc7b71856ff4c22ce3cf5"],"witness_refs_truncated":false,"projection_facts_hash":"8825b002acad9118c8b3f1199aea4643443209dff3027d8ca1ab2585e6f0cb52"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":162,"end":347},"region":{"start_line":7,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":166,"end":345},"region":{"start_line":8,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":176,"end":207},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":182,"end":206},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":238},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":216},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":237},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":312,"end":345},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":341},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4409},{"id":"bifrost:cab2f2b02982f823e3930f19379d2848d62b1fb994fb08aebcf9777548ef676c","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":162,"end":347},"region":{"start_line":7,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":166,"end":345},"region":{"start_line":8,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":176,"end":207},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":182,"end":206},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":238},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":216},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":237},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":312,"end":345},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":341},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4409},{"id":"bifrost:cb06dd8f47b9db70ac0b3ac7b283aec3551918c190cdc7b71856ff4c22ce3cf5","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":162,"end":347},"region":{"start_line":7,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":166,"end":345},"region":{"start_line":8,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":176,"end":207},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":182,"end":206},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":238},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":216},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":237},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":312,"end":345},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":341},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4409}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","witness_ids":["bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","bifrost:cab2f2b02982f823e3930f19379d2848d62b1fb994fb08aebcf9777548ef676c","bifrost:cb06dd8f47b9db70ac0b3ac7b283aec3551918c190cdc7b71856ff4c22ce3cf5"],"steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"caught.value"},{"kind":"sink","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"dfb_sink(caught.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":696,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19437,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":364},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1044},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"0ae6701dc6d9776347da8b8f64381bc168df5bdf4ad5942fac9645457958c846","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"related":[{"relationship":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:5edace6bb43875fc1ea0cabc225760919450e26344f399e9320d2a7bbaf9cd99","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ExceptionCatchPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExceptionCatchPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"e1e15eb455090a10c113568a491c1778d72831e4683bc463ce50d3b6349a0e50"},"sink":"bifrost:8129d8734627da882d443e2b63b8639de62a18529953ebad787f9cc58e14d5a5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"scenario_id":"bifrost:e4c82a6b687cb2bd22a5d4155dde4d7c6ba36212bfa7039027d38db2c7171174:source-event:0","evidence_refs":["bifrost:109ba7615091375a7abf1045e9d62edefc957da1462cf7010d5d5ba5a7025c99"]}],"origins_truncated":false,"source_scenarios":["bifrost:e4c82a6b687cb2bd22a5d4155dde4d7c6ba36212bfa7039027d38db2c7171174:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e1e15eb455090a10c113568a491c1778d72831e4683bc463ce50d3b6349a0e50","witness_refs":["bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","bifrost:cab2f2b02982f823e3930f19379d2848d62b1fb994fb08aebcf9777548ef676c","bifrost:cb06dd8f47b9db70ac0b3ac7b283aec3551918c190cdc7b71856ff4c22ce3cf5"],"witness_refs_truncated":false,"projection_facts_hash":"8825b002acad9118c8b3f1199aea4643443209dff3027d8ca1ab2585e6f0cb52"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":162,"end":347},"region":{"start_line":7,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":166,"end":345},"region":{"start_line":8,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":176,"end":207},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":182,"end":206},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":238},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":216},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":237},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":312,"end":345},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":341},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4409},{"id":"bifrost:cab2f2b02982f823e3930f19379d2848d62b1fb994fb08aebcf9777548ef676c","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":162,"end":347},"region":{"start_line":7,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":166,"end":345},"region":{"start_line":8,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":176,"end":207},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":182,"end":206},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":238},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":216},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":237},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":312,"end":345},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":341},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4409},{"id":"bifrost:cb06dd8f47b9db70ac0b3ac7b283aec3551918c190cdc7b71856ff4c22ce3cf5","steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":147,"end":347},"region":{"start_line":7,"start_column":1,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":162,"end":347},"region":{"start_line":7,"start_column":16,"end_line":15,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":166,"end":345},"region":{"start_line":8,"start_column":3,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":176,"end":207},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":199,"end":205},"region":{"start_line":9,"start_column":28,"end_line":9,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":189,"end":206},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":182,"end":206},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":238},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":216},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":212,"end":237},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":243,"end":254},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":312,"end":345},"region":{"start_line":12,"start_column":20,"end_line":14,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":341},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":333},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4409}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","witness_ids":["bifrost:8b23c26f57ddaa5017a61c6a9afc5f99cae1f64ddd43f18161c993216169b91f","bifrost:cab2f2b02982f823e3930f19379d2848d62b1fb994fb08aebcf9777548ef676c","bifrost:cb06dd8f47b9db70ac0b3ac7b283aec3551918c190cdc7b71856ff4c22ce3cf5"],"steps":[{"kind":"source","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":225,"end":237},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":30}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":327,"end":339},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":26}},"label":"caught.value"},{"kind":"sink","location":{"path":"ExceptionCatchPositive.js","byte_span":{"start":318,"end":340},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":27}},"label":"dfb_sink(caught.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":696,"fact_nodes":94,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19445,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":373},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":212},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1044},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-expression-negative.json b/reports/raw/bifrost/dfb-taint-javascript-expression-negative.json index 0a24a66..7ebb7f5 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-expression-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":584,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3060},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":329},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":876},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":584,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3060},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":329},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":876},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-expression-positive.json b/reports/raw/bifrost/dfb-taint-javascript-expression-positive.json index 45b3a91..d0fe629 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-expression-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"622f19e38ad9928c77594427c30906e8ef94eba7c47694525ed7757653d427d8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"related":[{"relationship":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:980845219b822319d56d2680ffba11ff30eeb4ca83c194133f0ab945c8b846d7","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ExpressionPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExpressionPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"6bc8dee02bbd03175a1b8971b7ab5afa180f11e57766fbde622b95d87185e86a"},"sink":"bifrost:0936e968fc5ae9eb5282119405760be98a8f0286270592fc62fddf4fe668cf96","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"scenario_id":"bifrost:1965b164bedc5a5792ae21ca1007e1ed12b61404caaaae2991041b6c8fc2d9da:source-event:0","evidence_refs":["bifrost:ab3081454e813e61dbc46f5846c9fcc3e76cec23f962568ef4b192d2e87105f3"]}],"origins_truncated":false,"source_scenarios":["bifrost:1965b164bedc5a5792ae21ca1007e1ed12b61404caaaae2991041b6c8fc2d9da:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6bc8dee02bbd03175a1b8971b7ab5afa180f11e57766fbde622b95d87185e86a","witness_refs":["bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","bifrost:9cfd4fc7ff8721309fd92f56e52d88f58f26738212c868e26af8ede4d625f528","bifrost:a84937c58c5265bccfecde08d0f21cfbd2874ed78badcc5b61d0dedb7552b16b"],"witness_refs_truncated":false,"projection_facts_hash":"8a4d684d338da9f6dee9676eba2e3b1026a8c0e4d1e2c20321a8f0f8b113558a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":144,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":148,"end":175},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":154,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":178,"end":211},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":204,"end":205},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":205},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":209,"end":210},"region":{"start_line":9,"start_column":34,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":184,"end":210},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953},{"id":"bifrost:9cfd4fc7ff8721309fd92f56e52d88f58f26738212c868e26af8ede4d625f528","steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":144,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":148,"end":175},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":154,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":178,"end":211},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":204,"end":205},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":205},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":209,"end":210},"region":{"start_line":9,"start_column":34,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":184,"end":210},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953},{"id":"bifrost:a84937c58c5265bccfecde08d0f21cfbd2874ed78badcc5b61d0dedb7552b16b","steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":144,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":148,"end":175},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":154,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":178,"end":211},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":204,"end":205},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":205},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":209,"end":210},"region":{"start_line":9,"start_column":34,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":184,"end":210},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","witness_ids":["bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","bifrost:9cfd4fc7ff8721309fd92f56e52d88f58f26738212c868e26af8ede4d625f528","bifrost:a84937c58c5265bccfecde08d0f21cfbd2874ed78badcc5b61d0dedb7552b16b"],"steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"value"},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"computed"},{"kind":"sink","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18049,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3105},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":332},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a58ef9b8ce935d4312c53c7fd269e7fbf0ce6db18dab52eb18de6ed15fac2f0d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"related":[{"relationship":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:980845219b822319d56d2680ffba11ff30eeb4ca83c194133f0ab945c8b846d7","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ExpressionPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ExpressionPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"6bc8dee02bbd03175a1b8971b7ab5afa180f11e57766fbde622b95d87185e86a"},"sink":"bifrost:0936e968fc5ae9eb5282119405760be98a8f0286270592fc62fddf4fe668cf96","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"scenario_id":"bifrost:1965b164bedc5a5792ae21ca1007e1ed12b61404caaaae2991041b6c8fc2d9da:source-event:0","evidence_refs":["bifrost:ab3081454e813e61dbc46f5846c9fcc3e76cec23f962568ef4b192d2e87105f3"]}],"origins_truncated":false,"source_scenarios":["bifrost:1965b164bedc5a5792ae21ca1007e1ed12b61404caaaae2991041b6c8fc2d9da:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6bc8dee02bbd03175a1b8971b7ab5afa180f11e57766fbde622b95d87185e86a","witness_refs":["bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","bifrost:9cfd4fc7ff8721309fd92f56e52d88f58f26738212c868e26af8ede4d625f528","bifrost:a84937c58c5265bccfecde08d0f21cfbd2874ed78badcc5b61d0dedb7552b16b"],"witness_refs_truncated":false,"projection_facts_hash":"8a4d684d338da9f6dee9676eba2e3b1026a8c0e4d1e2c20321a8f0f8b113558a"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":144,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":148,"end":175},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":154,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":178,"end":211},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":204,"end":205},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":205},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":209,"end":210},"region":{"start_line":9,"start_column":34,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":184,"end":210},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953},{"id":"bifrost:9cfd4fc7ff8721309fd92f56e52d88f58f26738212c868e26af8ede4d625f528","steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":144,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":148,"end":175},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":154,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":178,"end":211},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":204,"end":205},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":205},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":209,"end":210},"region":{"start_line":9,"start_column":34,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":184,"end":210},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953},{"id":"bifrost:a84937c58c5265bccfecde08d0f21cfbd2874ed78badcc5b61d0dedb7552b16b","steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":129,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":144,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":148,"end":175},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":154,"end":174},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":178,"end":211},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":204,"end":205},"region":{"start_line":9,"start_column":29,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":205},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":206},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":209,"end":210},"region":{"start_line":9,"start_column":34,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":195,"end":210},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":184,"end":210},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":35}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3953}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","witness_ids":["bifrost:459fe4b7fc8492a8c68de2004b82091c8f75ddb9482aa40b2aa2b39c812b9c98","bifrost:9cfd4fc7ff8721309fd92f56e52d88f58f26738212c868e26af8ede4d625f528","bifrost:a84937c58c5265bccfecde08d0f21cfbd2874ed78badcc5b61d0dedb7552b16b"],"steps":[{"kind":"source","location":{"path":"ExpressionPositive.js","byte_span":{"start":162,"end":174},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":196,"end":201},"region":{"start_line":9,"start_column":21,"end_line":9,"end_column":26}},"label":"value"},{"kind":"propagation","location":{"path":"ExpressionPositive.js","byte_span":{"start":259,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":20}},"label":"computed"},{"kind":"sink","location":{"path":"ExpressionPositive.js","byte_span":{"start":250,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":21}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18057,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3105},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":332},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-negative.json b/reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-negative.json index dde5748..52cccf5 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":278},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":278},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-positive.json b/reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-positive.json index 8f4232f..3aa2972 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"52a07dae411fa107a2d0886dc6d957684a5670b81eb008efbec08482e8ebcba6","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:a4ed2a2c25003e152108927435dd1bb0cf75e5fd1d87d7fcc574b6e8cd16f0da","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"InfeasibleBranchPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"ea788d898ce8c8a7d8664cda3a0b08f1883c2135582375ebc41f3442555cedeb"},"sink":"bifrost:d7eb14d50aaa0554218a4b58e0bc566c8942f8bed3cba0bd9849ff73b9794c53","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:d1d09f2b97b03532d6c36c6b1d8555453a0bcf6189962e02266e02a13a768410:source-event:0","evidence_refs":["bifrost:4c567b6a8a7088ce935606199c15caab72afb711da5feeca97bf59b4ee735eda"]}],"origins_truncated":false,"source_scenarios":["bifrost:d1d09f2b97b03532d6c36c6b1d8555453a0bcf6189962e02266e02a13a768410:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ea788d898ce8c8a7d8664cda3a0b08f1883c2135582375ebc41f3442555cedeb","witness_refs":["bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","bifrost:6928897b5063cbe36c8908fe36735c811b873b1e1c632e1c9a216eede8d54875","bifrost:e9167b5511033575aabc0445e784ab893d39c6c1334928ae00d8610447a583da"],"witness_refs_truncated":false,"projection_facts_hash":"f59997adce68e2fd985f2145dd7e8caa5ad4f56a4a06b784094d5703ea574cf1"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":166,"end":295},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":182,"end":189},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":174,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":193,"end":274},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":203,"end":274},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":229},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":293},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:6928897b5063cbe36c8908fe36735c811b873b1e1c632e1c9a216eede8d54875","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":166,"end":295},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":182,"end":189},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":174,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":193,"end":274},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":203,"end":274},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":229},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":293},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:e9167b5511033575aabc0445e784ab893d39c6c1334928ae00d8610447a583da","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":166,"end":295},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":182,"end":189},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":174,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":193,"end":274},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":203,"end":274},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":229},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":293},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","witness_ids":["bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","bifrost:6928897b5063cbe36c8908fe36735c811b873b1e1c632e1c9a216eede8d54875","bifrost:e9167b5511033575aabc0445e784ab893d39c6c1334928ae00d8610447a583da"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":592,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15637,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":280},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":888},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"d490d56e3d73b065c32abb51e297e7d8078fa4ce72003f300c7caab52a81cb90","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:a4ed2a2c25003e152108927435dd1bb0cf75e5fd1d87d7fcc574b6e8cd16f0da","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"InfeasibleBranchPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"InfeasibleBranchPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"ea788d898ce8c8a7d8664cda3a0b08f1883c2135582375ebc41f3442555cedeb"},"sink":"bifrost:d7eb14d50aaa0554218a4b58e0bc566c8942f8bed3cba0bd9849ff73b9794c53","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:d1d09f2b97b03532d6c36c6b1d8555453a0bcf6189962e02266e02a13a768410:source-event:0","evidence_refs":["bifrost:4c567b6a8a7088ce935606199c15caab72afb711da5feeca97bf59b4ee735eda"]}],"origins_truncated":false,"source_scenarios":["bifrost:d1d09f2b97b03532d6c36c6b1d8555453a0bcf6189962e02266e02a13a768410:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"ea788d898ce8c8a7d8664cda3a0b08f1883c2135582375ebc41f3442555cedeb","witness_refs":["bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","bifrost:6928897b5063cbe36c8908fe36735c811b873b1e1c632e1c9a216eede8d54875","bifrost:e9167b5511033575aabc0445e784ab893d39c6c1334928ae00d8610447a583da"],"witness_refs_truncated":false,"projection_facts_hash":"f59997adce68e2fd985f2145dd7e8caa5ad4f56a4a06b784094d5703ea574cf1"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":166,"end":295},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":182,"end":189},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":174,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":193,"end":274},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":203,"end":274},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":229},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":293},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:6928897b5063cbe36c8908fe36735c811b873b1e1c632e1c9a216eede8d54875","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":166,"end":295},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":182,"end":189},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":174,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":193,"end":274},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":203,"end":274},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":229},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":293},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139},{"id":"bifrost:e9167b5511033575aabc0445e784ab893d39c6c1334928ae00d8610447a583da","steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":151,"end":295},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":166,"end":295},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":182,"end":189},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":174,"end":189},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":193,"end":274},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":203,"end":274},"region":{"start_line":9,"start_column":13,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":230},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":209,"end":229},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":293},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3139}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","witness_ids":["bifrost:2bd00ee0bdb038dc0c3f3f234a823b155637ed59707a32fa9ab18831b506d7b5","bifrost:6928897b5063cbe36c8908fe36735c811b873b1e1c632e1c9a216eede8d54875","bifrost:e9167b5511033575aabc0445e784ab893d39c6c1334928ae00d8610447a583da"],"steps":[{"kind":"source","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":217,"end":229},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":286,"end":291},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"InfeasibleBranchPositive.js","byte_span":{"start":277,"end":292},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":592,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15645,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2944},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":280},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":120},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":888},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-local-chain-negative.json b/reports/raw/bifrost/dfb-taint-javascript-local-chain-negative.json index 7217b99..ff2091b 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-local-chain-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":724,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":297},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1086},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":724,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2626},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":297},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1086},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-local-chain-positive.json b/reports/raw/bifrost/dfb-taint-javascript-local-chain-positive.json index 62ec0c6..103e725 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-local-chain-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"525e8113d12d1ac6209e6a01887c4e72ad8689a5a399cd48c53c4ac38974175f","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2132caff4634f231cd4b7a74a5ee027180d61b80ee0b47536802bd7427423f8e","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"LocalChainPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"7f902cecb7219cd14942b63d4c1222a3cacd93f60ea77ba1f6f7cd7eadaac795"},"sink":"bifrost:4859b8a815ffaec03dde75d38d6a07b254e56089e1b0ac2e6a91a7b6f95b1872","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"scenario_id":"bifrost:fb67fcbbc20c08f7d3051a65f755f8a7a822c311a7b5daadcf39d74b0cc51346:source-event:0","evidence_refs":["bifrost:758ad1b43135d7c378cd5260f85c1b58922813536d6d559e4033f1c6739f547f"]}],"origins_truncated":false,"source_scenarios":["bifrost:fb67fcbbc20c08f7d3051a65f755f8a7a822c311a7b5daadcf39d74b0cc51346:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7f902cecb7219cd14942b63d4c1222a3cacd93f60ea77ba1f6f7cd7eadaac795","witness_refs":["bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","bifrost:b17939c0a49b0d6a35e7d22c8a0a84264156f429418c756aeac7c43ac663e01c","bifrost:d2b0321e325e9aae3de5e82ee1e1f7d619ec1bf0d800cb2d71ac585eb6ccabf5"],"witness_refs_truncated":false,"projection_facts_hash":"8c5fa63e19fe414e963a8e03fc5c59898854784a69c8a1255a8f3162f9ecc796"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":154,"end":323},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":158,"end":185},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":164,"end":184},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":188,"end":209},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":247,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":253,"end":267},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":321},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225},{"id":"bifrost:b17939c0a49b0d6a35e7d22c8a0a84264156f429418c756aeac7c43ac663e01c","steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":154,"end":323},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":158,"end":185},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":164,"end":184},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":188,"end":209},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":247,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":253,"end":267},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":321},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225},{"id":"bifrost:d2b0321e325e9aae3de5e82ee1e1f7d619ec1bf0d800cb2d71ac585eb6ccabf5","steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":154,"end":323},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":158,"end":185},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":164,"end":184},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":188,"end":209},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":247,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":253,"end":267},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":321},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","witness_ids":["bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","bifrost:b17939c0a49b0d6a35e7d22c8a0a84264156f429418c756aeac7c43ac663e01c","bifrost:d2b0321e325e9aae3de5e82ee1e1f7d619ec1bf0d800cb2d71ac585eb6ccabf5"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"first"},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"second"},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":648,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15865,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2671},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":299},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":972},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"6394e975d48f1a00931b2223669c089a8e350d48669e3150ef0f5f85c422f536","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2132caff4634f231cd4b7a74a5ee027180d61b80ee0b47536802bd7427423f8e","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"LocalChainPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalChainPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"7f902cecb7219cd14942b63d4c1222a3cacd93f60ea77ba1f6f7cd7eadaac795"},"sink":"bifrost:4859b8a815ffaec03dde75d38d6a07b254e56089e1b0ac2e6a91a7b6f95b1872","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"scenario_id":"bifrost:fb67fcbbc20c08f7d3051a65f755f8a7a822c311a7b5daadcf39d74b0cc51346:source-event:0","evidence_refs":["bifrost:758ad1b43135d7c378cd5260f85c1b58922813536d6d559e4033f1c6739f547f"]}],"origins_truncated":false,"source_scenarios":["bifrost:fb67fcbbc20c08f7d3051a65f755f8a7a822c311a7b5daadcf39d74b0cc51346:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7f902cecb7219cd14942b63d4c1222a3cacd93f60ea77ba1f6f7cd7eadaac795","witness_refs":["bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","bifrost:b17939c0a49b0d6a35e7d22c8a0a84264156f429418c756aeac7c43ac663e01c","bifrost:d2b0321e325e9aae3de5e82ee1e1f7d619ec1bf0d800cb2d71ac585eb6ccabf5"],"witness_refs_truncated":false,"projection_facts_hash":"8c5fa63e19fe414e963a8e03fc5c59898854784a69c8a1255a8f3162f9ecc796"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":154,"end":323},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":158,"end":185},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":164,"end":184},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":188,"end":209},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":247,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":253,"end":267},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":321},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225},{"id":"bifrost:b17939c0a49b0d6a35e7d22c8a0a84264156f429418c756aeac7c43ac663e01c","steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":154,"end":323},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":158,"end":185},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":164,"end":184},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":188,"end":209},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":247,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":253,"end":267},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":321},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225},{"id":"bifrost:d2b0321e325e9aae3de5e82ee1e1f7d619ec1bf0d800cb2d71ac585eb6ccabf5","steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":139,"end":323},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":154,"end":323},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":158,"end":185},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":164,"end":184},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":188,"end":209},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":247,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":253,"end":267},"region":{"start_line":10,"start_column":9,"end_line":10,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":321},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3225}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","witness_ids":["bifrost:1aae31d72db3f8b8628755af5d7feb8e079532322f88081e609fbd425659dac6","bifrost:b17939c0a49b0d6a35e7d22c8a0a84264156f429418c756aeac7c43ac663e01c","bifrost:d2b0321e325e9aae3de5e82ee1e1f7d619ec1bf0d800cb2d71ac585eb6ccabf5"],"steps":[{"kind":"source","location":{"path":"LocalChainPositive.js","byte_span":{"start":172,"end":184},"region":{"start_line":8,"start_column":17,"end_line":8,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":203,"end":208},"region":{"start_line":9,"start_column":18,"end_line":9,"end_column":23}},"label":"first"},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":261,"end":267},"region":{"start_line":10,"start_column":17,"end_line":10,"end_column":23}},"label":"second"},{"kind":"propagation","location":{"path":"LocalChainPositive.js","byte_span":{"start":314,"end":319},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":17}},"label":"third"},{"kind":"sink","location":{"path":"LocalChainPositive.js","byte_span":{"start":305,"end":320},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":18}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":648,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15873,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2671},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":299},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":972},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-local-overwrite-negative.json b/reports/raw/bifrost/dfb-taint-javascript-local-overwrite-negative.json index a5ccc95..526cf42 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-local-overwrite-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":534,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2672},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":262},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":801},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":534,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2672},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":262},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":801},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-local-overwrite-positive.json b/reports/raw/bifrost/dfb-taint-javascript-local-overwrite-positive.json index c996839..1b6d047 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-local-overwrite-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"c78aa51f37ad59c62d2b912f30d5d3011f69cbdaf4ae5fcb5295cf1128f53fe3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1a0c6c7c023a4423f5ec9a530605a520254bc1e1ee0bfadd4649beab544fb702","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"LocalOverwritePositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"54c20a23a254dbad0e7c6613f86d4cce642ebbcecfebf33383eb73c6dac43cd6"},"sink":"bifrost:a8a4d770da6494c165f1d5cff30ac58c97096594b3feea5aca94e2fb6904eac5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"scenario_id":"bifrost:5469bacf54bbc257a459211bde470134d6356df28550f7c716e2514318d2a665:source-event:0","evidence_refs":["bifrost:81ac3c1594d2a81cf0062900bab4829e7303cbc67b7239bd32e9090718d56e1d"]}],"origins_truncated":false,"source_scenarios":["bifrost:5469bacf54bbc257a459211bde470134d6356df28550f7c716e2514318d2a665:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"54c20a23a254dbad0e7c6613f86d4cce642ebbcecfebf33383eb73c6dac43cd6","witness_refs":["bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","bifrost:f3cdfc3ed405e3937323fbe0a77b0674cd9da130dbc68214fa040d6292bb04fe","bifrost:f8ef4bf658c2bb443ec9a70e4dd45abc2d83d5d0aa67d85931d693b3d299b7c3"],"witness_refs_truncated":false,"projection_facts_hash":"928261f3f7cb924be4828dff73080a486e08442d60fe7286634fc0a63a775347"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":162,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":166,"end":191},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":207},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735},{"id":"bifrost:f3cdfc3ed405e3937323fbe0a77b0674cd9da130dbc68214fa040d6292bb04fe","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":162,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":166,"end":191},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":207},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735},{"id":"bifrost:f8ef4bf658c2bb443ec9a70e4dd45abc2d83d5d0aa67d85931d693b3d299b7c3","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":162,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":166,"end":191},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":207},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","witness_ids":["bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","bifrost:f3cdfc3ed405e3937323fbe0a77b0674cd9da130dbc68214fa040d6292bb04fe","bifrost:f8ef4bf658c2bb443ec9a70e4dd45abc2d83d5d0aa67d85931d693b3d299b7c3"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"value"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14415,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2725},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":264},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ad2f416bf145f1148a820340ecd86e43778900a0eb91f62b7ebae492008add95","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1a0c6c7c023a4423f5ec9a530605a520254bc1e1ee0bfadd4649beab544fb702","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"LocalOverwritePositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LocalOverwritePositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"54c20a23a254dbad0e7c6613f86d4cce642ebbcecfebf33383eb73c6dac43cd6"},"sink":"bifrost:a8a4d770da6494c165f1d5cff30ac58c97096594b3feea5aca94e2fb6904eac5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"scenario_id":"bifrost:5469bacf54bbc257a459211bde470134d6356df28550f7c716e2514318d2a665:source-event:0","evidence_refs":["bifrost:81ac3c1594d2a81cf0062900bab4829e7303cbc67b7239bd32e9090718d56e1d"]}],"origins_truncated":false,"source_scenarios":["bifrost:5469bacf54bbc257a459211bde470134d6356df28550f7c716e2514318d2a665:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"54c20a23a254dbad0e7c6613f86d4cce642ebbcecfebf33383eb73c6dac43cd6","witness_refs":["bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","bifrost:f3cdfc3ed405e3937323fbe0a77b0674cd9da130dbc68214fa040d6292bb04fe","bifrost:f8ef4bf658c2bb443ec9a70e4dd45abc2d83d5d0aa67d85931d693b3d299b7c3"],"witness_refs_truncated":false,"projection_facts_hash":"928261f3f7cb924be4828dff73080a486e08442d60fe7286634fc0a63a775347"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":162,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":166,"end":191},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":207},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735},{"id":"bifrost:f3cdfc3ed405e3937323fbe0a77b0674cd9da130dbc68214fa040d6292bb04fe","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":162,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":166,"end":191},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":207},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735},{"id":"bifrost:f8ef4bf658c2bb443ec9a70e4dd45abc2d83d5d0aa67d85931d693b3d299b7c3","steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":147,"end":271},"region":{"start_line":7,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":162,"end":271},"region":{"start_line":7,"start_column":16,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":166,"end":191},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":170,"end":190},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":208},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":194,"end":207},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":269},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2735}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","witness_ids":["bifrost:6529f5eddcb2137385c4179482668b16087bc2cbd2d6d4183f9b09e6c4cca155","bifrost:f3cdfc3ed405e3937323fbe0a77b0674cd9da130dbc68214fa040d6292bb04fe","bifrost:f8ef4bf658c2bb443ec9a70e4dd45abc2d83d5d0aa67d85931d693b3d299b7c3"],"steps":[{"kind":"source","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":178,"end":190},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":202,"end":207},"region":{"start_line":9,"start_column":11,"end_line":9,"end_column":16}},"label":"value"},{"kind":"propagation","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":262,"end":267},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"LocalOverwritePositive.js","byte_span":{"start":253,"end":268},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14423,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2725},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":264},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-loop-carried-negative.json b/reports/raw/bifrost/dfb-taint-javascript-loop-carried-negative.json index 83c1fc6..a4234d8 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-loop-carried-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3539},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":376},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3539},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":376},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":927},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-loop-carried-positive.json b/reports/raw/bifrost/dfb-taint-javascript-loop-carried-positive.json index 6529435..5df2346 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-loop-carried-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"6dfebd09cf57a58716d9cc1f793abf884d9545595e0a28f7c5c574c0080af2a3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:99cdffa5d80ac590c7ed1023ef96f53291cebfe4ef32257091ab66f82e231164","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"LoopCarriedPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"6b086bec8c064d65a8fe9f2fe70a6cfe74b55cbfc1733d5d30e6aff687f5c5b3"},"sink":"bifrost:12c616321dd632588c008a2dad8cadac84b106c6f3a31b939ac7a0a23fa35302","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"scenario_id":"bifrost:409853f62a8b81f3498600f8ea3b080fc08139addac5a4fb31ae472b361a41db:source-event:0","evidence_refs":["bifrost:9f95d9f804627c2a4aa7acfbafc09245d7697c61cf6a4205e40983c9d4f5e72f"]}],"origins_truncated":false,"source_scenarios":["bifrost:409853f62a8b81f3498600f8ea3b080fc08139addac5a4fb31ae472b361a41db:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6b086bec8c064d65a8fe9f2fe70a6cfe74b55cbfc1733d5d30e6aff687f5c5b3","witness_refs":["bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","bifrost:5b05503a0ae70c6bfc42a19cda6a2f4fb19d2948fe2f8f3adcab8aceb191a328","bifrost:a21146eb8017eec54be05ab9fd452920bedb2b9a3aea4ff0a2ff7f0dc29ba264"],"witness_refs_truncated":false,"projection_facts_hash":"d79b1d7e7c2d3f4f706d115df172fbb9116391425ad756e5e8c5dcf33d536283"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":148,"end":324},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":152,"end":177},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":156,"end":176},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":180,"end":303},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":201,"end":202},"region":{"start_line":9,"start_column":24,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":189,"end":202},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":232,"end":303},"region":{"start_line":9,"start_column":55,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":264},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":254,"end":263},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":230},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":228},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":213},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":216,"end":217},"region":{"start_line":9,"start_column":39,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":322},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255},{"id":"bifrost:5b05503a0ae70c6bfc42a19cda6a2f4fb19d2948fe2f8f3adcab8aceb191a328","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":148,"end":324},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":152,"end":177},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":156,"end":176},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":180,"end":303},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":201,"end":202},"region":{"start_line":9,"start_column":24,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":189,"end":202},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":232,"end":303},"region":{"start_line":9,"start_column":55,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":264},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":254,"end":263},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":230},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":228},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":213},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":216,"end":217},"region":{"start_line":9,"start_column":39,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":322},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255},{"id":"bifrost:a21146eb8017eec54be05ab9fd452920bedb2b9a3aea4ff0a2ff7f0dc29ba264","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":148,"end":324},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":152,"end":177},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":156,"end":176},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":180,"end":303},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":201,"end":202},"region":{"start_line":9,"start_column":24,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":189,"end":202},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":232,"end":303},"region":{"start_line":9,"start_column":55,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":264},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":254,"end":263},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":230},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":228},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":213},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":216,"end":217},"region":{"start_line":9,"start_column":39,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":322},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","witness_ids":["bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","bifrost:5b05503a0ae70c6bfc42a19cda6a2f4fb19d2948fe2f8f3adcab8aceb191a328","bifrost:a21146eb8017eec54be05ab9fd452920bedb2b9a3aea4ff0a2ff7f0dc29ba264"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"value"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":650,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21960,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3950},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":412},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":975},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"74ed7d87e1a27c122d547c02f60809564850ac24d235e6131f0d34ba4d83b8ab","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"related":[{"relationship":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:99cdffa5d80ac590c7ed1023ef96f53291cebfe4ef32257091ab66f82e231164","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"LoopCarriedPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"LoopCarriedPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"6b086bec8c064d65a8fe9f2fe70a6cfe74b55cbfc1733d5d30e6aff687f5c5b3"},"sink":"bifrost:12c616321dd632588c008a2dad8cadac84b106c6f3a31b939ac7a0a23fa35302","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"scenario_id":"bifrost:409853f62a8b81f3498600f8ea3b080fc08139addac5a4fb31ae472b361a41db:source-event:0","evidence_refs":["bifrost:9f95d9f804627c2a4aa7acfbafc09245d7697c61cf6a4205e40983c9d4f5e72f"]}],"origins_truncated":false,"source_scenarios":["bifrost:409853f62a8b81f3498600f8ea3b080fc08139addac5a4fb31ae472b361a41db:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6b086bec8c064d65a8fe9f2fe70a6cfe74b55cbfc1733d5d30e6aff687f5c5b3","witness_refs":["bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","bifrost:5b05503a0ae70c6bfc42a19cda6a2f4fb19d2948fe2f8f3adcab8aceb191a328","bifrost:a21146eb8017eec54be05ab9fd452920bedb2b9a3aea4ff0a2ff7f0dc29ba264"],"witness_refs_truncated":false,"projection_facts_hash":"d79b1d7e7c2d3f4f706d115df172fbb9116391425ad756e5e8c5dcf33d536283"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":148,"end":324},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":152,"end":177},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":156,"end":176},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":180,"end":303},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":201,"end":202},"region":{"start_line":9,"start_column":24,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":189,"end":202},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":232,"end":303},"region":{"start_line":9,"start_column":55,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":264},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":254,"end":263},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":230},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":228},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":213},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":216,"end":217},"region":{"start_line":9,"start_column":39,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":322},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255},{"id":"bifrost:5b05503a0ae70c6bfc42a19cda6a2f4fb19d2948fe2f8f3adcab8aceb191a328","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":148,"end":324},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":152,"end":177},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":156,"end":176},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":180,"end":303},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":201,"end":202},"region":{"start_line":9,"start_column":24,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":189,"end":202},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":232,"end":303},"region":{"start_line":9,"start_column":55,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":264},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":254,"end":263},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":230},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":228},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":213},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":216,"end":217},"region":{"start_line":9,"start_column":39,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":322},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255},{"id":"bifrost:a21146eb8017eec54be05ab9fd452920bedb2b9a3aea4ff0a2ff7f0dc29ba264","steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":133,"end":324},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":148,"end":324},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":152,"end":177},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":156,"end":176},"region":{"start_line":8,"start_column":7,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":180,"end":303},"region":{"start_line":9,"start_column":3,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":201,"end":202},"region":{"start_line":9,"start_column":24,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":189,"end":202},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":232,"end":303},"region":{"start_line":9,"start_column":55,"end_line":11,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":264},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":254,"end":263},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":263},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":230},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":53}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":219,"end":228},"region":{"start_line":9,"start_column":42,"end_line":9,"end_column":51}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":213},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":216,"end":217},"region":{"start_line":9,"start_column":39,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":204,"end":217},"region":{"start_line":9,"start_column":27,"end_line":9,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":322},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5255}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","witness_ids":["bifrost:0b31a66e1e549e69390bd90f77729b02b0af5ccc9ac94395d68bc46be5e65204","bifrost:5b05503a0ae70c6bfc42a19cda6a2f4fb19d2948fe2f8f3adcab8aceb191a328","bifrost:a21146eb8017eec54be05ab9fd452920bedb2b9a3aea4ff0a2ff7f0dc29ba264"],"steps":[{"kind":"source","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":164,"end":176},"region":{"start_line":8,"start_column":15,"end_line":8,"end_column":27}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":246,"end":251},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":18}},"label":"value"},{"kind":"propagation","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":315,"end":320},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":17}},"label":"value"},{"kind":"sink","location":{"path":"LoopCarriedPositive.js","byte_span":{"start":306,"end":321},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":18}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":650,"fact_nodes":80,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21968,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3950},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":412},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":975},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-object-separation-negative.json b/reports/raw/bifrost/dfb-taint-javascript-object-separation-negative.json index cab3edc..249eaab 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-object-separation-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":708,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4882},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":459},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1062},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":708,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4882},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":492},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":359},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1062},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-object-separation-positive.json b/reports/raw/bifrost/dfb-taint-javascript-object-separation-positive.json index 3e4a5af..eaf50b9 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-object-separation-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"521b5570d67ca9708f187da30f3263cb43762e49def799f70d1e60bc5596129a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"related":[{"relationship":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:82357d80f3d17c88db85271204bbf8a3579870c4dd062bc0ed22884ad6895b9e","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ObjectSeparationPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ObjectSeparationPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"d5f424265bae8904d7cda01754f862275b8b9688380564fa8757d885c39a865a"},"sink":"bifrost:39363e9f99e02881d963d0be1215a4119ca135a87c5fd598fc70c30af026bd41","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"scenario_id":"bifrost:21e3d5115e88fbf15377fc57d3f7c5cb1cd1a72f93b6f2dbea0a16b004f46bf9:source-event:0","evidence_refs":["bifrost:66e8e52807d3323964981e28d0a16441014c096595eda4ed37fb4d7f8d2f6764"]}],"origins_truncated":false,"source_scenarios":["bifrost:21e3d5115e88fbf15377fc57d3f7c5cb1cd1a72f93b6f2dbea0a16b004f46bf9:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d5f424265bae8904d7cda01754f862275b8b9688380564fa8757d885c39a865a","witness_refs":["bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","bifrost:3c1a4c40c164ef0108aab663de8d8b897c80989468abd678a676f4b8c358a665","bifrost:c1a9ac18e720010a92c8a3f5b95c85c3d2caa96240e434eb4ac7dfd2da096080"],"witness_refs_truncated":false,"projection_facts_hash":"edddafc1380ce8635a7792c9aeb79aa79fe8193e987bc60533c3e7e26e11aad3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":166,"end":355},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":170,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":196},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":193},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":195,"end":196},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":202,"end":229},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":226},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":225,"end":226},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":208,"end":228},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":261},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":239},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":260},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":326},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":309},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":325},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":353},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":345},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:3c1a4c40c164ef0108aab663de8d8b897c80989468abd678a676f4b8c358a665","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":166,"end":355},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":170,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":196},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":193},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":195,"end":196},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":202,"end":229},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":226},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":225,"end":226},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":208,"end":228},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":261},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":239},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":260},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":326},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":309},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":325},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":353},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":345},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:c1a9ac18e720010a92c8a3f5b95c85c3d2caa96240e434eb4ac7dfd2da096080","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":166,"end":355},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":170,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":196},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":193},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":195,"end":196},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":202,"end":229},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":226},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":225,"end":226},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":208,"end":228},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":261},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":239},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":260},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":326},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":309},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":325},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":353},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":345},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","witness_ids":["bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","bifrost:3c1a4c40c164ef0108aab663de8d8b897c80989468abd678a676f4b8c358a665","bifrost:c1a9ac18e720010a92c8a3f5b95c85c3d2caa96240e434eb4ac7dfd2da096080"],"steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"tainted.value"},{"kind":"sink","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":712,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24661,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4882},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":459},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1068},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"adddfe69cbf0dc635cf11d3c5d917003b3be46d32344dca6ad743f73e5c28426","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"related":[{"relationship":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:82357d80f3d17c88db85271204bbf8a3579870c4dd062bc0ed22884ad6895b9e","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ObjectSeparationPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ObjectSeparationPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"d5f424265bae8904d7cda01754f862275b8b9688380564fa8757d885c39a865a"},"sink":"bifrost:39363e9f99e02881d963d0be1215a4119ca135a87c5fd598fc70c30af026bd41","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"scenario_id":"bifrost:21e3d5115e88fbf15377fc57d3f7c5cb1cd1a72f93b6f2dbea0a16b004f46bf9:source-event:0","evidence_refs":["bifrost:66e8e52807d3323964981e28d0a16441014c096595eda4ed37fb4d7f8d2f6764"]}],"origins_truncated":false,"source_scenarios":["bifrost:21e3d5115e88fbf15377fc57d3f7c5cb1cd1a72f93b6f2dbea0a16b004f46bf9:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d5f424265bae8904d7cda01754f862275b8b9688380564fa8757d885c39a865a","witness_refs":["bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","bifrost:3c1a4c40c164ef0108aab663de8d8b897c80989468abd678a676f4b8c358a665","bifrost:c1a9ac18e720010a92c8a3f5b95c85c3d2caa96240e434eb4ac7dfd2da096080"],"witness_refs_truncated":false,"projection_facts_hash":"edddafc1380ce8635a7792c9aeb79aa79fe8193e987bc60533c3e7e26e11aad3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":166,"end":355},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":170,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":196},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":193},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":195,"end":196},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":202,"end":229},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":226},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":225,"end":226},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":208,"end":228},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":261},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":239},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":260},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":326},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":309},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":325},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":353},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":345},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:3c1a4c40c164ef0108aab663de8d8b897c80989468abd678a676f4b8c358a665","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":166,"end":355},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":170,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":196},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":193},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":195,"end":196},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":202,"end":229},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":226},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":225,"end":226},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":208,"end":228},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":261},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":239},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":260},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":326},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":309},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":325},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":353},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":345},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147},{"id":"bifrost:c1a9ac18e720010a92c8a3f5b95c85c3d2caa96240e434eb4ac7dfd2da096080","steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":151,"end":355},"region":{"start_line":7,"start_column":1,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":166,"end":355},"region":{"start_line":7,"start_column":16,"end_line":13,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":170,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":196},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":188,"end":193},"region":{"start_line":8,"start_column":21,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":195,"end":196},"region":{"start_line":8,"start_column":28,"end_line":8,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":186,"end":198},"region":{"start_line":8,"start_column":19,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":202,"end":229},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":226},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":218,"end":223},"region":{"start_line":9,"start_column":19,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":225,"end":226},"region":{"start_line":9,"start_column":26,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":216,"end":228},"region":{"start_line":9,"start_column":17,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":208,"end":228},"region":{"start_line":9,"start_column":9,"end_line":9,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":261},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":239},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":232,"end":260},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":326},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":309},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":8}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":318,"end":325},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":304,"end":325},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":353},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":345},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6147}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","witness_ids":["bifrost:0b40b78efe53abc7c411b73b60a34b0ebc8edf92a409df0e58690d952d7a942f","bifrost:3c1a4c40c164ef0108aab663de8d8b897c80989468abd678a676f4b8c358a665","bifrost:c1a9ac18e720010a92c8a3f5b95c85c3d2caa96240e434eb4ac7dfd2da096080"],"steps":[{"kind":"source","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":248,"end":260},"region":{"start_line":10,"start_column":19,"end_line":10,"end_column":31}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":338,"end":351},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":25}},"label":"tainted.value"},{"kind":"sink","location":{"path":"ObjectSeparationPositive.js","byte_span":{"start":329,"end":352},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":26}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":712,"fact_nodes":106,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24669,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4882},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":492},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":359},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1068},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-negative.json b/reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-negative.json index c1a3658..9937bcd 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3706},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":323},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1320},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":660,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3706},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":323},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1320},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-positive.json b/reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-positive.json index ac40ff2..7b963b7 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"97ae4f17cb4fc538aa09593b906de4ee43686a61199a47f15b7834712048f466","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:caf8cdf5aa1b05299009582993132dcc110dd36cd59fd5dc68bafaa289325a52","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ReturnRelayOneHopPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"0cdb39cc24e291f4983dab9a67353ee7975bd6199865cb96a510c289f2058c91"},"sink":"bifrost:ab7d11372206b21fc7848264d8984a3543ee5bc03ef2e60a4097e56662cba670","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"scenario_id":"bifrost:e07855df1b93e587ac3fde11a29bc9beb239fae66a6c90f2e8f3cb67cccd6265:source-event:0","evidence_refs":["bifrost:038d9715b061777bba4015785e80964345b55f72f8d4b9b65adab2580e85f271"]}],"origins_truncated":false,"source_scenarios":["bifrost:e07855df1b93e587ac3fde11a29bc9beb239fae66a6c90f2e8f3cb67cccd6265:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0cdb39cc24e291f4983dab9a67353ee7975bd6199865cb96a510c289f2058c91","witness_refs":["bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","bifrost:dae66215023d79f2fe9f5f664f4d8abc731535b9a8a2db727af741ba0d06a194","bifrost:df3fb71768ef27a21229756fb8460f62ea489962c3d8f86c24fa76abfa954636"],"witness_refs_truncated":false,"projection_facts_hash":"7fdcdf73295b812d64def3d0c370dfbe4aff90be57f989861d661f304bb7cede"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":240,"end":301},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":244,"end":279},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":105,"end":161},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":250,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":299},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906},{"id":"bifrost:dae66215023d79f2fe9f5f664f4d8abc731535b9a8a2db727af741ba0d06a194","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":240,"end":301},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":244,"end":279},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":105,"end":161},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":250,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":299},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906},{"id":"bifrost:df3fb71768ef27a21229756fb8460f62ea489962c3d8f86c24fa76abfa954636","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":240,"end":301},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":244,"end":279},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":105,"end":161},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":250,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":299},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","witness_ids":["bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","bifrost:dae66215023d79f2fe9f5f664f4d8abc731535b9a8a2db727af741ba0d06a194","bifrost:df3fb71768ef27a21229756fb8460f62ea489962c3d8f86c24fa76abfa954636"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":604,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17943,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3765},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":325},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1208},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f5a73e3ed933713848c8f6b311e17bdd0ddd907c47a3f00d2448fd649f25614c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:caf8cdf5aa1b05299009582993132dcc110dd36cd59fd5dc68bafaa289325a52","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ReturnRelayOneHopPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayOneHopPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"0cdb39cc24e291f4983dab9a67353ee7975bd6199865cb96a510c289f2058c91"},"sink":"bifrost:ab7d11372206b21fc7848264d8984a3543ee5bc03ef2e60a4097e56662cba670","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"scenario_id":"bifrost:e07855df1b93e587ac3fde11a29bc9beb239fae66a6c90f2e8f3cb67cccd6265:source-event:0","evidence_refs":["bifrost:038d9715b061777bba4015785e80964345b55f72f8d4b9b65adab2580e85f271"]}],"origins_truncated":false,"source_scenarios":["bifrost:e07855df1b93e587ac3fde11a29bc9beb239fae66a6c90f2e8f3cb67cccd6265:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0cdb39cc24e291f4983dab9a67353ee7975bd6199865cb96a510c289f2058c91","witness_refs":["bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","bifrost:dae66215023d79f2fe9f5f664f4d8abc731535b9a8a2db727af741ba0d06a194","bifrost:df3fb71768ef27a21229756fb8460f62ea489962c3d8f86c24fa76abfa954636"],"witness_refs_truncated":false,"projection_facts_hash":"7fdcdf73295b812d64def3d0c370dfbe4aff90be57f989861d661f304bb7cede"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":240,"end":301},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":244,"end":279},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":105,"end":161},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":250,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":299},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906},{"id":"bifrost:dae66215023d79f2fe9f5f664f4d8abc731535b9a8a2db727af741ba0d06a194","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":240,"end":301},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":244,"end":279},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":105,"end":161},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":250,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":299},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906},{"id":"bifrost:df3fb71768ef27a21229756fb8460f62ea489962c3d8f86c24fa76abfa954636","steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":225,"end":301},"region":{"start_line":11,"start_column":1,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":240,"end":301},"region":{"start_line":11,"start_column":16,"end_line":14,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":244,"end":279},"region":{"start_line":12,"start_column":3,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":105,"end":161},"region":{"start_line":5,"start_column":23,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":83,"end":161},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":250,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":37}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":299},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3906}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","witness_ids":["bifrost:cd5cea9851c9beaa37f563db8270b4fa7d786bed9d36720eb7f1fb050428bd16","bifrost:dae66215023d79f2fe9f5f664f4d8abc731535b9a8a2db727af741ba0d06a194","bifrost:df3fb71768ef27a21229756fb8460f62ea489962c3d8f86c24fa76abfa954636"],"steps":[{"kind":"source","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":265,"end":277},"region":{"start_line":12,"start_column":24,"end_line":12,"end_column":36}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":146,"end":159},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":259,"end":278},"region":{"start_line":12,"start_column":18,"end_line":12,"end_column":37}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":291,"end":297},"region":{"start_line":13,"start_column":12,"end_line":13,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayOneHopPositive.js","byte_span":{"start":282,"end":298},"region":{"start_line":13,"start_column":3,"end_line":13,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":604,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17951,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3765},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":325},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1208},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-negative.json b/reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-negative.json index a14c22b..6208831 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":898,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5004},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2245},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":898,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5004},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":419},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2245},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-positive.json b/reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-positive.json index 5e7302b..8b7c617 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"965d3f82d2e2f9daedf3864a40d09cb30e365df747de9ecb589bd6f195da42d4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:84ba405ba49e2cbb2ce87e8e5f323a79279efa513c25c12ade7e398c4c583c54","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ReturnRelayTwoHopPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayTwoHopPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"4548faa85970850cbfd61888f5d5aee98b33dec24e233b3071650ca041f4620e"},"sink":"bifrost:717adad7e2af36f567da7620a9715ab60a5cb26fd1523ffe40f2811121f71d25","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"scenario_id":"bifrost:7fbcffd9af3776f51c1389a4780888a3d8d12cbaf521ba895c940a47c6b00182:source-event:0","evidence_refs":["bifrost:e1870a1d7c4fa138364692b74b629198c4f7a266e0cf99d05abf4bd968d6214f"]}],"origins_truncated":false,"source_scenarios":["bifrost:7fbcffd9af3776f51c1389a4780888a3d8d12cbaf521ba895c940a47c6b00182:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4548faa85970850cbfd61888f5d5aee98b33dec24e233b3071650ca041f4620e","witness_refs":["bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","bifrost:d135fd65b88de85fdefbdaf71dd60628f00b50e6040e0f81c0ff1c093bfb9fdb","bifrost:da7c1bb784fd622eae28ffc9cbecd184b0639ddd0253c75579e89d31302085b0"],"witness_refs_truncated":false,"projection_facts_hash":"f589ec1d31da714adca3da6c696bc53a1d7f23c8bb3bba1cd6fe414ace81b69b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":344,"end":411},"region":{"start_line":15,"start_column":16,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":348,"end":389},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":196,"end":265},"region":{"start_line":9,"start_column":29,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":110,"end":166},"region":{"start_line":5,"start_column":28,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":354,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":409},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602},{"id":"bifrost:d135fd65b88de85fdefbdaf71dd60628f00b50e6040e0f81c0ff1c093bfb9fdb","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":344,"end":411},"region":{"start_line":15,"start_column":16,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":348,"end":389},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":196,"end":265},"region":{"start_line":9,"start_column":29,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":110,"end":166},"region":{"start_line":5,"start_column":28,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":354,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":409},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602},{"id":"bifrost:da7c1bb784fd622eae28ffc9cbecd184b0639ddd0253c75579e89d31302085b0","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":344,"end":411},"region":{"start_line":15,"start_column":16,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":348,"end":389},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":196,"end":265},"region":{"start_line":9,"start_column":29,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":110,"end":166},"region":{"start_line":5,"start_column":28,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":354,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":409},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","witness_ids":["bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","bifrost:d135fd65b88de85fdefbdaf71dd60628f00b50e6040e0f81c0ff1c093bfb9fdb","bifrost:da7c1bb784fd622eae28ffc9cbecd184b0639ddd0253c75579e89d31302085b0"],"steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"value"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":824,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23031,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5063},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":421},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2060},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"88275419d2666ff9b76d8a72e67da130940e5e55776cf8479c72b766cf2da9c7","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"related":[{"relationship":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:84ba405ba49e2cbb2ce87e8e5f323a79279efa513c25c12ade7e398c4c583c54","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"ReturnRelayTwoHopPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"ReturnRelayTwoHopPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"4548faa85970850cbfd61888f5d5aee98b33dec24e233b3071650ca041f4620e"},"sink":"bifrost:717adad7e2af36f567da7620a9715ab60a5cb26fd1523ffe40f2811121f71d25","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"scenario_id":"bifrost:7fbcffd9af3776f51c1389a4780888a3d8d12cbaf521ba895c940a47c6b00182:source-event:0","evidence_refs":["bifrost:e1870a1d7c4fa138364692b74b629198c4f7a266e0cf99d05abf4bd968d6214f"]}],"origins_truncated":false,"source_scenarios":["bifrost:7fbcffd9af3776f51c1389a4780888a3d8d12cbaf521ba895c940a47c6b00182:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4548faa85970850cbfd61888f5d5aee98b33dec24e233b3071650ca041f4620e","witness_refs":["bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","bifrost:d135fd65b88de85fdefbdaf71dd60628f00b50e6040e0f81c0ff1c093bfb9fdb","bifrost:da7c1bb784fd622eae28ffc9cbecd184b0639ddd0253c75579e89d31302085b0"],"witness_refs_truncated":false,"projection_facts_hash":"f589ec1d31da714adca3da6c696bc53a1d7f23c8bb3bba1cd6fe414ace81b69b"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":344,"end":411},"region":{"start_line":15,"start_column":16,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":348,"end":389},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":196,"end":265},"region":{"start_line":9,"start_column":29,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":110,"end":166},"region":{"start_line":5,"start_column":28,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":354,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":409},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602},{"id":"bifrost:d135fd65b88de85fdefbdaf71dd60628f00b50e6040e0f81c0ff1c093bfb9fdb","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":344,"end":411},"region":{"start_line":15,"start_column":16,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":348,"end":389},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":196,"end":265},"region":{"start_line":9,"start_column":29,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":110,"end":166},"region":{"start_line":5,"start_column":28,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":354,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":409},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602},{"id":"bifrost:da7c1bb784fd622eae28ffc9cbecd184b0639ddd0253c75579e89d31302085b0","steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":329,"end":411},"region":{"start_line":15,"start_column":1,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":344,"end":411},"region":{"start_line":15,"start_column":16,"end_line":18,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":348,"end":389},"region":{"start_line":16,"start_column":3,"end_line":16,"end_column":44}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":196,"end":265},"region":{"start_line":9,"start_column":29,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":110,"end":166},"region":{"start_line":5,"start_column":28,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":83,"end":166},"region":{"start_line":5,"start_column":1,"end_line":7,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":238,"end":263},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":168,"end":265},"region":{"start_line":9,"start_column":1,"end_line":11,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":354,"end":388},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":409},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5602}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","witness_ids":["bifrost:6a765db96a5379b5626b2ada08e7dd03bbd22e091dcaa80de9324bcaf9fb9c46","bifrost:d135fd65b88de85fdefbdaf71dd60628f00b50e6040e0f81c0ff1c093bfb9fdb","bifrost:da7c1bb784fd622eae28ffc9cbecd184b0639ddd0253c75579e89d31302085b0"],"steps":[{"kind":"source","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":375,"end":387},"region":{"start_line":16,"start_column":30,"end_line":16,"end_column":42}},"label":"dfb_source()"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":256,"end":261},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":26}},"label":"value"},{"kind":"call","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"firstRelay(value)"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":151,"end":164},"region":{"start_line":6,"start_column":3,"end_line":6,"end_column":16}},"label":"return value;"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":245,"end":262},"region":{"start_line":10,"start_column":10,"end_line":10,"end_column":27}},"label":"return from firstRelay(value)"},{"kind":"return","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":363,"end":388},"region":{"start_line":16,"start_column":18,"end_line":16,"end_column":43}},"label":"return from secondRelay(dfb_source())"},{"kind":"propagation","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":401,"end":407},"region":{"start_line":17,"start_column":12,"end_line":17,"end_column":18}},"label":"result"},{"kind":"sink","location":{"path":"ReturnRelayTwoHopPositive.js","byte_span":{"start":392,"end":408},"region":{"start_line":17,"start_column":3,"end_line":17,"end_column":19}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":824,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23039,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5063},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":421},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":180},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2060},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-same-object-field-negative.json b/reports/raw/bifrost/dfb-taint-javascript-same-object-field-negative.json index 377d319..30d74cd 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-same-object-field-negative.json +++ b/reports/raw/bifrost/dfb-taint-javascript-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4401},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":423},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1050},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":700,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2927,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4401},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":446},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1050},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-javascript-same-object-field-positive.json b/reports/raw/bifrost/dfb-taint-javascript-same-object-field-positive.json index 291ef54..89a49d9 100644 --- a/reports/raw/bifrost/dfb-taint-javascript-same-object-field-positive.json +++ b/reports/raw/bifrost/dfb-taint-javascript-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"01e84da128242595266a3f8c1405bf837b101435245835ed4b5c592ad37fa9c3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"related":[{"relationship":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:35638b3502256108c5838ceab2d03b06bbe581d625517f8c4ceff8265e0bb4b6","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"SameObjectFieldPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"SameObjectFieldPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"76105fe62449c1ce25ba9636a46ed4dae5ea4beba033c07baf725a52bb0d27ab"},"sink":"bifrost:dccecf7ea8956b89035ab779a837b8cf9d3b64c4832062bf6404962c2a40338b","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"scenario_id":"bifrost:c8f419664da198c3956e7f0433f9f99e742d6075c70261c086086ca1ee85426b:source-event:0","evidence_refs":["bifrost:082aeaf67dd2308c0ea813541e47dd7ee0f6210f61319ae8d705d115c132165c"]}],"origins_truncated":false,"source_scenarios":["bifrost:c8f419664da198c3956e7f0433f9f99e742d6075c70261c086086ca1ee85426b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"76105fe62449c1ce25ba9636a46ed4dae5ea4beba033c07baf725a52bb0d27ab","witness_refs":["bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","bifrost:51228ea772522eac6196c15ec5993ba23f3360783f5b052b166a23d39039f842","bifrost:9581facc64de3c4bc07f306ddc5993097c751f63ac786c389eeacb1c503edb00"],"witness_refs_truncated":false,"projection_facts_hash":"9097ee15af4cddfff2578b2bc0c2d04b2ef87ece99be79bde87f5fed5dffbc23"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":166,"end":351},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":170,"end":222},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":203},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":219},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":210},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":8,"start_column":45,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":176,"end":221},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":231},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":254},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":349},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367},{"id":"bifrost:51228ea772522eac6196c15ec5993ba23f3360783f5b052b166a23d39039f842","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":166,"end":351},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":170,"end":222},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":203},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":219},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":210},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":8,"start_column":45,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":176,"end":221},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":231},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":254},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":349},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367},{"id":"bifrost:9581facc64de3c4bc07f306ddc5993097c751f63ac786c389eeacb1c503edb00","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":166,"end":351},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":170,"end":222},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":203},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":219},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":210},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":8,"start_column":45,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":176,"end":221},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":231},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":254},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":349},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","witness_ids":["bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","bifrost:51228ea772522eac6196c15ec5993ba23f3360783f5b052b166a23d39039f842","bifrost:9581facc64de3c4bc07f306ddc5993097c751f63ac786c389eeacb1c503edb00"],"steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":704,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22316,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4401},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":423},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":168},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1056},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"0be8352dd3b6a342d1f103cc3331cd6b4725f96257a5a91898338653f5a9e03c","analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"e8b49e2615dffde0136caa4826c5408db5918ed23b5729d44ce6d7e118f09863","analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench JavaScript propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"bb8ceb3bed7ef6f78823e6e5124236c08ef51957403965bfc30ade8db3eff96c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-javascript-kernel","policy_hash":"d9e64d10968572fd9f78aedb3e0a19ee1b728d5ca89d73005765254e1fb0ce87","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"related":[{"relationship":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:35638b3502256108c5838ceab2d03b06bbe581d625517f8c4ceff8265e0bb4b6","anchor":{"type":"strong","sink_identity":{"namespace":"javascript","path":"SameObjectFieldPositive.js","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"SameObjectFieldPositive.js\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"eef7fca02654a85a2cc35fab1d11aa8603f601435f4efa256091e1b9626cd3a0","sink_endpoint_analysis_projection_hash":"93cc65ff12c7c1dbcb3e9527d40db9c9dafa869a750a0f7fb97cae53c6dbc3de","source_scenario_set_hash":"76105fe62449c1ce25ba9636a46ed4dae5ea4beba033c07baf725a52bb0d27ab"},"sink":"bifrost:dccecf7ea8956b89035ab779a837b8cf9d3b64c4832062bf6404962c2a40338b","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-javascript-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"scenario_id":"bifrost:c8f419664da198c3956e7f0433f9f99e742d6075c70261c086086ca1ee85426b:source-event:0","evidence_refs":["bifrost:082aeaf67dd2308c0ea813541e47dd7ee0f6210f61319ae8d705d115c132165c"]}],"origins_truncated":false,"source_scenarios":["bifrost:c8f419664da198c3956e7f0433f9f99e742d6075c70261c086086ca1ee85426b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"76105fe62449c1ce25ba9636a46ed4dae5ea4beba033c07baf725a52bb0d27ab","witness_refs":["bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","bifrost:51228ea772522eac6196c15ec5993ba23f3360783f5b052b166a23d39039f842","bifrost:9581facc64de3c4bc07f306ddc5993097c751f63ac786c389eeacb1c503edb00"],"witness_refs_truncated":false,"projection_facts_hash":"9097ee15af4cddfff2578b2bc0c2d04b2ef87ece99be79bde87f5fed5dffbc23"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":166,"end":351},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":170,"end":222},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":203},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":219},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":210},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":8,"start_column":45,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":176,"end":221},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":231},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":254},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":349},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367},{"id":"bifrost:51228ea772522eac6196c15ec5993ba23f3360783f5b052b166a23d39039f842","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":166,"end":351},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":170,"end":222},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":203},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":219},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":210},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":8,"start_column":45,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":176,"end":221},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":231},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":254},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":349},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367},{"id":"bifrost:9581facc64de3c4bc07f306ddc5993097c751f63ac786c389eeacb1c503edb00","steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":151,"end":351},"region":{"start_line":7,"start_column":1,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":166,"end":351},"region":{"start_line":7,"start_column":16,"end_line":12,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":170,"end":222},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":55}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":203},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":187,"end":194},"region":{"start_line":8,"start_column":20,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":196,"end":203},"region":{"start_line":8,"start_column":29,"end_line":8,"end_column":36}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":219},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":205,"end":210},"region":{"start_line":8,"start_column":38,"end_line":8,"end_column":43}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":212,"end":219},"region":{"start_line":8,"start_column":45,"end_line":8,"end_column":52}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":185,"end":221},"region":{"start_line":8,"start_column":18,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":176,"end":221},"region":{"start_line":8,"start_column":9,"end_line":8,"end_column":54}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":255},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":231},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":225,"end":254},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":321},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":304},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":9}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":313,"end":320},"region":{"start_line":10,"start_column":18,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":298,"end":320},"region":{"start_line":10,"start_column":3,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":349},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":339},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5367}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","witness_ids":["bifrost:3fb6c399d79309459c3bbbddf36ac0d96ba3534ec3f9b8a1a424d41e5c6fcccb","bifrost:51228ea772522eac6196c15ec5993ba23f3360783f5b052b166a23d39039f842","bifrost:9581facc64de3c4bc07f306ddc5993097c751f63ac786c389eeacb1c503edb00"],"steps":[{"kind":"source","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":242,"end":254},"region":{"start_line":9,"start_column":20,"end_line":9,"end_column":32}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":333,"end":347},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":26}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"SameObjectFieldPositive.js","byte_span":{"start":324,"end":348},"region":{"start_line":11,"start_column":3,"end_line":11,"end_column":27}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":704,"fact_nodes":98,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22324,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4401},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":446},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":320},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1056},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-kotlin-direct-negative.json b/reports/raw/bifrost/dfb-taint-kotlin-direct-negative.json index d4f85b4..0739776 100644 --- a/reports/raw/bifrost/dfb-taint-kotlin-direct-negative.json +++ b/reports/raw/bifrost/dfb-taint-kotlin-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":534,"fact_nodes":44,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1828},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":258},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":801},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":534,"fact_nodes":44,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1828},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":258},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":801},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-kotlin-direct-positive.json b/reports/raw/bifrost/dfb-taint-kotlin-direct-positive.json index dcb051c..60ea708 100644 --- a/reports/raw/bifrost/dfb-taint-kotlin-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-kotlin-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5929cbb24bdcf0d7bb98fc88685e68f0f8a6d5d2c975969d14d2326716051d6c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"related":[{"relationship":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9df71171eb1b7351645a21e77a01b4f5a282fea10f53799ba3a3e427f6f44212","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"DirectFlow.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.kt\"],[\"type\",\"DirectFlow\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"84134c50b82fcbea71895adb5d68a36b908831b9ab2ca92265d098fecb9f9d2e"},"sink":"bifrost:50340282cdd105a4237516b27f1a3c4313aacec96dc41b1428c69ce09b196c96","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"scenario_id":"bifrost:103ebc614ceb901f3c24b3f18c870001fa60b04e1a55915cde13f1bd01244995:source-event:0","evidence_refs":["bifrost:ab05762ac14be2f532c297b35f75c857e016bf3dc1145abed16c14ac50d00f45"]}],"origins_truncated":false,"source_scenarios":["bifrost:103ebc614ceb901f3c24b3f18c870001fa60b04e1a55915cde13f1bd01244995:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"84134c50b82fcbea71895adb5d68a36b908831b9ab2ca92265d098fecb9f9d2e","witness_refs":["bifrost:14da44131a61e3a53556a20164f44cf9066cd760f19add02a19a290f1b104050","bifrost:d23d8a2287a51e7c6314d2028c1ea70747dafc96ec39ec00cc35f69e6cbe4c12","bifrost:f3315d41497eb634641405960c9d96cf2c16db5f626fea41025465a2bbbf07f6"],"witness_refs_truncated":false,"projection_facts_hash":"29efdc71d38a297c7018d00c7495f10da39033950d6c17292eda0ddc0fb0eb27"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:14da44131a61e3a53556a20164f44cf9066cd760f19add02a19a290f1b104050","steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:d23d8a2287a51e7c6314d2028c1ea70747dafc96ec39ec00cc35f69e6cbe4c12","steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:f3315d41497eb634641405960c9d96cf2c16db5f626fea41025465a2bbbf07f6","steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:14da44131a61e3a53556a20164f44cf9066cd760f19add02a19a290f1b104050","witness_ids":["bifrost:14da44131a61e3a53556a20164f44cf9066cd760f19add02a19a290f1b104050","bifrost:d23d8a2287a51e7c6314d2028c1ea70747dafc96ec39ec00cc35f69e6cbe4c12","bifrost:f3315d41497eb634641405960c9d96cf2c16db5f626fea41025465a2bbbf07f6"],"steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":502,"fact_nodes":42,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10655,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1750},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":244},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":753},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"41b8e6a9ea7a2464ada2eab04d354c98f53c80b04250620c803563015909da8e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"related":[{"relationship":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9df71171eb1b7351645a21e77a01b4f5a282fea10f53799ba3a3e427f6f44212","anchor":{"type":"strong","sink_identity":{"namespace":"kotlin","path":"DirectFlow.kt","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.kt\"],[\"type\",\"DirectFlow\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"84134c50b82fcbea71895adb5d68a36b908831b9ab2ca92265d098fecb9f9d2e"},"sink":"bifrost:50340282cdd105a4237516b27f1a3c4313aacec96dc41b1428c69ce09b196c96","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"scenario_id":"bifrost:103ebc614ceb901f3c24b3f18c870001fa60b04e1a55915cde13f1bd01244995:source-event:0","evidence_refs":["bifrost:ab05762ac14be2f532c297b35f75c857e016bf3dc1145abed16c14ac50d00f45"]}],"origins_truncated":false,"source_scenarios":["bifrost:103ebc614ceb901f3c24b3f18c870001fa60b04e1a55915cde13f1bd01244995:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"84134c50b82fcbea71895adb5d68a36b908831b9ab2ca92265d098fecb9f9d2e","witness_refs":["bifrost:14da44131a61e3a53556a20164f44cf9066cd760f19add02a19a290f1b104050","bifrost:d23d8a2287a51e7c6314d2028c1ea70747dafc96ec39ec00cc35f69e6cbe4c12","bifrost:f3315d41497eb634641405960c9d96cf2c16db5f626fea41025465a2bbbf07f6"],"witness_refs_truncated":false,"projection_facts_hash":"29efdc71d38a297c7018d00c7495f10da39033950d6c17292eda0ddc0fb0eb27"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:14da44131a61e3a53556a20164f44cf9066cd760f19add02a19a290f1b104050","steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:d23d8a2287a51e7c6314d2028c1ea70747dafc96ec39ec00cc35f69e6cbe4c12","steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:f3315d41497eb634641405960c9d96cf2c16db5f626fea41025465a2bbbf07f6","steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":199,"end":247},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":6}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:14da44131a61e3a53556a20164f44cf9066cd760f19add02a19a290f1b104050","witness_ids":["bifrost:14da44131a61e3a53556a20164f44cf9066cd760f19add02a19a290f1b104050","bifrost:d23d8a2287a51e7c6314d2028c1ea70747dafc96ec39ec00cc35f69e6cbe4c12","bifrost:f3315d41497eb634641405960c9d96cf2c16db5f626fea41025465a2bbbf07f6"],"steps":[{"kind":"source","location":{"path":"DirectFlow.kt","byte_span":{"start":228,"end":240},"region":{"start_line":11,"start_column":18,"end_line":11,"end_column":30}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.kt","byte_span":{"start":219,"end":241},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":31}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":502,"fact_nodes":42,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10663,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1750},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":244},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":753},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-php-direct-negative.json b/reports/raw/bifrost/dfb-taint-php-direct-negative.json index ea8cc5e..0fdcc1d 100644 --- a/reports/raw/bifrost/dfb-taint-php-direct-negative.json +++ b/reports/raw/bifrost/dfb-taint-php-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":452,"fact_nodes":36,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1789},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":290},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":678},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":452,"fact_nodes":36,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1789},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":290},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":124},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":678},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-php-direct-positive.json b/reports/raw/bifrost/dfb-taint-php-direct-positive.json index 0c5b8b3..9e2c2ad 100644 --- a/reports/raw/bifrost/dfb-taint-php-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-php-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"be114af02937e1204a3bc06eba0c442eb72e73d1298f1e9f4449f45ca7f2906c","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:4b378a14a95709209b738e3633d390d05f48e363da454cb774b8c61c89c38b69","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"direct_flow.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"50f8ea209797a3e5387478a146dc8ca890ff0646be5fe413c2ac5c0f95db10cf"},"sink":"bifrost:04094f2df5df121b998e4d7615fa717318ec80aef3d27562a52cac068e1f3d55","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:c5dc5fe5613f4caacbca72cd988a9d2f2cdbec5b257751d4ccde6a549f168ac3:source-event:0","evidence_refs":["bifrost:3e4ff1827114b9564efdb4a55a3f29084ba803b67a3fecc6fc88c8a7dff9ae1c"]}],"origins_truncated":false,"source_scenarios":["bifrost:c5dc5fe5613f4caacbca72cd988a9d2f2cdbec5b257751d4ccde6a549f168ac3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"50f8ea209797a3e5387478a146dc8ca890ff0646be5fe413c2ac5c0f95db10cf","witness_refs":["bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","bifrost:a3f2727866be7a53a39370b80d0539ed1c4fdf4af3870c7061a9ddc8b33c2159","bifrost:e00bf664ac15d8a1df123130ec30e715203ab64633c1a8c16eb394011470b33e"],"witness_refs_truncated":false,"projection_facts_hash":"70bafb321ff2181ce72c9b9013ac717defda1d98cbcfed426fab39bfedc3a5b4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":180,"end":211},"region":{"start_line":8,"start_column":22,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":209},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":194},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2243},{"id":"bifrost:a3f2727866be7a53a39370b80d0539ed1c4fdf4af3870c7061a9ddc8b33c2159","steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":180,"end":211},"region":{"start_line":8,"start_column":22,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":209},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":194},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2243},{"id":"bifrost:e00bf664ac15d8a1df123130ec30e715203ab64633c1a8c16eb394011470b33e","steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":180,"end":211},"region":{"start_line":8,"start_column":22,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":209},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":194},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2243}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","witness_ids":["bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","bifrost:a3f2727866be7a53a39370b80d0539ed1c4fdf4af3870c7061a9ddc8b33c2159","bifrost:e00bf664ac15d8a1df123130ec30e715203ab64633c1a8c16eb394011470b33e"],"steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":426,"fact_nodes":34,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":12802,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1624},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":260},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":639},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b25541ab2990f8895016493e4b2ebcb1153175c61f7ea6b9bc6a4bf53ae3210b","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:4b378a14a95709209b738e3633d390d05f48e363da454cb774b8c61c89c38b69","anchor":{"type":"strong","sink_identity":{"namespace":"php","path":"direct_flow.php","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.php\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"50f8ea209797a3e5387478a146dc8ca890ff0646be5fe413c2ac5c0f95db10cf"},"sink":"bifrost:04094f2df5df121b998e4d7615fa717318ec80aef3d27562a52cac068e1f3d55","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"scenario_id":"bifrost:c5dc5fe5613f4caacbca72cd988a9d2f2cdbec5b257751d4ccde6a549f168ac3:source-event:0","evidence_refs":["bifrost:3e4ff1827114b9564efdb4a55a3f29084ba803b67a3fecc6fc88c8a7dff9ae1c"]}],"origins_truncated":false,"source_scenarios":["bifrost:c5dc5fe5613f4caacbca72cd988a9d2f2cdbec5b257751d4ccde6a549f168ac3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"50f8ea209797a3e5387478a146dc8ca890ff0646be5fe413c2ac5c0f95db10cf","witness_refs":["bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","bifrost:a3f2727866be7a53a39370b80d0539ed1c4fdf4af3870c7061a9ddc8b33c2159","bifrost:e00bf664ac15d8a1df123130ec30e715203ab64633c1a8c16eb394011470b33e"],"witness_refs_truncated":false,"projection_facts_hash":"70bafb321ff2181ce72c9b9013ac717defda1d98cbcfed426fab39bfedc3a5b4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":180,"end":211},"region":{"start_line":8,"start_column":22,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":209},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":194},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2243},{"id":"bifrost:a3f2727866be7a53a39370b80d0539ed1c4fdf4af3870c7061a9ddc8b33c2159","steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":180,"end":211},"region":{"start_line":8,"start_column":22,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":209},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":194},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2243},{"id":"bifrost:e00bf664ac15d8a1df123130ec30e715203ab64633c1a8c16eb394011470b33e","steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":159,"end":211},"region":{"start_line":8,"start_column":1,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":180,"end":211},"region":{"start_line":8,"start_column":22,"end_line":10,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":209},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":194},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":205},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2243}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","witness_ids":["bifrost:50651f9df21663b65c6939871d8d63920dc19d1ed255df892225a1d473462d6a","bifrost:a3f2727866be7a53a39370b80d0539ed1c4fdf4af3870c7061a9ddc8b33c2159","bifrost:e00bf664ac15d8a1df123130ec30e715203ab64633c1a8c16eb394011470b33e"],"steps":[{"kind":"source","location":{"path":"direct_flow.php","byte_span":{"start":195,"end":207},"region":{"start_line":9,"start_column":14,"end_line":9,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.php","byte_span":{"start":186,"end":208},"region":{"start_line":9,"start_column":5,"end_line":9,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":426,"fact_nodes":34,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":12810,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1624},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":260},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":112},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":639},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-alias-propagation-negative.json b/reports/raw/bifrost/dfb-taint-python-alias-propagation-negative.json index 5d406fd..1d8cb58 100644 --- a/reports/raw/bifrost/dfb-taint-python-alias-propagation-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-alias-propagation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":880,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6369},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":791},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2200},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":880,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6938},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":791},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":257},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2640},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-alias-propagation-positive.json b/reports/raw/bifrost/dfb-taint-python-alias-propagation-positive.json index daf69e4..c853f7b 100644 --- a/reports/raw/bifrost/dfb-taint-python-alias-propagation-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-alias-propagation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"f2b20c770123ace8fbe74e9cc654110b5f97a570bb00bfe5b14ef2dfa05ed5a9","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"related":[{"relationship":"source","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e2e7e50c5aa0f474ad1de959fdb5d1e2cb9ac7c2eec4796baf9b29edd86d0aa8","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"alias_propagation.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"alias_propagation.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"def94021cbd1bc72f2de6f3ad2a725b3f550af076e78af1c5d2f0d4216ec9876"},"sink":"bifrost:76a4b71d093b4e602c5f89c621595b4d3cabeca5e01090027e80af34ae38110e","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"scenario_id":"bifrost:4fd03bd2a7ea125a6739e5178f1128cc741ef8bb7216c3558df5e5e4d82487e8:source-event:0","evidence_refs":["bifrost:0aa611a04ab6854e5f4062e8aaf62cf3d889933fb219a303213315fe4aa7a172"]}],"origins_truncated":false,"source_scenarios":["bifrost:4fd03bd2a7ea125a6739e5178f1128cc741ef8bb7216c3558df5e5e4d82487e8:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"def94021cbd1bc72f2de6f3ad2a725b3f550af076e78af1c5d2f0d4216ec9876","witness_refs":["bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","bifrost:ceba036ebd755c70151c9ff859c774fd410fe160ef4eead3ca600e1d79e77194","bifrost:d82c1dc53cb0aa0f2d9ecfe5acbb46e87773eaf465120cdc4bf0e79314005a99"],"witness_refs_truncated":false,"projection_facts_hash":"f6d4827560b87bf0790ecba8806ce4109c59d3c73c1958e4b4cfe364d9361f90"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":436},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":264,"end":272},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":349},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":429},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5923},{"id":"bifrost:ceba036ebd755c70151c9ff859c774fd410fe160ef4eead3ca600e1d79e77194","steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":436},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":264,"end":272},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":349},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":429},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5923},{"id":"bifrost:d82c1dc53cb0aa0f2d9ecfe5acbb46e87773eaf465120cdc4bf0e79314005a99","steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":436},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":264,"end":272},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":349},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":429},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5923}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","witness_ids":["bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","bifrost:ceba036ebd755c70151c9ff859c774fd410fe160ef4eead3ca600e1d79e77194","bifrost:d82c1dc53cb0aa0f2d9ecfe5acbb46e87773eaf465120cdc4bf0e79314005a99"],"steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"alias.value"},{"kind":"sink","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":874,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23958,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6369},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":791},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":236},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2185},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"6d38f822d3c06df120ba4a9af380ecb0f0180ff0754224f58bc5d952a3974290","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"related":[{"relationship":"source","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:e2e7e50c5aa0f474ad1de959fdb5d1e2cb9ac7c2eec4796baf9b29edd86d0aa8","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"alias_propagation.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"alias_propagation.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"def94021cbd1bc72f2de6f3ad2a725b3f550af076e78af1c5d2f0d4216ec9876"},"sink":"bifrost:76a4b71d093b4e602c5f89c621595b4d3cabeca5e01090027e80af34ae38110e","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"scenario_id":"bifrost:4fd03bd2a7ea125a6739e5178f1128cc741ef8bb7216c3558df5e5e4d82487e8:source-event:0","evidence_refs":["bifrost:0aa611a04ab6854e5f4062e8aaf62cf3d889933fb219a303213315fe4aa7a172"]}],"origins_truncated":false,"source_scenarios":["bifrost:4fd03bd2a7ea125a6739e5178f1128cc741ef8bb7216c3558df5e5e4d82487e8:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"def94021cbd1bc72f2de6f3ad2a725b3f550af076e78af1c5d2f0d4216ec9876","witness_refs":["bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","bifrost:ceba036ebd755c70151c9ff859c774fd410fe160ef4eead3ca600e1d79e77194","bifrost:d82c1dc53cb0aa0f2d9ecfe5acbb46e87773eaf465120cdc4bf0e79314005a99"],"witness_refs_truncated":false,"projection_facts_hash":"f6d4827560b87bf0790ecba8806ce4109c59d3c73c1958e4b4cfe364d9361f90"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":436},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":264,"end":272},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":349},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":429},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5923},{"id":"bifrost:ceba036ebd755c70151c9ff859c774fd410fe160ef4eead3ca600e1d79e77194","steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":436},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":264,"end":272},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":349},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":429},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5923},{"id":"bifrost:d82c1dc53cb0aa0f2d9ecfe5acbb46e87773eaf465120cdc4bf0e79314005a99","steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":217,"end":436},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":436},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":243,"end":251},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":232,"end":251},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":264,"end":272},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":256,"end":272},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":328,"end":336},"region":{"start_line":17,"start_column":16,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":317,"end":336},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":349},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":341,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":429},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5923}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","witness_ids":["bifrost:1005c830ba3749c1b7dd51886d11f5de405d6de9659f7f5b6ca9ae24a6541c22","bifrost:ceba036ebd755c70151c9ff859c774fd410fe160ef4eead3ca600e1d79e77194","bifrost:d82c1dc53cb0aa0f2d9ecfe5acbb46e87773eaf465120cdc4bf0e79314005a99"],"steps":[{"kind":"source","location":{"path":"alias_propagation.py","byte_span":{"start":358,"end":370},"region":{"start_line":18,"start_column":22,"end_line":18,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"alias_propagation.py","byte_span":{"start":424,"end":435},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":25}},"label":"alias.value"},{"kind":"sink","location":{"path":"alias_propagation.py","byte_span":{"start":415,"end":436},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":26}},"label":"dfb_sink(alias.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":874,"fact_nodes":134,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23966,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6938},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":791},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":257},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2622},{"name":"taint.semantic_traversal_steps","unit":"count","value":32}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-argument-position-negative.json b/reports/raw/bifrost/dfb-taint-python-argument-position-negative.json index 1222946..768651d 100644 --- a/reports/raw/bifrost/dfb-taint-python-argument-position-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-argument-position-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":696,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3388},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":549},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1392},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":696,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3388},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":549},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1392},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-argument-position-positive.json b/reports/raw/bifrost/dfb-taint-python-argument-position-positive.json index dd64749..ac201c1 100644 --- a/reports/raw/bifrost/dfb-taint-python-argument-position-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-argument-position-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"14551813d0f51a18ef4d70f62c2c63a1c3bb4af1d47e728a4e5ac3bf65022d86","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"related":[{"relationship":"source","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9da633eb61fe28b866a2cf56c7725fb065b443aedd1d83c5a087a448c8272c03","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"argument_position.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"argument_position.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"eaea12482c750191ada3e88cffd3b9c44aa562d86095c64ae0337c08b408f86b"},"sink":"bifrost:d6a6b5e12f5b232e5cd001bafeee53079e56b7e397358a3edfd31dcfef583ec7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"scenario_id":"bifrost:99380431ccf2e247653d7487a02d66147656d8655e7250e692d3d6f95ad5768d:source-event:0","evidence_refs":["bifrost:75e243f868e273c08c2f612ed497800f073414ad3d2ff4c58ab57c01dd888b19"]}],"origins_truncated":false,"source_scenarios":["bifrost:99380431ccf2e247653d7487a02d66147656d8655e7250e692d3d6f95ad5768d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"eaea12482c750191ada3e88cffd3b9c44aa562d86095c64ae0337c08b408f86b","witness_refs":["bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","bifrost:36bacb5d5aa6330e16d542f674ee6a28b3085a0bb159f45d92155e3cc6a60a83","bifrost:badf0c54de27baae3dcf0ee33e65a11cec90e7130fa249e6ebfdf6acb00d0b9e"],"witness_refs_truncated":false,"projection_facts_hash":"a1e36cfcdacb0e1aa34a02df7959bc0a329c89abc712228e8cf47f3f7ee32307"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":320},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":291,"end":298},"region":{"start_line":14,"start_column":41,"end_line":14,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4470},{"id":"bifrost:36bacb5d5aa6330e16d542f674ee6a28b3085a0bb159f45d92155e3cc6a60a83","steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":320},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":291,"end":298},"region":{"start_line":14,"start_column":41,"end_line":14,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4470},{"id":"bifrost:badf0c54de27baae3dcf0ee33e65a11cec90e7130fa249e6ebfdf6acb00d0b9e","steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":320},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":291,"end":298},"region":{"start_line":14,"start_column":41,"end_line":14,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4470}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","witness_ids":["bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","bifrost:36bacb5d5aa6330e16d542f674ee6a28b3085a0bb159f45d92155e3cc6a60a83","bifrost:badf0c54de27baae3dcf0ee33e65a11cec90e7130fa249e6ebfdf6acb00d0b9e"],"steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"dfb_source()"},{"kind":"call","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"choose_first(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"first"},{"kind":"return","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"return from choose_first(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":642,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19555,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3388},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":549},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1284},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"8685cdd9c93502b5ec8edc4928878dcc7a107fb84de6ede0de7f497533a55beb","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"related":[{"relationship":"source","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9da633eb61fe28b866a2cf56c7725fb065b443aedd1d83c5a087a448c8272c03","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"argument_position.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"argument_position.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"eaea12482c750191ada3e88cffd3b9c44aa562d86095c64ae0337c08b408f86b"},"sink":"bifrost:d6a6b5e12f5b232e5cd001bafeee53079e56b7e397358a3edfd31dcfef583ec7","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"scenario_id":"bifrost:99380431ccf2e247653d7487a02d66147656d8655e7250e692d3d6f95ad5768d:source-event:0","evidence_refs":["bifrost:75e243f868e273c08c2f612ed497800f073414ad3d2ff4c58ab57c01dd888b19"]}],"origins_truncated":false,"source_scenarios":["bifrost:99380431ccf2e247653d7487a02d66147656d8655e7250e692d3d6f95ad5768d:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"eaea12482c750191ada3e88cffd3b9c44aa562d86095c64ae0337c08b408f86b","witness_refs":["bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","bifrost:36bacb5d5aa6330e16d542f674ee6a28b3085a0bb159f45d92155e3cc6a60a83","bifrost:badf0c54de27baae3dcf0ee33e65a11cec90e7130fa249e6ebfdf6acb00d0b9e"],"witness_refs_truncated":false,"projection_facts_hash":"a1e36cfcdacb0e1aa34a02df7959bc0a329c89abc712228e8cf47f3f7ee32307"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":320},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":291,"end":298},"region":{"start_line":14,"start_column":41,"end_line":14,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4470},{"id":"bifrost:36bacb5d5aa6330e16d542f674ee6a28b3085a0bb159f45d92155e3cc6a60a83","steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":320},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":291,"end":298},"region":{"start_line":14,"start_column":41,"end_line":14,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4470},{"id":"bifrost:badf0c54de27baae3dcf0ee33e65a11cec90e7130fa249e6ebfdf6acb00d0b9e","steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":240,"end":320},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":320},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":291,"end":298},"region":{"start_line":14,"start_column":41,"end_line":14,"end_column":48}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":157,"end":169},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":80,"end":169},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":255,"end":299},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":49}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4470}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","witness_ids":["bifrost:125f1d53f3a0d0f85b8b9854231ff896651a68b50615f9fc897f8227599f934e","bifrost:36bacb5d5aa6330e16d542f674ee6a28b3085a0bb159f45d92155e3cc6a60a83","bifrost:badf0c54de27baae3dcf0ee33e65a11cec90e7130fa249e6ebfdf6acb00d0b9e"],"steps":[{"kind":"source","location":{"path":"argument_position.py","byte_span":{"start":277,"end":289},"region":{"start_line":14,"start_column":27,"end_line":14,"end_column":39}},"label":"dfb_source()"},{"kind":"call","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"choose_first(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":164,"end":169},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"first"},{"kind":"return","location":{"path":"argument_position.py","byte_span":{"start":264,"end":299},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":49}},"label":"return from choose_first(dfb_source(), \"clean\")"},{"kind":"propagation","location":{"path":"argument_position.py","byte_span":{"start":313,"end":319},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"argument_position.py","byte_span":{"start":304,"end":320},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":642,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19563,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3388},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":549},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1284},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-arithmetic-expression-negative.json b/reports/raw/bifrost/dfb-taint-python-arithmetic-expression-negative.json index 7ef31c2..3295389 100644 --- a/reports/raw/bifrost/dfb-taint-python-arithmetic-expression-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-arithmetic-expression-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3887},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":544,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3887},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":816},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-arithmetic-expression-positive.json b/reports/raw/bifrost/dfb-taint-python-arithmetic-expression-positive.json index 445bd8c..6c1b1cc 100644 --- a/reports/raw/bifrost/dfb-taint-python-arithmetic-expression-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-arithmetic-expression-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"146bdffda99dc7b6beea3d91c2fd0656f152eb14e93f5d0cd8aaa97c7f5aee8b","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"related":[{"relationship":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9a19dce5c27c10a679004a56bba55117fb3f654d3e92940d98a1712ed028d193","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"arithmetic_expression.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"arithmetic_expression.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e02c0eb0bb3c63c67c180625aad6e7341f83f22c3248d2d0d37aba6b73ad6b14"},"sink":"bifrost:782ffc9c9b11cf0b523b5a3177adfd2cd1d296e900aad59cadc5bab6166cc026","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:b94ead012e9fc49f820bb19cb4c66e6fd3a6f0d0b3bf11954c0a340a0f074206:source-event:0","evidence_refs":["bifrost:4080cad02a5137bbf3010e292a55a0f449a7f417c25f4cf21c66fad4be33c1ef"]}],"origins_truncated":false,"source_scenarios":["bifrost:b94ead012e9fc49f820bb19cb4c66e6fd3a6f0d0b3bf11954c0a340a0f074206:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e02c0eb0bb3c63c67c180625aad6e7341f83f22c3248d2d0d37aba6b73ad6b14","witness_refs":["bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","bifrost:a9c1c017e0508a0d235dd9f498e2c8cf4a7f8da7620a488543704f60ace0f763","bifrost:f0499d7ecb112b26b7b7949a261115d06d4cdd5dcbec876cd56214973bf81729"],"witness_refs_truncated":false,"projection_facts_hash":"ec5c3920b1921ef97cc1e6c7d83a4cd7a8af147ffca6855588af42e4757deab8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":251},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":186,"end":187},"region":{"start_line":11,"start_column":25,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":187},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":191,"end":192},"region":{"start_line":11,"start_column":30,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571},{"id":"bifrost:a9c1c017e0508a0d235dd9f498e2c8cf4a7f8da7620a488543704f60ace0f763","steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":251},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":186,"end":187},"region":{"start_line":11,"start_column":25,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":187},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":191,"end":192},"region":{"start_line":11,"start_column":30,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571},{"id":"bifrost:f0499d7ecb112b26b7b7949a261115d06d4cdd5dcbec876cd56214973bf81729","steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":251},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":186,"end":187},"region":{"start_line":11,"start_column":25,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":187},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":191,"end":192},"region":{"start_line":11,"start_column":30,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","witness_ids":["bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","bifrost:a9c1c017e0508a0d235dd9f498e2c8cf4a7f8da7620a488543704f60ace0f763","bifrost:f0499d7ecb112b26b7b7949a261115d06d4cdd5dcbec876cd56214973bf81729"],"steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"computed"},{"kind":"sink","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":504,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19878,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3887},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":756},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"1919154be7be80e9adde1bdd9fe216dbe55d7342acd32a152af4efa46dbab2f5","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"related":[{"relationship":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9a19dce5c27c10a679004a56bba55117fb3f654d3e92940d98a1712ed028d193","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"arithmetic_expression.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"arithmetic_expression.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e02c0eb0bb3c63c67c180625aad6e7341f83f22c3248d2d0d37aba6b73ad6b14"},"sink":"bifrost:782ffc9c9b11cf0b523b5a3177adfd2cd1d296e900aad59cadc5bab6166cc026","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:b94ead012e9fc49f820bb19cb4c66e6fd3a6f0d0b3bf11954c0a340a0f074206:source-event:0","evidence_refs":["bifrost:4080cad02a5137bbf3010e292a55a0f449a7f417c25f4cf21c66fad4be33c1ef"]}],"origins_truncated":false,"source_scenarios":["bifrost:b94ead012e9fc49f820bb19cb4c66e6fd3a6f0d0b3bf11954c0a340a0f074206:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e02c0eb0bb3c63c67c180625aad6e7341f83f22c3248d2d0d37aba6b73ad6b14","witness_refs":["bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","bifrost:a9c1c017e0508a0d235dd9f498e2c8cf4a7f8da7620a488543704f60ace0f763","bifrost:f0499d7ecb112b26b7b7949a261115d06d4cdd5dcbec876cd56214973bf81729"],"witness_refs_truncated":false,"projection_facts_hash":"ec5c3920b1921ef97cc1e6c7d83a4cd7a8af147ffca6855588af42e4757deab8"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":251},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":186,"end":187},"region":{"start_line":11,"start_column":25,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":187},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":191,"end":192},"region":{"start_line":11,"start_column":30,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571},{"id":"bifrost:a9c1c017e0508a0d235dd9f498e2c8cf4a7f8da7620a488543704f60ace0f763","steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":251},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":186,"end":187},"region":{"start_line":11,"start_column":25,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":187},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":191,"end":192},"region":{"start_line":11,"start_column":30,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571},{"id":"bifrost:f0499d7ecb112b26b7b7949a261115d06d4cdd5dcbec876cd56214973bf81729","steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":126,"end":251},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":251},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":141,"end":161},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":186,"end":187},"region":{"start_line":11,"start_column":25,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":187},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":188},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":191,"end":192},"region":{"start_line":11,"start_column":30,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":177,"end":192},"region":{"start_line":11,"start_column":16,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":166,"end":192},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4571}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","witness_ids":["bifrost:053d77a9cdaad1ed9dd58aea1c514463f4c001f218e53ce01ac88b21de23b210","bifrost:a9c1c017e0508a0d235dd9f498e2c8cf4a7f8da7620a488543704f60ace0f763","bifrost:f0499d7ecb112b26b7b7949a261115d06d4cdd5dcbec876cd56214973bf81729"],"steps":[{"kind":"source","location":{"path":"arithmetic_expression.py","byte_span":{"start":149,"end":161},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":178,"end":183},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"arithmetic_expression.py","byte_span":{"start":242,"end":250},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":22}},"label":"computed"},{"kind":"sink","location":{"path":"arithmetic_expression.py","byte_span":{"start":233,"end":251},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":23}},"label":"dfb_sink(computed)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":504,"fact_nodes":62,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":19886,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3887},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":501},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":756},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-array-element-negative.json b/reports/raw/bifrost/dfb-taint-python-array-element-negative.json index 9a9f116..9848a17 100644 --- a/reports/raw/bifrost/dfb-taint-python-array-element-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-array-element-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2998},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":592},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":870},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2998},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":592},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":354},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":870},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-array-element-positive.json b/reports/raw/bifrost/dfb-taint-python-array-element-positive.json index 1ea0372..49ccd75 100644 --- a/reports/raw/bifrost/dfb-taint-python-array-element-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-array-element-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"eadf8fa7dddcb1cd48901d7c20256546d8ee895406a19b2c6e3e5d63f975fa88","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"related":[{"relationship":"source","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:19d958d179624bfc979b8617bceb6406e7e3b6188405db0d064133d6013b0229","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"array_element.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"array_element.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"3f8ac15defc7e534a9e07961f81e334526e401ab3cda205c2b6dcff7b715c74c"},"sink":"bifrost:8d10a67b46923dac24fab5526ee5556a860a5e739d0ce910f91d53e3ad882150","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:54d8e88a22cd70b23328443cb3fcc3ce6677b6057948e47027233abb6590e599:source-event:0","evidence_refs":["bifrost:93b4b5cb809f686eff26facf5e203c23edff4dd841f66ed847c223c710bba7f5"]}],"origins_truncated":false,"source_scenarios":["bifrost:54d8e88a22cd70b23328443cb3fcc3ce6677b6057948e47027233abb6590e599:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"3f8ac15defc7e534a9e07961f81e334526e401ab3cda205c2b6dcff7b715c74c","witness_refs":["bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","bifrost:a7f2f5635e8f355550581ef6f42b469eb93e32d58aeb577d2a548a4a90d2c6e1","bifrost:e044a8a7d00bb9d8ac9a2b79595f45e1213bf35d3d1e5b6e718b37fe02a60adc"],"witness_refs_truncated":false,"projection_facts_hash":"9539db876801af5ee7c6cdd3258b41755cfd62078975774311d9e5d20ad3be2e"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":289},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":164,"end":176},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":165,"end":169},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":171,"end":175},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":187},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":188,"end":189},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":258,"end":265},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":252},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":253,"end":254},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":286,"end":287},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5441},{"id":"bifrost:a7f2f5635e8f355550581ef6f42b469eb93e32d58aeb577d2a548a4a90d2c6e1","steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":289},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":164,"end":176},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":165,"end":169},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":171,"end":175},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":187},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":188,"end":189},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":258,"end":265},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":252},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":253,"end":254},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":286,"end":287},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5441},{"id":"bifrost:e044a8a7d00bb9d8ac9a2b79595f45e1213bf35d3d1e5b6e718b37fe02a60adc","steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":289},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":164,"end":176},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":165,"end":169},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":171,"end":175},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":187},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":188,"end":189},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":258,"end":265},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":252},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":253,"end":254},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":286,"end":287},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5441}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","witness_ids":["bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","bifrost:a7f2f5635e8f355550581ef6f42b469eb93e32d58aeb577d2a548a4a90d2c6e1","bifrost:e044a8a7d00bb9d8ac9a2b79595f45e1213bf35d3d1e5b6e718b37fe02a60adc"],"steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"values[0]"},{"kind":"sink","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22448,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2998},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":592},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":870},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"2a419d8fdd61a48348a462ff4cb18c5c66bc1fbafbe9bddcff8b0ae192df5865","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"related":[{"relationship":"source","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:19d958d179624bfc979b8617bceb6406e7e3b6188405db0d064133d6013b0229","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"array_element.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"array_element.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"3f8ac15defc7e534a9e07961f81e334526e401ab3cda205c2b6dcff7b715c74c"},"sink":"bifrost:8d10a67b46923dac24fab5526ee5556a860a5e739d0ce910f91d53e3ad882150","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"scenario_id":"bifrost:54d8e88a22cd70b23328443cb3fcc3ce6677b6057948e47027233abb6590e599:source-event:0","evidence_refs":["bifrost:93b4b5cb809f686eff26facf5e203c23edff4dd841f66ed847c223c710bba7f5"]}],"origins_truncated":false,"source_scenarios":["bifrost:54d8e88a22cd70b23328443cb3fcc3ce6677b6057948e47027233abb6590e599:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"3f8ac15defc7e534a9e07961f81e334526e401ab3cda205c2b6dcff7b715c74c","witness_refs":["bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","bifrost:a7f2f5635e8f355550581ef6f42b469eb93e32d58aeb577d2a548a4a90d2c6e1","bifrost:e044a8a7d00bb9d8ac9a2b79595f45e1213bf35d3d1e5b6e718b37fe02a60adc"],"witness_refs_truncated":false,"projection_facts_hash":"9539db876801af5ee7c6cdd3258b41755cfd62078975774311d9e5d20ad3be2e"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":289},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":164,"end":176},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":165,"end":169},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":171,"end":175},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":187},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":188,"end":189},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":258,"end":265},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":252},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":253,"end":254},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":286,"end":287},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5441},{"id":"bifrost:a7f2f5635e8f355550581ef6f42b469eb93e32d58aeb577d2a548a4a90d2c6e1","steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":289},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":164,"end":176},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":165,"end":169},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":171,"end":175},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":187},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":188,"end":189},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":258,"end":265},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":252},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":253,"end":254},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":286,"end":287},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5441},{"id":"bifrost:e044a8a7d00bb9d8ac9a2b79595f45e1213bf35d3d1e5b6e718b37fe02a60adc","steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":140,"end":289},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":289},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":164,"end":176},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":165,"end":169},"region":{"start_line":10,"start_column":15,"end_line":10,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":171,"end":175},"region":{"start_line":10,"start_column":21,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":155,"end":176},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":187},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":188,"end":189},"region":{"start_line":11,"start_column":12,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":181,"end":205},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":258,"end":265},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":252},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":253,"end":254},"region":{"start_line":12,"start_column":12,"end_line":12,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":246,"end":265},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":285},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":286,"end":287},"region":{"start_line":13,"start_column":21,"end_line":13,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5441}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","witness_ids":["bifrost:3ae7a4c233cf56b9c52053abf1aaee93b5f02d0250e329436a991f0426fdb8c9","bifrost:a7f2f5635e8f355550581ef6f42b469eb93e32d58aeb577d2a548a4a90d2c6e1","bifrost:e044a8a7d00bb9d8ac9a2b79595f45e1213bf35d3d1e5b6e718b37fe02a60adc"],"steps":[{"kind":"source","location":{"path":"array_element.py","byte_span":{"start":193,"end":205},"region":{"start_line":11,"start_column":17,"end_line":11,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"array_element.py","byte_span":{"start":279,"end":288},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":23}},"label":"values[0]"},{"kind":"sink","location":{"path":"array_element.py","byte_span":{"start":270,"end":289},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":24}},"label":"dfb_sink(values[0])"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":580,"fact_nodes":76,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22456,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2998},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":592},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":354},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":870},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-branch-join-negative.json b/reports/raw/bifrost/dfb-taint-python-branch-join-negative.json index 0bf3c42..a0e4a1f 100644 --- a/reports/raw/bifrost/dfb-taint-python-branch-join-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-branch-join-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":628,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2624},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":547},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":942},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":628,"fact_nodes":78,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2624},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":547},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":164},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":942},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-branch-join-positive.json b/reports/raw/bifrost/dfb-taint-python-branch-join-positive.json index 6db951c..6101ad6 100644 --- a/reports/raw/bifrost/dfb-taint-python-branch-join-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-branch-join-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"8e3a96fc7262fda0bfd0cd50f2941ee9643e9a81b8ef4c173dd98db9f8b56789","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"related":[{"relationship":"source","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:583638d947c59fea48b2b01e60229dd0481e78d6ddf413e230588ec3ab6c74e8","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"branch_join.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"27ce554a20947e797322d1879b2eec138fb417d5fc69506deb41853fb1ee0b25"},"sink":"bifrost:4bafda6433eaaa7843e603cf3aec04adaebae9a8835a5afa109c6735854bfa40","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:7e362acbcb3583f2e9a8eb9e46f6918ad62b3869682c56caa7f3ebf357c816c3:source-event:0","evidence_refs":["bifrost:e9c87987470be29186b89d2871564d380d9ad00573db0ded6d7e3b01b02a83ea"]}],"origins_truncated":false,"source_scenarios":["bifrost:7e362acbcb3583f2e9a8eb9e46f6918ad62b3869682c56caa7f3ebf357c816c3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"27ce554a20947e797322d1879b2eec138fb417d5fc69506deb41853fb1ee0b25","witness_refs":["bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","bifrost:acd9ad3fb2d7b86185447ad84b2a20dc4afccc6ae142c63769c8667e73b95b94","bifrost:ee83c45b83a00f54f9fcbd2d8e3126f2be276b5b528e87f96edbd90fb894cfd7"],"witness_refs_truncated":false,"projection_facts_hash":"7aac7c02fb6d704d812e6bad56a858019f2e703aead7d989729095934a745326"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":279},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":185,"end":222},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":188,"end":197},"region":{"start_line":11,"start_column":8,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2756},{"id":"bifrost:acd9ad3fb2d7b86185447ad84b2a20dc4afccc6ae142c63769c8667e73b95b94","steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":279},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":185,"end":222},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":188,"end":197},"region":{"start_line":11,"start_column":8,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2756},{"id":"bifrost:ee83c45b83a00f54f9fcbd2d8e3126f2be276b5b528e87f96edbd90fb894cfd7","steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":279},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":185,"end":222},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":188,"end":197},"region":{"start_line":11,"start_column":8,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2756}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","witness_ids":["bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","bifrost:acd9ad3fb2d7b86185447ad84b2a20dc4afccc6ae142c63769c8667e73b95b94","bifrost:ee83c45b83a00f54f9fcbd2d8e3126f2be276b5b528e87f96edbd90fb894cfd7"],"steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":560,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14383,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2341},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":478},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":840},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"0c495a7e86bdf8e38051ae8c53070537fb17aaedf27621a5d9348566270a3f1d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"related":[{"relationship":"source","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:583638d947c59fea48b2b01e60229dd0481e78d6ddf413e230588ec3ab6c74e8","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"branch_join.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"branch_join.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"27ce554a20947e797322d1879b2eec138fb417d5fc69506deb41853fb1ee0b25"},"sink":"bifrost:4bafda6433eaaa7843e603cf3aec04adaebae9a8835a5afa109c6735854bfa40","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:7e362acbcb3583f2e9a8eb9e46f6918ad62b3869682c56caa7f3ebf357c816c3:source-event:0","evidence_refs":["bifrost:e9c87987470be29186b89d2871564d380d9ad00573db0ded6d7e3b01b02a83ea"]}],"origins_truncated":false,"source_scenarios":["bifrost:7e362acbcb3583f2e9a8eb9e46f6918ad62b3869682c56caa7f3ebf357c816c3:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"27ce554a20947e797322d1879b2eec138fb417d5fc69506deb41853fb1ee0b25","witness_refs":["bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","bifrost:acd9ad3fb2d7b86185447ad84b2a20dc4afccc6ae142c63769c8667e73b95b94","bifrost:ee83c45b83a00f54f9fcbd2d8e3126f2be276b5b528e87f96edbd90fb894cfd7"],"witness_refs_truncated":false,"projection_facts_hash":"7aac7c02fb6d704d812e6bad56a858019f2e703aead7d989729095934a745326"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":279},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":185,"end":222},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":188,"end":197},"region":{"start_line":11,"start_column":8,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2756},{"id":"bifrost:acd9ad3fb2d7b86185447ad84b2a20dc4afccc6ae142c63769c8667e73b95b94","steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":279},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":185,"end":222},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":188,"end":197},"region":{"start_line":11,"start_column":8,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2756},{"id":"bifrost:ee83c45b83a00f54f9fcbd2d8e3126f2be276b5b528e87f96edbd90fb894cfd7","steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":136,"end":279},"region":{"start_line":9,"start_column":1,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":279},"region":{"start_line":10,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":160,"end":180},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":185,"end":222},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":188,"end":197},"region":{"start_line":11,"start_column":8,"end_line":11,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":2756}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","witness_ids":["bifrost:456215c4857065b33679ae246e26a2b1c633209c8690a0547fe71cda40900a06","bifrost:acd9ad3fb2d7b86185447ad84b2a20dc4afccc6ae142c63769c8667e73b95b94","bifrost:ee83c45b83a00f54f9fcbd2d8e3126f2be276b5b528e87f96edbd90fb894cfd7"],"steps":[{"kind":"source","location":{"path":"branch_join.py","byte_span":{"start":168,"end":180},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"branch_join.py","byte_span":{"start":273,"end":278},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"branch_join.py","byte_span":{"start":264,"end":279},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":560,"fact_nodes":66,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":14391,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2341},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":478},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":144},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":840},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-call-context-negative.json b/reports/raw/bifrost/dfb-taint-python-call-context-negative.json index 21e6ce9..f40cf62 100644 --- a/reports/raw/bifrost/dfb-taint-python-call-context-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-call-context-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":604,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3336},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":623},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1510},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":604,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3336},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":623},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1510},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-call-context-positive.json b/reports/raw/bifrost/dfb-taint-python-call-context-positive.json index e85793a..d5d178f 100644 --- a/reports/raw/bifrost/dfb-taint-python-call-context-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-call-context-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"18c0341c3e83c4487b9501fa2dab083bfcc2913413ce2a7813aafbc7d74b0241","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"related":[{"relationship":"source","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1ddc3e18e3f96cd31a644b0378077f7fd5709ff48d2b5be3e929d595462d8683","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"call_context.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"call_context.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"2b0eb274f279df8f9795ec095b60102578d0a6dde9205ee9cc3800395c84fd13"},"sink":"bifrost:d35c6d206edf7c2b01d12bef95c3e51d541f066d8a4da0db79315f255ffed0be","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"scenario_id":"bifrost:91979f322655171354c8a2e9a0211ff58ab3914912737e30f0f8b83f457155e6:source-event:0","evidence_refs":["bifrost:5291e0d4ff33b9906cf5b7e01a1ee6e3138ce7c0b141512746ee1d9abf1fa4aa"]}],"origins_truncated":false,"source_scenarios":["bifrost:91979f322655171354c8a2e9a0211ff58ab3914912737e30f0f8b83f457155e6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2b0eb274f279df8f9795ec095b60102578d0a6dde9205ee9cc3800395c84fd13","witness_refs":["bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","bifrost:92f2c57d6b4f6f94d3dcc0fffc58f38bc097e6642df69e26400bfb512e377268","bifrost:e2a090a687f7eae1d5b5eafbf5968f10b90f2757071c57f37292b8029ea6542f"],"witness_refs_truncated":false,"projection_facts_hash":"0ac37bb9f0bc05c453f9760e68ee02e55ec54aedcb7397980c9861bd93505936"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":303},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":273,"end":280},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5406},{"id":"bifrost:92f2c57d6b4f6f94d3dcc0fffc58f38bc097e6642df69e26400bfb512e377268","steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":303},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":273,"end":280},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5406},{"id":"bifrost:e2a090a687f7eae1d5b5eafbf5968f10b90f2757071c57f37292b8029ea6542f","steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":303},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":273,"end":280},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5406}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","witness_ids":["bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","bifrost:92f2c57d6b4f6f94d3dcc0fffc58f38bc097e6642df69e26400bfb512e377268","bifrost:e2a090a687f7eae1d5b5eafbf5968f10b90f2757071c57f37292b8029ea6542f"],"steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"dfb_source()"},{"kind":"call","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"tainted"},{"kind":"sink","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22338,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3336},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":623},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1520},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"7941eca4e1e5f7ff2456bce83ed5abb087243d5582a9218941df88d7041c1457","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"related":[{"relationship":"source","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:1ddc3e18e3f96cd31a644b0378077f7fd5709ff48d2b5be3e929d595462d8683","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"call_context.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"call_context.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"2b0eb274f279df8f9795ec095b60102578d0a6dde9205ee9cc3800395c84fd13"},"sink":"bifrost:d35c6d206edf7c2b01d12bef95c3e51d541f066d8a4da0db79315f255ffed0be","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"scenario_id":"bifrost:91979f322655171354c8a2e9a0211ff58ab3914912737e30f0f8b83f457155e6:source-event:0","evidence_refs":["bifrost:5291e0d4ff33b9906cf5b7e01a1ee6e3138ce7c0b141512746ee1d9abf1fa4aa"]}],"origins_truncated":false,"source_scenarios":["bifrost:91979f322655171354c8a2e9a0211ff58ab3914912737e30f0f8b83f457155e6:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"2b0eb274f279df8f9795ec095b60102578d0a6dde9205ee9cc3800395c84fd13","witness_refs":["bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","bifrost:92f2c57d6b4f6f94d3dcc0fffc58f38bc097e6642df69e26400bfb512e377268","bifrost:e2a090a687f7eae1d5b5eafbf5968f10b90f2757071c57f37292b8029ea6542f"],"witness_refs_truncated":false,"projection_facts_hash":"0ac37bb9f0bc05c453f9760e68ee02e55ec54aedcb7397980c9861bd93505936"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":303},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":273,"end":280},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5406},{"id":"bifrost:92f2c57d6b4f6f94d3dcc0fffc58f38bc097e6642df69e26400bfb512e377268","steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":303},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":273,"end":280},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5406},{"id":"bifrost:e2a090a687f7eae1d5b5eafbf5968f10b90f2757071c57f37292b8029ea6542f","steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":210,"end":303},"region":{"start_line":13,"start_column":1,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":303},"region":{"start_line":14,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":132,"end":144},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":75,"end":144},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":225,"end":254},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":273,"end":280},"region":{"start_line":15,"start_column":19,"end_line":15,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":267,"end":281},"region":{"start_line":15,"start_column":13,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":259,"end":281},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5406}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","witness_ids":["bifrost:433b0f39dc401f5983dd5157210485234e0564e63347da28800318ef5ddd7073","bifrost:92f2c57d6b4f6f94d3dcc0fffc58f38bc097e6642df69e26400bfb512e377268","bifrost:e2a090a687f7eae1d5b5eafbf5968f10b90f2757071c57f37292b8029ea6542f"],"steps":[{"kind":"source","location":{"path":"call_context.py","byte_span":{"start":241,"end":253},"region":{"start_line":14,"start_column":21,"end_line":14,"end_column":33}},"label":"dfb_source()"},{"kind":"call","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":139,"end":144},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"call_context.py","byte_span":{"start":235,"end":254},"region":{"start_line":14,"start_column":15,"end_line":14,"end_column":34}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"call_context.py","byte_span":{"start":295,"end":302},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":21}},"label":"tainted"},{"kind":"sink","location":{"path":"call_context.py","byte_span":{"start":286,"end":303},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"dfb_sink(tainted)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":608,"fact_nodes":86,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":22346,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3336},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":623},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":192},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1520},{"name":"taint.semantic_traversal_steps","unit":"count","value":29}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-direct-negative.json b/reports/raw/bifrost/dfb-taint-python-direct-negative.json index a603d8e..ae91405 100644 --- a/reports/raw/bifrost/dfb-taint-python-direct-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":354,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":360},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":108},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":531},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":354,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1675},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":360},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":108},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":531},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-direct-positive.json b/reports/raw/bifrost/dfb-taint-python-direct-positive.json index bb761d9..29bc088 100644 --- a/reports/raw/bifrost/dfb-taint-python-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"4375669dd715e73b0a85f14f1260dffef712d9cea278d66e5b9f27eab7485420","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2830766eded5ee29339b2a3cfba706aca4acf3884c710200b48ca40e53b2be9e","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"direct_flow.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"1697e6ff93d878fa9064f5a2553f9130ef696ee5dd517011aad72b9d89ee6ccf"},"sink":"bifrost:f660daf0c835eb0ee88daa75bb4cfd6c18d6f9b725ca8fb977028b546fc39b07","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"scenario_id":"bifrost:5d102d0e17a9793c9346b73d7051e7a5599b512b29214bf2df6579a268a56e5a:source-event:0","evidence_refs":["bifrost:56fd434a677f2fe3af952d5430ed2c6c59e3e7deb87ca633746876bf44efaf11"]}],"origins_truncated":false,"source_scenarios":["bifrost:5d102d0e17a9793c9346b73d7051e7a5599b512b29214bf2df6579a268a56e5a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"1697e6ff93d878fa9064f5a2553f9130ef696ee5dd517011aad72b9d89ee6ccf","witness_refs":["bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","bifrost:b76d095ef818431f9b19c2c09967876742bf8d3610fe167087c49d06cf49de83","bifrost:ed3e46ddacd46608ab982db9e1fb6d3c6430888de905db06be18a4f0094c3e1d"],"witness_refs_truncated":false,"projection_facts_hash":"6ee38bd5ce0d5d827cc702592add13bfda5b70ceaa3e04ffc75a5825f0d7c637"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1706},{"id":"bifrost:b76d095ef818431f9b19c2c09967876742bf8d3610fe167087c49d06cf49de83","steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1706},{"id":"bifrost:ed3e46ddacd46608ab982db9e1fb6d3c6430888de905db06be18a4f0094c3e1d","steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1706}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","witness_ids":["bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","bifrost:b76d095ef818431f9b19c2c09967876742bf8d3610fe167087c49d06cf49de83","bifrost:ed3e46ddacd46608ab982db9e1fb6d3c6430888de905db06be18a4f0094c3e1d"],"steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":330,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11233,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1582},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":328},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":100},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":495},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"950a3c177ae7cdba95e6cc4581b6b373d68a552ecd77ed784aa52b7f79aabc84","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:2830766eded5ee29339b2a3cfba706aca4acf3884c710200b48ca40e53b2be9e","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"direct_flow.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"1697e6ff93d878fa9064f5a2553f9130ef696ee5dd517011aad72b9d89ee6ccf"},"sink":"bifrost:f660daf0c835eb0ee88daa75bb4cfd6c18d6f9b725ca8fb977028b546fc39b07","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"scenario_id":"bifrost:5d102d0e17a9793c9346b73d7051e7a5599b512b29214bf2df6579a268a56e5a:source-event:0","evidence_refs":["bifrost:56fd434a677f2fe3af952d5430ed2c6c59e3e7deb87ca633746876bf44efaf11"]}],"origins_truncated":false,"source_scenarios":["bifrost:5d102d0e17a9793c9346b73d7051e7a5599b512b29214bf2df6579a268a56e5a:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"1697e6ff93d878fa9064f5a2553f9130ef696ee5dd517011aad72b9d89ee6ccf","witness_refs":["bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","bifrost:b76d095ef818431f9b19c2c09967876742bf8d3610fe167087c49d06cf49de83","bifrost:ed3e46ddacd46608ab982db9e1fb6d3c6430888de905db06be18a4f0094c3e1d"],"witness_refs_truncated":false,"projection_facts_hash":"6ee38bd5ce0d5d827cc702592add13bfda5b70ceaa3e04ffc75a5825f0d7c637"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1706},{"id":"bifrost:b76d095ef818431f9b19c2c09967876742bf8d3610fe167087c49d06cf49de83","steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1706},{"id":"bifrost:ed3e46ddacd46608ab982db9e1fb6d3c6430888de905db06be18a4f0094c3e1d","steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":126,"end":163},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1706}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","witness_ids":["bifrost:39e4c328c101899d2003b7819ffdce16e98600379da9f2caf237fa213ead29b0","bifrost:b76d095ef818431f9b19c2c09967876742bf8d3610fe167087c49d06cf49de83","bifrost:ed3e46ddacd46608ab982db9e1fb6d3c6430888de905db06be18a4f0094c3e1d"],"steps":[{"kind":"source","location":{"path":"direct_flow.py","byte_span":{"start":150,"end":162},"region":{"start_line":10,"start_column":14,"end_line":10,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.py","byte_span":{"start":141,"end":163},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":330,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11241,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1582},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":328},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":100},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":495},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-exception-catch-negative.json b/reports/raw/bifrost/dfb-taint-python-exception-catch-negative.json index a581332..90a56e0 100644 --- a/reports/raw/bifrost/dfb-taint-python-exception-catch-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-exception-catch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":844,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4225},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":655},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":200},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1688},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":844,"fact_nodes":110,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4800},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":655},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":215},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2110},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-exception-catch-positive.json b/reports/raw/bifrost/dfb-taint-python-exception-catch-positive.json index 530e116..941b1c6 100644 --- a/reports/raw/bifrost/dfb-taint-python-exception-catch-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-exception-catch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a5a37a0fb11de2a10939903c9f3ef0fd49cf9a6edc0eed6a1fc4985f966e2772","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"related":[{"relationship":"source","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d5d3edd3ce901998a789e473fb55836406d6384dc92267e9dc1efb7d114d414d","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"exception_catch.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"exception_catch.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e3fe59b8c21c6ee83767d5512ad244aff21b5039f7b4d7578b50345beecd27d2"},"sink":"bifrost:dc4d82a5ba1337d128b5cc6e7a3ec48c61beb07ca0d924e08ed4034955cd22f5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"scenario_id":"bifrost:9bc30da4ae1139c3db636e7dadd42d81f950272b378529ecb009dabbba5ccff7:source-event:0","evidence_refs":["bifrost:557ada3fb5c1ef10647c5be98c616dae5e03dd213083748769df2752d7467b51"]}],"origins_truncated":false,"source_scenarios":["bifrost:9bc30da4ae1139c3db636e7dadd42d81f950272b378529ecb009dabbba5ccff7:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e3fe59b8c21c6ee83767d5512ad244aff21b5039f7b4d7578b50345beecd27d2","witness_refs":["bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","bifrost:37334f6762bda8770fc44fcccce2d46b122aaf219d037e8029f007dbc15b72c6","bifrost:f29de5c70ada0f3eeb2966b4a2adb972dd1de62277cc7c7bcc20c496d8fbc5af"],"witness_refs_truncated":false,"projection_facts_hash":"08911d9824de62dbf80fce8f59289ea96d3aededceb1292d864a298df02f6ea9"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":250},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":286,"end":290},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":333,"end":395},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":388},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5143},{"id":"bifrost:37334f6762bda8770fc44fcccce2d46b122aaf219d037e8029f007dbc15b72c6","steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":250},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":286,"end":290},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":333,"end":395},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":388},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5143},{"id":"bifrost:f29de5c70ada0f3eeb2966b4a2adb972dd1de62277cc7c7bcc20c496d8fbc5af","steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":250},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":286,"end":290},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":333,"end":395},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":388},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5143}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","witness_ids":["bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","bifrost:37334f6762bda8770fc44fcccce2d46b122aaf219d037e8029f007dbc15b72c6","bifrost:f29de5c70ada0f3eeb2966b4a2adb972dd1de62277cc7c7bcc20c496d8fbc5af"],"steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"caught.value"},{"kind":"sink","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"dfb_sink(caught.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":792,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21608,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3952},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":596},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":184},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1584},{"name":"taint.semantic_traversal_steps","unit":"count","value":20}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"c33826fc955d41f6b74290fff93d3e414d4be66763f07349d9f0b39f1257a6e3","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"related":[{"relationship":"source","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:d5d3edd3ce901998a789e473fb55836406d6384dc92267e9dc1efb7d114d414d","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"exception_catch.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"exception_catch.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e3fe59b8c21c6ee83767d5512ad244aff21b5039f7b4d7578b50345beecd27d2"},"sink":"bifrost:dc4d82a5ba1337d128b5cc6e7a3ec48c61beb07ca0d924e08ed4034955cd22f5","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"scenario_id":"bifrost:9bc30da4ae1139c3db636e7dadd42d81f950272b378529ecb009dabbba5ccff7:source-event:0","evidence_refs":["bifrost:557ada3fb5c1ef10647c5be98c616dae5e03dd213083748769df2752d7467b51"]}],"origins_truncated":false,"source_scenarios":["bifrost:9bc30da4ae1139c3db636e7dadd42d81f950272b378529ecb009dabbba5ccff7:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e3fe59b8c21c6ee83767d5512ad244aff21b5039f7b4d7578b50345beecd27d2","witness_refs":["bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","bifrost:37334f6762bda8770fc44fcccce2d46b122aaf219d037e8029f007dbc15b72c6","bifrost:f29de5c70ada0f3eeb2966b4a2adb972dd1de62277cc7c7bcc20c496d8fbc5af"],"witness_refs_truncated":false,"projection_facts_hash":"08911d9824de62dbf80fce8f59289ea96d3aededceb1292d864a298df02f6ea9"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":250},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":286,"end":290},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":333,"end":395},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":388},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5143},{"id":"bifrost:37334f6762bda8770fc44fcccce2d46b122aaf219d037e8029f007dbc15b72c6","steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":250},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":286,"end":290},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":333,"end":395},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":388},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5143},{"id":"bifrost:f29de5c70ada0f3eeb2966b4a2adb972dd1de62277cc7c7bcc20c496d8fbc5af","steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":187,"end":395},"region":{"start_line":13,"start_column":1,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":222,"end":237},"region":{"start_line":15,"start_column":16,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":215,"end":237},"region":{"start_line":15,"start_column":9,"end_line":15,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":250},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":246,"end":271},"region":{"start_line":16,"start_column":9,"end_line":16,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":286,"end":290},"region":{"start_line":17,"start_column":15,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":280,"end":290},"region":{"start_line":17,"start_column":9,"end_line":17,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":202,"end":395},"region":{"start_line":14,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":333,"end":395},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":388},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5143}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","witness_ids":["bifrost:12ef0bfdb1f7dd4bdb80d07c9c91cd44e60944c6dfda0562f6ebbcf2a2311883","bifrost:37334f6762bda8770fc44fcccce2d46b122aaf219d037e8029f007dbc15b72c6","bifrost:f29de5c70ada0f3eeb2966b4a2adb972dd1de62277cc7c7bcc20c496d8fbc5af"],"steps":[{"kind":"source","location":{"path":"exception_catch.py","byte_span":{"start":259,"end":271},"region":{"start_line":16,"start_column":22,"end_line":16,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"exception_catch.py","byte_span":{"start":382,"end":394},"region":{"start_line":19,"start_column":18,"end_line":19,"end_column":30}},"label":"caught.value"},{"kind":"sink","location":{"path":"exception_catch.py","byte_span":{"start":373,"end":395},"region":{"start_line":19,"start_column":9,"end_line":19,"end_column":31}},"label":"dfb_sink(caught.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":792,"fact_nodes":100,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21616,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":4527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":596},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":195},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1980},{"name":"taint.semantic_traversal_steps","unit":"count","value":25}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-infeasible-branch-negative.json b/reports/raw/bifrost/dfb-taint-python-infeasible-branch-negative.json index e2b2689..dc8d60c 100644 --- a/reports/raw/bifrost/dfb-taint-python-infeasible-branch-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-infeasible-branch-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2670},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":458},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2670},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":458},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-infeasible-branch-positive.json b/reports/raw/bifrost/dfb-taint-python-infeasible-branch-positive.json index 1acc3d9..3b96c89 100644 --- a/reports/raw/bifrost/dfb-taint-python-infeasible-branch-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-infeasible-branch-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"549dc5090a3acb665eb5687a49f264b90d262197cef88303d4b109146f11bdd8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:49f5dcd4fe7562f60cd7f93eccc64572a3be1d78100bedecafa15733646bdcf6","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"infeasible_branch.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e340c8946aeaa4d97d15b4cf53d2ee8202dec9f38433f70eb40f438d8c624145"},"sink":"bifrost:aeecc10f08e13145b874afb73d33eb6cb66e6bc4a387a25370c1bfa9677e49ca","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"scenario_id":"bifrost:071e37055b3c908410297492e5b8820fbcc9aed6c513d5aa104e1c9ad03f2254:source-event:0","evidence_refs":["bifrost:04e0c60e7f7055abf079f5a6e34dc68d1ee28398408504c7146a925f792b09fa"]}],"origins_truncated":false,"source_scenarios":["bifrost:071e37055b3c908410297492e5b8820fbcc9aed6c513d5aa104e1c9ad03f2254:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e340c8946aeaa4d97d15b4cf53d2ee8202dec9f38433f70eb40f438d8c624145","witness_refs":["bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","bifrost:c17ab8db4325c74c399433b6076d31beabb0096df23808774e695a793d48bf86","bifrost:cc89fb7606d7b19d3eb9eed782761ad8fd460f15f3c6a7604d762d8add730461"],"witness_refs_truncated":false,"projection_facts_hash":"308329d8cba967a1d51470b1f020657a3fa9f4688bb11d4a7d23db50fc185925"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":280},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":171,"end":178},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":183,"end":260},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":260},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3570},{"id":"bifrost:c17ab8db4325c74c399433b6076d31beabb0096df23808774e695a793d48bf86","steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":280},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":171,"end":178},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":183,"end":260},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":260},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3570},{"id":"bifrost:cc89fb7606d7b19d3eb9eed782761ad8fd460f15f3c6a7604d762d8add730461","steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":280},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":171,"end":178},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":183,"end":260},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":260},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3570}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","witness_ids":["bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","bifrost:c17ab8db4325c74c399433b6076d31beabb0096df23808774e695a793d48bf86","bifrost:cc89fb7606d7b19d3eb9eed782761ad8fd460f15f3c6a7604d762d8add730461"],"steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":562,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16855,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2670},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":460},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":843},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a360a530dc0a4f45217684cbb96d0d9c958fc49178cf94b59030730798ccc501","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:49f5dcd4fe7562f60cd7f93eccc64572a3be1d78100bedecafa15733646bdcf6","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"infeasible_branch.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"infeasible_branch.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e340c8946aeaa4d97d15b4cf53d2ee8202dec9f38433f70eb40f438d8c624145"},"sink":"bifrost:aeecc10f08e13145b874afb73d33eb6cb66e6bc4a387a25370c1bfa9677e49ca","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"scenario_id":"bifrost:071e37055b3c908410297492e5b8820fbcc9aed6c513d5aa104e1c9ad03f2254:source-event:0","evidence_refs":["bifrost:04e0c60e7f7055abf079f5a6e34dc68d1ee28398408504c7146a925f792b09fa"]}],"origins_truncated":false,"source_scenarios":["bifrost:071e37055b3c908410297492e5b8820fbcc9aed6c513d5aa104e1c9ad03f2254:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e340c8946aeaa4d97d15b4cf53d2ee8202dec9f38433f70eb40f438d8c624145","witness_refs":["bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","bifrost:c17ab8db4325c74c399433b6076d31beabb0096df23808774e695a793d48bf86","bifrost:cc89fb7606d7b19d3eb9eed782761ad8fd460f15f3c6a7604d762d8add730461"],"witness_refs_truncated":false,"projection_facts_hash":"308329d8cba967a1d51470b1f020657a3fa9f4688bb11d4a7d23db50fc185925"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":280},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":171,"end":178},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":183,"end":260},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":260},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3570},{"id":"bifrost:c17ab8db4325c74c399433b6076d31beabb0096df23808774e695a793d48bf86","steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":280},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":171,"end":178},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":183,"end":260},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":260},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3570},{"id":"bifrost:cc89fb7606d7b19d3eb9eed782761ad8fd460f15f3c6a7604d762d8add730461","steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":148,"end":280},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":280},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":171,"end":178},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":163,"end":178},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":183,"end":260},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":260},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":69}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":200,"end":220},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3570}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","witness_ids":["bifrost:466047e0cd2d5e6137253d949c4cdc335fc027b42a9200e8fe4d09b8e237fe1e","bifrost:c17ab8db4325c74c399433b6076d31beabb0096df23808774e695a793d48bf86","bifrost:cc89fb7606d7b19d3eb9eed782761ad8fd460f15f3c6a7604d762d8add730461"],"steps":[{"kind":"source","location":{"path":"infeasible_branch.py","byte_span":{"start":208,"end":220},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":29}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"infeasible_branch.py","byte_span":{"start":274,"end":279},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"infeasible_branch.py","byte_span":{"start":265,"end":280},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":562,"fact_nodes":64,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":16863,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2670},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":460},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":140},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":843},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-local-chain-negative.json b/reports/raw/bifrost/dfb-taint-python-local-chain-negative.json index 61a486f..ea09390 100644 --- a/reports/raw/bifrost/dfb-taint-python-local-chain-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-local-chain-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":674,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2365},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1011},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":674,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2365},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":493},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1011},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-local-chain-positive.json b/reports/raw/bifrost/dfb-taint-python-local-chain-positive.json index ec1d892..11b65c3 100644 --- a/reports/raw/bifrost/dfb-taint-python-local-chain-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-local-chain-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"6995b7501cabf55ae5ec02db8e80f64552391b1436f59b21cefc7f991552c2e8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:755b41f1a3eaac1bd565835315405782e7e44500afdd00883f8c97511e8f8a8e","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"local_chain.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_chain.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"7c81824d8fea784e935a334e934531e5e0afc473e2c9bfd35a7cd19b70ff65d7"},"sink":"bifrost:be49cdcb6200fd5a2d4de12af3494431446f5022eddd1275d820415ecfd5beb8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:170b0040bcf4aabe6ae4aec87f69598c44023384b0ef7600227ca56a906bf635:source-event:0","evidence_refs":["bifrost:e5626a33f863aa2df8ded4381066c63480845fc86abc37f450ed3e145a0c0194"]}],"origins_truncated":false,"source_scenarios":["bifrost:170b0040bcf4aabe6ae4aec87f69598c44023384b0ef7600227ca56a906bf635:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7c81824d8fea784e935a334e934531e5e0afc473e2c9bfd35a7cd19b70ff65d7","witness_refs":["bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","bifrost:debc750e19e162d08c87f518bb23705715eda70c4b822f619dadb5febc639f5e","bifrost:ea9117b3caa3847239c19e05c6fc958a23adc137a6e8d9c1a3e0cd720e0afa33"],"witness_refs_truncated":false,"projection_facts_hash":"11f5d21ca706950979b6b2f53f8c6a25a5c056fd29e9b7f50a41a09eff2d54da"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3806},{"id":"bifrost:debc750e19e162d08c87f518bb23705715eda70c4b822f619dadb5febc639f5e","steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3806},{"id":"bifrost:ea9117b3caa3847239c19e05c6fc958a23adc137a6e8d9c1a3e0cd720e0afa33","steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3806}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","witness_ids":["bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","bifrost:debc750e19e162d08c87f518bb23705715eda70c4b822f619dadb5febc639f5e","bifrost:ea9117b3caa3847239c19e05c6fc958a23adc137a6e8d9c1a3e0cd720e0afa33"],"steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"first"},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"second"},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"third"},{"kind":"sink","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17533,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2365},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"4b3501fa2a7d526e2cb85b5f6b4e8a111eb83c11421b4237b01abf54f529f9f4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:755b41f1a3eaac1bd565835315405782e7e44500afdd00883f8c97511e8f8a8e","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"local_chain.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_chain.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"7c81824d8fea784e935a334e934531e5e0afc473e2c9bfd35a7cd19b70ff65d7"},"sink":"bifrost:be49cdcb6200fd5a2d4de12af3494431446f5022eddd1275d820415ecfd5beb8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:170b0040bcf4aabe6ae4aec87f69598c44023384b0ef7600227ca56a906bf635:source-event:0","evidence_refs":["bifrost:e5626a33f863aa2df8ded4381066c63480845fc86abc37f450ed3e145a0c0194"]}],"origins_truncated":false,"source_scenarios":["bifrost:170b0040bcf4aabe6ae4aec87f69598c44023384b0ef7600227ca56a906bf635:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7c81824d8fea784e935a334e934531e5e0afc473e2c9bfd35a7cd19b70ff65d7","witness_refs":["bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","bifrost:debc750e19e162d08c87f518bb23705715eda70c4b822f619dadb5febc639f5e","bifrost:ea9117b3caa3847239c19e05c6fc958a23adc137a6e8d9c1a3e0cd720e0afa33"],"witness_refs_truncated":false,"projection_facts_hash":"11f5d21ca706950979b6b2f53f8c6a25a5c056fd29e9b7f50a41a09eff2d54da"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3806},{"id":"bifrost:debc750e19e162d08c87f518bb23705715eda70c4b822f619dadb5febc639f5e","steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3806},{"id":"bifrost:ea9117b3caa3847239c19e05c6fc958a23adc137a6e8d9c1a3e0cd720e0afa33","steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":136,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":151,"end":171},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":176,"end":190},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":230,"end":244},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3806}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","witness_ids":["bifrost:b61c94d1b2547185722d1bf18a3da1d35eb3b8ec7bb11ec37236a5710ef7e73d","bifrost:debc750e19e162d08c87f518bb23705715eda70c4b822f619dadb5febc639f5e","bifrost:ea9117b3caa3847239c19e05c6fc958a23adc137a6e8d9c1a3e0cd720e0afa33"],"steps":[{"kind":"source","location":{"path":"local_chain.py","byte_span":{"start":159,"end":171},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":185,"end":190},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":19}},"label":"first"},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":238,"end":244},"region":{"start_line":12,"start_column":13,"end_line":12,"end_column":19}},"label":"second"},{"kind":"propagation","location":{"path":"local_chain.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"third"},{"kind":"sink","location":{"path":"local_chain.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(third)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":17541,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2365},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":484},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":148},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-local-overwrite-negative.json b/reports/raw/bifrost/dfb-taint-python-local-overwrite-negative.json index 9a88e68..9ab443d 100644 --- a/reports/raw/bifrost/dfb-taint-python-local-overwrite-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-local-overwrite-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":510,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2406},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":437},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":765},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":510,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2406},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":437},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":765},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-local-overwrite-positive.json b/reports/raw/bifrost/dfb-taint-python-local-overwrite-positive.json index 00bc52e..ae32eaf 100644 --- a/reports/raw/bifrost/dfb-taint-python-local-overwrite-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-local-overwrite-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"c500840a6bc2b0c9eaa7cb4e618bc7b97613b7a79a0d2dc44e6b77994d38ebb7","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"related":[{"relationship":"source","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:eacc8ad6bad0dda6631d3ae5cc3018b9f9f0e00f8ce746addb97f18f4648247b","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"local_overwrite.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"7c6b6ac77183fce6f671e8c5f943a544a781a732d19369d0a1361a0bec7d91b9"},"sink":"bifrost:4c28ea30dad550d5d2fe8a9842035f3ae7ebe83ae86111abd3901e4358bdd3fc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:e30f48a29b7f1627253016191009d0cf7955f32e24f88cd335905aa1dea23f62:source-event:0","evidence_refs":["bifrost:2a3970418e690a6d867281691344271231f19f0a0a58fd146c17454f1d477db0"]}],"origins_truncated":false,"source_scenarios":["bifrost:e30f48a29b7f1627253016191009d0cf7955f32e24f88cd335905aa1dea23f62:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7c6b6ac77183fce6f671e8c5f943a544a781a732d19369d0a1361a0bec7d91b9","witness_refs":["bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","bifrost:22391afbc9879ae9e10a747641b9210a4efd1a2d8d29ad3c1780960f0e06d2a0","bifrost:c3dd44ca879c50643f2c8c3581a8f27abdd74cd6b65972cf4b6206e01c5dd447"],"witness_refs_truncated":false,"projection_facts_hash":"921116cac67250909e0f2e170994031e3fb7cb50999dd6d241738a78c2924dc3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":259},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3174},{"id":"bifrost:22391afbc9879ae9e10a747641b9210a4efd1a2d8d29ad3c1780960f0e06d2a0","steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":259},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3174},{"id":"bifrost:c3dd44ca879c50643f2c8c3581a8f27abdd74cd6b65972cf4b6206e01c5dd447","steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":259},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3174}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","witness_ids":["bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","bifrost:22391afbc9879ae9e10a747641b9210a4efd1a2d8d29ad3c1780960f0e06d2a0","bifrost:c3dd44ca879c50643f2c8c3581a8f27abdd74cd6b65972cf4b6206e01c5dd447"],"steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"value"},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":520,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15657,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2406},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":428},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":780},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"9146765a3cd38a2eeec282c3ecc0ffe8791e5c31645f3e0c2680df3714683577","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"related":[{"relationship":"source","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:eacc8ad6bad0dda6631d3ae5cc3018b9f9f0e00f8ce746addb97f18f4648247b","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"local_overwrite.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"local_overwrite.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"7c6b6ac77183fce6f671e8c5f943a544a781a732d19369d0a1361a0bec7d91b9"},"sink":"bifrost:4c28ea30dad550d5d2fe8a9842035f3ae7ebe83ae86111abd3901e4358bdd3fc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:e30f48a29b7f1627253016191009d0cf7955f32e24f88cd335905aa1dea23f62:source-event:0","evidence_refs":["bifrost:2a3970418e690a6d867281691344271231f19f0a0a58fd146c17454f1d477db0"]}],"origins_truncated":false,"source_scenarios":["bifrost:e30f48a29b7f1627253016191009d0cf7955f32e24f88cd335905aa1dea23f62:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"7c6b6ac77183fce6f671e8c5f943a544a781a732d19369d0a1361a0bec7d91b9","witness_refs":["bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","bifrost:22391afbc9879ae9e10a747641b9210a4efd1a2d8d29ad3c1780960f0e06d2a0","bifrost:c3dd44ca879c50643f2c8c3581a8f27abdd74cd6b65972cf4b6206e01c5dd447"],"witness_refs_truncated":false,"projection_facts_hash":"921116cac67250909e0f2e170994031e3fb7cb50999dd6d241738a78c2924dc3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":259},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3174},{"id":"bifrost:22391afbc9879ae9e10a747641b9210a4efd1a2d8d29ad3c1780960f0e06d2a0","steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":259},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3174},{"id":"bifrost:c3dd44ca879c50643f2c8c3581a8f27abdd74cd6b65972cf4b6206e01c5dd447","steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":144,"end":259},"region":{"start_line":9,"start_column":1,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":259},"region":{"start_line":10,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":159,"end":179},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":184,"end":197},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":3174}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","witness_ids":["bifrost:21319f8e1901ab24393cf1d4cf4f8b7322cd1df561ae37547c54f1ac75a03d58","bifrost:22391afbc9879ae9e10a747641b9210a4efd1a2d8d29ad3c1780960f0e06d2a0","bifrost:c3dd44ca879c50643f2c8c3581a8f27abdd74cd6b65972cf4b6206e01c5dd447"],"steps":[{"kind":"source","location":{"path":"local_overwrite.py","byte_span":{"start":167,"end":179},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":192,"end":197},"region":{"start_line":11,"start_column":13,"end_line":11,"end_column":18}},"label":"value"},{"kind":"propagation","location":{"path":"local_overwrite.py","byte_span":{"start":253,"end":258},"region":{"start_line":12,"start_column":14,"end_line":12,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"local_overwrite.py","byte_span":{"start":244,"end":259},"region":{"start_line":12,"start_column":5,"end_line":12,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":520,"fact_nodes":58,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":15665,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2406},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":428},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":780},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-loop-carried-negative.json b/reports/raw/bifrost/dfb-taint-python-loop-carried-negative.json index f527228..d501c1f 100644 --- a/reports/raw/bifrost/dfb-taint-python-loop-carried-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-loop-carried-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2403},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":508},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":568,"fact_nodes":74,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2403},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":508},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":156},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":852},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-loop-carried-positive.json b/reports/raw/bifrost/dfb-taint-python-loop-carried-positive.json index 6f4e86d..62fe356 100644 --- a/reports/raw/bifrost/dfb-taint-python-loop-carried-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-loop-carried-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"85a908e1a8d7183a8552215920a2d410074e1db7e2cf157ae9677c21f804d1ab","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:ee69744b1fcd03519a60a83dc4b5600fb006e5e2caea50265792da1a697155e5","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"loop_carried.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"d9b5707933c4a9c0e87709ee0d94348fc44162240ab1ecb4806177fd8643ab0a"},"sink":"bifrost:be2109d3d189d2d69c806486ae5023cf827d216850aa0e19ec09df816595fe81","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:5f25179031f62308848da5bf0bae05478bda49145801e4025e360f9c76ee1338:source-event:0","evidence_refs":["bifrost:c9f96b12ac40bd375258dec49c9636c7f4f16b2b309a4c2902a663bf31b0390c"]}],"origins_truncated":false,"source_scenarios":["bifrost:5f25179031f62308848da5bf0bae05478bda49145801e4025e360f9c76ee1338:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d9b5707933c4a9c0e87709ee0d94348fc44162240ab1ecb4806177fd8643ab0a","witness_refs":["bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","bifrost:949258f8005c45c84ac6f44d20bb92d03967a97a10e32d48140d17ac20eabc3a","bifrost:b68d2fb25306d1e18725d24966fc208a468bf623cfeab4092c4865ad71b87dad"],"witness_refs_truncated":false,"projection_facts_hash":"83cf09c04921d1901f46aafb6e0ed31681c5244d5a8ed54bc35c83ffed41caf3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":201,"end":202},"region":{"start_line":11,"start_column":28,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":233,"end":242},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5059},{"id":"bifrost:949258f8005c45c84ac6f44d20bb92d03967a97a10e32d48140d17ac20eabc3a","steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":201,"end":202},"region":{"start_line":11,"start_column":28,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":233,"end":242},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5059},{"id":"bifrost:b68d2fb25306d1e18725d24966fc208a468bf623cfeab4092c4865ad71b87dad","steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":201,"end":202},"region":{"start_line":11,"start_column":28,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":233,"end":242},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5059}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","witness_ids":["bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","bifrost:949258f8005c45c84ac6f44d20bb92d03967a97a10e32d48140d17ac20eabc3a","bifrost:b68d2fb25306d1e18725d24966fc208a468bf623cfeab4092c4865ad71b87dad"],"steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21297,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2809},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":558},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"542e2369b7a29e0cdcb58c7382e3666440587b512d60f3ccb3d4093a3fe60a7b","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"related":[{"relationship":"source","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:ee69744b1fcd03519a60a83dc4b5600fb006e5e2caea50265792da1a697155e5","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"loop_carried.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"loop_carried.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"d9b5707933c4a9c0e87709ee0d94348fc44162240ab1ecb4806177fd8643ab0a"},"sink":"bifrost:be2109d3d189d2d69c806486ae5023cf827d216850aa0e19ec09df816595fe81","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"scenario_id":"bifrost:5f25179031f62308848da5bf0bae05478bda49145801e4025e360f9c76ee1338:source-event:0","evidence_refs":["bifrost:c9f96b12ac40bd375258dec49c9636c7f4f16b2b309a4c2902a663bf31b0390c"]}],"origins_truncated":false,"source_scenarios":["bifrost:5f25179031f62308848da5bf0bae05478bda49145801e4025e360f9c76ee1338:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"d9b5707933c4a9c0e87709ee0d94348fc44162240ab1ecb4806177fd8643ab0a","witness_refs":["bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","bifrost:949258f8005c45c84ac6f44d20bb92d03967a97a10e32d48140d17ac20eabc3a","bifrost:b68d2fb25306d1e18725d24966fc208a468bf623cfeab4092c4865ad71b87dad"],"witness_refs_truncated":false,"projection_facts_hash":"83cf09c04921d1901f46aafb6e0ed31681c5244d5a8ed54bc35c83ffed41caf3"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":201,"end":202},"region":{"start_line":11,"start_column":28,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":233,"end":242},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5059},{"id":"bifrost:949258f8005c45c84ac6f44d20bb92d03967a97a10e32d48140d17ac20eabc3a","steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":201,"end":202},"region":{"start_line":11,"start_column":28,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":233,"end":242},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5059},{"id":"bifrost:b68d2fb25306d1e18725d24966fc208a468bf623cfeab4092c4865ad71b87dad","steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":138,"end":298},"region":{"start_line":9,"start_column":1,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":298},"region":{"start_line":10,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":153,"end":173},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":25}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":201,"end":202},"region":{"start_line":11,"start_column":28,"end_line":11,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":182,"end":191},"region":{"start_line":11,"start_column":9,"end_line":11,"end_column":18}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":278},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":233,"end":242},"region":{"start_line":12,"start_column":29,"end_line":12,"end_column":38}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":229,"end":243},"region":{"start_line":12,"start_column":25,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":243},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":213,"end":243},"region":{"start_line":12,"start_column":9,"end_line":12,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":178,"end":278},"region":{"start_line":11,"start_column":5,"end_line":12,"end_column":74}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5059}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","witness_ids":["bifrost:3fe3fcfd17a636978666b19acb39e25085a5282f4c7a93dbfb4cd19e2faa213c","bifrost:949258f8005c45c84ac6f44d20bb92d03967a97a10e32d48140d17ac20eabc3a","bifrost:b68d2fb25306d1e18725d24966fc208a468bf623cfeab4092c4865ad71b87dad"],"steps":[{"kind":"source","location":{"path":"loop_carried.py","byte_span":{"start":161,"end":173},"region":{"start_line":10,"start_column":13,"end_line":10,"end_column":25}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":221,"end":226},"region":{"start_line":12,"start_column":17,"end_line":12,"end_column":22}},"label":"value"},{"kind":"propagation","location":{"path":"loop_carried.py","byte_span":{"start":292,"end":297},"region":{"start_line":13,"start_column":14,"end_line":13,"end_column":19}},"label":"value"},{"kind":"sink","location":{"path":"loop_carried.py","byte_span":{"start":283,"end":298},"region":{"start_line":13,"start_column":5,"end_line":13,"end_column":20}},"label":"dfb_sink(value)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":598,"fact_nodes":84,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21305,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2809},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":558},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":176},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":897},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-object-separation-negative.json b/reports/raw/bifrost/dfb-taint-python-object-separation-negative.json index ce9ac82..656d5af 100644 --- a/reports/raw/bifrost/dfb-taint-python-object-separation-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-object-separation-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6389},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":812},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1985},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":794,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":812},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":18},{"name":"taint.semantic_program_points","unit":"rows","value":273},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2779},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-object-separation-positive.json b/reports/raw/bifrost/dfb-taint-python-object-separation-positive.json index 9c50d77..8f91afd 100644 --- a/reports/raw/bifrost/dfb-taint-python-object-separation-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-object-separation-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5a8093f94c0a4be140d8351f4bc27fe277820db9d583d3f9661dbefcc46a4d24","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"related":[{"relationship":"source","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:08e178f44d00b2eb4b7c60b84f50e79f7c9a8cdb394c690b42f33e28250a1803","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"object_separation.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"object_separation.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"a5f014ddedf47eb7863534fe2d5af49066502ddc78cd0702ed1ec602eba834a2"},"sink":"bifrost:4c4880cb77f07cb4272d06cd77783e6276e5f3b45383faba83d19c95eaae1469","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"scenario_id":"bifrost:ab72696019c2de0b49ff9ae5bed9472f22cfdae75e6b687252b6610960178e44:source-event:0","evidence_refs":["bifrost:6c0a3103240a075d76264427c8eae8ad19d52945271ddb8c92ecdf168db9fa06"]}],"origins_truncated":false,"source_scenarios":["bifrost:ab72696019c2de0b49ff9ae5bed9472f22cfdae75e6b687252b6610960178e44:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a5f014ddedf47eb7863534fe2d5af49066502ddc78cd0702ed1ec602eba834a2","witness_refs":["bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","bifrost:dd4e1f140705738b1c222cc6fd9fb828097d4d2258e1dcd9f6e207daad949cc2","bifrost:f23e9d64d2f522678a8de0718d544fe418225afdf5534181e3945bcf9e2f9477"],"witness_refs_truncated":false,"projection_facts_hash":"330b3aaa79b9545dd49ab3ac5d37ffc47ca83ee9d5e0703b37fb34caf4336b6f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":398},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":283},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":363,"end":370},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":354},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":391},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6104},{"id":"bifrost:dd4e1f140705738b1c222cc6fd9fb828097d4d2258e1dcd9f6e207daad949cc2","steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":398},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":283},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":363,"end":370},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":354},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":391},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6104},{"id":"bifrost:f23e9d64d2f522678a8de0718d544fe418225afdf5534181e3945bcf9e2f9477","steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":398},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":283},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":363,"end":370},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":354},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":391},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6104}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","witness_ids":["bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","bifrost:dd4e1f140705738b1c222cc6fd9fb828097d4d2258e1dcd9f6e207daad949cc2","bifrost:f23e9d64d2f522678a8de0718d544fe418225afdf5534181e3945bcf9e2f9477"],"steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"tainted.value"},{"kind":"sink","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":798,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24501,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6389},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":812},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":17},{"name":"taint.semantic_program_points","unit":"rows","value":240},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1995},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a8c2a57aafcc690a377e6c0ae3bc70f6670f190b81314036425f405a72e6b3f0","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"related":[{"relationship":"source","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:08e178f44d00b2eb4b7c60b84f50e79f7c9a8cdb394c690b42f33e28250a1803","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"object_separation.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"object_separation.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"a5f014ddedf47eb7863534fe2d5af49066502ddc78cd0702ed1ec602eba834a2"},"sink":"bifrost:4c4880cb77f07cb4272d06cd77783e6276e5f3b45383faba83d19c95eaae1469","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"scenario_id":"bifrost:ab72696019c2de0b49ff9ae5bed9472f22cfdae75e6b687252b6610960178e44:source-event:0","evidence_refs":["bifrost:6c0a3103240a075d76264427c8eae8ad19d52945271ddb8c92ecdf168db9fa06"]}],"origins_truncated":false,"source_scenarios":["bifrost:ab72696019c2de0b49ff9ae5bed9472f22cfdae75e6b687252b6610960178e44:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"a5f014ddedf47eb7863534fe2d5af49066502ddc78cd0702ed1ec602eba834a2","witness_refs":["bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","bifrost:dd4e1f140705738b1c222cc6fd9fb828097d4d2258e1dcd9f6e207daad949cc2","bifrost:f23e9d64d2f522678a8de0718d544fe418225afdf5534181e3945bcf9e2f9477"],"witness_refs_truncated":false,"projection_facts_hash":"330b3aaa79b9545dd49ab3ac5d37ffc47ca83ee9d5e0703b37fb34caf4336b6f"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":398},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":283},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":363,"end":370},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":354},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":391},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6104},{"id":"bifrost:dd4e1f140705738b1c222cc6fd9fb828097d4d2258e1dcd9f6e207daad949cc2","steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":398},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":283},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":363,"end":370},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":354},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":391},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6104},{"id":"bifrost:f23e9d64d2f522678a8de0718d544fe418225afdf5534181e3945bcf9e2f9477","steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":217,"end":398},"region":{"start_line":14,"start_column":1,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":398},"region":{"start_line":15,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":242,"end":250},"region":{"start_line":15,"start_column":15,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":232,"end":250},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":263,"end":271},"region":{"start_line":16,"start_column":13,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":255,"end":271},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":283},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":12}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":276,"end":304},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":363,"end":370},"region":{"start_line":18,"start_column":19,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":354},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":10}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":349,"end":370},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":391},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":6104}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","witness_ids":["bifrost:5128345e3a8be5bbb8ee1a5ffc3b31a6417fc4121feff64d27bcbfb67969c323","bifrost:dd4e1f140705738b1c222cc6fd9fb828097d4d2258e1dcd9f6e207daad949cc2","bifrost:f23e9d64d2f522678a8de0718d544fe418225afdf5534181e3945bcf9e2f9477"],"steps":[{"kind":"source","location":{"path":"object_separation.py","byte_span":{"start":292,"end":304},"region":{"start_line":17,"start_column":21,"end_line":17,"end_column":33}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"object_separation.py","byte_span":{"start":384,"end":397},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":27}},"label":"tainted.value"},{"kind":"sink","location":{"path":"object_separation.py","byte_span":{"start":375,"end":398},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":28}},"label":"dfb_sink(tainted.value)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":798,"fact_nodes":142,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":24509,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":7527},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":812},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":18},{"name":"taint.semantic_program_points","unit":"rows","value":273},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2793},{"name":"taint.semantic_traversal_steps","unit":"count","value":35}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-negative.json b/reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-negative.json index b00aab8..6dc1881 100644 --- a/reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2650},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":528},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1236},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":618,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2650},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":528},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1236},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-positive.json b/reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-positive.json index dd06649..073b65a 100644 --- a/reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b9fafa4bcf59c6541f4b0ca97d1beaaab4376e8daae6763f8cdf815eecbc389e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"related":[{"relationship":"source","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c8902c234b35a09f11e9f15f804cc2702d50252f5076b1a041b413b312f1e866","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"return_relay.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d"},"sink":"bifrost:fec8e09b87c4dd91af47c471ef4b780e7742ffe8e4e7ba03840a527ad81292a8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"scenario_id":"bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0","evidence_refs":["bifrost:043c5ff5e104f0212dc596b132aeb4ddec89f821eda7ad09e70387c75511d656"]}],"origins_truncated":false,"source_scenarios":["bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d","witness_refs":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"witness_refs_truncated":false,"projection_facts_hash":"ff9ab0348ed5637fb4c974415bf50f90e8ffa7434b103e12536d2da5dca7f897"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":280},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4174},{"id":"bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":280},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4174},{"id":"bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":280},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4174}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","witness_ids":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":562,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18642,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2650},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":519},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1124},{"name":"taint.semantic_traversal_steps","unit":"count","value":21}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5417e38568c71b48725b74e8d636ff2ff5ce17a9256026da5ca96f86c74ea89e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"related":[{"relationship":"source","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c8902c234b35a09f11e9f15f804cc2702d50252f5076b1a041b413b312f1e866","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"return_relay.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d"},"sink":"bifrost:fec8e09b87c4dd91af47c471ef4b780e7742ffe8e4e7ba03840a527ad81292a8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"scenario_id":"bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0","evidence_refs":["bifrost:043c5ff5e104f0212dc596b132aeb4ddec89f821eda7ad09e70387c75511d656"]}],"origins_truncated":false,"source_scenarios":["bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d","witness_refs":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"witness_refs_truncated":false,"projection_facts_hash":"ff9ab0348ed5637fb4c974415bf50f90e8ffa7434b103e12536d2da5dca7f897"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":280},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4174},{"id":"bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":280},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4174},{"id":"bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":216,"end":280},"region":{"start_line":13,"start_column":1,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":280},"region":{"start_line":14,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":136,"end":148},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":148},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":259},"region":{"start_line":14,"start_column":5,"end_line":14,"end_column":33}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":4174}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","witness_ids":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":246,"end":258},"region":{"start_line":14,"start_column":20,"end_line":14,"end_column":32}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":143,"end":148},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"return_relay.py","byte_span":{"start":240,"end":259},"region":{"start_line":14,"start_column":14,"end_line":14,"end_column":33}},"label":"return from relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":273,"end":279},"region":{"start_line":15,"start_column":14,"end_line":15,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"return_relay.py","byte_span":{"start":264,"end":280},"region":{"start_line":15,"start_column":5,"end_line":15,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":562,"fact_nodes":68,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":18650,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2650},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":519},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":160},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1124},{"name":"taint.semantic_traversal_steps","unit":"count","value":24}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-negative.json b/reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-negative.json index 1c8dc30..5dc9121 100644 --- a/reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":852,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3609},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":669},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2130},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":852,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3609},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":669},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2130},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-positive.json b/reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-positive.json index a870c01..21737fe 100644 --- a/reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"b9fafa4bcf59c6541f4b0ca97d1beaaab4376e8daae6763f8cdf815eecbc389e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"related":[{"relationship":"source","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c8902c234b35a09f11e9f15f804cc2702d50252f5076b1a041b413b312f1e866","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"return_relay.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d"},"sink":"bifrost:fec8e09b87c4dd91af47c471ef4b780e7742ffe8e4e7ba03840a527ad81292a8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"scenario_id":"bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0","evidence_refs":["bifrost:043c5ff5e104f0212dc596b132aeb4ddec89f821eda7ad09e70387c75511d656"]}],"origins_truncated":false,"source_scenarios":["bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d","witness_refs":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"witness_refs_truncated":false,"projection_facts_hash":"ff9ab0348ed5637fb4c974415bf50f90e8ffa7434b103e12536d2da5dca7f897"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":388},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5929},{"id":"bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":388},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5929},{"id":"bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":388},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5929}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","witness_ids":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"second_relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"value"},{"kind":"call","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"first_relay(value)"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"return from first_relay(value)"},{"kind":"return","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"return from second_relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":778,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3609},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":660},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1945},{"name":"taint.semantic_traversal_steps","unit":"count","value":27}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"5417e38568c71b48725b74e8d636ff2ff5ce17a9256026da5ca96f86c74ea89e","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"related":[{"relationship":"source","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c8902c234b35a09f11e9f15f804cc2702d50252f5076b1a041b413b312f1e866","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"return_relay.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"return_relay.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d"},"sink":"bifrost:fec8e09b87c4dd91af47c471ef4b780e7742ffe8e4e7ba03840a527ad81292a8","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"scenario_id":"bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0","evidence_refs":["bifrost:043c5ff5e104f0212dc596b132aeb4ddec89f821eda7ad09e70387c75511d656"]}],"origins_truncated":false,"source_scenarios":["bifrost:58584b595412ddaf20a471c9be47cc8a993d092462562b8d9754d9e8197b3ace:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"e7e3581c727ca0f03c9b87570f75e52436bc1f2a10eaf6c067b2a7b10666141d","witness_refs":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"witness_refs_truncated":false,"projection_facts_hash":"ff9ab0348ed5637fb4c974415bf50f90e8ffa7434b103e12536d2da5dca7f897"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":388},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5929},{"id":"bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":388},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5929},{"id":"bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2","steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":317,"end":388},"region":{"start_line":17,"start_column":1,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":388},"region":{"start_line":18,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":142,"end":154},"region":{"start_line":6,"start_column":5,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":77,"end":154},"region":{"start_line":5,"start_column":1,"end_line":6,"end_column":17}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":224,"end":249},"region":{"start_line":10,"start_column":5,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":157,"end":249},"region":{"start_line":9,"start_column":1,"end_line":10,"end_column":30}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":332,"end":367},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":40}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5929}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","witness_ids":["bifrost:1f95b291b242def93f82cc340af93798bf67ca029098761ce8568e2711290914","bifrost:2adef6c23de068796e07ec8fb5e598d9b7ef81a7a6b3348d3efa6a5fdd6e7687","bifrost:561f0c2881945ea3de7e3f1e185161086dc6f9778d5d2188a9a2b780f9a659c2"],"steps":[{"kind":"source","location":{"path":"return_relay.py","byte_span":{"start":354,"end":366},"region":{"start_line":18,"start_column":27,"end_line":18,"end_column":39}},"label":"dfb_source()"},{"kind":"call","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"second_relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":243,"end":248},"region":{"start_line":10,"start_column":24,"end_line":10,"end_column":29}},"label":"value"},{"kind":"call","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"first_relay(value)"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":149,"end":154},"region":{"start_line":6,"start_column":12,"end_line":6,"end_column":17}},"label":"value"},{"kind":"return","location":{"path":"return_relay.py","byte_span":{"start":231,"end":249},"region":{"start_line":10,"start_column":12,"end_line":10,"end_column":30}},"label":"return from first_relay(value)"},{"kind":"return","location":{"path":"return_relay.py","byte_span":{"start":341,"end":367},"region":{"start_line":18,"start_column":14,"end_line":18,"end_column":40}},"label":"return from second_relay(dfb_source())"},{"kind":"propagation","location":{"path":"return_relay.py","byte_span":{"start":381,"end":387},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"result"},{"kind":"sink","location":{"path":"return_relay.py","byte_span":{"start":372,"end":388},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":21}},"label":"dfb_sink(result)"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":778,"fact_nodes":88,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":23915,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3609},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":660},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":19},{"name":"taint.semantic_program_points","unit":"rows","value":204},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":5},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1945},{"name":"taint.semantic_traversal_steps","unit":"count","value":31}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-same-object-field-negative.json b/reports/raw/bifrost/dfb-taint-python-same-object-field-negative.json index 65d0435..86c6f3b 100644 --- a/reports/raw/bifrost/dfb-taint-python-same-object-field-negative.json +++ b/reports/raw/bifrost/dfb-taint-python-same-object-field-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":818,"fact_nodes":146,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5706},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":813},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1636},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":818,"fact_nodes":146,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2907,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6844},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":813},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":259},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2454},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-python-same-object-field-positive.json b/reports/raw/bifrost/dfb-taint-python-same-object-field-positive.json index ee85df2..d48ee1f 100644 --- a/reports/raw/bifrost/dfb-taint-python-same-object-field-positive.json +++ b/reports/raw/bifrost/dfb-taint-python-same-object-field-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"654770dcbf66a0a58e70551fb76891fd35b09a377d4c7f4e81109c9eda570a2d","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"related":[{"relationship":"source","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6e4c0fdb1b435072e30e7153d42cfceab667228c37888ba510e57bf3c367ee8a","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"same_object_field.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"same_object_field.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"b7216053261883a2ec2c6758ebdb1fa6ac51fa74defe4eed93b43ab76d4986fa"},"sink":"bifrost:5c3bdebdea5ca51d33ed91ed8f0261298031a9872bb601cd5d5c656d9bad80dc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"scenario_id":"bifrost:07d6e324e4e6cb5ed740a71367988fbf0ff83c43ad781f30aa3402ca36a2acca:source-event:0","evidence_refs":["bifrost:cce8be98b03f10bb49f8389cc20660aee76d3e5f754c95fa6cec07729cb2c98d"]}],"origins_truncated":false,"source_scenarios":["bifrost:07d6e324e4e6cb5ed740a71367988fbf0ff83c43ad781f30aa3402ca36a2acca:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"b7216053261883a2ec2c6758ebdb1fa6ac51fa74defe4eed93b43ab76d4986fa","witness_refs":["bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","bifrost:4498981234ee5c7eac8682a9b4ea5e919351d90818e708e075478747290fcb82","bifrost:c7b0dbe5c5f83b460d1a9d34dd07f75b7b8badf6a64b178fd4a17156ea65e688"],"witness_refs_truncated":false,"projection_facts_hash":"18022b1c3a3787c8d188a03df97d4257c88234e83cd76da5ea89e3b93ff486b6"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":410},"region":{"start_line":16,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":291},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":374,"end":381},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":365},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":401},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5018},{"id":"bifrost:4498981234ee5c7eac8682a9b4ea5e919351d90818e708e075478747290fcb82","steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":410},"region":{"start_line":16,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":291},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":374,"end":381},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":365},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":401},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5018},{"id":"bifrost:c7b0dbe5c5f83b460d1a9d34dd07f75b7b8badf6a64b178fd4a17156ea65e688","steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":410},"region":{"start_line":16,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":291},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":374,"end":381},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":365},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":401},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5018}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","witness_ids":["bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","bifrost:4498981234ee5c7eac8682a9b4ea5e919351d90818e708e075478747290fcb82","bifrost:c7b0dbe5c5f83b460d1a9d34dd07f75b7b8badf6a64b178fd4a17156ea65e688"],"steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":822,"fact_nodes":146,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21243,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":5706},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":813},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":232},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":1644},{"name":"taint.semantic_traversal_steps","unit":"count","value":22}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"3ca2f3abbbf3ea560a52ccea2b2dfb88f2d00c6c4e6bf99d2f076f4963b8f997","analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"f235a77f76a6bc435c10a98856e00fb80ae4177dabe836a15fb0aeb5a364a1e7","analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench Python propagation kernel","message":{"type":"static","text":"Controlled input reaches the benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"28a9736b733c4d7942dcb9e5f6f845740d85b6f26106f73494d58b1a161aa2a8","identity_stability":"strong","policy_id":"dataflowbench.taint.core-python-kernel","policy_hash":"7be44b165b1387038dd8370326cc113a030a3ba7a00bc2d89c6c35c1248f1925","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"related":[{"relationship":"source","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6e4c0fdb1b435072e30e7153d42cfceab667228c37888ba510e57bf3c367ee8a","anchor":{"type":"strong","sink_identity":{"namespace":"python","path":"same_object_field.py","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"same_object_field.py\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"aa808115d48beeaa1ebf33beef3087c49a77e13c1e0b7ad936c4e3ece77bd6d3","sink_endpoint_analysis_projection_hash":"81fbf2ba07c31d1597642cf9907082197bdee6d309910ae66e645469d6122cf6","source_scenario_set_hash":"b7216053261883a2ec2c6758ebdb1fa6ac51fa74defe4eed93b43ab76d4986fa"},"sink":"bifrost:5c3bdebdea5ca51d33ed91ed8f0261298031a9872bb601cd5d5c656d9bad80dc","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-python-kernel","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"scenario_id":"bifrost:07d6e324e4e6cb5ed740a71367988fbf0ff83c43ad781f30aa3402ca36a2acca:source-event:0","evidence_refs":["bifrost:cce8be98b03f10bb49f8389cc20660aee76d3e5f754c95fa6cec07729cb2c98d"]}],"origins_truncated":false,"source_scenarios":["bifrost:07d6e324e4e6cb5ed740a71367988fbf0ff83c43ad781f30aa3402ca36a2acca:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"b7216053261883a2ec2c6758ebdb1fa6ac51fa74defe4eed93b43ab76d4986fa","witness_refs":["bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","bifrost:4498981234ee5c7eac8682a9b4ea5e919351d90818e708e075478747290fcb82","bifrost:c7b0dbe5c5f83b460d1a9d34dd07f75b7b8badf6a64b178fd4a17156ea65e688"],"witness_refs_truncated":false,"projection_facts_hash":"18022b1c3a3787c8d188a03df97d4257c88234e83cd76da5ea89e3b93ff486b6"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":410},"region":{"start_line":16,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":291},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":374,"end":381},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":365},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":401},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5018},{"id":"bifrost:4498981234ee5c7eac8682a9b4ea5e919351d90818e708e075478747290fcb82","steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":410},"region":{"start_line":16,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":291},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":374,"end":381},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":365},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":401},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5018},{"id":"bifrost:c7b0dbe5c5f83b460d1a9d34dd07f75b7b8badf6a64b178fd4a17156ea65e688","steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":248,"end":410},"region":{"start_line":15,"start_column":1,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":410},"region":{"start_line":16,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":272,"end":280},"region":{"start_line":16,"start_column":14,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":263,"end":280},"region":{"start_line":16,"start_column":5,"end_line":16,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":291},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":285,"end":314},"region":{"start_line":17,"start_column":5,"end_line":17,"end_column":34}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":374,"end":381},"region":{"start_line":18,"start_column":20,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":365},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":11}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":359,"end":381},"region":{"start_line":18,"start_column":5,"end_line":18,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":401},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":20}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":5018}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","witness_ids":["bifrost:0b1b4782cff2c99e1311e5fd3d96556e09f833fa73b62837b04ab542fc700de2","bifrost:4498981234ee5c7eac8682a9b4ea5e919351d90818e708e075478747290fcb82","bifrost:c7b0dbe5c5f83b460d1a9d34dd07f75b7b8badf6a64b178fd4a17156ea65e688"],"steps":[{"kind":"source","location":{"path":"same_object_field.py","byte_span":{"start":302,"end":314},"region":{"start_line":17,"start_column":22,"end_line":17,"end_column":34}},"label":"dfb_source()"},{"kind":"propagation","location":{"path":"same_object_field.py","byte_span":{"start":395,"end":409},"region":{"start_line":19,"start_column":14,"end_line":19,"end_column":28}},"label":"holder.tainted"},{"kind":"sink","location":{"path":"same_object_field.py","byte_span":{"start":386,"end":410},"region":{"start_line":19,"start_column":5,"end_line":19,"end_column":29}},"label":"dfb_sink(holder.tainted)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":822,"fact_nodes":146,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":21251,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":6844},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":813},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":15},{"name":"taint.semantic_program_points","unit":"rows","value":259},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":2466},{"name":"taint.semantic_traversal_steps","unit":"count","value":30}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-ruby-direct-negative.json b/reports/raw/bifrost/dfb-taint-ruby-direct-negative.json index 81ecc1c..7eaf0aa 100644 --- a/reports/raw/bifrost/dfb-taint-ruby-direct-negative.json +++ b/reports/raw/bifrost/dfb-taint-ruby-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for direct_flow.rb:direct_flow.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":308,"fact_nodes":30,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3241,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3025},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":307},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":462},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for direct_flow.rb:direct_flow.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":308,"fact_nodes":30,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":3241,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3025},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":307},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":462},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-ruby-direct-positive.json b/reports/raw/bifrost/dfb-taint-ruby-direct-positive.json index 8b5d52a..23bf824 100644 --- a/reports/raw/bifrost/dfb-taint-ruby-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-ruby-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"d972023684f7e8cfc97ac728db5f07701c2e43aa0c9cc6d0af9cfa675731fb80","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"related":[{"relationship":"source","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6567040d92fdfd35a475dc7991690c649e652d68846ccad3227adfdf72d28666","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"direct_flow.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"858922c09cb3f16076497cc19f5284802c270d41bce47ce9519bce2ee52aa385"},"sink":"bifrost:c004632329bf42133afb2d2ea3c8e8a0b774f7bbcc38ca7d0a37e399631e0f36","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"scenario_id":"bifrost:1365bbed7b4d1d79cdd9bd63fb2196b9e4305b3feee669c1dfe67a1da751f782:source-event:0","evidence_refs":["bifrost:77e0eab26d2f146f44bd53a9ec5e1558555e1804643d05efd765eb37a31112fc"]}],"origins_truncated":false,"source_scenarios":["bifrost:1365bbed7b4d1d79cdd9bd63fb2196b9e4305b3feee669c1dfe67a1da751f782:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"858922c09cb3f16076497cc19f5284802c270d41bce47ce9519bce2ee52aa385","witness_refs":["bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","bifrost:5716d981413077ac5267df53d09a1d8d8641979ab6cc430c97e75a9dc867365c","bifrost:a4a544cdf9a2d745d2d9fcef3232f58bdfa9259b476f5966802bdc2ed09eb72b"],"witness_refs_truncated":false,"projection_facts_hash":"90d08fb8ade001f0c779dc881e8fcfc66647b68068d9ee8a3d0afe1d366ec9f2"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1356},{"id":"bifrost:5716d981413077ac5267df53d09a1d8d8641979ab6cc430c97e75a9dc867365c","steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1356},{"id":"bifrost:a4a544cdf9a2d745d2d9fcef3232f58bdfa9259b476f5966802bdc2ed09eb72b","steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1356}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","witness_ids":["bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","bifrost:5716d981413077ac5267df53d09a1d8d8641979ab6cc430c97e75a9dc867365c","bifrost:a4a544cdf9a2d745d2d9fcef3232f58bdfa9259b476f5966802bdc2ed09eb72b"],"steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"dfb_source"},{"kind":"sink","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"dfb_sink(dfb_source)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for direct_flow.rb:direct_flow.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":288,"fact_nodes":28,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10536,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2932},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":286},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":432},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"inconclusive","reasons":["partial_discovery"]},"findings":[{"id":"d7b43e1a57473e77798c32cd6d4a1d595f0817930b8a5b04c3c408a3ff896900","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"possible","reasons":[{"type":"analyzer_ambiguity","code":"taint-unproven-path"}]},"completeness":{"type":"partial","reasons":["proof_partial"]},"primary":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"related":[{"relationship":"source","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:6567040d92fdfd35a475dc7991690c649e652d68846ccad3227adfdf72d28666","anchor":{"type":"strong","sink_identity":{"namespace":"ruby","path":"direct_flow.rb","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.rb\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"858922c09cb3f16076497cc19f5284802c270d41bce47ce9519bce2ee52aa385"},"sink":"bifrost:c004632329bf42133afb2d2ea3c8e8a0b774f7bbcc38ca7d0a37e399631e0f36","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"scenario_id":"bifrost:1365bbed7b4d1d79cdd9bd63fb2196b9e4305b3feee669c1dfe67a1da751f782:source-event:0","evidence_refs":["bifrost:77e0eab26d2f146f44bd53a9ec5e1558555e1804643d05efd765eb37a31112fc"]}],"origins_truncated":false,"source_scenarios":["bifrost:1365bbed7b4d1d79cdd9bd63fb2196b9e4305b3feee669c1dfe67a1da751f782:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"858922c09cb3f16076497cc19f5284802c270d41bce47ce9519bce2ee52aa385","witness_refs":["bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","bifrost:5716d981413077ac5267df53d09a1d8d8641979ab6cc430c97e75a9dc867365c","bifrost:a4a544cdf9a2d745d2d9fcef3232f58bdfa9259b476f5966802bdc2ed09eb72b"],"witness_refs_truncated":false,"projection_facts_hash":"90d08fb8ade001f0c779dc881e8fcfc66647b68068d9ee8a3d0afe1d366ec9f2"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"unproven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1356},{"id":"bifrost:5716d981413077ac5267df53d09a1d8d8641979ab6cc430c97e75a9dc867365c","steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1356},{"id":"bifrost:a4a544cdf9a2d745d2d9fcef3232f58bdfa9259b476f5966802bdc2ed09eb72b","steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":108,"end":118},"region":{"start_line":8,"start_column":1,"end_line":9,"end_column":3}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1356}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","witness_ids":["bifrost:53ed2d2b52798629f30babfba0494504c514e298577a1350e16e756517db178e","bifrost:5716d981413077ac5267df53d09a1d8d8641979ab6cc430c97e75a9dc867365c","bifrost:a4a544cdf9a2d745d2d9fcef3232f58bdfa9259b476f5966802bdc2ed09eb72b"],"steps":[{"kind":"source","location":{"path":"direct_flow.rb","byte_span":{"start":127,"end":137},"region":{"start_line":9,"start_column":12,"end_line":9,"end_column":22}},"label":"dfb_source"},{"kind":"sink","location":{"path":"direct_flow.rb","byte_span":{"start":118,"end":138},"region":{"start_line":9,"start_column":3,"end_line":9,"end_column":23}},"label":"dfb_sink(dfb_source)"}],"canonical_incomplete":true,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[{"code":{"type":"evaluation_failure"},"severity":"warning","impact":"run_incomplete","family":"taint discovery is incomplete: procedure value-flow snapshot is unknown","message":"taint discovery is incomplete: procedure value-flow snapshot for direct_flow.rb:direct_flow.rb.run is unknown","family_count":1,"primary":null,"related":[]}],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":288,"fact_nodes":28,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10544,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":2932},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":286},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":128},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":432},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-rust-direct-negative.json b/reports/raw/bifrost/dfb-taint-rust-direct-negative.json index b43feda..b7ac375 100644 --- a/reports/raw/bifrost/dfb-taint-rust-direct-negative.json +++ b/reports/raw/bifrost/dfb-taint-rust-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":376,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1328},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":218},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":564},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":376,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1328},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":218},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":564},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-rust-direct-positive.json b/reports/raw/bifrost/dfb-taint-rust-direct-positive.json index 23a3399..3bf0644 100644 --- a/reports/raw/bifrost/dfb-taint-rust-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-rust-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"74a7b57a82801dd30220bd34bcfa30a0260722a941018ae7e05cdb56c5d8f624","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:16ab8b8c63ff8f3107d0b552b0874349cc5b795ec28073ff132880fab6768cc3","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"direct_flow.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"4c29c11a61755b7495c2ef0c41b79e0d7351fdee11c987a31c5d55277d371d3e"},"sink":"bifrost:0815fdf20cc77af32ef01fae31edbd6a769d36647e4eb3b93657d03566fd6ac3","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"scenario_id":"bifrost:185d7b18e27d47408fc16c91d38f77c4306341f3ce5c03749cf2c846a489f3ac:source-event:0","evidence_refs":["bifrost:7d0e527badda07b4bbc6a157346db88c7a01051dffaaccbce21ffbbaee38af3e"]}],"origins_truncated":false,"source_scenarios":["bifrost:185d7b18e27d47408fc16c91d38f77c4306341f3ce5c03749cf2c846a489f3ac:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4c29c11a61755b7495c2ef0c41b79e0d7351fdee11c987a31c5d55277d371d3e","witness_refs":["bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","bifrost:ae37f9a6eebbf5011bfe83137060a28c4744159ad7aa4df8dec0e785701c73ac","bifrost:c31784a608227955ee2c6bb9d135fb4b0910ad27152de08644c6bc1a5d269759"],"witness_refs_truncated":false,"projection_facts_hash":"74b625c4dbb2e5c9f2157c942a4db8c8b1c65b3429a31aed5767000332a2682c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":142,"end":173},"region":{"start_line":7,"start_column":10,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1531},{"id":"bifrost:ae37f9a6eebbf5011bfe83137060a28c4744159ad7aa4df8dec0e785701c73ac","steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":142,"end":173},"region":{"start_line":7,"start_column":10,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1531},{"id":"bifrost:c31784a608227955ee2c6bb9d135fb4b0910ad27152de08644c6bc1a5d269759","steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":142,"end":173},"region":{"start_line":7,"start_column":10,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1531}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","witness_ids":["bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","bifrost:ae37f9a6eebbf5011bfe83137060a28c4744159ad7aa4df8dec0e785701c73ac","bifrost:c31784a608227955ee2c6bb9d135fb4b0910ad27152de08644c6bc1a5d269759"],"steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":350,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10662,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1266},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":205},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":525},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"1a71ce1ec17968cf148c7d185e0df86168ab4c0775de60b598d755c2722d1fa2","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"related":[{"relationship":"source","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:16ab8b8c63ff8f3107d0b552b0874349cc5b795ec28073ff132880fab6768cc3","anchor":{"type":"strong","sink_identity":{"namespace":"rust","path":"direct_flow.rs","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"direct_flow.rs\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"4c29c11a61755b7495c2ef0c41b79e0d7351fdee11c987a31c5d55277d371d3e"},"sink":"bifrost:0815fdf20cc77af32ef01fae31edbd6a769d36647e4eb3b93657d03566fd6ac3","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"scenario_id":"bifrost:185d7b18e27d47408fc16c91d38f77c4306341f3ce5c03749cf2c846a489f3ac:source-event:0","evidence_refs":["bifrost:7d0e527badda07b4bbc6a157346db88c7a01051dffaaccbce21ffbbaee38af3e"]}],"origins_truncated":false,"source_scenarios":["bifrost:185d7b18e27d47408fc16c91d38f77c4306341f3ce5c03749cf2c846a489f3ac:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"4c29c11a61755b7495c2ef0c41b79e0d7351fdee11c987a31c5d55277d371d3e","witness_refs":["bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","bifrost:ae37f9a6eebbf5011bfe83137060a28c4744159ad7aa4df8dec0e785701c73ac","bifrost:c31784a608227955ee2c6bb9d135fb4b0910ad27152de08644c6bc1a5d269759"],"witness_refs_truncated":false,"projection_facts_hash":"74b625c4dbb2e5c9f2157c942a4db8c8b1c65b3429a31aed5767000332a2682c"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":142,"end":173},"region":{"start_line":7,"start_column":10,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1531},{"id":"bifrost:ae37f9a6eebbf5011bfe83137060a28c4744159ad7aa4df8dec0e785701c73ac","steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":142,"end":173},"region":{"start_line":7,"start_column":10,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1531},{"id":"bifrost:c31784a608227955ee2c6bb9d135fb4b0910ad27152de08644c6bc1a5d269759","steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":133,"end":173},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":142,"end":173},"region":{"start_line":7,"start_column":10,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1531}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","witness_ids":["bifrost:473d89fe6e7fd098e4f7fcaa0b2d94b05b71ec7a764f9e349b71050699f227b1","bifrost:ae37f9a6eebbf5011bfe83137060a28c4744159ad7aa4df8dec0e785701c73ac","bifrost:c31784a608227955ee2c6bb9d135fb4b0910ad27152de08644c6bc1a5d269759"],"steps":[{"kind":"source","location":{"path":"direct_flow.rs","byte_span":{"start":157,"end":169},"region":{"start_line":8,"start_column":14,"end_line":8,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"direct_flow.rs","byte_span":{"start":148,"end":170},"region":{"start_line":8,"start_column":5,"end_line":8,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":350,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10670,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1266},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":205},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":525},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-scala-direct-negative.json b/reports/raw/bifrost/dfb-taint-scala-direct-negative.json index ed8a515..7263cc6 100644 --- a/reports/raw/bifrost/dfb-taint-scala-direct-negative.json +++ b/reports/raw/bifrost/dfb-taint-scala-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":512,"fact_nodes":46,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3318},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":362},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":768},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":512,"fact_nodes":46,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3318},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":362},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":136},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":768},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-scala-direct-positive.json b/reports/raw/bifrost/dfb-taint-scala-direct-positive.json index 59934ac..251713e 100644 --- a/reports/raw/bifrost/dfb-taint-scala-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-scala-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ceee12fc77a90ec4a53cc83589d4500325f25b0eca88b63c69ef2cca583e5ca4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"related":[{"relationship":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9f321d0d4e303e0008500e469aeec11fd242f43acf607d47116da02228829622","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"DirectFlow.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.scala\"],[\"type\",\"DirectFlow\"],[\"method\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"6efa8dab660302b710eefe1d5f70dca84bfe6c66637a859b91d4dbe7cbbc7ea9"},"sink":"bifrost:7a1453b33de4ccd2564786c2f97b297ff61a85c766c2dd8cfbc36248ace498a3","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"scenario_id":"bifrost:1d705445e2c9338d874bdc6e609c39405f54ec012b6db3f51b81fccd6429c8c1:source-event:0","evidence_refs":["bifrost:b577218c47ac04f9f593eeae791363389dc8381f76be9053e26228ea276c1c10"]}],"origins_truncated":false,"source_scenarios":["bifrost:1d705445e2c9338d874bdc6e609c39405f54ec012b6db3f51b81fccd6429c8c1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6efa8dab660302b710eefe1d5f70dca84bfe6c66637a859b91d4dbe7cbbc7ea9","witness_refs":["bifrost:083ff4d4269a32fb1808922413e47b260f013033dcaabf67cbffc08d1a3104ba","bifrost:67f31e50690aa8f768bab6fd19b951b662267aedf2d1dd550d510fe42feee55b","bifrost:db73cc0558ee9012743e75f16bc0ee7062f3762b2e8544208e974d8a26824aa2"],"witness_refs_truncated":false,"projection_facts_hash":"f2ff88de9174b8da7f4b1fce0247fbb491100956b4db6ded6f5a1c1f19e8f4d7"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:083ff4d4269a32fb1808922413e47b260f013033dcaabf67cbffc08d1a3104ba","steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":208,"end":240},"region":{"start_line":10,"start_column":21,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":222},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":233},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1901},{"id":"bifrost:67f31e50690aa8f768bab6fd19b951b662267aedf2d1dd550d510fe42feee55b","steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":208,"end":240},"region":{"start_line":10,"start_column":21,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":222},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":233},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1901},{"id":"bifrost:db73cc0558ee9012743e75f16bc0ee7062f3762b2e8544208e974d8a26824aa2","steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":208,"end":240},"region":{"start_line":10,"start_column":21,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":222},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":233},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1901}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:083ff4d4269a32fb1808922413e47b260f013033dcaabf67cbffc08d1a3104ba","witness_ids":["bifrost:083ff4d4269a32fb1808922413e47b260f013033dcaabf67cbffc08d1a3104ba","bifrost:67f31e50690aa8f768bab6fd19b951b662267aedf2d1dd550d510fe42feee55b","bifrost:db73cc0558ee9012743e75f16bc0ee7062f3762b2e8544208e974d8a26824aa2"],"steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":488,"fact_nodes":44,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11803,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3228},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":349},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":732},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"200805bb2911a73ddb8578e71f11ef1af0a4ff48e7161849d35444ccab73a0b4","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"related":[{"relationship":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:9f321d0d4e303e0008500e469aeec11fd242f43acf607d47116da02228829622","anchor":{"type":"strong","sink_identity":{"namespace":"scala","path":"DirectFlow.scala","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.scala\"],[\"type\",\"DirectFlow\"],[\"method\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"6efa8dab660302b710eefe1d5f70dca84bfe6c66637a859b91d4dbe7cbbc7ea9"},"sink":"bifrost:7a1453b33de4ccd2564786c2f97b297ff61a85c766c2dd8cfbc36248ace498a3","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"scenario_id":"bifrost:1d705445e2c9338d874bdc6e609c39405f54ec012b6db3f51b81fccd6429c8c1:source-event:0","evidence_refs":["bifrost:b577218c47ac04f9f593eeae791363389dc8381f76be9053e26228ea276c1c10"]}],"origins_truncated":false,"source_scenarios":["bifrost:1d705445e2c9338d874bdc6e609c39405f54ec012b6db3f51b81fccd6429c8c1:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"6efa8dab660302b710eefe1d5f70dca84bfe6c66637a859b91d4dbe7cbbc7ea9","witness_refs":["bifrost:083ff4d4269a32fb1808922413e47b260f013033dcaabf67cbffc08d1a3104ba","bifrost:67f31e50690aa8f768bab6fd19b951b662267aedf2d1dd550d510fe42feee55b","bifrost:db73cc0558ee9012743e75f16bc0ee7062f3762b2e8544208e974d8a26824aa2"],"witness_refs_truncated":false,"projection_facts_hash":"f2ff88de9174b8da7f4b1fce0247fbb491100956b4db6ded6f5a1c1f19e8f4d7"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:083ff4d4269a32fb1808922413e47b260f013033dcaabf67cbffc08d1a3104ba","steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":208,"end":240},"region":{"start_line":10,"start_column":21,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":222},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":233},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1901},{"id":"bifrost:67f31e50690aa8f768bab6fd19b951b662267aedf2d1dd550d510fe42feee55b","steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":208,"end":240},"region":{"start_line":10,"start_column":21,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":222},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":233},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1901},{"id":"bifrost:db73cc0558ee9012743e75f16bc0ee7062f3762b2e8544208e974d8a26824aa2","steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":190,"end":240},"region":{"start_line":10,"start_column":3,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":208,"end":240},"region":{"start_line":10,"start_column":21,"end_line":12,"end_column":4}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":222},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":13}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":233},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1901}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:083ff4d4269a32fb1808922413e47b260f013033dcaabf67cbffc08d1a3104ba","witness_ids":["bifrost:083ff4d4269a32fb1808922413e47b260f013033dcaabf67cbffc08d1a3104ba","bifrost:67f31e50690aa8f768bab6fd19b951b662267aedf2d1dd550d510fe42feee55b","bifrost:db73cc0558ee9012743e75f16bc0ee7062f3762b2e8544208e974d8a26824aa2"],"steps":[{"kind":"source","location":{"path":"DirectFlow.scala","byte_span":{"start":223,"end":235},"region":{"start_line":11,"start_column":14,"end_line":11,"end_column":26}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.scala","byte_span":{"start":214,"end":236},"region":{"start_line":11,"start_column":5,"end_line":11,"end_column":27}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":488,"fact_nodes":44,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":11811,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":3228},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":349},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":13},{"name":"taint.semantic_program_points","unit":"rows","value":132},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":4},{"name":"taint.semantic_source_bytes","unit":"bytes","value":732},{"name":"taint.semantic_traversal_steps","unit":"count","value":19}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-typescript-direct-negative.json b/reports/raw/bifrost/dfb-taint-typescript-direct-negative.json index 849604d..10ac19c 100644 --- a/reports/raw/bifrost/dfb-taint-typescript-direct-negative.json +++ b/reports/raw/bifrost/dfb-taint-typescript-direct-negative.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":428,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1463},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":217},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":642},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":428,"fact_nodes":40,"pipeline_rows":2,"examined_references":0,"retained_findings":0,"omitted_findings_lower_bound":0,"retained_report_bytes":2884,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1463},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":217},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":92},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":642},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/bifrost/dfb-taint-typescript-direct-positive.json b/reports/raw/bifrost/dfb-taint-typescript-direct-positive.json index 593f711..4346712 100644 --- a/reports/raw/bifrost/dfb-taint-typescript-direct-positive.json +++ b/reports/raw/bifrost/dfb-taint-typescript-direct-positive.json @@ -1 +1 @@ -{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"a8f57d6b5f3b0be96c7cd2a2a8ce299716637011957be8ed7bb543a7ae45f08a","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"related":[{"relationship":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c6c9bb6435dfd112419b89c230d543d071b47a9936ae91b793ab75dc9dfe02d9","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"DirectFlow.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"0d3c6dec58fa49425a3ab30825de27a44d49fb8f28aa0d816a694dfa305d3a8c"},"sink":"bifrost:8bfdce8a7656eb02e881896deb3f0bcd7e62f0ff1c41050d9b648642b1977a82","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"scenario_id":"bifrost:15cfe74afceafcf64e08ee4cf2cab110134b96fda827492f8340af5cdbb8ee9b:source-event:0","evidence_refs":["bifrost:be02c881a462742ca9d914dc776941affebaf2acb874653442fc1d8aba658ceb"]}],"origins_truncated":false,"source_scenarios":["bifrost:15cfe74afceafcf64e08ee4cf2cab110134b96fda827492f8340af5cdbb8ee9b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0d3c6dec58fa49425a3ab30825de27a44d49fb8f28aa0d816a694dfa305d3a8c","witness_refs":["bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","bifrost:9e9e86b869e1f0cf6b4f231e55b858c8120c96805787eddb580198e949c3f465","bifrost:efc836f1f6337469bd6e82b296343c292258ce7af34116ca8c89b9c67c139704"],"witness_refs_truncated":false,"projection_facts_hash":"e7245f4e24b514cffed8200edd29147968e1195eb7564e12dcefbe45cb515ad4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":172,"end":201},"region":{"start_line":7,"start_column":22,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:9e9e86b869e1f0cf6b4f231e55b858c8120c96805787eddb580198e949c3f465","steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":172,"end":201},"region":{"start_line":7,"start_column":22,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:efc836f1f6337469bd6e82b296343c292258ce7af34116ca8c89b9c67c139704","steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":172,"end":201},"region":{"start_line":7,"start_column":22,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","witness_ids":["bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","bifrost:9e9e86b869e1f0cf6b4f231e55b858c8120c96805787eddb580198e949c3f465","bifrost:efc836f1f6337469bd6e82b296343c292258ce7af34116ca8c89b9c67c139704"],"steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":406,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10639,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1405},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":204},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":609},{"name":"taint.semantic_traversal_steps","unit":"count","value":15}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file +{"schema_version":5,"evaluation":{"evaluation_date":"2026-08-11","suppression_sources":[{"path":".bifrost/suppressions.json","state":"not_found"},{"path":".bifrost/suppressions.private.json","state":"not_found"},{"path":".bifrost/suppressions.local.json","state":"not_found"}],"scope_path":".bifrost/policy-scope.json","scope_document_state":"not_found"},"execution":{"total_elapsed_ms":0,"stage_timings":[],"termination":null,"terminal_stage":null,"active_policy_id":null,"completed_policy_ids":[],"pending_policy_ids":[]},"rules":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","policy_schema":{"version":1,"origin":"explicit"},"selector_schemas":[{"path":"/analysis/sinks/entries/sink/selector","resolution":{"version":1,"origin":"explicit"}},{"path":"/analysis/sources/entries/input/selector","resolution":{"version":1,"origin":"explicit"}}],"endpoint_dependencies":[{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sources/entries/input/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"source","display_name":"benchmark input","categories":["input.user-controlled"],"binding":{"type":"return_value"},"taint":{"type":"source","labels":["attacker-controlled"],"evidence":null},"supersedes":[]},"semantic_hash":"326a91d4d2c58d6d72195311a5702537cac61000fed9f3158757f661a2b8e355","analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","origins":[{"type":"policy_local","path":"/analysis/sources/entries/input"}]},{"identity":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"definition_schema":{"type":"policy_document","resolution":{"version":1,"origin":"explicit"}},"selector_path":"/analysis/sinks/entries/sink/selector","selector_schema":{"version":1,"origin":"explicit"},"model":{"role":"sink","display_name":"benchmark sink","categories":["data.sensitive"],"binding":{"type":"argument_index","index":0},"taint":{"type":"sink","accepts":["attacker-controlled"],"tags":[],"impacts":[]},"supersedes":[]},"semantic_hash":"4fc08930c2c52087466f412f48fc77fbdc22943347412b1a49bfffca2cbe96a2","analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","origins":[{"type":"policy_local","path":"/analysis/sinks/entries/sink"}]}],"match_directory_manifests":[],"precedence_manifest":{"edges":[]},"name":"DataFlowBench controlled direct taint","message":{"type":"static","text":"Controlled input reaches the direct benchmark sink"},"severity":{"type":"fixed","level":"warning"},"description":null,"help_uri":null,"tags":[]}],"runs":[{"policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","completion":{"type":"complete"},"findings":[{"id":"ef40c946b531febee26c7e43cb3ffc52ba826885d70ee791867a351654df0f87","identity_stability":"strong","policy_id":"dataflowbench.taint.core-direct","policy_hash":"07c6184588c381406328f0d0acad55c232488c3c4d82c0fdaf8cca697f8e8b2e","analysis_type":"taint","severity":"warning","message":"Controlled input reaches the direct benchmark sink","classification":{"type":"unclassified"},"certainty":{"type":"definite"},"completeness":{"type":"complete"},"primary":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"related":[{"relationship":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"evidence_refs":[]}],"related_truncated":false,"omitted_related_locations_lower_bound":0,"evidence":{"type":"taint","evidence":{"analysis_finding_id":"bifrost:c6c9bb6435dfd112419b89c230d543d071b47a9936ae91b793ab75dc9dfe02d9","anchor":{"type":"strong","sink_identity":{"namespace":"typescript","path":"DirectFlow.ts","derivation":"canonical_ast_identity","semantic_key":"[[\"file\",\"DirectFlow.ts\"],[\"function\",\"run\"],[\"program_point\",null]]"},"sink_site_ordinal":0,"source_endpoint_analysis_projection_hash":"c8f90d5c36c265365b2d0257a89379e3bc8b0881b6002a8e2cc56bacc7efb6c9","sink_endpoint_analysis_projection_hash":"65748ac1edc4d6e7efe6fc87bee0b870233766706f1a60f6b20f7246ba6dd9f0","source_scenario_set_hash":"0d3c6dec58fa49425a3ab30825de27a44d49fb8f28aa0d816a694dfa305d3a8c"},"sink":"bifrost:8bfdce8a7656eb02e881896deb3f0bcd7e62f0ff1c41050d9b648642b1977a82","source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"sink_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"sink"},"source_display_name":"benchmark input","sink_display_name":"benchmark sink","source_categories":["input.user-controlled"],"sink_categories":["data.sensitive"],"selected_combination":null,"sink_tags":[],"sink_impacts":[],"reached_source_labels":["attacker-controlled"],"origins":[{"source_endpoint":{"type":"local","policy_id":"dataflowbench.taint.core-direct","entry_id":"input"},"source_label":"attacker-controlled","source_evidence":null,"primary":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"scenario_id":"bifrost:15cfe74afceafcf64e08ee4cf2cab110134b96fda827492f8340af5cdbb8ee9b:source-event:0","evidence_refs":["bifrost:be02c881a462742ca9d914dc776941affebaf2acb874653442fc1d8aba658ceb"]}],"origins_truncated":false,"source_scenarios":["bifrost:15cfe74afceafcf64e08ee4cf2cab110134b96fda827492f8340af5cdbb8ee9b:source-event:0"],"source_scenarios_truncated":false,"omitted_source_scenarios_lower_bound":0,"source_scenario_set_hash":"0d3c6dec58fa49425a3ab30825de27a44d49fb8f28aa0d816a694dfa305d3a8c","witness_refs":["bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","bifrost:9e9e86b869e1f0cf6b4f231e55b858c8120c96805787eddb580198e949c3f465","bifrost:efc836f1f6337469bd6e82b296343c292258ce7af34116ca8c89b9c67c139704"],"witness_refs_truncated":false,"projection_facts_hash":"e7245f4e24b514cffed8200edd29147968e1195eb7564e12dcefbe45cb515ad4"}},"evidence_refs_truncated":false,"omitted_evidence_refs_lower_bound":0,"cvss":null,"organizational_risk":null,"proof":{"state":"proven","reasons":[{"type":"dataflow_witness"}],"evidence_refs":[]},"witnesses":[{"id":"bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":172,"end":201},"region":{"start_line":7,"start_column":22,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:9e9e86b869e1f0cf6b4f231e55b858c8120c96805787eddb580198e949c3f465","steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":172,"end":201},"region":{"start_line":7,"start_column":22,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523},{"id":"bifrost:efc836f1f6337469bd6e82b296343c292258ce7af34116ca8c89b9c67c139704","steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint source","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":151,"end":201},"region":{"start_line":7,"start_column":1,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":172,"end":201},"region":{"start_line":7,"start_column":22,"end_line":9,"end_column":2}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":199},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":26}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"taint propagation","evidence_refs":[]},{"kind":"propagation","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"taint propagation","evidence_refs":[]}],"truncated":false,"omitted_steps_lower_bound":0,"retained_bytes":1523}],"witnesses_truncated":false,"omitted_witnesses_lower_bound":0,"display_path":{"schema_version":1,"representative_witness_id":"bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","witness_ids":["bifrost:231e2cf0ccae8f0bd147d45af103265b4edff717533f999d30f6d112e3c09fdb","bifrost:9e9e86b869e1f0cf6b4f231e55b858c8120c96805787eddb580198e949c3f465","bifrost:efc836f1f6337469bd6e82b296343c292258ce7af34116ca8c89b9c67c139704"],"steps":[{"kind":"source","location":{"path":"DirectFlow.ts","byte_span":{"start":185,"end":197},"region":{"start_line":8,"start_column":12,"end_line":8,"end_column":24}},"label":"dfb_source()"},{"kind":"sink","location":{"path":"DirectFlow.ts","byte_span":{"start":176,"end":198},"region":{"start_line":8,"start_column":3,"end_line":8,"end_column":25}},"label":"dfb_sink(dfb_source())"}],"canonical_incomplete":false,"omitted_meaningful_steps":0,"alternatives_truncated":false,"omitted_alternative_paths_lower_bound":0,"omitted_witnesses_lower_bound":0},"suppression":null,"scope":null}],"diagnostics":[],"diagnostics_truncated":false,"obligations":[],"obligations_truncated":false,"omitted_obligations_lower_bound":0,"work":{"scanned_files":2,"scanned_source_bytes":406,"fact_nodes":38,"pipeline_rows":2,"examined_references":0,"retained_findings":1,"omitted_findings_lower_bound":0,"retained_report_bytes":10647,"metrics":[{"name":"taint.propagation_shared_memberships","unit":"count","value":0},{"name":"taint.propagation_solves","unit":"count","value":1},{"name":"taint.selector_scans","unit":"count","value":2},{"name":"taint.semantic_materialized_files","unit":"count","value":2},{"name":"taint.semantic_peak_retained_bytes","unit":"bytes","value":1405},{"name":"taint.semantic_peak_row_dimension","unit":"rows","value":204},{"name":"taint.semantic_peak_traversal_steps","unit":"count","value":11},{"name":"taint.semantic_program_points","unit":"rows","value":88},{"name":"taint.semantic_snapshot_materializations","unit":"count","value":3},{"name":"taint.semantic_source_bytes","unit":"bytes","value":609},{"name":"taint.semantic_traversal_steps","unit":"count","value":17}]}}],"suppressions":[],"scope":[],"diagnostics":[],"diagnostics_truncated":false,"omitted_diagnostics_lower_bound":0,"worst_omitted_diagnostic_severity":null} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-negative.sarif.json index 1c28461..c85ca0a 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:46.295543Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":34},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:46.296541Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:46.301991Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:46.310988Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:21:47Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:47Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:21:47.449612Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:46.428072Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:46.428642Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:46.428805Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:46.890566Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:46.891046Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8858299881685525E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:47.453714Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5621622204780579,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-alias-propagation-negative/alias_propagation_negative.c"],"slowest_extraction_time_seconds":0.5621622204780579,"total_extraction_time_seconds":0.5624035596847534},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:47.454535Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":1},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:21:47.583203Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:07.104286Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:07.105137Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:07.107873Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:07.113071Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:37:07Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:07Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:07.764783Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:07.179590Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:07.180169Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:07.180326Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:07.492662Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:07.493085Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6841699834913015E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:07.768177Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2745189070701599,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-alias-propagation-negative/alias_propagation_negative.c"],"slowest_extraction_time_seconds":0.2745189070701599,"total_extraction_time_seconds":0.2748171389102936},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:07.768749Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:07.845263Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-positive.sarif.json index 6587ad6..c53af48 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:57.627372Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:57.629761Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:57.636143Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:57.650288Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:21:58Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:58Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:21:58.660304Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:57.762527Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:57.763040Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:57.763384Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:58.100336Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:58.101138Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":3.1408300856128335E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:58.664068Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5618086457252502,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-alias-propagation-positive/alias_propagation_positive.c"],"slowest_extraction_time_seconds":0.5618086457252502,"total_extraction_time_seconds":0.5623999834060669},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:21:58.664787Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:21:58.814618Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:12.630067Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:12.631158Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:12.634098Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:12.639486Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:37:13Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:13Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:13.147253Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:12.690168Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:12.690403Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:12.690729Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:12.900608Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:12.901032Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6116700135171413E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:13.150148Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24876408278942108,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-alias-propagation-positive/alias_propagation_positive.c"],"slowest_extraction_time_seconds":0.24876408278942108,"total_extraction_time_seconds":0.24890917539596558},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:13.150820Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:13.211283Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-negative.sarif.json index 24fe56f..3f4dc48 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:08.926880Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":58},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:08.928979Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:08.933527Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:08.950679Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:22:10Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:10Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:10.075119Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:09.059212Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:09.059525Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:09.059918Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:09.463736Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:09.464506Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":3.072500112466514E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:10.081114Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.6146579384803772,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-argument-position-negative/argument_position_negative.c"],"slowest_extraction_time_seconds":0.6146579384803772,"total_extraction_time_seconds":0.6160615682601929},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:10.082826Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":1},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:10.211751Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:17.891534Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:17.892526Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:17.895446Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:17.900553Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:37:18Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:18Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:18.420672Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:17.954109Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:17.954371Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:17.954496Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:18.173625Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:18.174035Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5974999405443668E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:18.423703Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24925753474235535,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-argument-position-negative/argument_position_negative.c"],"slowest_extraction_time_seconds":0.24925753474235535,"total_extraction_time_seconds":0.24943621456623077},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:18.424354Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:18.486452Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-positive.sarif.json index 2a54066..1b450f8 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:20.695201Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:20.697877Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:20.704633Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:20.723194Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:22:21Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:21Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:21.770452Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:20.873017Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:20.873488Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:20.873802Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:21.243088Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:21.243889Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":3.139580076094717E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:21.777658Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5309523940086365,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-argument-position-positive/argument_position_positive.c"],"slowest_extraction_time_seconds":0.5309523940086365,"total_extraction_time_seconds":0.5316870212554932},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:21.779690Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:21.899876Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":41}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":22,"endColumn":27}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":17}},"message":{"text":"*choose_first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":30}},"message":{"text":"call to choose_first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":30}},"message":{"text":"call to choose_first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:23.180497Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:23.181307Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:23.184221Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:23.189134Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:37:23Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:23Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:23.672880Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:23.264547Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:23.264842Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:23.264991Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:23.441886Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:23.442272Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.42250006319955E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:23.675642Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23298700153827667,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-argument-position-positive/argument_position_positive.c"],"slowest_extraction_time_seconds":0.23298700153827667,"total_extraction_time_seconds":0.23315629363059998},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:23.676285Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:23.734733Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":41}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":22,"endColumn":27}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":17}},"message":{"text":"*choose_first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":30}},"message":{"text":"call to choose_first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":30}},"message":{"text":"call to choose_first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-array-element-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-array-element-negative.sarif.json index e626751..0a38a7d 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-array-element-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-array-element-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:30.317193Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:30.318271Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:30.323269Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:30.334270Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:22:31Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:31Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:31.272143Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:30.427422Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:30.427707Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:30.427840Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:30.769793Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:30.770669Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":4.04666003305465E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:31.278360Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5071287751197815,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-array-element-negative/array_element_negative.c"],"slowest_extraction_time_seconds":0.5071287751197815,"total_extraction_time_seconds":0.5074011087417603},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:31.279089Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:31.401816Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ce287bf1b457fb45:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":29}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":18}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}},"message":{"text":"access to array"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:28.541528Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:28.542500Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:28.545844Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:28.551416Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:37:29Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:29Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:29.001924Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:28.607482Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:28.607743Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:28.608064Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:28.789356Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:28.789735Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.4104100409895182E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:29.004737Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2146122008562088,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-array-element-negative/array_element_negative.c"],"slowest_extraction_time_seconds":0.2146122008562088,"total_extraction_time_seconds":0.21475958824157715},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:29.005306Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:29.058629Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ce287bf1b457fb45:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":29}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":18}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}},"message":{"text":"access to array"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-array-element-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-array-element-positive.sarif.json index b3a8f20..cb376c1 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-array-element-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-array-element-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:37.941549Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:37.942496Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:37.945524Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:37.950269Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:22:38Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:38Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:38.454797Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:38.021619Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:38.021893Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:38.022020Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:38.216339Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:38.216738Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6879200120456517E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:38.457602Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24052870273590088,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-array-element-positive/array_element_positive.c"],"slowest_extraction_time_seconds":0.24052870273590088,"total_extraction_time_seconds":0.24064971506595612},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:38.458339Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:38.522587Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ad06f15f2198dfa8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":29}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":18}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}},"message":{"text":"access to array"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:33.789450Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:33.790458Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:33.793682Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:33.799540Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:37:34Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:34Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:34.319625Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:33.863944Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:33.864218Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:33.864395Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:34.084246Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:34.084653Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5950000670272857E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:34.322224Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23719508945941925,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-array-element-positive/array_element_positive.c"],"slowest_extraction_time_seconds":0.23719508945941925,"total_extraction_time_seconds":0.2373516708612442},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:34.322795Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:34.375158Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ad06f15f2198dfa8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":29}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":18}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}},"message":{"text":"access to array"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-negative.sarif.json index 6ccd0be..7853e6b 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:44.535049Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:44.535934Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:44.538664Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:44.543703Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:22:45Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:45Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:45.040068Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:44.595226Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:44.595515Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:44.595655Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:44.793890Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:44.794265Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6733299707993865E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:45.043105Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2484133243560791,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-branch-join-negative/branch_join_negative.c"],"slowest_extraction_time_seconds":0.2484133243560791,"total_extraction_time_seconds":0.24861228466033936},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:45.043839Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:45.104903Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:39.118721Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:39.119815Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:39.122581Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:39.128382Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:37:39Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:39Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:39.651234Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:39.190040Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:39.190284Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:39.190404Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:39.398523Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:39.398913Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.555420021759346E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:39.654072Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.25478923320770264,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-branch-join-negative/branch_join_negative.c"],"slowest_extraction_time_seconds":0.25478923320770264,"total_extraction_time_seconds":0.25493553280830383},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:39.654685Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:39.718931Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-positive.sarif.json index 3441e1e..96b476b 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:50.354101Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:50.355024Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:50.360858Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:50.367260Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:22:51Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:51Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:51.035705Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:50.473624Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:50.473887Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:50.474016Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:50.780429Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:50.780855Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.840839977376163E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:51.038570Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.25735679268836975,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-branch-join-positive/branch_join_positive.c"],"slowest_extraction_time_seconds":0.25735679268836975,"total_extraction_time_seconds":0.25748497247695923},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:51.039251Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:51.099352Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:44.394273Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:44.395218Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:44.398091Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:44.403666Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:37:44Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:44Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:44.910898Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:44.456567Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:44.456786Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:44.456909Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:44.670662Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:44.671073Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.849999971454963E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:44.913547Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24209216237068176,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-branch-join-positive/branch_join_positive.c"],"slowest_extraction_time_seconds":0.24209216237068176,"total_extraction_time_seconds":0.24225150048732758},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:44.914161Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:44.973503Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-call-context-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-call-context-negative.sarif.json index e9ff0a1..5873052 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-call-context-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-call-context-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:56.648251Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:56.649264Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:56.654710Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:22:56.661844Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:22:57Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:57Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:57.156606Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:56.715685Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:56.715965Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:56.716270Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:56.914463Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:56.914884Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6008300008252263E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:57.159408Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24416963756084442,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-call-context-negative/call_context_negative.c"],"slowest_extraction_time_seconds":0.24416963756084442,"total_extraction_time_seconds":0.24430745840072632},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:22:57.160072Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:22:57.223814Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:49.693167Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:49.693988Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:49.696530Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:49.701151Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:37:50Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:50Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:50.160544Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:49.742207Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:49.742466Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:49.742599Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:49.926482Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:49.926856Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.4720899343956262E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:50.163388Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23608745634555817,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-call-context-negative/call_context_negative.c"],"slowest_extraction_time_seconds":0.23608745634555817,"total_extraction_time_seconds":0.23629799485206604},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:50.164161Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:50.226554Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-call-context-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-call-context-positive.sarif.json index a9a4c3d..2047998 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-call-context-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-call-context-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:02.833657Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:02.835002Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:02.840515Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:02.847337Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:23:03Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:03Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:03.452468Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:02.919799Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:02.920253Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:02.920498Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:03.175102Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:03.175503Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7491700418759137E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:03.455555Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2795649468898773,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-call-context-positive/call_context_positive.c"],"slowest_extraction_time_seconds":0.2795649468898773,"total_extraction_time_seconds":0.2798352539539337},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:03.456413Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:03.521142Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":35}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":15,"endColumn":20}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":10}},"message":{"text":"*relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":19,"endColumn":24}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":19,"endColumn":24}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":21}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":35}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:54.894519Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:54.895538Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:54.898086Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:37:54.903609Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:37:55Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:55Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:55.374316Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:54.960807Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:54.961065Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:54.961190Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:55.163187Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:55.163602Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.4854200708214194E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:55.377006Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.21303604543209076,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-call-context-positive/call_context_positive.c"],"slowest_extraction_time_seconds":0.21303604543209076,"total_extraction_time_seconds":0.21319004893302917},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:37:55.377578Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:37:55.431486Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":35}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":15,"endColumn":20}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":10}},"message":{"text":"*relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":19,"endColumn":24}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":19,"endColumn":24}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":21}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":35}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-negative.sarif.json new file mode 100644 index 0000000..28dee36 --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"callback_registration_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:00.180228Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:00.181219Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:00.184373Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:00.190150Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:38:00Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:00Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:00.705873Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:00.248086Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:00.248317Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:00.248453Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:00.458859Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:00.459279Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6862500342540443E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:00.708629Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24898000061511993,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-callback-registration-negative/callback_registration_negative.c"],"slowest_extraction_time_seconds":0.24898000061511993,"total_extraction_time_seconds":0.24913012981414795},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:00.709254Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:00.762828Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"callback_registration_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-positive.sarif.json new file mode 100644 index 0000000..646a9cb --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"callback_registration_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:05.457489Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:05.458327Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:05.460872Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:05.465829Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:38:05Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:06Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:05.986734Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:05.520103Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:05.520348Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:05.520490Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:05.744530Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:05.744953Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7574999947100878E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:05.989684Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24430088698863983,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-callback-registration-positive/callback_registration_positive.c"],"slowest_extraction_time_seconds":0.24430088698863983,"total_extraction_time_seconds":0.24448762834072113},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:05.990277Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:06.051755Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"callback_registration_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-negative.sarif.json new file mode 100644 index 0000000..60081c3 --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:10.886135Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:10.886949Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:10.889552Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:10.894265Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:38:11Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:11Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:11.364991Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:10.939714Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:10.939985Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:10.940119Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:11.132272Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:11.132658Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5079100558068603E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:11.367781Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.234757661819458,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-context-pair-depth2-negative/context_pair_depth2_negative.c"],"slowest_extraction_time_seconds":0.234757661819458,"total_extraction_time_seconds":0.23490069806575775},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:11.368395Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:11.430353Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-positive.sarif.json new file mode 100644 index 0000000..40b83ce --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:16.126243Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:16.127052Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:16.129466Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:16.134144Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:38:16Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:16Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:16.604694Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:16.177350Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:16.177614Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:16.177731Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:16.368238Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:16.368614Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.472080039093271E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:16.607631Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23860466480255127,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-context-pair-depth2-positive/context_pair_depth2_positive.c"],"slowest_extraction_time_seconds":0.23860466480255127,"total_extraction_time_seconds":0.23876690864562988},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:16.608277Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:16.672660Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":14,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":20,"endColumn":30}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":19,"endColumn":24}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":11}},"message":{"text":"*helper"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":18}},"message":{"text":"call to helper"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":18}},"message":{"text":"call to helper"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":12}},"message":{"text":"*wrapper"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":19}},"message":{"text":"call to wrapper"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":19}},"message":{"text":"call to wrapper"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":5,"endColumn":18}},"message":{"text":"*outer_tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":19,"endColumn":32}},"message":{"text":"call to outer_tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":19,"endColumn":32}},"message":{"text":"call to outer_tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":14,"endColumn":21}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":20,"endColumn":30}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-negative.sarif.json new file mode 100644 index 0000000..81d1a56 --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:21.512143Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:21.512959Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:21.515379Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:21.520073Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:38:21Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:21Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:21.956754Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:21.561390Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:21.561631Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:21.561749Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:21.745166Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:21.745578Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.4545800513587892E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:21.959435Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.213428795337677,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-deep-relay-chain-negative/deep_relay_chain_negative.c"],"slowest_extraction_time_seconds":0.213428795337677,"total_extraction_time_seconds":0.21361815929412842},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:21.960051Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:22.013044Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-positive.sarif.json new file mode 100644 index 0000000..14054b4 --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:26.798990Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:26.799937Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:26.802442Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:26.808064Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:38:27Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:27Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:27.326269Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:26.868322Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:26.868703Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:26.868998Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:27.084709Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:27.085124Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7174999811686575E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:27.328986Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24347048997879028,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-deep-relay-chain-positive/deep_relay_chain_positive.c"],"slowest_extraction_time_seconds":0.24347048997879028,"total_extraction_time_seconds":0.24364088475704193},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:27.329607Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:27.382937Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"62b8674a25cae62c:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":21,"endColumn":31}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":19,"endColumn":24}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":19,"endColumn":24}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":19,"endColumn":24}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":19,"endColumn":24}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":19,"endColumn":24}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":11}},"message":{"text":"*relay6"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay6"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay6"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":11}},"message":{"text":"*relay5"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay5"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay5"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":5,"endColumn":11}},"message":{"text":"*relay4"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay4"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay4"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":5,"endColumn":11}},"message":{"text":"*relay3"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay3"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay3"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":5,"endColumn":11}},"message":{"text":"*relay2"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay2"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay2"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":5,"endColumn":11}},"message":{"text":"*relay1"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":14,"endColumn":20}},"message":{"text":"call to relay1"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":21,"endColumn":31}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-direct-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-direct-negative.sarif.json index d75f91a..966c510 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-direct-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-direct-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:10.497796Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:10.498710Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:10.505689Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:10.512870Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:23:11Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:11Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:11.065020Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:10.580811Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:10.581080Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:10.581228Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:10.821605Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:10.822009Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.717080012895167E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:11.067895Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2455156296491623,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-direct-negative/direct_flow.c"],"slowest_extraction_time_seconds":0.2455156296491623,"total_extraction_time_seconds":0.24566511809825897},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:11.068553Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:11.129958Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:32.198106Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:32.199281Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:32.202577Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:32.208069Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:38:32Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:32Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:32.722550Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:32.266028Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:32.266263Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:32.266403Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:32.470505Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:32.470890Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6224999853875488E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:32.725251Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2539897859096527,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-direct-negative/direct_flow.c"],"slowest_extraction_time_seconds":0.2539897859096527,"total_extraction_time_seconds":0.25413841009140015},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:32.725846Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:32.788428Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-direct-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-direct-positive.sarif.json index 44e085b..ba1c466 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-direct-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-direct-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:18.183813Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:18.185068Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:18.188341Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:18.194179Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:23:18Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:18Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:18.796136Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:18.264915Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:18.265363Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:18.265633Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:18.491491Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:18.491970Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.1749999723397195E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:18.799146Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.30674025416374207,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-direct-positive/direct_flow.c"],"slowest_extraction_time_seconds":0.30674025416374207,"total_extraction_time_seconds":0.30693942308425903},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:18.799849Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:18.875252Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":14,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"88ff8a9421694257:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:37.453020Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:37.453907Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:37.456925Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:37.462148Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:38:37Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:37Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:37.963728Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:37.512522Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:37.512754Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:37.512890Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:37.717965Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:37.718421Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8237500626128167E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:37.966743Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24790841341018677,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-direct-positive/direct_flow.c"],"slowest_extraction_time_seconds":0.24790841341018677,"total_extraction_time_seconds":0.24809621274471283},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:37.967337Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:38.033758Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":14,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"88ff8a9421694257:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-negative.sarif.json new file mode 100644 index 0000000..91d6c44 --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"dispatch_table_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:42.736842Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:42.737627Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:42.739863Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:42.744541Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:38:43Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:43Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:43.257759Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:42.786350Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:42.786597Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:42.786730Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:42.982479Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:42.982901Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.9824999617412686E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:43.274804Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.29153528809547424,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-dispatch-table-negative/dispatch_table_negative.c"],"slowest_extraction_time_seconds":0.29153528809547424,"total_extraction_time_seconds":0.2916913330554962},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:43.275406Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:43.332525Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"dispatch_table_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-positive.sarif.json new file mode 100644 index 0000000..4a83977 --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"dispatch_table_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:48.342768Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:48.343778Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:48.347417Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:48.352564Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:38:48Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:48Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:48.900344Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:48.406172Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:48.406405Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:48.406528Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:48.623070Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:48.623517Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.0358299661893398E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:48.918356Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.29441362619400024,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-dispatch-table-positive/dispatch_table_positive.c"],"slowest_extraction_time_seconds":0.29441362619400024,"total_extraction_time_seconds":0.2946050763130188},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:48.919071Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:48.980948Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"dispatch_table_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-element-object-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-element-object-negative.sarif.json new file mode 100644 index 0000000..08e1256 --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-element-object-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:54.044529Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:54.045556Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:54.049337Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:54.054589Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:38:54Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:54Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:54.577734Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:54.111706Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:54.112160Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:54.112424Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:54.327708Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:54.328113Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6779100405983627E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:54.580597Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2520919442176819,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-element-object-negative/element_object_negative.c"],"slowest_extraction_time_seconds":0.2520919442176819,"total_extraction_time_seconds":0.2522529065608978},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:54.581199Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:54.644472Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"element_object_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":23,"endColumn":28}}}],"partialFingerprints":{"primaryLocationLineHash":"7ec6e4ad1e006ce2:1","primaryLocationStartColumnFingerprint":"18"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":22,"endColumn":32}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":5,"endColumn":34}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":5,"endColumn":13}},"message":{"text":"*access to array [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":14,"endColumn":22}},"message":{"text":"*access to array [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":23,"endColumn":28}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":22,"endColumn":32}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-element-object-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-element-object-positive.sarif.json new file mode 100644 index 0000000..9e86d40 --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-element-object-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:59.342282Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:59.343075Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:59.345633Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:38:59.350259Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:38:59Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:59Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:59.841126Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:59.393263Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:59.393513Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:59.393650Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:59.606710Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:59.607187Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7920800019055605E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:59.843905Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23627173900604248,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-element-object-positive/element_object_positive.c"],"slowest_extraction_time_seconds":0.23627173900604248,"total_extraction_time_seconds":0.2364635020494461},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:38:59.844517Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:38:59.907714Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"element_object_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":23,"endColumn":28}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddd7de8616f31:1","primaryLocationStartColumnFingerprint":"18"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":22,"endColumn":32}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":5,"endColumn":34}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":5,"endColumn":13}},"message":{"text":"*access to array [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":14,"endColumn":22}},"message":{"text":"*access to array [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":23,"endColumn":28}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":22,"endColumn":32}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-error-code-return-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-error-code-return-positive.sarif.json index 8ec0960..0f6a67d 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-error-code-return-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-error-code-return-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:26.065940Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:26.067027Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:26.078980Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:26.086159Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:23:26Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:26Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:26.947524Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:26.173904Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:26.174175Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:26.174328Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:26.537946Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:26.538370Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8716600607149303E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:26.953155Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.41428107023239136,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-error-code-return-positive/error_code_return_positive.c"],"slowest_extraction_time_seconds":0.41428107023239136,"total_extraction_time_seconds":0.4145127236843109},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:26.954964Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:27.054731Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":26,"endColumn":31}}}],"partialFingerprints":{"primaryLocationLineHash":"f1893c295e75f434:1","primaryLocationStartColumnFingerprint":"17"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":28}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":5,"endColumn":30}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":5,"endColumn":8}},"message":{"text":"*out [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":34,"endColumn":37}},"message":{"text":"*out [Return] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":31,"endColumn":39}},"message":{"text":"read_reading output argument [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":25}},"message":{"text":"*reading [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":26,"endColumn":31}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":28}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":5,"endColumn":30}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":5,"endColumn":8}},"message":{"text":"*out [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":34,"endColumn":37}},"message":{"text":"*out [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":31,"endColumn":39}},"message":{"text":"read_reading output argument [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":25}},"message":{"text":"*reading [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":26,"endColumn":31}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":28}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:04.681663Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:04.682457Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:04.684738Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:04.689418Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:39:05Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:05Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:05.126879Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:04.730615Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:04.730857Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:04.730985Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:04.909277Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:04.909668Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.3629099703393877E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:05.129643Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.21956683695316315,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-error-code-return-positive/error_code_return_positive.c"],"slowest_extraction_time_seconds":0.21956683695316315,"total_extraction_time_seconds":0.219756081700325},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:05.130311Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:05.190273Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":26,"endColumn":31}}}],"partialFingerprints":{"primaryLocationLineHash":"f1893c295e75f434:1","primaryLocationStartColumnFingerprint":"17"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":28}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":5,"endColumn":30}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":5,"endColumn":8}},"message":{"text":"*out [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":34,"endColumn":37}},"message":{"text":"*out [Return] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":31,"endColumn":39}},"message":{"text":"read_reading output argument [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":25}},"message":{"text":"*reading [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":26,"endColumn":31}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":28}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":5,"endColumn":30}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":5,"endColumn":8}},"message":{"text":"*out [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":34,"endColumn":37}},"message":{"text":"*out [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":31,"endColumn":39}},"message":{"text":"read_reading output argument [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":25}},"message":{"text":"*reading [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":26,"endColumn":31}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"error_code_return_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":28}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-expression-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-expression-negative.sarif.json index 25bbf31..f60e8ee 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-expression-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-expression-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:36.099157Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:36.101454Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:36.105408Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:36.116614Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:23:37Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:37Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:37.035614Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:36.244950Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:36.245469Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:36.245822Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:36.618659Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:36.619165Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.147920022252947E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:37.042094Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.42208850383758545,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-expression-negative/expression_negative.c"],"slowest_extraction_time_seconds":0.42208850383758545,"total_extraction_time_seconds":0.42239853739738464},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:37.043040Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:37.140944Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:10.084711Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:10.085817Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:10.088794Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:10.094193Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:39:10Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:10Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:10.573949Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:10.151826Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:10.152294Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:10.152433Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:10.361621Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:10.362024Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5224999515339732E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:10.576589Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.21418437361717224,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-expression-negative/expression_negative.c"],"slowest_extraction_time_seconds":0.21418437361717224,"total_extraction_time_seconds":0.21434395015239716},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:10.577196Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:10.629526Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-expression-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-expression-positive.sarif.json index 9af56ef..2b134bc 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-expression-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-expression-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:45.823858Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:45.825400Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:45.829270Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:45.838162Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:23:46Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:46Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:46.701829Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:45.936247Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:45.936502Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:45.936637Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:46.288777Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:46.289623Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":3.2766698859632015E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:46.708005Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.4172900915145874,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-expression-positive/expression_positive.c"],"slowest_extraction_time_seconds":0.4172900915145874,"total_extraction_time_seconds":0.41781505942344666},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:46.710291Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:46.799006Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"4946b36e94ed2b31:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":35}},"message":{"text":"... + ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}},"message":{"text":"computed"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:15.330400Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:15.331325Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:15.334369Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:15.339640Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:39:15Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:15Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:15.852311Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:15.393173Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:15.393409Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:15.393533Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:15.600666Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:15.601081Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.612920023035258E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:15.855055Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.25351083278656006,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-expression-positive/expression_positive.c"],"slowest_extraction_time_seconds":0.25351083278656006,"total_extraction_time_seconds":0.2537311613559723},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:15.855669Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:15.916901Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"4946b36e94ed2b31:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":35}},"message":{"text":"... + ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}},"message":{"text":"computed"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-function-field-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-function-field-negative.sarif.json new file mode 100644 index 0000000..bc7ab6b --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-function-field-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:20.696610Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:20.697406Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:20.700030Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:20.705020Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:39:21Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:21Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:21.213344Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:20.762085Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:20.762339Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:20.762462Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:20.973646Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:20.974055Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5841600543353707E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:21.216127Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2416587769985199,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-function-field-negative/function_field_negative.c"],"slowest_extraction_time_seconds":0.2416587769985199,"total_extraction_time_seconds":0.24181416630744934},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:21.216749Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:21.279701Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"function_field_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-function-field-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-function-field-positive.sarif.json new file mode 100644 index 0000000..bb7e9b5 --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-function-field-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:25.974063Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:25.974849Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:25.977346Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:25.982003Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:39:26Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:26Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:26.437276Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:26.022811Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:26.023057Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:26.023183Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:26.205121Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:26.205492Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.4620900037698448E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:26.440078Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23419740796089172,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-function-field-positive/function_field_positive.c"],"slowest_extraction_time_seconds":0.23419740796089172,"total_extraction_time_seconds":0.23435354232788086},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:26.440694Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:26.499197Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"function_field_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-goto-cleanup-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-goto-cleanup-positive.sarif.json index 9aa0a1e..968a780 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-goto-cleanup-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-goto-cleanup-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:55.986726Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:55.988645Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:55.995887Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:23:56.003968Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:23:56Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:56Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:56.906188Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:56.127993Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:56.131487Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:56.131672Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:56.445771Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:56.446493Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":3.1479200697503984E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:56.911910Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.46428486704826355,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-goto-cleanup-positive/goto_cleanup_positive.c"],"slowest_extraction_time_seconds":0.46428486704826355,"total_extraction_time_seconds":0.4644017517566681},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:23:56.912727Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:23:56.998429Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":21,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"fd92129d98861965:1","primaryLocationStartColumnFingerprint":"16"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":20,"endColumn":30}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":5,"endColumn":32}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":5,"endColumn":11}},"message":{"text":"*holder [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":14,"endColumn":20}},"message":{"text":"*holder [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":20,"endColumn":30}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:31.172914Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:31.173986Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:31.178202Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:31.183673Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:39:31Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:31Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:31.653377Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:31.240432Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:31.240661Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:31.240780Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:31.440418Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:31.440829Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6579199291300029E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:31.656075Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.21483612060546875,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-goto-cleanup-positive/goto_cleanup_positive.c"],"slowest_extraction_time_seconds":0.21483612060546875,"total_extraction_time_seconds":0.21502532064914703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:31.656649Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:31.710843Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":21,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"fd92129d98861965:1","primaryLocationStartColumnFingerprint":"16"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":20,"endColumn":30}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":5,"endColumn":32}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":5,"endColumn":11}},"message":{"text":"*holder [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":14,"endColumn":20}},"message":{"text":"*holder [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"goto_cleanup_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":20,"endColumn":30}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-negative.sarif.json index f87a46c..1d58a61 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:07.253600Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":84},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:07.255509Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:07.262645Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:07.271377Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:24:08Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:08Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:24:08.198622Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:07.371665Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:07.371925Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:07.372072Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:07.672327Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:07.672768Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.9120800425298512E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:08.204152Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.530934751033783,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-infeasible-branch-negative/infeasible_branch_negative.c"],"slowest_extraction_time_seconds":0.530934751033783,"total_extraction_time_seconds":0.5310584902763367},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:08.204980Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:24:08.316599Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:36.549588Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:36.550447Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:36.552790Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:36.557819Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:39:37Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:37Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:37.081353Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:36.612801Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:36.613090Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:36.613228Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:36.826553Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:36.826981Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6583300021011382E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:37.084183Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.25679221749305725,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-infeasible-branch-negative/infeasible_branch_negative.c"],"slowest_extraction_time_seconds":0.25679221749305725,"total_extraction_time_seconds":0.25698167085647583},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:37.084865Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:37.144722Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-positive.sarif.json index 37980d4..c4bf3e4 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:18.517485Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":40},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:18.518575Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:18.524433Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:18.537872Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:24:19Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:19Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:24:19.513935Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:18.654144Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:18.654684Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:18.655054Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:19.014615Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:19.015357Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.889170136768371E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:19.518350Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.502117395401001,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-infeasible-branch-positive/infeasible_branch_positive.c"],"slowest_extraction_time_seconds":0.502117395401001,"total_extraction_time_seconds":0.5023877024650574},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:19.520126Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:24:19.636234Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":29}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:41.751389Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:41.752184Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:41.754586Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:41.759222Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:39:42Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:42Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:42.242555Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:41.801528Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:41.801780Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:41.801904Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:42.007084Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:42.007465Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5916599659249187E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:42.245250Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23741815984249115,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-infeasible-branch-positive/infeasible_branch_positive.c"],"slowest_extraction_time_seconds":0.23741815984249115,"total_extraction_time_seconds":0.23756499588489532},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:42.245910Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:42.303582Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":29}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-negative.sarif.json index 190b595..50e6b56 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:29.190962Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":37},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:29.193486Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:29.198579Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:29.212118Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:24:30Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:30Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:24:30.206300Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:29.343633Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:29.343882Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:29.344008Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:29.750466Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:29.751233Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":3.096669970545918E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:30.212671Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.46042579412460327,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-local-chain-negative/local_chain_negative.c"],"slowest_extraction_time_seconds":0.46042579412460327,"total_extraction_time_seconds":0.4608726501464844},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:30.213387Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:24:30.330134Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:47.129029Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:47.130161Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:47.132791Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:47.138345Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:39:47Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:47Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:47.602122Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:47.196774Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:47.197018Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:47.197134Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:47.388689Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:47.389038Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5016700490377843E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:47.604832Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2153996378183365,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-local-chain-negative/local_chain_negative.c"],"slowest_extraction_time_seconds":0.2153996378183365,"total_extraction_time_seconds":0.21555501222610474},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:47.605404Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:47.659095Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-positive.sarif.json index f40beea..198bcf0 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:40.074858Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:40.076940Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:40.080355Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:40.096358Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:24:41Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:41Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:24:41.061181Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:40.202133Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:40.202372Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:40.202501Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:40.544373Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:40.544857Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.9783299649134278E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:41.067543Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5219431519508362,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-local-chain-positive/local_chain_positive.c"],"slowest_extraction_time_seconds":0.5219431519508362,"total_extraction_time_seconds":0.522370457649231},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:41.068544Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:24:41.195341Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"e8421996e5e8b467:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":18,"endColumn":23}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":23}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:52.356907Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:52.357734Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:52.360148Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:52.365426Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:39:52Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:52Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:52.861248Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:52.408452Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:52.408700Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:52.409023Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:52.617506Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:52.617921Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6445800429210067E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:52.864068Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24575932323932648,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-local-chain-positive/local_chain_positive.c"],"slowest_extraction_time_seconds":0.24575932323932648,"total_extraction_time_seconds":0.24592213332653046},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:52.864692Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:52.923190Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"e8421996e5e8b467:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":18,"endColumn":23}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":23}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-negative.sarif.json index 795b381..5bfbd09 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:51.072078Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":37},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:51.073395Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:51.079234Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:24:51.092650Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:24:52Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:52Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:24:52.007759Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:51.206771Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:51.207018Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:51.207156Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:51.562040Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:51.562422Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5875000099185854E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:52.014192Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.4509769678115845,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-local-overwrite-negative/local_overwrite_negative.c"],"slowest_extraction_time_seconds":0.4509769678115845,"total_extraction_time_seconds":0.45116791129112244},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:24:52.014900Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:24:52.119104Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:57.754575Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:57.755535Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:57.758170Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:39:57.763559Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:39:58Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:58Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:58.290438Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:57.821974Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:57.822227Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:57.822358Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:58.043030Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:58.043442Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6391699318774045E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:58.293210Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2493830919265747,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-local-overwrite-negative/local_overwrite_negative.c"],"slowest_extraction_time_seconds":0.2493830919265747,"total_extraction_time_seconds":0.24955013394355774},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:39:58.293824Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:39:58.356657Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-positive.sarif.json index 271ac60..c23eea3 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:01.350380Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":40},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:01.352238Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:01.358381Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:01.365594Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:25:02Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:02Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:25:02.213803Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:01.466120Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:01.466810Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:01.467590Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:01.804109Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:01.804515Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7220800509676337E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:02.217789Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.41286346316337585,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-local-overwrite-positive/local_overwrite_positive.c"],"slowest_extraction_time_seconds":0.41286346316337585,"total_extraction_time_seconds":0.4130132794380188},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:02.218990Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:25:02.322607Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":22}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:02.993849Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:02.994677Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:02.996997Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:03.001691Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:40:03Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:03Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:03.444722Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:03.044543Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:03.044796Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:03.044924Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:03.227671Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:03.228030Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5504199836868793E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:03.447442Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2190646231174469,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-local-overwrite-positive/local_overwrite_positive.c"],"slowest_extraction_time_seconds":0.2190646231174469,"total_extraction_time_seconds":0.21919691562652588},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:03.448062Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:03.506450Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":22}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-negative.sarif.json index 4691612..a1d8466 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:10.840498Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:10.842358Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:10.847593Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:10.856739Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:25:11Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:11Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:25:11.675996Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:10.935866Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:10.936124Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:10.936303Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:11.296494Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:11.296886Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6008300008252263E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:11.679247Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.3818545937538147,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-loop-carried-negative/loop_carried_negative.c"],"slowest_extraction_time_seconds":0.3818545937538147,"total_extraction_time_seconds":0.3821190297603607},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:11.679969Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:25:11.767241Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:08.341390Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:08.342399Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:08.344873Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:08.350220Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:40:08Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:08Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:08.843357Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:08.403457Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:08.403822Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:08.403964Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:08.613734Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:08.614136Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6229100583586842E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:08.845976Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2314365804195404,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-loop-carried-negative/loop_carried_negative.c"],"slowest_extraction_time_seconds":0.2314365804195404,"total_extraction_time_seconds":0.23160067200660706},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:08.846552Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:08.900460Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-positive.sarif.json index 3afe7eb..0a267bb 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:20.697600Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":40},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:20.698600Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:20.705107Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:20.716624Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:25:21Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:21Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:25:21.626156Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:20.828959Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:20.829432Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:20.829748Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:21.173325Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:21.173717Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6320799477398396E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:21.632567Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.4572449326515198,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-loop-carried-positive/loop_carried_positive.c"],"slowest_extraction_time_seconds":0.4572449326515198,"total_extraction_time_seconds":0.45859453082084656},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:21.633228Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:25:21.744510Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":34}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:13.702740Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:13.703781Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:13.708532Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:13.714492Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:40:14Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:14Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:14.242272Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:13.783677Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:13.783927Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:13.784051Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:13.998177Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:13.998600Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6966699331533164E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:14.244964Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.245936781167984,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-loop-carried-positive/loop_carried_positive.c"],"slowest_extraction_time_seconds":0.245936781167984,"total_extraction_time_seconds":0.24614650011062622},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:14.245536Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:14.299118Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":34}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-negative.sarif.json new file mode 100644 index 0000000..efc45ac --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:18.995698Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:18.996646Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:18.999882Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:19.004922Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:40:19Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:19Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:19.552865Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:19.062560Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:19.062809Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:19.062940Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:19.283274Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:19.283733Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.1737499628216028E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:19.570196Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2860712707042694,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-map-iteration-negative/map_iteration_negative.c"],"slowest_extraction_time_seconds":0.2860712707042694,"total_extraction_time_seconds":0.2862202525138855},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:19.570783Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:19.631776Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"map_iteration_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-positive.sarif.json new file mode 100644 index 0000000..d53d1a9 --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:24.604463Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:24.605321Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:24.608823Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:24.614011Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:40:25Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:25Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:25.159863Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:24.662948Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:24.663192Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:24.663318Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:24.886343Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:24.886816Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.1158400340937078E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:25.177800Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.29064837098121643,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-map-iteration-positive/map_iteration_positive.c"],"slowest_extraction_time_seconds":0.29064837098121643,"total_extraction_time_seconds":0.2908325791358948},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:25.178370Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:25.240368Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"map_iteration_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":37,"endColumn":42}}}],"partialFingerprints":{"primaryLocationLineHash":"9fb5cbeb18f38a77:1","primaryLocationStartColumnFingerprint":"24"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":24,"endColumn":34}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":5,"endColumn":36}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":5,"endColumn":15}},"message":{"text":"*access to array [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":22,"endColumn":36}},"message":{"text":"*access to array [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":37,"endColumn":42}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":24,"endColumn":34}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-negative.sarif.json new file mode 100644 index 0000000..d8b4bae --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:30.352738Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:30.353541Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:30.356298Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:30.361064Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:40:30Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:30Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:30.878634Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:30.418137Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:30.418532Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:30.418667Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:30.638396Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:30.638811Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6495799354743212E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:30.881444Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24224995076656342,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-nested-access-path-negative/nested_access_path_negative.c"],"slowest_extraction_time_seconds":0.24224995076656342,"total_extraction_time_seconds":0.24242708086967468},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:30.882126Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:30.945115Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-positive.sarif.json new file mode 100644 index 0000000..de7f6c3 --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:35.665524Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:35.666334Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:35.668807Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:35.673540Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:40:36Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:36Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:36.114297Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:35.713644Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:35.713895Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:35.714207Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:35.895291Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:35.895681Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.4183399616740644E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:36.117060Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.22103500366210938,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-nested-access-path-positive/nested_access_path_positive.c"],"slowest_extraction_time_seconds":0.22103500366210938,"total_extraction_time_seconds":0.22119253873825073},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:36.117692Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:36.178462Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":33,"endColumn":38}}}],"partialFingerprints":{"primaryLocationLineHash":"77ba0323fb52e195:1","primaryLocationStartColumnFingerprint":"28"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":32,"endColumn":42}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":5,"endColumn":44}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":18,"endColumn":23}},"message":{"text":"*inner [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":11,"endColumn":17}},"message":{"text":"*middle [post update] [inner, value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":5,"endColumn":10}},"message":{"text":"*outer [post update] [middle, inner, value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":14,"endColumn":19}},"message":{"text":"*outer [middle, inner, value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":20,"endColumn":26}},"message":{"text":"*middle [inner, value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":27,"endColumn":32}},"message":{"text":"*inner [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":33,"endColumn":38}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":32,"endColumn":42}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-negative.sarif.json index 2eb6c2d..5a43732 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:30.485355Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:30.487212Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:30.492078Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:30.504522Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:25:31Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:31Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:25:31.471915Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:30.587296Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:30.587576Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:30.587733Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:30.972877Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:30.973295Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6891700215637684E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:31.478908Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5043362379074097,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-object-separation-negative/object_separation_negative.c"],"slowest_extraction_time_seconds":0.5043362379074097,"total_extraction_time_seconds":0.5053831934928894},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:31.479647Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:25:31.591844Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:41.012441Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:41.013441Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:41.016287Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:41.021710Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:40:41Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:41Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:41.509941Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:41.074526Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:41.074763Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:41.074891Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:41.282383Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:41.282791Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6549999418202788E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:41.512625Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.22942784428596497,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-object-separation-negative/object_separation_negative.c"],"slowest_extraction_time_seconds":0.22942784428596497,"total_extraction_time_seconds":0.22959308326244354},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:41.513271Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:41.565993Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-positive.sarif.json index ecaa92a..bd95aaa 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:40.792060Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:40.794736Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:40.803206Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:40.819726Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:25:41Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:41Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:25:41.683186Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:40.937685Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:40.937908Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:40.938037Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:41.251544Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:41.251926Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.573750050738454E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:41.688982Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.43601298332214355,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-object-separation-positive/object_separation_positive.c"],"slowest_extraction_time_seconds":0.43601298332214355,"total_extraction_time_seconds":0.4363899528980255},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:41.690531Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:25:41.790663Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":22,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddb8b2eba0938:1","primaryLocationStartColumnFingerprint":"17"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":31}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":33}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":12}},"message":{"text":"*tainted [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":21}},"message":{"text":"*tainted [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":31}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:46.265206Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:46.266352Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:46.269517Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:46.274831Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:40:46Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:46Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:46.785834Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:46.330839Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:46.331066Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:46.331197Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:46.536432Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:46.536812Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6420800238847733E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:46.788654Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.25144386291503906,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-object-separation-positive/object_separation_positive.c"],"slowest_extraction_time_seconds":0.25144386291503906,"total_extraction_time_seconds":0.25162601470947266},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:46.789310Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:46.850079Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":22,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddb8b2eba0938:1","primaryLocationStartColumnFingerprint":"17"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":31}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":33}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":12}},"message":{"text":"*tainted [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":21}},"message":{"text":"*tainted [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":31}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-negative.sarif.json new file mode 100644 index 0000000..d07c561 --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:51.639678Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:51.640630Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:51.643241Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:51.648511Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:40:52Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:52Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:52.146640Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:51.698648Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:51.698884Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:51.699015Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:51.903605Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:51.904006Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6199999663513154E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:52.149462Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24503542482852936,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-recursive-carry-negative/recursive_carry_negative.c"],"slowest_extraction_time_seconds":0.24503542482852936,"total_extraction_time_seconds":0.2452452927827835},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:52.150036Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:52.211463Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-positive.sarif.json new file mode 100644 index 0000000..9912d6b --- /dev/null +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:56.951307Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:56.952119Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:56.954783Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:40:56.959314Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:40:57Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:57Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:57.422475Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:57.002360Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:57.002624Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:57.002966Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:57.192042Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:57.192413Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5479199646506459E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:57.425168Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23241600394248962,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-recursive-carry-positive/recursive_carry_positive.c"],"slowest_extraction_time_seconds":0.23241600394248962,"total_extraction_time_seconds":0.23255658149719238},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:40:57.425786Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:40:57.486118Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"933483d657eb37dc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":20,"endColumn":30}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":15,"endColumn":20}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":15,"endColumn":20}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":10}},"message":{"text":"*carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":12,"endColumn":17}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":12,"endColumn":17}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":10}},"message":{"text":"*carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":14,"endColumn":19}},"message":{"text":"call to carry"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":20,"endColumn":30}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-negative.sarif.json index 6559029..0468943 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:50.884336Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:50.889595Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:50.895115Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:25:50.903978Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:25:51Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:51Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:25:51.763776Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:51.000599Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:51.000872Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:51.001021Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:51.363700Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:51.364382Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.7816699002869427E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:51.767590Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.4025348424911499,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-return-relay-one-hop-negative/return_relay_one_hop_negative.c"],"slowest_extraction_time_seconds":0.4025348424911499,"total_extraction_time_seconds":0.4027074873447418},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:25:51.768251Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:25:51.856256Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:02.330054Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:02.330923Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:02.333425Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:02.338047Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:41:02Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:02Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:02.771880Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:02.380654Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:02.380906Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:02.381030Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:02.561204Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:02.561578Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5049999637994915E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:02.774453Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.21249966323375702,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-return-relay-one-hop-negative/return_relay_one_hop_negative.c"],"slowest_extraction_time_seconds":0.21249966323375702,"total_extraction_time_seconds":0.21265867352485657},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:02.775032Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:02.828223Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-positive.sarif.json index 4cc6fc1..6c060d3 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:00.347701Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:00.349896Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:00.355266Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:00.364623Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:26:01Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:01Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:01.241455Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:00.468049Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:00.468305Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:00.468442Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:00.832699Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:00.834115Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":0.001179708051495254,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:01.248547Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.41278862953186035,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-return-relay-one-hop-positive/return_relay_one_hop_positive.c"],"slowest_extraction_time_seconds":0.41278862953186035,"total_extraction_time_seconds":0.4132400453090668},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:01.249305Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:01.347532Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":34}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":15,"endColumn":20}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":10}},"message":{"text":"*relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":23}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":23}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":34}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:07.545868Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:07.546786Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:07.549375Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:07.554612Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:41:08Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:08Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:08.059738Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:07.611770Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:07.612008Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:07.612126Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:07.822640Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:07.823043Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6666699957568198E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:08.062354Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2388952523469925,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-return-relay-one-hop-positive/return_relay_one_hop_positive.c"],"slowest_extraction_time_seconds":0.2388952523469925,"total_extraction_time_seconds":0.23906779289245605},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:08.062936Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:08.116736Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":34}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":15,"endColumn":20}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":10}},"message":{"text":"*relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":23}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":23}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":34}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-negative.sarif.json index 9927bb7..27af957 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:10.406608Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:10.408981Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:10.420599Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:10.430162Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:26:11Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:11Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:11.325017Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:10.517169Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:10.517752Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:10.518563Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:10.896549Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:10.897362Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":3.4404199686832726E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:11.328834Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.4304526746273041,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-return-relay-two-hop-negative/return_relay_two_hop_negative.c"],"slowest_extraction_time_seconds":0.4304526746273041,"total_extraction_time_seconds":0.4306335151195526},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:11.330470Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:11.442742Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:12.792415Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:12.793383Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:12.796011Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:12.801046Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:41:13Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:13Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:13.285848Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:12.852688Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:12.852925Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:12.853055Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:13.051603Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:13.051987Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5420900308527052E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:13.288541Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23618179559707642,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-return-relay-two-hop-negative/return_relay_two_hop_negative.c"],"slowest_extraction_time_seconds":0.23618179559707642,"total_extraction_time_seconds":0.2363276332616806},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:13.289130Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:13.348171Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-positive.sarif.json index ca1411a..7790750 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:19.520361Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":37},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:19.522240Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:19.525683Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:19.531802Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:26:20Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:20Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:20.240096Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:19.615420Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:19.615659Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:19.615788Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:19.901782Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:19.902202Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6691599739715457E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:20.244600Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.34197893738746643,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-return-relay-two-hop-positive/return_relay_two_hop_positive.c"],"slowest_extraction_time_seconds":0.34197893738746643,"total_extraction_time_seconds":0.34217292070388794},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:20.246713Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:20.348585Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":31,"endColumn":41}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":24,"endColumn":29}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":16}},"message":{"text":"*first_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":23}},"message":{"text":"call to first_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":23}},"message":{"text":"call to first_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":17}},"message":{"text":"*second_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}},"message":{"text":"call to second_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}},"message":{"text":"call to second_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":31,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:17.936834Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:17.937631Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:17.940173Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:17.944733Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:41:18Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:18Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:18.415472Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:17.986544Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:17.986792Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:17.986928Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:18.173602Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:18.173977Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.560420059831813E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:18.418323Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2439916580915451,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-return-relay-two-hop-positive/return_relay_two_hop_positive.c"],"slowest_extraction_time_seconds":0.2439916580915451,"total_extraction_time_seconds":0.24413786828517914},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:18.418936Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:18.481302Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":31,"endColumn":41}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":24,"endColumn":29}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":16}},"message":{"text":"*first_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":23}},"message":{"text":"call to first_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":23}},"message":{"text":"call to first_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":17}},"message":{"text":"*second_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}},"message":{"text":"call to second_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}},"message":{"text":"call to second_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":31,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-negative.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-negative.sarif.json index 2ef20ff..b38508d 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-negative.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:28.433907Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:28.435233Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:28.441291Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:28.446768Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:26:29Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:29Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:29.055317Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:28.514199Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:28.514504Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:28.514666Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:28.770356Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:28.770746Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.653340004850179E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:29.058258Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.28705665469169617,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-same-object-field-negative/same_object_field_negative.c"],"slowest_extraction_time_seconds":0.28705665469169617,"total_extraction_time_seconds":0.28725895285606384},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:29.058889Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:29.125012Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_negative.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:23.320553Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:23.321387Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:23.323953Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:23.328694Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:41:23Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:23Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:23.790424Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:23.372188Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:23.372451Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:23.372760Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:23.559393Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:23.559765Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.483329979237169E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:23.793474Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23335741460323334,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-same-object-field-negative/same_object_field_negative.c"],"slowest_extraction_time_seconds":0.23335741460323334,"total_extraction_time_seconds":0.23350241780281067},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:23.794088Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:23.856573Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_negative.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-positive.sarif.json b/reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-positive.sarif.json index 4ad7803..90f0a37 100644 --- a/reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-positive.sarif.json +++ b/reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:34.660664Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:34.661697Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:34.667707Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:34.673956Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:26:35Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:35Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:35.208884Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:34.741290Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:34.741520Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:34.741641Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:34.955353Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:34.955772Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6833399422466755E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:35.211728Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2555253207683563,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-same-object-field-positive/same_object_field_positive.c"],"slowest_extraction_time_seconds":0.2555253207683563,"total_extraction_time_seconds":0.255724161863327},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:35.212356Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:35.270892Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":21,"endColumn":28}}}],"partialFingerprints":{"primaryLocationLineHash":"b9408259af2ca079:1","primaryLocationStartColumnFingerprint":"16"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":32}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":34}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":11}},"message":{"text":"*holder [post update] [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":5,"endColumn":11}},"message":{"text":"*holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":20}},"message":{"text":"*holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":21,"endColumn":28}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":32}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/c-propagation-kernel","name":"dataflowbench/c-propagation-kernel","shortDescription":{"text":"DataFlowBench C propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C kernel's source and sink functions.","id":"dataflowbench/c-propagation-kernel","kind":"path-problem","name":"DataFlowBench C propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:28.553170Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:28.553965Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:28.557136Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:28.561799Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:41:29Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:29Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:29.001285Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201710},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:28.606039Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:28.606320Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:28.606454Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:28.789924Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:28.790288Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.4816600014455616E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:29.003896Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.21321552991867065,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-c-same-object-field-positive/same_object_field_positive.c"],"slowest_extraction_time_seconds":0.21321552991867065,"total_extraction_time_seconds":0.21340599656105042},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:29.004471Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:29.062232Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/c-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/c-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":21,"endColumn":28}}}],"partialFingerprints":{"primaryLocationLineHash":"b9408259af2ca079:1","primaryLocationStartColumnFingerprint":"16"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":32}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":34}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":11}},"message":{"text":"*holder [post update] [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":5,"endColumn":11}},"message":{"text":"*holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":20}},"message":{"text":"*holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":21,"endColumn":28}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.c","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":32}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.sarif.json index 206c6e1..7c802e9 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:41.777346Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:41.779279Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:41.782287Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:41.788594Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:26:42Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:42Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:42.285346Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:41.846201Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:41.846419Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:41.846551Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:42.052546Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:42.052948Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.60708004841581E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:42.288254Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23488429188728333,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-alias-propagation-negative/alias_propagation_negative.cpp"],"slowest_extraction_time_seconds":0.23488429188728333,"total_extraction_time_seconds":0.2350386679172516},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:42.288868Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:42.341194Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:35.114800Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:35.115639Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:35.119101Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:35.124245Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:41:35Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:35Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:35.630345Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:35.185611Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:35.185830Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:35.185951Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:35.384331Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:35.384725Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.604169956408441E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:35.633148Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24806316196918488,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-alias-propagation-negative/alias_propagation_negative.cpp"],"slowest_extraction_time_seconds":0.24806316196918488,"total_extraction_time_seconds":0.24821870028972626},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:35.633762Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:35.692144Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.sarif.json index 00ef4aa..52ae7b9 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:47.689189Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:47.690156Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:47.694164Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:47.699966Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:26:48Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:48Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:48.235976Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:47.762194Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:47.762472Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:47.762606Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:47.986196Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:47.986626Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.665419986238703E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:48.238959Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2519245743751526,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-alias-propagation-positive/alias_propagation_positive.cpp"],"slowest_extraction_time_seconds":0.2519245743751526,"total_extraction_time_seconds":0.2520785629749298},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:48.239708Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:48.295552Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:40.451203Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:40.452016Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:40.454534Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:40.459336Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:41:40Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:40Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:40.920920Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:40.501930Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:40.502179Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:40.502511Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:40.688506Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:40.688937Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7420800577383488E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:40.923800Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23444712162017822,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-alias-propagation-positive/alias_propagation_positive.cpp"],"slowest_extraction_time_seconds":0.23444712162017822,"total_extraction_time_seconds":0.2346460521221161},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:40.924420Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:40.987718Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.sarif.json new file mode 100644 index 0000000..05c85e0 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"anonymous_implementation_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:45.768574Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:45.769361Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:45.771740Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:41:45.776314Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:41:49Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:49Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:46.838308Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:45.818928Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:45.819174Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:45.819302Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:45.998206Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:45.998633Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.819580065784976E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:49.276601Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.2775537967681885,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-anonymous-implementation-negative/anonymous_implementation_negative.cpp"],"slowest_extraction_time_seconds":3.2775537967681885,"total_extraction_time_seconds":3.2777392864227295},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:41:49.277329Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:41:49.342333Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"anonymous_implementation_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.sarif.json new file mode 100644 index 0000000..385d600 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"anonymous_implementation_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:03.196818Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:03.197617Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:03.200042Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:03.204759Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:42:06Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:06Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:04.242066Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:03.265885Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:03.266146Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:03.266278Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:03.458598Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:03.459054Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.012920012930408E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:06.635077Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.175553321838379,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-anonymous-implementation-positive/anonymous_implementation_positive.cpp"],"slowest_extraction_time_seconds":3.175553321838379,"total_extraction_time_seconds":3.1757545471191406},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:06.635708Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:06.696088Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"anonymous_implementation_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-negative.sarif.json index 4aa19f2..416c7d2 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:53.988967Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:53.990026Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:53.993099Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:26:53.998810Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:26:54Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:54Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:54.524145Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:54.062864Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:54.063102Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:54.063237Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:54.278036Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:54.278451Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7166600446216762E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:54.527182Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2483047991991043,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-argument-position-negative/argument_position_negative.cpp"],"slowest_extraction_time_seconds":0.2483047991991043,"total_extraction_time_seconds":0.24848446249961853},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:26:54.527908Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:26:54.586184Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:20.556899Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:20.557844Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:20.561254Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:20.566552Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:42:21Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:21Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:21.045058Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:20.619519Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:20.619740Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:20.619857Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:20.831671Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:20.832057Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5970900130923837E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:21.047853Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2154175043106079,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-argument-position-negative/argument_position_negative.cpp"],"slowest_extraction_time_seconds":0.2154175043106079,"total_extraction_time_seconds":0.21558670699596405},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:21.048422Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:21.102053Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-positive.sarif.json index 6d68c4c..7708fa3 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:00.254881Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:00.255931Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:00.262206Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:00.267396Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:27:00Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:00Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:00.806171Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:00.328779Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:00.329032Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:00.329158Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:00.549480Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:00.549935Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.9358299323357642E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:00.809167Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2587890326976776,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-argument-position-positive/argument_position_positive.cpp"],"slowest_extraction_time_seconds":0.2587890326976776,"total_extraction_time_seconds":0.2589922547340393},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:00.809779Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:00.871796Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":41}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":22,"endColumn":27}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":17}},"message":{"text":"*choose_first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":30}},"message":{"text":"call to choose_first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":30}},"message":{"text":"call to choose_first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:25.736854Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:25.737887Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:25.740741Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:25.746334Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:42:26Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:26Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:26.246455Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:25.795072Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:25.795497Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:25.795657Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:25.995492Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:25.995908Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6608300211373717E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:26.249294Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2529640793800354,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-argument-position-positive/argument_position_positive.cpp"],"slowest_extraction_time_seconds":0.2529640793800354,"total_extraction_time_seconds":0.253156453371048},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:26.249997Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:26.313465Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":41}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":22,"endColumn":27}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":17}},"message":{"text":"*choose_first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":30}},"message":{"text":"call to choose_first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":30}},"message":{"text":"call to choose_first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-negative.sarif.json index 97bd050..2a3baa1 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:06.316080Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:06.317087Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:06.321077Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:06.326645Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:27:06Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:06Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:06.858571Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:06.387021Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:06.387322Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:06.387501Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:06.603623Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:06.604045Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6783300088718534E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:06.861497Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2570742666721344,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-array-element-negative/array_element_negative.cpp"],"slowest_extraction_time_seconds":0.2570742666721344,"total_extraction_time_seconds":0.2572421133518219},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:06.862136Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:06.923945Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ce287bf1b457fb45:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":29}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":18}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}},"message":{"text":"access to array"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:31.063232Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:31.064215Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:31.067007Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:31.072288Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:42:31Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:31Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:31.579231Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:31.121965Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:31.122444Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:31.122591Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:31.337653Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:31.338060Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6470899572595954E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:31.582005Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24353109300136566,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-array-element-negative/array_element_negative.cpp"],"slowest_extraction_time_seconds":0.24353109300136566,"total_extraction_time_seconds":0.24372108280658722},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:31.582650Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:31.645882Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ce287bf1b457fb45:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":29}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":18}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}},"message":{"text":"access to array"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-positive.sarif.json index 1a998a8..0f7d6da 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:11.797205Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:11.798107Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:11.800785Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:11.805624Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:27:12Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:12Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:12.293607Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:11.851784Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:11.852048Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:11.852187Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:12.050741Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:12.051186Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7083399870898575E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:12.296356Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24476033449172974,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-array-element-positive/array_element_positive.cpp"],"slowest_extraction_time_seconds":0.24476033449172974,"total_extraction_time_seconds":0.24493475258350372},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:12.296963Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:12.352870Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ad06f15f2198dfa8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":29}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":18}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}},"message":{"text":"access to array"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:36.309841Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:36.310628Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:36.313018Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:36.317632Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:42:36Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:36Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:36.775399Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:36.358174Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:36.358440Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:36.358582Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:36.542374Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:36.542749Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.42250006319955E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:36.778373Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23527078330516815,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-array-element-positive/array_element_positive.cpp"],"slowest_extraction_time_seconds":0.23527078330516815,"total_extraction_time_seconds":0.2354215383529663},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:36.778968Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:36.841833Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ad06f15f2198dfa8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":29}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":18}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}},"message":{"text":"access to array"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-negative.sarif.json index 7ccc601..b67c8ae 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:17.274459Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:17.275412Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:17.279510Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:17.284843Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:27:17Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:17Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:17.795542Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:17.338725Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:17.339012Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:17.339142Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:17.548663Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:17.549117Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7583300359547138E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:17.798359Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2487889975309372,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-branch-join-negative/branch_join_negative.cpp"],"slowest_extraction_time_seconds":0.2487889975309372,"total_extraction_time_seconds":0.24897237122058868},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:17.798981Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:17.851142Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:41.643237Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:41.644047Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:41.646419Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:41.651130Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:42:42Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:42Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:42.089513Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:41.692063Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:41.692319Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:41.692455Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:41.872725Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:41.873142Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.4704199566040188E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:42.092312Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.21878236532211304,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-branch-join-negative/branch_join_negative.cpp"],"slowest_extraction_time_seconds":0.21878236532211304,"total_extraction_time_seconds":0.21892103552818298},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:42.092957Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:42.150Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-positive.sarif.json index eebc784..a8e33d0 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:22.726252Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:22.727106Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:22.729614Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:22.734298Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:27:23Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:23Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:23.246473Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:22.798017Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:22.798253Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:22.798378Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:22.994465Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:22.994857Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.619160029804334E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:23.249335Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2540197968482971,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-branch-join-positive/branch_join_positive.cpp"],"slowest_extraction_time_seconds":0.2540197968482971,"total_extraction_time_seconds":0.2542360723018646},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:23.249931Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:23.305083Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:46.871834Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:46.872930Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:46.876195Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:46.881692Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:42:47Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:47Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:47.398140Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:46.936495Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:46.936726Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:46.936848Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:47.147415Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:47.147822Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6187499568331987E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:47.400990Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.25279954075813293,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-branch-join-positive/branch_join_positive.cpp"],"slowest_extraction_time_seconds":0.25279954075813293,"total_extraction_time_seconds":0.25293952226638794},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:47.401724Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:47.456036Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-negative.sarif.json index dd2fcc5..f1a396f 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:28.662289Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:28.663331Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:28.666554Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:28.671961Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:27:29Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:29Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:29.273239Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:28.736846Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:28.737087Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:28.737215Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:28.996072Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:28.996747Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.6500000967644155E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:29.276187Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.27853769063949585,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-call-context-negative/call_context_negative.cpp"],"slowest_extraction_time_seconds":0.27853769063949585,"total_extraction_time_seconds":0.2790001928806305},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:29.276776Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:29.329750Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:52.165909Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:52.166938Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:52.169366Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:52.175042Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:42:52Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:52Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:52.690389Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:52.227762Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:52.228002Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:52.228130Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:52.448726Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:52.449109Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5608400281053036E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:52.693347Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24376742541790009,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-call-context-negative/call_context_negative.cpp"],"slowest_extraction_time_seconds":0.24376742541790009,"total_extraction_time_seconds":0.24400325119495392},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:52.694013Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:52.758623Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-positive.sarif.json index 78ee6cb..331b366 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:35.449561Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:35.450660Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:35.455150Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:35.461213Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:27:36Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:36Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:36.319913Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:35.572981Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:35.574375Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:35.574800Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:35.918673Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:35.919145Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.9750000501517206E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:36.323109Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.40233299136161804,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-call-context-positive/call_context_positive.cpp"],"slowest_extraction_time_seconds":0.40233299136161804,"total_extraction_time_seconds":0.40368467569351196},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:36.323706Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:36.446913Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":35}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":15,"endColumn":20}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":10}},"message":{"text":"*relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":19,"endColumn":24}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":19,"endColumn":24}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":21}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":35}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:57.421557Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:57.422401Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:57.426370Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:42:57.431286Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:42:57Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:57Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:57.924794Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:57.486498Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:57.486735Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:57.486858Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:57.685300Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:57.685678Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.452919968869537E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:57.927707Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24165979027748108,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-call-context-positive/call_context_positive.cpp"],"slowest_extraction_time_seconds":0.24165979027748108,"total_extraction_time_seconds":0.24181371927261353},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:42:57.928284Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:42:57.991008Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":35}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":15,"endColumn":20}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":10}},"message":{"text":"*relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":19,"endColumn":24}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":19,"endColumn":24}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":21}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":35}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-negative.sarif.json new file mode 100644 index 0000000..39cb425 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"callback_registration_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:02.816788Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:02.817743Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:02.820569Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:02.825758Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:43:06Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:06Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:43:03.834512Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:02.878734Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:02.878966Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:02.879691Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:03.067704Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:03.068156Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8562500190455467E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:06.289879Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.221313953399658,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-callback-registration-negative/callback_registration_negative.cpp"],"slowest_extraction_time_seconds":3.221313953399658,"total_extraction_time_seconds":3.2214818000793457},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:06.290533Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:43:06.346354Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"callback_registration_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-positive.sarif.json new file mode 100644 index 0000000..738fb2f --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"callback_registration_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:20.381925Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:20.382788Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:20.386023Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:20.391268Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:43:23Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:24Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:43:21.440542Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:20.437806Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:20.438050Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:20.438170Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:20.646839Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:20.647292Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.0366700482554734E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:23.987468Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.3397982120513916,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-callback-registration-positive/callback_registration_positive.cpp"],"slowest_extraction_time_seconds":3.3397982120513916,"total_extraction_time_seconds":3.339931011199951},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:23.988110Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:43:24.043458Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"callback_registration_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-negative.sarif.json new file mode 100644 index 0000000..1b9ad5c --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:38.113775Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:38.114726Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:38.117313Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:38.122986Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:43:41Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:41Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:43:39.164704Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:38.170258Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:38.170514Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:38.170641Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:38.381288Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:38.381759Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.1145799837540835E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:41.554153Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.1720051765441895,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-closure-capture-negative/closure_capture_negative.cpp"],"slowest_extraction_time_seconds":3.1720051765441895,"total_extraction_time_seconds":3.1721560955047607},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:41.554799Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:43:41.618608Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"closure_capture_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-positive.sarif.json new file mode 100644 index 0000000..e3e7274 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:55.444427Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:55.445568Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:55.448419Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:43:55.453941Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:43:58Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:58Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:43:56.492596Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:55.507160Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:55.507393Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:55.507516Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:55.727708Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:55.728193Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.2504199296236038E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:58.893758Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.1651179790496826,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-closure-capture-positive/closure_capture_positive.cpp"],"slowest_extraction_time_seconds":3.1651179790496826,"total_extraction_time_seconds":3.165304660797119},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:43:58.894451Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:43:58.958980Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"closure_capture_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-negative.sarif.json new file mode 100644 index 0000000..32c9820 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"computed_property_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:44:12.815523Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:44:12.816534Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:44:12.819315Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:44:12.824352Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:44:16Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:16Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:44:13.872214Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:12.880448Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:12.880709Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:12.880841Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:13.087142Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:13.087564Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.9358299323357642E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:16.424667Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.336721897125244,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-computed-property-negative/computed_property_negative.cpp"],"slowest_extraction_time_seconds":3.336721897125244,"total_extraction_time_seconds":3.3368685245513916},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:16.425465Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:44:16.487598Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"computed_property_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-positive.sarif.json new file mode 100644 index 0000000..f978c11 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"computed_property_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:44:30.660136Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:44:30.661116Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:44:30.663838Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:44:30.669411Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:44:34Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:34Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:44:31.730661Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:30.724017Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:30.724246Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:30.724368Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:30.938189Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:30.938646Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.9454199355095625E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:34.260113Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.321101188659668,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-computed-property-positive/computed_property_positive.cpp"],"slowest_extraction_time_seconds":3.321101188659668,"total_extraction_time_seconds":3.3212428092956543},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:34.260742Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:44:34.324829Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"computed_property_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.sarif.json new file mode 100644 index 0000000..c5081be --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:44:48.545436Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:44:48.546571Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:44:48.549967Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:44:48.555608Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:44:51Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:51Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:44:49.431355Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:48.611421Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:48.611682Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:48.611822Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:48.794265Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:48.794716Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8891699437517673E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:51.199642Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":2.4045052528381348,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-context-pair-depth2-negative/context_pair_depth2_negative.cpp"],"slowest_extraction_time_seconds":2.4045052528381348,"total_extraction_time_seconds":2.4047088623046875},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:44:51.200300Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":2},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:44:51.259806Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.sarif.json new file mode 100644 index 0000000..ce2d06e --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:02.897285Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:02.898140Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:02.901522Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:02.906633Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:45:05Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:05Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:45:03.807437Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:02.955068Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:02.955293Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:02.955416Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:03.150995Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:03.151435Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.1354200725909323E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:05.540104Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":2.3883004188537598,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-context-pair-depth2-positive/context_pair_depth2_positive.cpp"],"slowest_extraction_time_seconds":2.3883004188537598,"total_extraction_time_seconds":2.3884565830230713},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:05.540745Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":2},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:45:05.606301Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.sarif.json new file mode 100644 index 0000000..c91a95b --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:17.179818Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:17.180790Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:17.183542Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:17.189513Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:45:19Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:19Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:45:18.062784Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:17.250870Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:17.251105Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:17.251223Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:17.437311Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:17.437756Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.9291600619908422E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:19.826202Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":2.3880224227905273,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-deep-relay-chain-negative/deep_relay_chain_negative.cpp"],"slowest_extraction_time_seconds":2.3880224227905273,"total_extraction_time_seconds":2.388209819793701},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:19.826890Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":2},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:45:19.885724Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.sarif.json new file mode 100644 index 0000000..14b7aa0 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:31.558841Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:31.559790Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:31.563674Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:31.568851Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:45:34Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:34Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:45:32.489980Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:31.620275Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:31.620527Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:31.620653Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:31.826367Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:31.826833Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.177499991375953E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:34.264097Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":2.436859130859375,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-deep-relay-chain-positive/deep_relay_chain_positive.cpp"],"slowest_extraction_time_seconds":2.436859130859375,"total_extraction_time_seconds":2.4370334148406982},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:34.264692Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":2},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:45:34.320325Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink.\nControlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":14,"endColumn":29}}}],"partialFingerprints":{"primaryLocationLineHash":"4f948fc3fc671a8c:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":27,"endColumn":37}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":27,"endColumn":37}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":21,"endColumn":28}},"message":{"text":"*tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":13,"endColumn":19}},"message":{"text":"*relay6"}},"taxa":[{"id":"TaintFunction","properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay6"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay6"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":13,"endColumn":19}},"message":{"text":"*relay5"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay5"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay5"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":13,"endColumn":19}},"message":{"text":"*relay4"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay4"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay4"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":13,"endColumn":19}},"message":{"text":"*relay3"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay3"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay3"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":13,"endColumn":19}},"message":{"text":"*relay2"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay2"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay2"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":13,"endColumn":19}},"message":{"text":"*relay1"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":14,"endColumn":20}},"message":{"text":"call to relay1"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":14,"endColumn":20}},"message":{"text":"call to relay1"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":14,"endColumn":29}},"message":{"text":"call to relay1"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":27,"endColumn":37}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":27,"endColumn":37}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":21,"endColumn":28}},"message":{"text":"*tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":13,"endColumn":19}},"message":{"text":"*relay6"}},"taxa":[{"id":"TaintFunction","properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay6"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay6"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":13,"endColumn":19}},"message":{"text":"*relay5"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay5"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay5"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":13,"endColumn":19}},"message":{"text":"*relay4"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay4"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay4"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":13,"endColumn":19}},"message":{"text":"*relay3"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay3"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay3"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":13,"endColumn":19}},"message":{"text":"*relay2"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay2"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay2"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":13,"endColumn":19}},"message":{"text":"*relay1"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":14,"endColumn":20}},"message":{"text":"call to relay1"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":14,"endColumn":20}},"message":{"text":"call to relay1"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":14,"endColumn":29}},"message":{"text":"reuse of temporary object"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":27,"endColumn":37}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":27,"endColumn":37}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":21,"endColumn":28}},"message":{"text":"*tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":19,"endColumn":24}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":39,"endColumn":44}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":13,"endColumn":19}},"message":{"text":"*relay6"}},"taxa":[{"id":"TaintFunction","properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay6"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay6"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":13,"endColumn":19}},"message":{"text":"*relay5"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay5"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay5"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":13,"endColumn":19}},"message":{"text":"*relay4"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay4"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay4"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":13,"endColumn":19}},"message":{"text":"*relay3"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay3"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay3"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":13,"endColumn":19}},"message":{"text":"*relay2"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay2"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":12,"endColumn":18}},"message":{"text":"call to relay2"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":13,"endColumn":19}},"message":{"text":"*relay1"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":14,"endColumn":20}},"message":{"text":"call to relay1"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":14,"endColumn":20}},"message":{"text":"call to relay1"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":14,"endColumn":29}},"message":{"text":"call to relay1"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":34,"endColumn":39}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":34,"endColumn":39}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":14,"endColumn":29}},"message":{"text":"dfb_sink output argument"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":14,"endColumn":29}},"message":{"text":"reuse of temporary object"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":27,"endColumn":37}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-negative.sarif.json index 2fc52a0..cdf749c 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:42.185838Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:42.186682Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:42.189217Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:42.195055Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:27:42Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:42Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:42.688134Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:42.248814Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:42.249242Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:42.249405Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:42.443570Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:42.443960Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.565830025356263E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:42.690969Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24665722250938416,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-direct-negative/direct_flow.cpp"],"slowest_extraction_time_seconds":0.24665722250938416,"total_extraction_time_seconds":0.24678753316402435},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:42.691548Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:42.752250Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:46.075359Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:46.076344Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:46.079763Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:46.085591Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:45:46Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:46Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:45:46.532597Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:46.139190Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:46.139471Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:46.139611Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:46.318872Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:46.319280Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.4504100545309484E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:46.535332Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.21570447087287903,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-direct-negative/direct_flow.cpp"],"slowest_extraction_time_seconds":0.21570447087287903,"total_extraction_time_seconds":0.21584062278270721},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:46.535928Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:45:46.589891Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-positive.sarif.json index 14c533e..89a3fe5 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:48.035850Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:48.036923Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:48.040950Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:48.048131Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:27:48Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:48Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:48.556223Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:48.109985Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:48.110221Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:48.110342Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:48.319427Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:48.319869Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.794580020941794E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:48.559031Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23875565826892853,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-direct-positive/direct_flow.cpp"],"slowest_extraction_time_seconds":0.23875565826892853,"total_extraction_time_seconds":0.23892921209335327},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:48.559614Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:48.613354Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":14,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"88ff8a9421694257:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:51.321462Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:51.322455Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:51.325601Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:51.331039Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:45:51Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:51Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:45:51.835828Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:51.386131Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:51.386394Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:51.386540Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:51.587668Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:51.588074Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6304200107697397E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:51.838573Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.250083863735199,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-direct-positive/direct_flow.cpp"],"slowest_extraction_time_seconds":0.250083863735199,"total_extraction_time_seconds":0.25027328729629517},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:51.839211Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:45:51.901645Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":14,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"88ff8a9421694257:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.sarif.json new file mode 100644 index 0000000..bd72570 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"dispatch_table_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:56.587882Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:56.588750Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:56.591587Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:45:56.596793Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:46:00Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:00Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:45:57.662911Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:56.646992Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:56.647219Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:56.647355Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:56.843329Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:45:56.843813Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.2816599812358618E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:00.222481Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.3782989978790283,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-dispatch-table-negative/dispatch_table_negative.cpp"],"slowest_extraction_time_seconds":3.3782989978790283,"total_extraction_time_seconds":3.378448009490967},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:00.223126Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:46:00.285296Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"dispatch_table_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.sarif.json new file mode 100644 index 0000000..086cfaa --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"dispatch_table_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:46:14.735236Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:46:14.736050Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:46:14.738571Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:46:14.743147Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:46:18Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:18Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:46:15.781480Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:14.786226Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:14.786472Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:14.786787Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:14.965856Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:14.966277Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.78625006810762E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:18.374903Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.4081966876983643,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-dispatch-table-positive/dispatch_table_positive.cpp"],"slowest_extraction_time_seconds":3.4081966876983643,"total_extraction_time_seconds":3.4084091186523438},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:18.375512Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:46:18.429951Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"dispatch_table_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-negative.sarif.json new file mode 100644 index 0000000..0fdc96f --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:46:32.867009Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:46:32.868057Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:46:32.871081Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:46:32.876579Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:46:36Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:36Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:46:33.880009Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:32.927675Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:32.927903Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:32.928211Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:33.132029Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:33.132459Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8695800099521875E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:36.070802Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":2.937950611114502,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-element-object-negative/element_object_negative.cpp"],"slowest_extraction_time_seconds":2.937950611114502,"total_extraction_time_seconds":2.9381299018859863},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:36.071419Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:46:36.125474Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"element_object_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-positive.sarif.json new file mode 100644 index 0000000..44156b1 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:46:49.105296Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:46:49.106359Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:46:49.109387Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:46:49.115099Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:46:52Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:52Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:46:50.142081Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:49.181628Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:49.181893Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:49.182014Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:49.398228Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:49.398690Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.2554199676960707E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:52.368544Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":2.969419002532959,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-element-object-positive/element_object_positive.cpp"],"slowest_extraction_time_seconds":2.969419002532959,"total_extraction_time_seconds":2.969604015350342},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:46:52.369161Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:46:52.430895Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"element_object_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-negative.sarif.json index 484761e..d74d270 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:54.084727Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:54.086553Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:54.089233Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:54.094444Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:27:54Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:54Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:54.645915Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:54.161244Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:54.162382Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:54.162533Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:54.380906Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:54.381372Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8645799718797207E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:54.648861Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2670654058456421,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-exception-catch-negative/exception_catch_negative.cpp"],"slowest_extraction_time_seconds":0.2670654058456421,"total_extraction_time_seconds":0.2672051191329956},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:54.649478Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:27:54.704008Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:05.966336Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:05.967390Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:05.970891Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:05.976102Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:47:06Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:06Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:47:06.493978Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:06.032444Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:06.032679Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:06.032802Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:06.245975Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:06.246409Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8404200091026723E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:06.496725Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2498784214258194,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-exception-catch-negative/exception_catch_negative.cpp"],"slowest_extraction_time_seconds":0.2498784214258194,"total_extraction_time_seconds":0.25007516145706177},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:06.497463Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:47:06.560073Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-positive.sarif.json index 9a967b5..bdb6852 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:59.608090Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:59.609123Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:59.613536Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:27:59.619163Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:28:00Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:00Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:00.129436Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:59.671523Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:59.671779Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:59.671921Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:59.877814Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:27:59.878250Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6983300156425685E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:00.132383Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.253743052482605,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-exception-catch-positive/exception_catch_positive.cpp"],"slowest_extraction_time_seconds":0.253743052482605,"total_extraction_time_seconds":0.2539193034172058},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:00.132983Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:00.191444Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:11.197503Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:11.198361Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:11.200947Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:11.205945Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:47:11Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:11Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:47:11.715542Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:11.260457Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:11.260681Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:11.260802Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:11.468316Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:11.468745Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7566699534654617E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:11.718322Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2492198646068573,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-exception-catch-positive/exception_catch_positive.cpp"],"slowest_extraction_time_seconds":0.2492198646068573,"total_extraction_time_seconds":0.24935592710971832},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:11.719075Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:47:11.781953Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-negative.sarif.json index 932bfc6..d141315 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:05.088575Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:05.089373Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:05.091768Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:05.096367Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:28:05Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:05Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:05.554763Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:05.138019Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:05.138264Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:05.138385Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:05.322916Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:05.323279Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.474169985158369E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:05.557646Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23395615816116333,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-expression-negative/expression_negative.cpp"],"slowest_extraction_time_seconds":0.23395615816116333,"total_extraction_time_seconds":0.23414470255374908},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:05.558280Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:05.615026Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:16.512425Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:16.513287Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:16.515793Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:16.520378Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:47:16Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:16Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:47:16.974346Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:16.560654Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:16.560913Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:16.561039Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:16.742352Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:16.742761Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.604169956408441E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:16.977261Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23412804305553436,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-expression-negative/expression_negative.cpp"],"slowest_extraction_time_seconds":0.23412804305553436,"total_extraction_time_seconds":0.2343016266822815},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:16.977877Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:47:17.035708Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-positive.sarif.json index 4631b63..93c42c0 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:10.398194Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:10.399080Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:10.402003Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:10.406798Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:28:10Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:10Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:10.920355Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:10.458239Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:10.458485Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:10.458615Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:10.667740Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:10.668198Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8837499374058098E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:10.923218Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2545991539955139,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-expression-positive/expression_positive.cpp"],"slowest_extraction_time_seconds":0.2545991539955139,"total_extraction_time_seconds":0.2547716200351715},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:10.923846Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:10.982618Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"4946b36e94ed2b31:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":35}},"message":{"text":"... + ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}},"message":{"text":"computed"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:21.808969Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:21.810013Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:21.813932Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:21.819561Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:47:22Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:22Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:47:22.314277Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:21.877422Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:21.877678Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:21.877808Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:22.092339Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:22.092753Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6237499949056655E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:22.317067Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2239009141921997,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-expression-positive/expression_positive.cpp"],"slowest_extraction_time_seconds":0.2239009141921997,"total_extraction_time_seconds":0.22407500445842743},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:22.317700Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:47:22.369903Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"4946b36e94ed2b31:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":35}},"message":{"text":"... + ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}},"message":{"text":"computed"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-negative.sarif.json new file mode 100644 index 0000000..61e0071 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:27.052096Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:27.052962Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:27.055472Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:27.060047Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:47:30Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:30Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:47:28.078046Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:27.116686Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:27.116929Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:27.117057Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:27.316254Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:27.316663Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8941599410027266E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:30.452759Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.135732412338257,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-function-field-negative/function_field_negative.cpp"],"slowest_extraction_time_seconds":3.135732412338257,"total_extraction_time_seconds":3.135883331298828},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:30.453405Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:47:30.513901Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"function_field_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-positive.sarif.json new file mode 100644 index 0000000..c2cf0e2 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:44.389298Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:44.390117Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:44.392626Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:47:44.397745Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:47:47Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:47Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:47:45.445214Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:44.458976Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:44.459411Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:44.459556Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:44.669617Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:44.670077Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.0708399824798107E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:47.832730Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.1622467041015625,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-function-field-positive/function_field_positive.cpp"],"slowest_extraction_time_seconds":3.1622467041015625,"total_extraction_time_seconds":3.1624069213867188},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:47:47.833353Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:47:47.896383Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"function_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.sarif.json index 9bb35e6..d0b65bf 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:15.764286Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:15.766135Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:15.768440Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:15.773036Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:28:16Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:16Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:16.280567Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:15.831479Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:15.831723Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:15.831868Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:16.029757Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:16.031641Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5345799329224974E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:16.283517Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.248241126537323,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-infeasible-branch-negative/infeasible_branch_negative.cpp"],"slowest_extraction_time_seconds":0.248241126537323,"total_extraction_time_seconds":0.2484041303396225},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:16.284100Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:16.339870Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:01.979798Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:01.980776Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:01.984134Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:01.989894Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:48:02Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:02Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:02.478702Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:02.049281Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:02.049513Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:02.049635Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:02.260493Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:02.260911Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5916700067464262E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:02.481405Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.22011075913906097,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-infeasible-branch-negative/infeasible_branch_negative.cpp"],"slowest_extraction_time_seconds":0.22011075913906097,"total_extraction_time_seconds":0.2202591747045517},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:02.482034Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:02.534927Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.sarif.json index 6ec0597..f50bfa8 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:21.224739Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:21.225775Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:21.229285Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:21.234750Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:28:21Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:21Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:21.731367Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:21.290393Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:21.290644Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:21.290775Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:21.498753Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:21.499124Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6229199536610395E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:21.734110Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2346031218767166,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-infeasible-branch-positive/infeasible_branch_positive.cpp"],"slowest_extraction_time_seconds":0.2346031218767166,"total_extraction_time_seconds":0.23474958539009094},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:21.734727Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:21.785061Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":29}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:07.186723Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:07.187578Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:07.191144Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:07.196212Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:48:07Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:07Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:07.703784Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:07.249006Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:07.249232Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:07.249373Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:07.463946Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:07.464333Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7187499906867743E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:07.706566Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24184724688529968,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-infeasible-branch-positive/infeasible_branch_positive.cpp"],"slowest_extraction_time_seconds":0.24184724688529968,"total_extraction_time_seconds":0.2420257180929184},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:07.707163Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:07.773085Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":29}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-negative.sarif.json index c4155a3..2809e1a 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:31.068381Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":81},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:31.077260Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:31.123967Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:31.135320Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:28:32Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:32Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:32.192821Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:31.303090Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:31.303563Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:31.304011Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:31.792529Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:31.807673Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7908299923874438E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:32.195856Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.3877256512641907,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-local-chain-negative/local_chain_negative.cpp"],"slowest_extraction_time_seconds":0.3877256512641907,"total_extraction_time_seconds":0.38783514499664307},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:32.196771Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:32.311317Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:12.534261Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:12.535053Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:12.537525Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:12.542174Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:48:13Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:13Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:13.021349Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:12.583833Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:12.584089Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:12.584213Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:12.777407Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:12.777771Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.4474999625235796E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:13.024292Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24613311886787415,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-local-chain-negative/local_chain_negative.cpp"],"slowest_extraction_time_seconds":0.24613311886787415,"total_extraction_time_seconds":0.24630291759967804},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:13.024987Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:13.087707Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-positive.sarif.json index 5db485b..5a262d1 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:43.198568Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":80},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:43.201321Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:43.205002Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:43.213608Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:28:44Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:44Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:44.163818Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:43.340689Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:43.341190Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:43.341348Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:43.650167Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:43.650602Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.793749979697168E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:44.167907Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5168457627296448,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-local-chain-positive/local_chain_positive.cpp"],"slowest_extraction_time_seconds":0.5168457627296448,"total_extraction_time_seconds":0.5170468091964722},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:44.169840Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:44.264652Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"e8421996e5e8b467:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":18,"endColumn":23}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":23}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:17.771161Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:17.772149Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:17.775296Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:17.780652Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:48:18Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:18Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:18.253324Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:17.838147Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:17.838374Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:17.838497Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:18.040527Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:18.040931Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.610000035725534E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:18.256264Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.21492579579353333,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-local-chain-positive/local_chain_positive.cpp"],"slowest_extraction_time_seconds":0.21492579579353333,"total_extraction_time_seconds":0.21511204540729523},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:18.256848Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:18.310750Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"e8421996e5e8b467:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":18,"endColumn":23}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":23}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.sarif.json index 6210f8a..0774484 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:53.904068Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":37},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:53.906446Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:53.911031Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:28:53.921968Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:28:54Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:54Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:54.899321Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:54.055002Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:54.055527Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:54.055893Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:54.459294Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:54.460067Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":3.2204101444222033E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:54.904838Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.4440532624721527,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-local-overwrite-negative/local_overwrite_negative.cpp"],"slowest_extraction_time_seconds":0.4440532624721527,"total_extraction_time_seconds":0.4442392587661743},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:28:54.905982Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:28:55.000120Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:23.013245Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:23.014231Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:23.016986Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:23.022715Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:48:23Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:23Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:23.536148Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:23.074726Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:23.074965Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:23.075099Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:23.289958Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:23.290366Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6104200039990246E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:23.539125Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2474716603755951,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-local-overwrite-negative/local_overwrite_negative.cpp"],"slowest_extraction_time_seconds":0.2474716603755951,"total_extraction_time_seconds":0.24762412905693054},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:23.539759Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:23.604393Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.sarif.json index db61333..90e9cbb 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:04.488398Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":49},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:04.490667Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:04.495020Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:04.506477Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:29:05Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:05Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:29:05.579333Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:04.638695Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:04.639222Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:04.639531Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:05.087496Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:05.087919Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6608300211373717E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:05.587237Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.49838557839393616,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-local-overwrite-positive/local_overwrite_positive.cpp"],"slowest_extraction_time_seconds":0.49838557839393616,"total_extraction_time_seconds":0.49909380078315735},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:05.589370Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:29:05.697624Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":22}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:28.268432Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:28.269247Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:28.271734Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:28.276375Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:48:28Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:28Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:28.722315Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:28.316715Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:28.316952Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:28.317258Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:28.495644Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:28.496051Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.459159975638613E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:28.725347Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.22894249856472015,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-local-overwrite-positive/local_overwrite_positive.cpp"],"slowest_extraction_time_seconds":0.22894249856472015,"total_extraction_time_seconds":0.22908392548561096},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:28.725952Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:28.785340Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":22}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-negative.sarif.json index 77d811e..ed4141e 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:16.044538Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":79},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:16.046404Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:16.049945Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:16.059844Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:29:17Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:17Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:29:17.079991Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:16.182996Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:16.183452Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:16.183769Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:16.589302Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:16.589830Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.1808300516568124E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:17.084348Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.4938614070415497,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-loop-carried-negative/loop_carried_negative.cpp"],"slowest_extraction_time_seconds":0.4938614070415497,"total_extraction_time_seconds":0.4942180812358856},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:17.085918Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:29:17.194471Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:33.539784Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:33.540909Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:33.544477Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:33.550064Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:48:34Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:34Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:34.052142Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:33.599356Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:33.599579Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:33.599704Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:33.810073Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:33.810476Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5995799913071096E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:34.054918Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24402950704097748,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-loop-carried-negative/loop_carried_negative.cpp"],"slowest_extraction_time_seconds":0.24402950704097748,"total_extraction_time_seconds":0.24422626197338104},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:34.055514Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:34.110451Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-positive.sarif.json index 23a0fbb..5450f56 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:27.530097Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":78},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:27.532635Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:27.535837Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:27.545953Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:29:28Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:28Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:29:28.569470Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:27.661732Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:27.662251Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:27.662589Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:28.048458Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:28.049783Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8350000027567148E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:28.573310Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5230587124824524,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-loop-carried-positive/loop_carried_positive.cpp"],"slowest_extraction_time_seconds":0.5230587124824524,"total_extraction_time_seconds":0.5232570767402649},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:28.574974Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:29:28.722674Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":34}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:38.826749Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:38.827571Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:38.830828Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:38.835584Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:48:39Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:39Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:39.338931Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:38.887695Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:38.887928Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:38.888052Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:39.092147Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:39.092592Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.899170019896701E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:39.341745Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24871179461479187,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-loop-carried-positive/loop_carried_positive.cpp"],"slowest_extraction_time_seconds":0.24871179461479187,"total_extraction_time_seconds":0.248879536986351},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:39.342399Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:39.405497Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":34}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":27}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-negative.sarif.json new file mode 100644 index 0000000..abd4244 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:44.170342Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:44.171127Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:44.173619Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:48:44.178344Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:48:47Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:47Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:45.230841Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:44.221778Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:44.222029Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:44.222164Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:44.408771Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:44.409264Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.3454200709238648E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:47.740320Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.330681562423706,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-map-iteration-negative/map_iteration_negative.cpp"],"slowest_extraction_time_seconds":3.330681562423706,"total_extraction_time_seconds":3.3308298587799072},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:48:47.740947Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:48:47.794533Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"map_iteration_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-positive.sarif.json new file mode 100644 index 0000000..4c485a5 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:01.983119Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:01.984100Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:01.987016Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:01.992467Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:49:05Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:05Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:49:03.057176Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:02.046128Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:02.046401Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:02.046602Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:02.256286Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:02.256750Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.2474999423138797E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:05.620359Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":3.363208293914795,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-map-iteration-positive/map_iteration_positive.cpp"],"slowest_extraction_time_seconds":3.363208293914795,"total_extraction_time_seconds":3.363370418548584},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:05.621195Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":3},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:49:05.678101Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"map_iteration_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.sarif.json new file mode 100644 index 0000000..0955937 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:19.888849Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:19.889673Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:19.892353Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:19.897092Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:49:22Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:22Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:49:20.751072Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:19.939976Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:19.940220Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:19.940342Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:20.121095Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:20.121557Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.9591599993873388E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:22.488761Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":2.3667285442352295,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-nested-access-path-negative/nested_access_path_negative.cpp"],"slowest_extraction_time_seconds":2.3667285442352295,"total_extraction_time_seconds":2.3669683933258057},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:22.489401Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":2},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:49:22.550054Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.sarif.json new file mode 100644 index 0000000..4b95f0c --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:34.169556Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:34.170543Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:34.173918Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:34.179308Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:49:36Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:36Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:49:35.092191Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:34.233743Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:34.233968Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:34.234093Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:34.443373Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:34.443842Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.210420061601326E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:36.820763Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":2.376485586166382,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-nested-access-path-positive/nested_access_path_positive.cpp"],"slowest_extraction_time_seconds":2.376485586166382,"total_extraction_time_seconds":2.376640796661377},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:36.821374Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":2},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:49:36.884216Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-negative.sarif.json index 0c5b5fc..c1d4c8d 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:39.263643Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":46},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:39.266976Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:39.278052Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:39.289867Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:29:40Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:40Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:29:40.301196Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:39.389019Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:39.389291Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:39.389434Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:39.744494Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:39.744923Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7337499593850225E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:40.306244Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5604288578033447,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-object-separation-negative/object_separation_negative.cpp"],"slowest_extraction_time_seconds":0.5604288578033447,"total_extraction_time_seconds":0.5610876679420471},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:40.307909Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:29:40.431787Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:48.458543Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:48.459506Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:48.462957Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:48.468261Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:49:48Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:48Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:49:48.971356Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:48.519845Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:48.520087Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:48.520222Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:48.722108Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:48.722504Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.6545900143682957E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:48.974278Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.25140678882598877,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-object-separation-negative/object_separation_negative.cpp"],"slowest_extraction_time_seconds":0.25140678882598877,"total_extraction_time_seconds":0.2515566349029541},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:48.974950Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:49:49.039855Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-positive.sarif.json index d62829d..59758de 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:49.841287Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:49.844685Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:49.850018Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:29:49.862336Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:29:50Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:50Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:29:50.759418Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:49.940238Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:49.940732Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:49.941067Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:50.278549Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:50.278974Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7129200568888336E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:50.765866Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.48646000027656555,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-object-separation-positive/object_separation_positive.cpp"],"slowest_extraction_time_seconds":0.48646000027656555,"total_extraction_time_seconds":0.4866446852684021},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:29:50.767724Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:29:50.880496Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":22,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddb8b2eba0938:1","primaryLocationStartColumnFingerprint":"17"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":31}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":33}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":12}},"message":{"text":"*tainted [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":21}},"message":{"text":"*tainted [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":31}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:53.759155Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:53.760039Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:53.763057Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:53.768410Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:49:54Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:54Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:49:54.280579Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:53.820415Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:53.820664Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:53.820791Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:54.031523Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:54.031991Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.832919951993972E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:54.283466Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2510513365268707,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-object-separation-positive/object_separation_positive.cpp"],"slowest_extraction_time_seconds":0.2510513365268707,"total_extraction_time_seconds":0.25118738412857056},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:54.284077Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:49:54.348724Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":22,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddb8b2eba0938:1","primaryLocationStartColumnFingerprint":"17"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":31}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":33}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":12}},"message":{"text":"*tainted [post update] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":21}},"message":{"text":"*tainted [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":31}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.sarif.json new file mode 100644 index 0000000..157d8db --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:59.214470Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:59.215473Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:59.218783Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:49:59.225137Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:50:01Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:01Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:00.142996Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:59.274782Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:59.275007Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:59.275131Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:59.484277Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:49:59.484727Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.044160064542666E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:01.888775Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":2.403646230697632,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-recursive-carry-negative/recursive_carry_negative.cpp"],"slowest_extraction_time_seconds":2.403646230697632,"total_extraction_time_seconds":2.403813362121582},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:01.889499Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":2},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:01.952991Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.sarif.json new file mode 100644 index 0000000..32fd9a4 --- /dev/null +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:13.605351Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:13.606178Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:13.608629Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:13.613179Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:50:16Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:16Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:14.484570Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:13.653040Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:13.653283Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:13.653591Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:13.831904Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:13.832332Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7420800577383488E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:16.198426Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":2.3657052516937256,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-recursive-carry-positive/recursive_carry_positive.cpp"],"slowest_extraction_time_seconds":2.3657052516937256,"total_extraction_time_seconds":2.3658547401428223},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:16.199045Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":2},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:16.261103Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink.\nControlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":36}}}],"partialFingerprints":{"primaryLocationLineHash":"933483d657eb37dc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":20,"endColumn":32}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":38,"endColumn":43}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":18,"endColumn":23}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":38,"endColumn":43}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":13,"endColumn":18}},"message":{"text":"*carry"}},"taxa":[{"id":"TaintFunction","properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":13,"endColumn":18}},"message":{"text":"*carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":19}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":19}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":36}},"message":{"text":"call to carry"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":20,"endColumn":32}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":38,"endColumn":43}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":18,"endColumn":23}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":38,"endColumn":43}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":13,"endColumn":18}},"message":{"text":"*carry"}},"taxa":[{"id":"TaintFunction","properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":13,"endColumn":18}},"message":{"text":"*carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":19}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":19}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":36}},"message":{"text":"reuse of temporary object"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":20,"endColumn":32}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":38,"endColumn":43}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":18,"endColumn":23}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":38,"endColumn":43}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":13,"endColumn":18}},"message":{"text":"*carry"}},"taxa":[{"id":"TaintFunction","properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":13,"endColumn":18}},"message":{"text":"*carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":19}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":19}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":36}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":34,"endColumn":39}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":34,"endColumn":39}},"message":{"text":"*value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":36}},"message":{"text":"dfb_sink output argument"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":36}},"message":{"text":"reuse of temporary object"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":20,"endColumn":32}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.sarif.json index 36b3d66..8ca8dd0 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:00.559188Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:00.573137Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:00.579844Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:00.592086Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:30:01Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:01Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:30:01.549514Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:00.671645Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:00.671903Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:00.672040Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:01.068015Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:01.068901Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":3.4258299274370074E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:01.554610Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.4848548471927643,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-return-relay-one-hop-negative/return_relay_one_hop_negative.cpp"],"slowest_extraction_time_seconds":0.4848548471927643,"total_extraction_time_seconds":0.48512426018714905},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:01.556088Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:30:01.670770Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:28.115012Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:28.116048Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:28.120303Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:28.126130Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:50:28Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:28Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:28.650923Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:28.188335Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:28.188561Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:28.188687Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:28.404354Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:28.404772Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.690420031081885E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:28.653984Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24882015585899353,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-return-relay-one-hop-negative/return_relay_one_hop_negative.cpp"],"slowest_extraction_time_seconds":0.24882015585899353,"total_extraction_time_seconds":0.24897612631320953},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:28.654717Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:28.709084Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.sarif.json index 3b98ce7..951a815 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:11.530288Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:11.532179Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:11.534989Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:11.546243Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:30:12Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:12Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:30:12.581867Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:11.656648Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:11.657125Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:11.657427Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:12.039214Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:12.040129Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8970799283124506E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:12.587Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5464316606521606,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-return-relay-one-hop-positive/return_relay_one_hop_positive.cpp"],"slowest_extraction_time_seconds":0.5464316606521606,"total_extraction_time_seconds":0.5465970635414124},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:12.587917Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:30:12.711824Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":34}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":15,"endColumn":20}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":10}},"message":{"text":"*relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":23}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":23}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":34}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:33.372549Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:33.373559Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:33.376172Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:33.381409Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:50:33Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:33Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:33.892444Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:33.437284Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:33.437521Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:33.437642Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:33.645524Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:33.645918Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.571669999975711E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:33.895284Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24890922009944916,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-return-relay-one-hop-positive/return_relay_one_hop_positive.cpp"],"slowest_extraction_time_seconds":0.24890922009944916,"total_extraction_time_seconds":0.24911287426948547},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:33.895885Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:33.960114Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":34}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":15,"endColumn":20}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":10}},"message":{"text":"*relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":23}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":23}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":34}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.sarif.json index 079dc7d..cb369dc 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:23.039379Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":103},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:23.040609Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:23.046574Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:23.055583Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:30:24Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:24Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:30:24.077776Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:23.198401Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:23.198896Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:23.199220Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:23.556030Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:23.556481Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.8099999579135329E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:24.083608Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5267357230186462,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-return-relay-two-hop-negative/return_relay_two_hop_negative.cpp"],"slowest_extraction_time_seconds":0.5267357230186462,"total_extraction_time_seconds":0.5268744826316833},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:24.085585Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:30:24.194046Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:38.783799Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:38.784613Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:38.787106Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:38.791749Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:50:39Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:39Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:39.240675Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:38.832429Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:38.832671Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:38.832805Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:39.010923Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:39.011317Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.4295900473371148E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:39.243438Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23178662359714508,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-return-relay-two-hop-negative/return_relay_two_hop_negative.cpp"],"slowest_extraction_time_seconds":0.23178662359714508,"total_extraction_time_seconds":0.23191770911216736},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:39.244020Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:39.299541Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.sarif.json index c512057..1bac15c 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:33.611588Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":52},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:33.613511Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:33.618878Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:33.632079Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:30:34Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:34Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:30:34.628392Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:33.751366Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:33.751840Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:33.752140Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:34.111264Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:34.112008Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":2.9683299362659454E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:34.635587Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5217686891555786,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-return-relay-two-hop-positive/return_relay_two_hop_positive.cpp"],"slowest_extraction_time_seconds":0.5217686891555786,"total_extraction_time_seconds":0.5230230093002319},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:34.637217Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:30:34.756730Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":31,"endColumn":41}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":24,"endColumn":29}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":16}},"message":{"text":"*first_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":23}},"message":{"text":"call to first_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":23}},"message":{"text":"call to first_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":17}},"message":{"text":"*second_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}},"message":{"text":"call to second_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}},"message":{"text":"call to second_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":31,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:44.074945Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:44.075945Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:44.079066Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:44.084381Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:50:44Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:44Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:44.546701Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:44.137985Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:44.138211Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:44.138327Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:44.333734Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:44.334141Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.604169956408441E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:44.549522Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.2149382084608078,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-return-relay-two-hop-positive/return_relay_two_hop_positive.cpp"],"slowest_extraction_time_seconds":0.2149382084608078,"total_extraction_time_seconds":0.21516187489032745},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:44.550107Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:44.604445Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":31,"endColumn":41}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":24,"endColumn":29}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":5,"endColumn":16}},"message":{"text":"*first_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":23}},"message":{"text":"call to first_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":23}},"message":{"text":"call to first_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":17}},"message":{"text":"*second_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}},"message":{"text":"call to second_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}},"message":{"text":"call to second_relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":31,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-negative.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-negative.sarif.json index 85c187f..53d2d1e 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-negative.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:44.677028Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":92},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:44.678247Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:44.681992Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:44.692612Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:30:45Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:45Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:30:45.826925Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:44.844050Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:44.845146Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:44.845343Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:45.227778Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:45.229463Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":3.6375000490806997E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:45.832155Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.5986554026603699,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-same-object-field-negative/same_object_field_negative.cpp"],"slowest_extraction_time_seconds":0.5986554026603699,"total_extraction_time_seconds":0.5996404886245728},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:45.833933Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:30:45.967636Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:49.379426Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:49.380260Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:49.382755Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:49.387575Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:50:49Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:49Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:49.896383Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:49.436654Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:49.436898Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:49.437036Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:49.648548Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:49.648948Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.5545799396932125E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:49.899213Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.24986974895000458,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-same-object-field-negative/same_object_field_negative.cpp"],"slowest_extraction_time_seconds":0.24986974895000458,"total_extraction_time_seconds":0.25005391240119934},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:49.899863Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:49.964305Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_negative.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-positive.sarif.json b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-positive.sarif.json index 7488039..1bec26f 100644 --- a/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-positive.sarif.json +++ b/reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:58.949194Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":187},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:58.960235Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:58.963595Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:30:58.980707Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-24T13:31:00Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:31:00Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:31:00.095701Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:59.320740Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:59.321548Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:59.321702Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:59.625030Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:30:59.625459Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.7383300291839987E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:31:00.100670Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.47474777698516846,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-same-object-field-positive/same_object_field_positive.cpp"],"slowest_extraction_time_seconds":0.47474777698516846,"total_extraction_time_seconds":0.4749252200126648},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:31:00.101555Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T13:31:00.201719Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":21,"endColumn":28}}}],"partialFingerprints":{"primaryLocationLineHash":"b9408259af2ca079:1","primaryLocationStartColumnFingerprint":"16"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":32}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":34}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":11}},"message":{"text":"*holder [post update] [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":5,"endColumn":11}},"message":{"text":"*holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":20}},"message":{"text":"*holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":21,"endColumn":28}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":32}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cpp/baseline/expected-extracted-files","name":"cpp/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/buildless/mode-active","name":"cpp/autobuilder/buildless/mode-active","shortDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C/C++ was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/autobuilder/summary","name":"cpp/autobuilder/summary","shortDescription":{"text":"autobuild summary"},"fullDescription":{"text":"autobuild summary"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/platform","name":"cpp/extractor/platform","shortDescription":{"text":"C++ extractor platform telemetry"},"fullDescription":{"text":"C++ extractor platform telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-started","name":"cpp/bmn/standalone-extraction-started","shortDescription":{"text":"Standalone extraction started"},"fullDescription":{"text":"Standalone extraction started"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/overlay-information","name":"cpp/bmn/overlay-information","shortDescription":{"text":"Overlay information"},"fullDescription":{"text":"Overlay information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/platform-information","name":"cpp/bmn/platform-information","shortDescription":{"text":"Platform information"},"fullDescription":{"text":"Platform information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/compiler-information","name":"cpp/bmn/compiler-information","shortDescription":{"text":"Compiler information"},"fullDescription":{"text":"Compiler information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/folder-scan-information","name":"cpp/bmn/folder-scan-information","shortDescription":{"text":"Folder scan information"},"fullDescription":{"text":"Folder scan information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/extraction-information","name":"cpp/bmn/extraction-information","shortDescription":{"text":"Extraction information"},"fullDescription":{"text":"Extraction information"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/bmn/standalone-extraction-completed","name":"cpp/bmn/standalone-extraction-completed","shortDescription":{"text":"Standalone extraction completed"},"fullDescription":{"text":"Standalone extraction completed"},"defaultConfiguration":{"enabled":true}},{"id":"cpp/extractor/summary","name":"cpp/extractor/summary","shortDescription":{"text":"C++ extractor telemetry"},"fullDescription":{"text":"C++ extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/cpp-propagation-kernel","name":"dataflowbench/cpp-propagation-kernel","shortDescription":{"text":"DataFlowBench C++ propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C++ kernel's source and sink functions.","id":"dataflowbench/cpp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C++ propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-cpp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/cpp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/cpp-all","semanticVersion":"12.0.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/cpp-all/12.0.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cpp/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:54.600483Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:54.601293Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:54.603735Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:50:54.608402Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language","markdown":"C/C++ was extracted with build-mode set to 'none'. This means that all C/C++ source in the working directory will be scanned.\n\nIf you would prefer to analyse using a build command, see the manual[1].\n\n[1]: https://docs.github.com/en/enterprise-server/code-security/code-scanning/automatically-scanning-your-code-for-vulnerabilities-and-errors/configuring-the-codeql-workflow-for-compiled-languages#adding-build-steps-for-a-compiled-language"},"level":"note","timeUtc":"2026-08-25T21:50:55Z","descriptor":{"id":"cpp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:55Z","descriptor":{"id":"cpp/autobuilder/summary","index":6},"properties":{"attributes":{"tried":[]},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:55.070452Z","descriptor":{"id":"cpp/extractor/platform","index":7},"properties":{"attributes":{"armcc_version":0,"build_mode":"none","clang_version":210106,"compiler":"clang","compiler family":"Clang","gnu_version":40801,"microsoft_version":1926,"os":"macos","sizeof(int)":4,"sizeof(long long)":8,"sizeof(long)":8,"sizeof(nullptr)":8,"std_version":201703},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:54.648747Z","descriptor":{"id":"cpp/bmn/standalone-extraction-started","index":8},"properties":{"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:54.648989Z","descriptor":{"id":"cpp/bmn/overlay-information","index":9},"properties":{"attributes":{"overlay_mode":"full","overlay_support_enabled":false},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:54.649111Z","descriptor":{"id":"cpp/bmn/platform-information","index":10},"properties":{"attributes":{"arch":"aarch64","family":"unix","num_cpus":10,"os":"macos"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:54.836278Z","descriptor":{"id":"cpp/bmn/compiler-information","index":11},"properties":{"attributes":{"Clang C compiler version":"21.0.0","Clang C++ compiler version":"21.0.0","family":"Clang"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:54.836649Z","descriptor":{"id":"cpp/bmn/folder-scan-information","index":12},"properties":{"attributes":{"folder_indexing_time_seconds":1.3949999993201345E-4,"include_directories_added":0,"missing_includes":0,"project_stats":{"#all_files":1,"#header_files":0,"#source_files":1}},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:55.073335Z","descriptor":{"id":"cpp/bmn/extraction-information","index":13},"properties":{"attributes":{"extraction_cpu_time_seconds":0.23627938330173492,"extraction_status":{"#errors":0,"#partial":0,"#success":1,"#total":1,"all_counts":{"ExitCode: 0":1}},"slowest_extraction_args":["--mimic","/usr/bin/clang++","-std=c++17","-fexceptions","-Xcodeql","--pending_instantiations","-Xcodeql","512","-c","/private/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-codeql-workspaces/dfb-taint-cpp-same-object-field-positive/same_object_field_positive.cpp"],"slowest_extraction_time_seconds":0.23627938330173492,"total_extraction_time_seconds":0.23646016418933868},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:50:55.073942Z","descriptor":{"id":"cpp/bmn/standalone-extraction-completed","index":14},"properties":{"attributes":{"standalone_extraction_time_seconds":0},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the C++ extractor.\n\nNo action needed.","markdown":"Internal telemetry for the C++ extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T21:50:55.137724Z","descriptor":{"id":"cpp/extractor/summary","index":15},"properties":{"attributes":{"cache-hits":0,"cache-misses":1,"compilers":[{"program":"clang","version":"Apple clang version 21.0.0 (clang-2100.1.1.101)"}],"extractor-failures":0,"extractor-successes":1,"trap-caching":"disabled"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/cpp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/cpp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":21,"endColumn":28}}}],"partialFingerprints":{"primaryLocationLineHash":"b9408259af2ca079:1","primaryLocationStartColumnFingerprint":"16"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":32}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":34}},"message":{"text":"... = ..."}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":11}},"message":{"text":"*holder [post update] [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":5,"endColumn":11}},"message":{"text":"*holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":20}},"message":{"text":"*holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":21,"endColumn":28}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.cpp","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":32}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.sarif.json index e075a17..d877642 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:50:48.746737Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":73},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:50:48.748702Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:50:48.753586Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:50:48.765810Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T12:50:49.524843Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T12:51:15.723135Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:57.960089Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:57.961024Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:57.963715Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:57.969088Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:11:59.772284Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:12:08.618361Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.sarif.json index bc0dcc2..6cec4a9 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:51:39.918863Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":75},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:51:39.920137Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:51:39.925691Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:51:39.936663Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T12:51:40.403056Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T12:52:07.024178Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:12:19.970022Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:12:19.970991Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:12:19.974143Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:12:19.979673Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:12:20.150292Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:12:28.374947Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.sarif.json new file mode 100644 index 0000000..85805fd --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:12:39.499598Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:12:39.500463Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:12:39.503884Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:12:39.509834Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:12:39.691288Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:12:47.964733Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AnonymousImplementationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.sarif.json new file mode 100644 index 0000000..a62b3d9 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:12:59.061555Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:12:59.062519Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:12:59.065493Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:12:59.070503Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:12:59.247788Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:13:07.837374Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AnonymousImplementationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":22,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"1213486b67553880:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":48,"endColumn":53}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":22,"endColumn":27}},"message":{"text":"access to parameter value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-negative.sarif.json index 73c9e8b..58f25da 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:52:30.967396Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":80},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:52:30.969452Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:52:30.977944Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:52:30.995574Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T12:52:31.478863Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T12:52:58.105811Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:13:18.761058Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:13:18.762091Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:13:18.764728Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:13:18.770008Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:13:18.947976Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:13:27.203319Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-positive.sarif.json index 44a0859..4e1a5a1 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:53:20.423631Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:53:20.425133Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:53:20.428365Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:53:20.440605Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T12:53:20.888171Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T12:53:46.791010Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"c3a94eda4228a46e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":34,"endColumn":46}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":32,"endColumn":37}},"message":{"text":"first : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter first : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":50}},"message":{"text":"call to method ChooseFirst : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":13,"endColumn":19}},"message":{"text":"access to local variable result : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}},"message":{"text":"access to local variable result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":34,"endColumn":46}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:13:38.186644Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:13:38.187553Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:13:38.190010Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:13:38.195559Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:13:38.366598Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:13:46.516457Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"c3a94eda4228a46e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":34,"endColumn":46}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":32,"endColumn":37}},"message":{"text":"first : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter first : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":50}},"message":{"text":"call to method ChooseFirst : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":13,"endColumn":19}},"message":{"text":"access to local variable result : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}},"message":{"text":"access to local variable result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":34,"endColumn":46}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-negative.sarif.json index 71a1f91..8c8beaa 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:54:09.942563Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":80},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:54:09.944578Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:54:09.950574Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:54:09.961586Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T12:54:10.493771Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T12:54:38.325375Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"9a4f7860fa36d04c:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":9,"endColumn":15}},"message":{"text":"[post] access to local variable values : Int32[] [element] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":24}},"message":{"text":"access to local variable values : Int32[] [element] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":27}},"message":{"text":"access to array element"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:13:57.564149Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:13:57.565089Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:13:57.568445Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:13:57.573851Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:13:57.769058Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:14:06.118886Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"9a4f7860fa36d04c:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":9,"endColumn":15}},"message":{"text":"[post] access to local variable values : Int32[] [element] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":24}},"message":{"text":"access to local variable values : Int32[] [element] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":27}},"message":{"text":"access to array element"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-positive.sarif.json index 153a34c..9f5e7a3 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:55:01.169946Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:55:01.172282Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:55:01.187596Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:55:01.199822Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T12:55:01.757495Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T12:55:29.046412Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"792dedce6777b4af:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":9,"endColumn":15}},"message":{"text":"[post] access to local variable values : Int32[] [element] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":24}},"message":{"text":"access to local variable values : Int32[] [element] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":27}},"message":{"text":"access to array element"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:14:17.320082Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:14:17.321032Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:14:17.324166Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:14:17.329619Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:14:17.510483Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:14:25.651135Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"792dedce6777b4af:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":9,"endColumn":15}},"message":{"text":"[post] access to local variable values : Int32[] [element] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":24}},"message":{"text":"access to local variable values : Int32[] [element] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":27}},"message":{"text":"access to array element"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-negative.sarif.json index 0536e87..246b3df 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:55:54.165623Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:55:54.166870Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:55:54.173985Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:55:54.185924Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T12:55:54.602489Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T12:56:16.507750Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:14:36.608865Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:14:36.609684Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:14:36.612151Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:14:36.617038Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:14:36.773354Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:14:45.076163Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-positive.sarif.json index c003cec..9297b6f 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:56:39.666117Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":64},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:56:39.667260Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:56:39.670268Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:56:39.677987Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T12:56:40.115748Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T12:57:00.660353Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:14:55.916526Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:14:55.917368Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:14:55.920156Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:14:55.925481Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:14:56.112452Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:15:04.711842Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-negative.sarif.json index 1fbdb1e..e90da4e 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:57:23.821599Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":81},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:57:23.822964Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:57:23.829969Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:57:23.842977Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T12:57:24.285886Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T12:57:46.164128Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:15:16.135880Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:15:16.136833Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:15:16.139776Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:15:16.144953Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:15:16.323528Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:15:24.746181Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-positive.sarif.json index 3eb8017..b0d88b6 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:58:06.559038Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":68},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:58:06.560264Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:58:06.562991Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:58:06.571836Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T12:58:07.014707Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T12:58:25.910217Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"5115fa48909f51bc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":29,"endColumn":41}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":26,"endColumn":31}},"message":{"text":"value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":23,"endColumn":42}},"message":{"text":"call to method Relay : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":13,"endColumn":20}},"message":{"text":"access to local variable tainted : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":25}},"message":{"text":"access to local variable tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":29,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:15:35.599280Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:15:35.600121Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:15:35.603115Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:15:35.608132Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:15:35.779300Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:15:44.149101Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"5115fa48909f51bc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":29,"endColumn":41}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":26,"endColumn":31}},"message":{"text":"value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":23,"endColumn":42}},"message":{"text":"call to method Relay : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":13,"endColumn":20}},"message":{"text":"access to local variable tainted : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":25}},"message":{"text":"access to local variable tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":29,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-negative.sarif.json new file mode 100644 index 0000000..7d3cc77 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:15:54.981720Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:15:54.982545Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:15:54.985100Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:15:54.990092Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:15:55.138945Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:16:03.541536Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallbackRegistrationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-positive.sarif.json new file mode 100644 index 0000000..b286ae4 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:16:14.797715Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:16:14.798660Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:16:14.801139Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:16:14.806417Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:16:14.982068Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:16:23.435328Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallbackRegistrationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-negative.sarif.json new file mode 100644 index 0000000..17a1ef8 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCaptureNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:16:34.612801Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:16:34.613818Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:16:34.616849Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:16:34.621996Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:16:34.795032Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:16:43.172129Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ClosureCaptureNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-positive.sarif.json new file mode 100644 index 0000000..1bd37cc --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:16:54.118961Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:16:54.119880Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:16:54.122541Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:16:54.127698Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:16:54.303713Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:17:02.706347Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ClosureCapturePositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":30}}}],"partialFingerprints":{"primaryLocationLineHash":"9936d3bf461885d8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":27,"endColumn":39}},"message":{"text":"call to method dfb_source : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":16,"endLine":20,"endColumn":10}},"message":{"text":"(...) => ... : (...) => ... [captured captured] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":26,"endColumn":39}},"message":{"text":"call to method MakeHandler : (...) => ... [captured captured] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":16,"endColumn":23}},"message":{"text":"access to local variable handler : (...) => ... [captured captured] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":9,"endColumn":16}},"message":{"text":"access to local variable handler : (...) => ... [captured captured] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":30}},"message":{"text":"access to local variable captured"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":27,"endColumn":39}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-negative.sarif.json new file mode 100644 index 0000000..f19a73c --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:17:13.555395Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:17:13.556265Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:17:13.559123Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:17:13.564243Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:17:13.728401Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:17:21.974202Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ComputedPropertyNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-positive.sarif.json new file mode 100644 index 0000000..db4478e --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:17:33.019214Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:17:33.020029Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:17:33.022248Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:17:33.026799Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:17:33.185123Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:17:41.330580Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ComputedPropertyPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.sarif.json new file mode 100644 index 0000000..cc2afa7 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Negative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:17:52.541826Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:17:52.542793Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:17:52.545906Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:17:52.551232Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:17:52.722134Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:18:00.889510Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ContextPairDepth2Negative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.sarif.json new file mode 100644 index 0000000..4f1a055 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:18:11.650630Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:18:11.651610Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:18:11.654352Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:18:11.659219Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:18:11.840504Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:18:20.014538Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":36,"startColumn":18,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"5115fa48909f51bc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":24,"endColumn":36}},"message":{"text":"call to method dfb_source : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":34,"endColumn":39}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":23,"endColumn":28}},"message":{"text":"access to parameter value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":33,"endColumn":38}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":16,"endColumn":29}},"message":{"text":"call to method Helper : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":16,"endColumn":37}},"message":{"text":"call to method Wrapper : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":26,"endColumn":40}},"message":{"text":"call to method OuterTainted : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":16,"endColumn":23}},"message":{"text":"access to local variable tainted : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":36,"startColumn":18,"endColumn":25}},"message":{"text":"access to local variable tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.sarif.json new file mode 100644 index 0000000..2e3d9b4 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:18:31.507424Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:18:31.508379Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:18:31.511109Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:18:31.516063Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:18:31.700966Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:18:39.880600Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DeepRelayChainNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.sarif.json new file mode 100644 index 0000000..f22d844 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:18:50.713233Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:18:50.714204Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:18:50.716686Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:18:50.721902Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:18:50.893194Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:18:58.879463Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"9494fd323819edc1:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":44,"startColumn":16,"endColumn":28}},"message":{"text":"call to method dfb_source : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":37,"startColumn":31,"endColumn":36}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":39,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":31,"endColumn":36}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":31,"endColumn":36}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":31,"endColumn":36}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":31,"endColumn":36}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":36}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":23}},"message":{"text":"access to parameter value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":44,"startColumn":16,"endColumn":28}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-negative.sarif.json index 0b7742c..8705fbd 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:58:49.641484Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":79},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:58:49.644202Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:58:49.651057Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:58:49.663051Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T12:58:50.150904Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T12:59:15.347660Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:19:09.719898Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:19:09.720683Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:19:09.722922Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:19:09.727486Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:19:09.877178Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:19:17.835751Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-positive.sarif.json index 4f930a5..08ce663 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:59:37.754429Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":67},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:59:37.755636Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:59:37.759340Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:59:37.768722Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T12:59:38.127718Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T12:59:57.097416Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":30}}}],"partialFingerprints":{"primaryLocationLineHash":"efb75cb48b7ee9b4:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:19:28.611770Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:19:28.612762Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:19:28.615414Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:19:28.620900Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:19:28.792967Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:19:36.890625Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":30}}}],"partialFingerprints":{"primaryLocationLineHash":"efb75cb48b7ee9b4:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.sarif.json new file mode 100644 index 0000000..301a32c --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTableNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:19:47.667727Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:19:47.668636Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:19:47.672617Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:19:47.677455Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:19:47.845457Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:19:56.003935Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DispatchTableNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.sarif.json new file mode 100644 index 0000000..2f393ea --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTablePositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:20:07.165980Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:20:07.166788Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:20:07.169004Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:20:07.173658Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:20:07.324057Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:20:15.347308Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DispatchTablePositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-negative.sarif.json new file mode 100644 index 0000000..2c40627 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:20:26.334540Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:20:26.335357Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:20:26.337752Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:20:26.342635Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:20:26.511084Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:20:35.426884Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ElementObjectNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"7b2f207136a916ad:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":26,"endColumn":38}},"message":{"text":"call to method dfb_source : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":9,"endColumn":17}},"message":{"text":"[post] access to array element : Item [field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":9,"endColumn":14}},"message":{"text":"[post] access to local variable items : Item[] [element, field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable items : Item[] [element, field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":26}},"message":{"text":"access to array element : Item [field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":32}},"message":{"text":"access to field Value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-positive.sarif.json new file mode 100644 index 0000000..2a296ed --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:20:46.772948Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:20:46.773960Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:20:46.776417Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:20:46.782281Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:20:46.970492Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:20:55.295848Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ElementObjectPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"b1561942010a18fc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":26,"endColumn":38}},"message":{"text":"call to method dfb_source : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":9,"endColumn":17}},"message":{"text":"[post] access to array element : Item [field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":9,"endColumn":14}},"message":{"text":"[post] access to local variable items : Item[] [element, field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable items : Item[] [element, field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":26}},"message":{"text":"access to array element : Item [field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":18,"endColumn":32}},"message":{"text":"access to field Value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-negative.sarif.json index 6ed84ce..138d3b9 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:00:18.216549Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":70},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:00:18.218697Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:00:18.223353Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:00:18.233826Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:00:18.700616Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:00:41.918371Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:21:06.759834Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:21:06.760646Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:21:06.762757Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:21:06.767470Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:21:06.921009Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:21:15.041496Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-positive.sarif.json index 90fca85..d0e7e3d 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:01:05.098861Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":68},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:01:05.101597Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:01:05.106501Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:01:05.123062Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:01:05.625419Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:01:32.434223Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:21:26.555210Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:21:26.556212Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:21:26.559787Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:21:26.565190Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:21:26.736389Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:21:35.190798Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-negative.sarif.json index 523feb7..598977a 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:01:59.215029Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":75},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:01:59.216781Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:01:59.220776Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:01:59.232925Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:01:59.951647Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:02:27.623322Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:21:46.509943Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:21:46.510787Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:21:46.513523Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:21:46.519047Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:21:46.684827Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:21:55.126296Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-positive.sarif.json index 75e8321..8f08315 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:02:51.119651Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":62},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:02:51.121587Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:02:51.125873Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:02:51.137677Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:02:51.553090Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:03:15.635694Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:22:06.090780Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:22:06.091820Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:22:06.094174Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:22:06.099463Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:22:06.268005Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:22:14.597546Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-negative.sarif.json new file mode 100644 index 0000000..3206f50 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:22:25.718825Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:22:25.719765Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:22:25.722305Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:22:25.728173Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:22:25.898561Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:22:34.156280Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"FunctionFieldNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-positive.sarif.json new file mode 100644 index 0000000..ea9f54b --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:22:45.578428Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:22:45.579432Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:22:45.581881Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:22:45.587034Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:22:45.763410Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:22:55.656207Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"FunctionFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.sarif.json index 4e1eb29..31c4f00 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:03:37.057998Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":67},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:03:37.060228Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:03:37.067334Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:03:37.076685Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:03:37.750563Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:04:02.144696Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:23:07.088885Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:23:07.089978Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:23:07.092672Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:23:07.098017Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:23:07.266398Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:23:15.424583Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.sarif.json index 41dd608..079f8c7 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:04:25.720834Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":66},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:04:25.725943Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:04:25.732080Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:04:25.741459Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:04:26.336153Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:04:51.502291Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:23:26.685018Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:23:26.685821Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:23:26.688076Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:23:26.692769Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:23:26.845525Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:23:35.152210Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-negative.sarif.json index 2860805..e55ae49 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:05:14.115515Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":80},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:05:14.117870Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:05:14.124388Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:05:14.138623Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:05:14.828069Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:05:44.262145Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:23:46.302719Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:23:46.303676Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:23:46.306624Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:23:46.312028Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:23:46.486585Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:23:54.690057Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-positive.sarif.json index 507de2c..b5f1b81 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:06:06.410464Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":80},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:06:06.412237Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:06:06.421207Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:06:06.433848Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:06:06.880706Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:06:32.209557Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"db03743347ef67fe:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable first : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":13,"endColumn":19}},"message":{"text":"access to local variable second : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable third : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:24:05.632072Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:24:05.633140Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:24:05.636007Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:24:05.641343Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:24:05.813961Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:24:14.073338Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"db03743347ef67fe:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable first : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":13,"endColumn":19}},"message":{"text":"access to local variable second : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable third : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.sarif.json index f79a39a..3be195f 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwriteNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:06:53.291220Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":71},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:06:53.293269Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:06:53.303866Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:06:53.314810Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:06:53.848167Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:07:14.065614Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwriteNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwriteNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:24:25.199055Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:24:25.199907Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:24:25.203282Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:24:25.208574Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:24:25.381144Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:24:33.571785Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwriteNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.sarif.json index 5577444..bd8a993 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:07:36.718210Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":68},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:07:36.719937Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:07:36.722912Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:07:36.733288Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:07:37.366020Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:08:02.158680Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":9,"endColumn":14}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:24:44.645671Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:24:44.646524Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:24:44.649071Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:24:44.653549Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:24:44.811290Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:24:52.905386Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":9,"endColumn":14}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-negative.sarif.json index 2d7212a..ea7c6cf 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:08:24.226900Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":69},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:08:24.228227Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:08:24.234192Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:08:24.244150Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:08:24.639951Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:08:48.900648Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:25:04.040427Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:25:04.041319Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:25:04.043812Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:25:04.048469Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:25:04.217796Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:25:12.871337Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-positive.sarif.json index 5d24460..6e6d367 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:09:12.623544Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":67},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:09:12.626922Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:09:12.634809Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:09:12.644404Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:09:13.075646Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:09:38.017991Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:25:24.004064Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:25:24.005061Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:25:24.008317Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:25:24.013777Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:25:24.187705Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:25:32.584013Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":13,"endColumn":18}},"message":{"text":"access to local variable value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":23}},"message":{"text":"access to local variable value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-negative.sarif.json new file mode 100644 index 0000000..b8e25a7 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:25:43.724066Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:25:43.725192Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:25:43.727940Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:25:43.733466Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:25:43.909693Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:25:52.361270Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"MapIterationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-positive.sarif.json new file mode 100644 index 0000000..84f56ff --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","taxa":[{"id":"ext/System.Collections.Generic.model.yml/0/25","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"ext/System.Collections.Generic.model.yml"},"region":{"startLine":31,"startColumn":9,"endLine":31,"endColumn":9}}}}],"locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:26:03.818277Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:26:03.819081Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:26:03.821348Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:26:03.825944Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:26:03.976591Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:26:12.284562Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"MapIterationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":22,"endColumn":33}}}],"partialFingerprints":{"primaryLocationLineHash":"37e0a5250b2d3aff:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":30,"endColumn":42}},"message":{"text":"call to method dfb_source : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":9,"endColumn":16}},"message":{"text":"[post] access to local variable carrier : Dictionary [element, property Value] : String"}},"taxa":[{"index":0,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":56,"endColumn":63}},"message":{"text":"access to local variable carrier : Dictionary [element, property Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":22,"endColumn":27}},"message":{"text":"access to local variable entry : KeyValuePair [property Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":22,"endColumn":33}},"message":{"text":"access to property Value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":30,"endColumn":42}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.sarif.json new file mode 100644 index 0000000..1268e9b --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:26:23.743139Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:26:23.743972Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:26:23.746839Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:26:23.752309Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:26:23.922926Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:26:32.370637Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"NestedAccessPathNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.sarif.json new file mode 100644 index 0000000..d61d823 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:26:43.944029Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:26:43.945Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:26:43.947494Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:26:43.952634Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:26:44.143639Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:26:52.356662Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"NestedAccessPathPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":18,"endColumn":29}}}],"partialFingerprints":{"primaryLocationLineHash":"29a1e212ae7f198:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":23,"endColumn":35}},"message":{"text":"call to method dfb_source : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":9,"endColumn":14}},"message":{"text":"[post] access to field C : LevelThree [field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":9,"endColumn":12}},"message":{"text":"[post] access to field B : LevelTwo [field C, field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":9,"endColumn":10}},"message":{"text":"[post] access to local variable a : LevelOne [field B, field C, field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":18,"endColumn":19}},"message":{"text":"access to local variable a : LevelOne [field B, field C, field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":18,"endColumn":21}},"message":{"text":"access to field B : LevelTwo [field C, field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":18,"endColumn":23}},"message":{"text":"access to field C : LevelThree [field Value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":18,"endColumn":29}},"message":{"text":"access to field Value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":23,"endColumn":35}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-negative.sarif.json index f3b2ec3..32dc356 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:10:01.460017Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:10:01.462547Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:10:01.465470Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:10:01.475278Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:10:01.926977Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:10:24.613165Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:27:03.803247Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:27:03.804187Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:27:03.807212Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:27:03.812891Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:27:03.989570Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:27:12.603412Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-positive.sarif.json index 3077857..222a0b4 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:10:47.041048Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":45},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:10:47.048146Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:10:47.055180Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:10:47.066859Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:10:47.638754Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:11:16.331552Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":18,"endColumn":31}}}],"partialFingerprints":{"primaryLocationLineHash":"2ffe7ee2bf1a938f:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":25,"endColumn":37}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":9,"endColumn":16}},"message":{"text":"[post] access to local variable tainted : Holder [field Value] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":18,"endColumn":25}},"message":{"text":"access to local variable tainted : Holder [field Value] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":18,"endColumn":31}},"message":{"text":"access to field Value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":25,"endColumn":37}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:27:24.110791Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:27:24.111585Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:27:24.113934Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:27:24.118594Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:27:24.278467Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:27:32.761230Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":18,"endColumn":31}}}],"partialFingerprints":{"primaryLocationLineHash":"2ffe7ee2bf1a938f:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":25,"endColumn":37}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":9,"endColumn":16}},"message":{"text":"[post] access to local variable tainted : Holder [field Value] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":18,"endColumn":25}},"message":{"text":"access to local variable tainted : Holder [field Value] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":18,"endColumn":31}},"message":{"text":"access to field Value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":25,"endColumn":37}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.sarif.json new file mode 100644 index 0000000..a7a7109 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:27:44.242350Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:27:44.243348Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:27:44.247242Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:27:44.252710Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:27:44.423162Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:27:52.763812Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"RecursiveCarryNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.sarif.json new file mode 100644 index 0000000..276e274 --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:28:03.922189Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":23},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:28:03.923516Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:28:03.928095Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:28:03.934473Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:28:04.114752Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:28:12.723087Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":18,"endColumn":40}}}],"partialFingerprints":{"primaryLocationLineHash":"ce2a0fa82170bc13:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":24,"endColumn":36}},"message":{"text":"call to method dfb_source : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":32,"endColumn":37}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":20,"endColumn":25}},"message":{"text":"access to parameter value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":18,"endColumn":40}},"message":{"text":"call to method Carry"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":24,"endColumn":36}},"message":{"text":"call to method dfb_source : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":32,"endColumn":37}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":27}},"message":{"text":"access to parameter value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":32,"endColumn":37}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":20,"endColumn":25}},"message":{"text":"access to parameter value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":16,"endColumn":39}},"message":{"text":"call to method Carry : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":18,"endColumn":40}},"message":{"text":"call to method Carry"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.sarif.json new file mode 100644 index 0000000..2bc87cc --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReflectiveInvocationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:28:24.012497Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:28:24.013429Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:28:24.016994Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:28:24.022521Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:28:24.199967Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:28:33.328377Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReflectiveInvocationNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.sarif.json new file mode 100644 index 0000000..232131e --- /dev/null +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReflectiveInvocationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:28:44.694841Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:28:44.695643Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:28:44.697951Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:28:44.702570Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:28:44.861450Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:28:53.284924Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReflectiveInvocationPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.sarif.json index 214d668..fa28d48 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:11:39.435446Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":65},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:11:39.437604Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:11:39.441918Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:11:39.454491Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:11:39.963593Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:12:03.861104Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:29:04.770782Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:29:04.771777Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:29:04.775146Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:29:04.780719Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:29:04.954228Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:29:13.153598Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.sarif.json index 3aa63ff..ca7629c 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:12:24.979894Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":75},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:12:24.982513Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:12:24.988377Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:12:24.999976Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:12:25.403996Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:12:48.062731Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"c3a94eda4228a46e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":28,"endColumn":40}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":26,"endColumn":31}},"message":{"text":"value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":41}},"message":{"text":"call to method Relay : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":13,"endColumn":19}},"message":{"text":"access to local variable result : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}},"message":{"text":"access to local variable result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":28,"endColumn":40}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:29:24.312178Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:29:24.313096Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:29:24.316642Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:29:24.322122Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:29:24.493331Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:29:32.705448Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"c3a94eda4228a46e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":28,"endColumn":40}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":26,"endColumn":31}},"message":{"text":"value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":41}},"message":{"text":"call to method Relay : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":13,"endColumn":19}},"message":{"text":"access to local variable result : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}},"message":{"text":"access to local variable result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":28,"endColumn":40}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.sarif.json index 6f8efa8..7371848 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:13:10.246789Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":71},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:13:10.253651Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:13:10.262947Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:13:10.275943Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:13:10.771515Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:13:34.284551Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:29:43.985894Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:29:43.986900Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:29:43.990409Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:29:43.995976Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:29:44.169518Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:29:52.819919Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.sarif.json index 07596c6..edf4f37 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:13:55.918504Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:13:55.920790Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:13:55.927351Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:13:55.936259Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:13:56.443014Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:14:24.241973Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"c3a94eda4228a46e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":34,"endColumn":46}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":32,"endColumn":37}},"message":{"text":"value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":27,"endColumn":32}},"message":{"text":"access to parameter value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":31,"endColumn":36}},"message":{"text":"value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":16,"endColumn":33}},"message":{"text":"call to method FirstRelay : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":22,"endColumn":47}},"message":{"text":"call to method SecondRelay : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":13,"endColumn":19}},"message":{"text":"access to local variable result : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":18,"endColumn":24}},"message":{"text":"access to local variable result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":34,"endColumn":46}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:30:04.023341Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:30:04.024325Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:30:04.028280Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:30:04.033655Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:30:04.212555Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:30:12.728378Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"c3a94eda4228a46e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":34,"endColumn":46}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":32,"endColumn":37}},"message":{"text":"value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":27,"endColumn":32}},"message":{"text":"access to parameter value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":31,"endColumn":36}},"message":{"text":"value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":16,"endColumn":21}},"message":{"text":"access to parameter value : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":16,"endColumn":33}},"message":{"text":"call to method FirstRelay : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":22,"endColumn":47}},"message":{"text":"call to method SecondRelay : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":13,"endColumn":19}},"message":{"text":"access to local variable result : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":18,"endColumn":24}},"message":{"text":"access to local variable result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":34,"endColumn":46}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-negative.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-negative.sarif.json index 74539f2..6004dd2 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-negative.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:14:47.069094Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:14:47.070654Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:14:47.076386Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:14:47.085386Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:14:47.668907Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:15:13.764523Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldNegative.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:30:24.046936Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:30:24.048Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:30:24.050872Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:30:24.056111Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:30:24.209759Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:30:32.494909Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldNegative.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-positive.sarif.json b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-positive.sarif.json index 42aed1b..e1526e1 100644 --- a/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-positive.sarif.json +++ b/reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:15:34.218541Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":25},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:15:34.219663Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:15:34.223090Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:15:34.228956Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-24T13:15:34.440258Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-24T13:15:45.372173Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":18,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"81c8fcf711635344:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":26,"endColumn":38}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":9,"endColumn":15}},"message":{"text":"[post] access to local variable holder : Holder [field Tainted] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":9,"endColumn":15}},"message":{"text":"access to local variable holder : Holder [field Tainted] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":18,"endColumn":24}},"message":{"text":"access to local variable holder : Holder [field Tainted] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":18,"endColumn":32}},"message":{"text":"access to field Tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cs/baseline/expected-extracted-files","name":"cs/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/mode-active","name":"csharp/autobuilder/buildless/mode-active","shortDescription":{"text":"C# was extracted with build-mode set to 'none'"},"fullDescription":{"text":"C# was extracted with build-mode set to 'none'"},"defaultConfiguration":{"enabled":true}},{"id":"csharp/autobuilder/buildless/complete","name":"csharp/autobuilder/buildless/complete","shortDescription":{"text":"C# analysis with build-mode 'none' completed"},"fullDescription":{"text":"C# analysis with build-mode 'none' completed"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/csharp-propagation-kernel","name":"dataflowbench/csharp-propagation-kernel","shortDescription":{"text":"DataFlowBench C# propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the C# kernel's source and sink methods.","id":"dataflowbench/csharp-propagation-kernel","kind":"path-problem","name":"DataFlowBench C# propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-csharp","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/csharp/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/csharp-all","semanticVersion":"7.1.2+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/csharp-all/7.1.2/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"cs/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:30:43.981385Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:30:43.982203Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:30:43.986011Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:30:43.991192Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies.","markdown":"C# was extracted with build-mode set to 'none'. This means that all C# source in the working directory will be scanned, with build tools, such as NuGet and dotnet CLIs, only contributing information about external dependencies."},"level":"note","timeUtc":"2026-08-25T21:30:44.164278Z","descriptor":{"id":"csharp/autobuilder/buildless/mode-active","index":5},"properties":{"visibility":{"statusPage":true,"telemetry":true}}},{"message":{"text":"C# analysis with build-mode 'none' completed.","markdown":"C# analysis with build-mode 'none' completed."},"level":"none","timeUtc":"2026-08-25T21:30:52.638369Z","descriptor":{"id":"csharp/autobuilder/buildless/complete","index":6},"properties":{"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/csharp-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/csharp-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":18,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"81c8fcf711635344:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":26,"endColumn":38}},"message":{"text":"call to method dfb_source : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":9,"endColumn":15}},"message":{"text":"[post] access to local variable holder : Holder [field Tainted] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":9,"endColumn":15}},"message":{"text":"access to local variable holder : Holder [field Tainted] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":18,"endColumn":24}},"message":{"text":"access to local variable holder : Holder [field Tainted] : Int32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":18,"endColumn":32}},"message":{"text":"access to field Tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.cs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-negative.sarif.json index 5908a6e..bc0b119 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:03.871685Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":111},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:03.872651Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:03.876595Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:03.884247Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:05.784609Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":46},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:05.785441Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:05.787884Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:05.792509Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-positive.sarif.json index 25f3c49..d202724 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:12.418041Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":45},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:12.418973Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:12.422215Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:12.430707Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:11.925839Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:11.926889Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:11.929671Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:11.935143Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-negative.sarif.json new file mode 100644 index 0000000..397f79a --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"anonymous_implementation_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:17.985123Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:17.985964Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:17.988325Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:17.993161Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"anonymous_implementation_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-positive.sarif.json new file mode 100644 index 0000000..dbf7789 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"anonymous_implementation_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:23.971177Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:23.972198Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:23.974666Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:23.979997Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"anonymous_implementation_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-negative.sarif.json index 61e4805..7ce011f 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:20.256775Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:20.257682Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:20.261150Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:20.271678Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:30.008321Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:30.009341Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:30.012605Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:30.017656Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-positive.sarif.json index ec10e87..6588d5a 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:28.129901Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:28.131750Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:28.137999Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:28.146129Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"4ea5e56c870aa1d4:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":24,"endColumn":36}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":18,"endColumn":23}},"message":{"text":"SSA def(first)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":40}},"message":{"text":"call to chooseFirst"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":17}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:36.118351Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:36.119371Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:36.121659Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:36.127019Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"4ea5e56c870aa1d4:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":24,"endColumn":36}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":18,"endColumn":23}},"message":{"text":"SSA def(first)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":40}},"message":{"text":"call to chooseFirst"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":17}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-array-element-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-array-element-negative.sarif.json index e0050d4..61b0b8c 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-array-element-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-array-element-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:36.057907Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:36.058817Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:36.061564Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:36.069171Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"3d8ff05d16b5bbea:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":26}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":20}},"message":{"text":"index expression"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":26}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":2,"endColumn":8}},"message":{"text":"values [postupdate] [array]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":17}},"message":{"text":"values [array]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":20}},"message":{"text":"index expression"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":26}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:42.199274Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:42.200122Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:42.202297Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:42.207032Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"3d8ff05d16b5bbea:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":26}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":20}},"message":{"text":"index expression"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":26}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":2,"endColumn":8}},"message":{"text":"values [postupdate] [array]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":17}},"message":{"text":"values [array]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":20}},"message":{"text":"index expression"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":26}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-array-element-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-array-element-positive.sarif.json index 247d97e..20659e1 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-array-element-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-array-element-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:46.672075Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":78},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:46.674005Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:46.679777Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:46.690969Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"1c6e65ca83f6a04d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":26}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":20}},"message":{"text":"index expression"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":26}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":2,"endColumn":8}},"message":{"text":"values [postupdate] [array]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":17}},"message":{"text":"values [array]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":20}},"message":{"text":"index expression"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":26}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:48.268577Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:48.269544Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:48.272106Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:48.277459Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"1c6e65ca83f6a04d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":26}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":20}},"message":{"text":"index expression"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":26}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":2,"endColumn":8}},"message":{"text":"values [postupdate] [array]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":17}},"message":{"text":"values [array]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":20}},"message":{"text":"index expression"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":26}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-negative.sarif.json index 18716e6..2f548ef 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:57.778725Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":91},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:57.780962Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:57.785949Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:16:57.796779Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:54.376237Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:54.377240Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:54.379653Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:31:54.385251Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-positive.sarif.json index bc7b903..49f8899 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:09.466223Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":105},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:09.468466Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:09.474792Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:09.487026Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"86918ad695b0d29e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:00.512269Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:00.513256Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:00.516382Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:00.521945Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"86918ad695b0d29e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-call-context-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-call-context-negative.sarif.json index 77795d7..339fb62 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-call-context-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-call-context-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:21.526941Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":83},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:21.529207Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:21.531798Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:21.543633Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:06.608813Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:06.610117Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:06.612301Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:06.617611Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-call-context-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-call-context-positive.sarif.json index 0231325..fc8792c 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-call-context-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-call-context-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:32.872401Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":83},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:32.875686Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:32.881155Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:32.894374Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":11,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"54d79d7cf35951aa:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":19,"endColumn":31}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":12,"endColumn":17}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":32}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":11,"endColumn":18}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":19,"endColumn":31}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:12.499437Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:12.500598Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:12.503066Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:12.508203Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":11,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"54d79d7cf35951aa:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":19,"endColumn":31}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":12,"endColumn":17}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":13,"endColumn":32}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":11,"endColumn":18}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":19,"endColumn":31}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-negative.sarif.json new file mode 100644 index 0000000..407e2de --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"callback_registration_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:18.575361Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:18.576359Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:18.580547Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:18.585627Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"callback_registration_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-positive.sarif.json new file mode 100644 index 0000000..f765b8c --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"callback_registration_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:24.706036Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":34},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:24.707153Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:24.710001Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:24.715363Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"callback_registration_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-negative.sarif.json new file mode 100644 index 0000000..9333448 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:30.648154Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:30.649173Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:30.651428Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:30.656721Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"closure_capture_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-positive.sarif.json new file mode 100644 index 0000000..82d4952 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:36.606205Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:36.607231Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:36.610612Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:36.615820Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"closure_capture_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"930b053bcbf39991:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"closure_capture_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":26}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"closure_capture_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":2,"endColumn":10}},"message":{"text":"SSA def(captured)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"closure_capture_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":9,"endLine":13,"endColumn":3}},"message":{"text":"SSA def(captured)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"closure_capture_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":20}},"message":{"text":"captured"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":26}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-negative.sarif.json new file mode 100644 index 0000000..6eac042 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"computed_property_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:42.829413Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:42.830458Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:42.833482Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:42.839055Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"computed_property_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-positive.sarif.json new file mode 100644 index 0000000..11365d1 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"computed_property_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:50.427037Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:50.428040Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:50.431856Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:50.437360Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"computed_property_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-negative.sarif.json new file mode 100644 index 0000000..72dbd41 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:57.733440Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:57.734486Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:57.738079Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:32:57.743597Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-positive.sarif.json new file mode 100644 index 0000000..7ba0527 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:03.747819Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:03.748828Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:03.752331Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:03.758107Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":11,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"54d79d7cf35951aa:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":17,"endColumn":29}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":13,"endColumn":18}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":9,"endColumn":22}},"message":{"text":"call to helper"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":9,"endColumn":30}},"message":{"text":"call to wrapper"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":13,"endColumn":27}},"message":{"text":"call to outerTainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":11,"endColumn":18}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":17,"endColumn":29}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-negative.sarif.json new file mode 100644 index 0000000..b53aba5 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:09.966545Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:09.967626Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:09.970925Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:09.976297Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-positive.sarif.json new file mode 100644 index 0000000..4d1ec10 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:16.108864Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:16.109873Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:16.112956Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:16.118227Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"4bb0ee9433d2d112:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":9,"endColumn":21}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":13,"endColumn":18}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":13,"endColumn":18}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":13,"endColumn":18}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":13,"endColumn":18}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":13,"endColumn":18}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":13,"endColumn":18}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":9,"endColumn":21}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-direct-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-direct-negative.sarif.json index 1ca1d93..1f53df8 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-direct-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-direct-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:43.773968Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":66},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:43.776390Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:43.782979Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:43.796912Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:22.305227Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:22.306224Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:22.308623Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:22.313837Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-direct-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-direct-positive.sarif.json index 02d5fc5..c3b2540 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-direct-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-direct-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:54.243231Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":60},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:54.244301Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:54.247078Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:17:54.256242Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"cfa2967be695b5d8:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:28.543576Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:28.544418Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:28.546541Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:28.551317Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"cfa2967be695b5d8:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-negative.sarif.json new file mode 100644 index 0000000..e2ed271 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"dispatch_table_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:34.493752Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:34.494783Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:34.497574Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:34.503288Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"dispatch_table_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-positive.sarif.json new file mode 100644 index 0000000..0dcd725 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"dispatch_table_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:40.609215Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:40.610302Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:40.613197Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:40.618562Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"dispatch_table_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-element-object-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-element-object-negative.sarif.json new file mode 100644 index 0000000..bf4f6c8 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-element-object-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:46.587359Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:46.588305Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:46.591696Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:46.597110Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"element_object_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":11,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"3342d54e7cf446d3:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":19,"endColumn":31}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":2,"endColumn":10}},"message":{"text":"index expression [postupdate] [Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":2,"endColumn":7}},"message":{"text":"items [postupdate] [array, Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":11,"endColumn":16}},"message":{"text":"items [array, Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":11,"endColumn":19}},"message":{"text":"index expression [Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":11,"endColumn":25}},"message":{"text":"selection of Value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":19,"endColumn":31}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-element-object-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-element-object-positive.sarif.json new file mode 100644 index 0000000..7ab2155 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-element-object-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:52.784953Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":28},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:52.785791Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:52.787939Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:52.792487Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"element_object_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":11,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"6969ce1f47554922:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":19,"endColumn":31}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":2,"endColumn":10}},"message":{"text":"index expression [postupdate] [Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":2,"endColumn":7}},"message":{"text":"items [postupdate] [array, Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":11,"endColumn":16}},"message":{"text":"items [array, Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":11,"endColumn":19}},"message":{"text":"index expression [Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":11,"endColumn":25}},"message":{"text":"selection of Value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":19,"endColumn":31}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-negative.sarif.json index e260fdd..3deca5f 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:04.813212Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":60},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:04.814221Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:04.820410Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:04.828908Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:58.938427Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:58.939249Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:58.941603Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:33:58.946159Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-positive.sarif.json index 00a6ecc..8ea0bcc 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:15.612080Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":117},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:15.614074Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:15.616635Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:15.626287Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:04.929912Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:04.930875Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:04.933771Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:04.939086Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-expression-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-expression-negative.sarif.json index f5f1879..b0318fc 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-expression-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-expression-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:26.968931Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":127},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:26.971862Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:26.979445Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:26.993987Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:10.924188Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:10.925145Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:10.927986Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:10.933565Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-expression-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-expression-positive.sarif.json index bd275a0..5a0fbfc 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-expression-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-expression-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:38.208487Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":124},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:38.209751Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:38.219933Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:38.243105Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:16.970837Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:16.971886Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:16.974036Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:16.979324Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-function-field-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-function-field-negative.sarif.json new file mode 100644 index 0000000..7508aa8 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-function-field-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:23.097804Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:23.098904Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:23.101515Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:23.106842Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"function_field_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-function-field-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-function-field-positive.sarif.json new file mode 100644 index 0000000..8d033ce --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-function-field-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:29.253377Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:29.254258Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:29.256359Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:29.260871Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"function_field_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-negative.sarif.json index 5164902..ac4dbf6 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:49.086753Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":108},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:49.087935Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:49.093149Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:18:49.106349Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"86918ad695b0d29e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:35.274462Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:35.275310Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:35.277589Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:35.282126Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"86918ad695b0d29e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-positive.sarif.json index 7686286..2e6739d 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:00.817106Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":83},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:00.819400Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:00.825792Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:00.834311Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"86918ad695b0d29e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:41.304655Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:41.305719Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:41.308756Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:41.314036Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"86918ad695b0d29e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-negative.sarif.json index 676e0d6..306cd97 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:12.095352Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":84},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:12.097548Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:12.102373Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:12.110077Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:47.341657Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:47.342699Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:47.344986Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:47.350507Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-positive.sarif.json index cc380d9..a881875 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:24.229393Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":94},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:24.232380Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:24.240591Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:24.254566Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"f18537573c9907bc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":16}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:53.494289Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:53.495328Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:53.497936Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:53.503399Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"f18537573c9907bc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":11,"endColumn":16}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-negative.sarif.json index 4578375..62c29d3 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:35.407300Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":73},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:35.408357Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:35.412923Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:35.425171Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:59.500652Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:59.501673Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:59.504Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:34:59.509751Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-positive.sarif.json index 9819afb..091349a 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:47.026634Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":56},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:47.028341Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:47.031733Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:47.039815Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"86918ad695b0d29e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:05.493430Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:05.494437Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:05.497664Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:05.503010Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"86918ad695b0d29e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-negative.sarif.json index 6f4d7a9..5ceb0cb 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:54.306527Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:54.307674Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:54.310767Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:19:54.317265Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"86918ad695b0d29e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:11.411407Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:11.412442Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:11.414814Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:11.420252Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"86918ad695b0d29e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-positive.sarif.json index 857ef6e..878a395 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:03.074785Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":71},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:03.075733Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:03.081432Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:03.093712Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"86918ad695b0d29e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:17.470766Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:17.471849Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:17.474733Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:17.480254Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}}}],"partialFingerprints":{"primaryLocationLineHash":"86918ad695b0d29e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":11,"endColumn":23}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-negative.sarif.json new file mode 100644 index 0000000..9281ffe --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:23.479234Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:23.480231Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:23.483775Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:23.489203Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"map_iteration_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-positive.sarif.json new file mode 100644 index 0000000..27dcd41 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:29.529768Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:29.530811Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:29.533392Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:29.538672Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"map_iteration_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"9c83a370c0a8c771:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":23,"endColumn":35}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":23,"endColumn":35}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":2,"endColumn":9}},"message":{"text":"carrier [postupdate] [map.value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":24,"endColumn":31}},"message":{"text":"carrier [map.value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":2,"endLine":16,"endColumn":3}},"message":{"text":"range statement[1]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":23,"endColumn":35}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-negative.sarif.json new file mode 100644 index 0000000..eecc097 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:35.623185Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:35.624245Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:35.627400Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:35.632704Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-positive.sarif.json new file mode 100644 index 0000000..d9db250 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:41.721867Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:41.722868Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:41.726307Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:41.731786Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":11,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"15cb883eb5ddc066:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":16,"endColumn":28}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":2,"endColumn":7}},"message":{"text":"selection of C [postupdate] [Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":2,"endColumn":5}},"message":{"text":"selection of B [postupdate] [C, Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":2,"endColumn":3}},"message":{"text":"a [postupdate] [B, C, Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":11,"endColumn":12}},"message":{"text":"a [B, C, Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":11,"endColumn":14}},"message":{"text":"selection of B [C, Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":11,"endColumn":16}},"message":{"text":"selection of C [Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":11,"endColumn":22}},"message":{"text":"selection of Value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":16,"endColumn":28}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-negative.sarif.json index 6d0b108..87fb3bb 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:11.489150Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:11.490483Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:11.494446Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:11.501230Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:47.874722Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:47.875539Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:47.877514Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:47.881966Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-positive.sarif.json index 192d772..aa58563 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:21.888263Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":75},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:21.891063Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:21.895392Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:21.907054Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":11,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"cad7a2dde7f8890d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":2,"endColumn":9}},"message":{"text":"tainted [postupdate] [Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":11,"endColumn":18}},"message":{"text":"tainted [Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":11,"endColumn":24}},"message":{"text":"selection of Value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:53.911749Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:53.912557Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:53.914610Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:35:53.919093Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":11,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"cad7a2dde7f8890d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":2,"endColumn":9}},"message":{"text":"tainted [postupdate] [Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":11,"endColumn":18}},"message":{"text":"tainted [Value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":11,"endColumn":24}},"message":{"text":"selection of Value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-negative.sarif.json new file mode 100644 index 0000000..380ea82 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:00.360280Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:00.361092Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:00.362988Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:00.367845Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-positive.sarif.json new file mode 100644 index 0000000..ac22415 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:06.475545Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:06.476649Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:06.480061Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:06.484983Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":11,"endColumn":33}}}],"partialFingerprints":{"primaryLocationLineHash":"de1e1090e9b97e71:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":17,"endColumn":29}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":12,"endColumn":17}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":11,"endColumn":33}},"message":{"text":"call to carry"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":17,"endColumn":29}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":12,"endColumn":17}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":15,"endColumn":20}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":12,"endColumn":17}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":9,"endColumn":30}},"message":{"text":"call to carry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":11,"endColumn":33}},"message":{"text":"call to carry"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":17,"endColumn":29}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-negative.sarif.json new file mode 100644 index 0000000..f126b25 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"reflective_invocation_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:12.788769Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:12.789642Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:12.792371Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:12.797728Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"reflective_invocation_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-positive.sarif.json new file mode 100644 index 0000000..6b563f0 --- /dev/null +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"reflective_invocation_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:21.007952Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:21.008999Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:21.011866Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:21.017351Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"reflective_invocation_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-negative.sarif.json index d4ee5f6..f599bae 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:33.462219Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":97},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:33.464390Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:33.469545Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:33.481651Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:28.895944Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:28.896998Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:28.900963Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:28.906651Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-positive.sarif.json index 278d780..3f77bc9 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:43.928920Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":86},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:43.930640Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:43.933667Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:43.943405Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"4ea5e56c870aa1d4:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":30}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":12,"endColumn":17}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":31}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":17}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":30}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:35.123601Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:35.124638Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:35.127641Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:35.133450Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"4ea5e56c870aa1d4:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":30}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":12,"endColumn":17}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":31}},"message":{"text":"call to relay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":17}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":30}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-negative.sarif.json index 91ab3fc..1f4a89c 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:56.269085Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":123},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:56.273028Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:56.287134Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:20:56.310939Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:41.124528Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:41.125578Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:41.128059Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:41.133402Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-positive.sarif.json index e2b3f89..a222f51 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:09.066195Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":89},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:09.068310Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:09.073902Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:09.086882Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":11,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"4ea5e56c870aa1d4:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":24,"endColumn":36}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":18,"endColumn":23}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":20,"endColumn":25}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":17,"endColumn":22}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":26}},"message":{"text":"call to firstRelay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":12,"endColumn":37}},"message":{"text":"call to secondRelay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":11,"endColumn":17}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:47.079265Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:47.080313Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:47.083169Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:47.088804Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":11,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"4ea5e56c870aa1d4:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":24,"endColumn":36}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":18,"endColumn":23}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":20,"endColumn":25}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":17,"endColumn":22}},"message":{"text":"SSA def(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":26}},"message":{"text":"call to firstRelay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":12,"endColumn":37}},"message":{"text":"call to secondRelay"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":11,"endColumn":17}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-negative.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-negative.sarif.json index d4f97a0..2f90e4c 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-negative.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:21.297787Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":94},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:21.299790Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:21.306755Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:21.319534Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_negative.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:53.315538Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:53.316351Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:53.318530Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:53.323157Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_negative.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-positive.sarif.json b/reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-positive.sarif.json index 5154d03..ccf8ca7 100644 --- a/reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-positive.sarif.json +++ b/reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:32.724655Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":87},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:32.727448Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:32.736697Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:21:32.752330Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":11,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"39dcb1d457ae836a:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":19,"endColumn":31}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":2,"endColumn":8}},"message":{"text":"holder [postupdate] [Tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":11,"endColumn":17}},"message":{"text":"holder [Tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":11,"endColumn":25}},"message":{"text":"selection of Tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":19,"endColumn":31}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"go/baseline/expected-extracted-files","name":"go/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/go-propagation-kernel","name":"dataflowbench/go-propagation-kernel","shortDescription":{"text":"DataFlowBench Go propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Go kernel's source and sink functions.","id":"dataflowbench/go-propagation-kernel","kind":"path-problem","name":"DataFlowBench Go propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-go","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/go/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/go-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/go-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"go/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:59.419052Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:59.420059Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:59.422922Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"manual"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:36:59.428107Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/go-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/go-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":11,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"39dcb1d457ae836a:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":19,"endColumn":31}},"message":{"text":"call to dfb_source"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":2,"endColumn":8}},"message":{"text":"holder [postupdate] [Tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":11,"endColumn":17}},"message":{"text":"holder [Tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":11,"endColumn":25}},"message":{"text":"selection of Tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.go","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":19,"endColumn":31}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-negative.sarif.json index 59d5af0..52dc161 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:12:38.028290Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":94},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:12:38.031215Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:12:38.048697Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:02.939650Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:02.940470Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:02.947401Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-positive.sarif.json index 8d73c16..63c7709 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:12:53.102074Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":82},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:12:53.103947Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:12:53.125337Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:12.794238Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":71},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:12.795771Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:12.818956Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-negative.sarif.json new file mode 100644 index 0000000..cac09b7 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:23.749979Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:23.751205Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:23.762363Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AnonymousImplementationNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-positive.sarif.json new file mode 100644 index 0000000..5a94cb2 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:35.802277Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:35.804281Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:35.817044Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AnonymousImplementationPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"83449ebcbabb9940:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":33,"endColumn":38}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-negative.sarif.json index 1a05d3b..d5d341a 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:13:08.370316Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":68},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:13:08.371460Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:13:08.382182Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:47.969779Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":56},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:47.971227Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:47.980784Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-positive.sarif.json index dda433c..cdd7ed0 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:13:22.848853Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":68},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:13:22.850974Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:13:22.869021Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":30,"endColumn":42}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":22,"endColumn":27}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":52}},"message":{"text":"chooseF ... clean\")"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":30,"endColumn":42}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:58.695646Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:58.697641Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:25:58.710986Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":30,"endColumn":42}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":22,"endColumn":27}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":52}},"message":{"text":"chooseF ... clean\")"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":30,"endColumn":42}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-array-element-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-array-element-negative.sarif.json index 56d15ab..376800e 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-array-element-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-array-element-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:13:38.434241Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:13:38.435861Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:13:38.449998Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:26:10.304799Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":91},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:26:10.305717Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:26:10.343410Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-array-element-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-array-element-positive.sarif.json index 8264621..16d2744 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-array-element-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-array-element-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:13:53.604705Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":73},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:13:53.605744Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:13:53.622470Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"ad06f15f2198dfa8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":9}},"message":{"text":"[post update] values [0]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":18}},"message":{"text":"values [0]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":21}},"message":{"text":"values[0]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:26:24.230168Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":52},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:26:24.231063Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:26:24.240555Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"ad06f15f2198dfa8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":9}},"message":{"text":"[post update] values [0]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":18}},"message":{"text":"values [0]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":21}},"message":{"text":"values[0]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-negative.sarif.json index 476c500..e4891e7 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:14:09.717212Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":95},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:14:09.719483Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:14:09.737481Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:26:36.291443Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:26:36.293181Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:26:36.306419Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-positive.sarif.json index 9ac42b9..51f3b42 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:14:25.508849Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":78},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:14:25.509883Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:14:25.522450Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:26:47.280372Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":56},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:26:47.282128Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:26:47.293692Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-call-context-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-call-context-negative.sarif.json index d229c39..9eca464 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-call-context-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-call-context-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:14:39.842362Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:14:39.844608Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:14:39.856910Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:02.992170Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":101},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:02.993917Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:03.009377Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-call-context-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-call-context-positive.sarif.json index cbd16c0..8ec86ce 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-call-context-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-call-context-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:14:51.439272Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:14:51.440251Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:14:51.447933Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":19,"endColumn":38}},"message":{"text":"relay(dfb_source())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":16}},"message":{"text":"tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":19}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":37}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:18.117991Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":120},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:18.119324Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:18.145840Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":19,"endColumn":38}},"message":{"text":"relay(dfb_source())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":16}},"message":{"text":"tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":19}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":37}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-negative.sarif.json new file mode 100644 index 0000000..3f5df14 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:33.147311Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":68},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:33.148271Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:33.158609Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallbackRegistrationNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-positive.sarif.json new file mode 100644 index 0000000..5a8689d --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:47.258953Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":40},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:47.259872Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:47.268703Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallbackRegistrationPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-negative.sarif.json new file mode 100644 index 0000000..cdf7195 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCaptureNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:58.046528Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:58.047746Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:27:58.061529Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ClosureCaptureNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-positive.sarif.json new file mode 100644 index 0000000..394021e --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:28:15.875713Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":82},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:28:15.878566Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:28:15.901616Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"683f6f66f77fc5d8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":20,"endColumn":32}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":17}},"message":{"text":"captured"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}},"message":{"text":"captured"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":20,"endColumn":32}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":17}},"message":{"text":"captured"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":19,"endColumn":32}},"message":{"text":"makeHandler() [captured]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":9,"endColumn":16}},"message":{"text":"handler [captured]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":3,"endColumn":10}},"message":{"text":"handler [captured]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}},"message":{"text":"captured"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":20,"endColumn":32}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-negative.sarif.json new file mode 100644 index 0000000..9fd878d --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:28:32.913598Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":61},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:28:32.915755Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:28:32.935Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ComputedPropertyNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"9e2e4a54b212561f:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":22,"endColumn":34}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":18}},"message":{"text":"holder"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":27}},"message":{"text":"holder[readKey]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":22,"endColumn":34}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-positive.sarif.json new file mode 100644 index 0000000..1eeeef9 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:28:49.623160Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":93},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:28:49.624850Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:28:49.647236Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ComputedPropertyPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"fb2d11bfa096706f:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":18}},"message":{"text":"holder"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":23}},"message":{"text":"holder[key]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":29}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-negative.sarif.json new file mode 100644 index 0000000..53e114b --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Negative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:29:05.390617Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":84},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:29:05.392756Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:29:05.415016Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ContextPairDepth2Negative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-positive.sarif.json new file mode 100644 index 0000000..cdbc12a --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:29:20.688854Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":85},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:29:20.690955Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:29:20.714695Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":12,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":10,"endColumn":23}},"message":{"text":"helper(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":10,"endColumn":31}},"message":{"text":"wrapper ... urce())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":19,"endColumn":33}},"message":{"text":"outerTainted()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":9,"endColumn":16}},"message":{"text":"tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":12,"endColumn":19}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-negative.sarif.json new file mode 100644 index 0000000..bc3bb28 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:29:40.165155Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":69},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:29:40.174587Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:29:40.221029Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DeepRelayChainNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-positive.sarif.json new file mode 100644 index 0000000..f4646e5 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:29:54.958489Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":127},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:29:54.960250Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:29:54.973929Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"925108a324d0b6e6:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":10,"endColumn":22}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":28,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":10,"endColumn":22}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-direct-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-direct-negative.sarif.json index 1253197..b079174 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-direct-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-direct-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:02.397061Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":39},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:02.398696Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:02.413486Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:06.270499Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:06.272078Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:06.285767Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-direct-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-direct-positive.sarif.json index a4df93e..7b53f9c 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-direct-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-direct-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:14.018062Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:14.019023Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:14.030951Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":12,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"88ff8a9421694257:1","primaryLocationStartColumnFingerprint":"9"}}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:16.015531Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:16.017853Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:16.027605Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":12,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"88ff8a9421694257:1","primaryLocationStartColumnFingerprint":"9"}}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-negative.sarif.json new file mode 100644 index 0000000..6a1d0c5 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTableNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:26.273983Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":48},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:26.275120Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:26.288416Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DispatchTableNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-positive.sarif.json new file mode 100644 index 0000000..26e8356 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTablePositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:38.596613Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":48},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:38.598322Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:38.612668Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DispatchTablePositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-element-object-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-element-object-negative.sarif.json new file mode 100644 index 0000000..bc0c89b --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-element-object-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:50.415074Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:50.416080Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:30:50.427313Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ElementObjectNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-element-object-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-element-object-positive.sarif.json new file mode 100644 index 0000000..9917c9b --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-element-object-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:00.355454Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":40},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:00.356464Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:00.365473Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ElementObjectPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddd7de8616f31:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":32}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":11}},"message":{"text":"[post update] items[0] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":8}},"message":{"text":"[post update] items [0, value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":17}},"message":{"text":"items [0, value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":20}},"message":{"text":"items[0] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":26}},"message":{"text":"items[0].value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":32}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-negative.sarif.json index 4f40445..9ff1d29 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:29.587645Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":64},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:29.590432Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:29.612438Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:10.848560Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:10.850824Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:10.864805Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-positive.sarif.json index 53a90dc..775c175 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:43.460058Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:43.461237Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:43.472652Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"7d159c672536acca:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":18,"endColumn":30}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":9}},"message":{"text":"[post update] flow [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":11,"endColumn":15}},"message":{"text":"flow [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":18}},"message":{"text":"caught [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"caught [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":26}},"message":{"text":"caught.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":18,"endColumn":30}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:21.359799Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":49},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:21.362039Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:21.375392Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"7d159c672536acca:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":18,"endColumn":30}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":9}},"message":{"text":"[post update] flow [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":11,"endColumn":15}},"message":{"text":"flow [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":18}},"message":{"text":"caught [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"caught [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":26}},"message":{"text":"caught.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":18,"endColumn":30}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-expression-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-expression-negative.sarif.json index ec9ee85..6959408 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-expression-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-expression-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:55.655764Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:55.656720Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:15:55.671871Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:33.073441Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:33.075350Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:33.087326Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-expression-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-expression-positive.sarif.json index 85244bc..179593d 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-expression-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-expression-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:07.509554Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":50},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:07.510658Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:07.520461Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:42.914518Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":39},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:42.916229Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:42.928837Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-function-field-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-function-field-negative.sarif.json new file mode 100644 index 0000000..eaf4517 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-function-field-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:53.645486Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":50},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:53.646397Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:31:53.656213Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"FunctionFieldNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-function-field-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-function-field-positive.sarif.json new file mode 100644 index 0000000..ed26d22 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-function-field-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:04.385315Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":48},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:04.386212Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:04.400760Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"FunctionFieldPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-negative.sarif.json index b397d78..5d05e2d 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:18.855155Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:18.856139Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:18.868436Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:14.954862Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":53},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:14.956771Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:14.969160Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-positive.sarif.json index 3494383..024fa2c 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:29.727241Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:29.729265Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:29.741657Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":13,"endColumn":25}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":10}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":13,"endColumn":25}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:25.612934Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:25.614231Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:25.624857Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":13,"endColumn":25}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":10}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":13,"endColumn":25}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-negative.sarif.json index 07a0c24..f1dfeee 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:41.236063Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":70},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:41.237055Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:41.250357Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:40.454998Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":104},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:40.456376Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:40.473766Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-positive.sarif.json index 4aba496..7b7d87d 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:53.398723Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":54},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:53.399747Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:16:53.409421Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"e8421996e5e8b467:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":18,"endColumn":23}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":9,"endColumn":15}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":23}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":14}},"message":{"text":"third"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":17}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":29}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:54.821546Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":91},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:54.823670Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:32:54.847473Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"e8421996e5e8b467:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":18,"endColumn":23}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":9,"endColumn":15}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":23}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":14}},"message":{"text":"third"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":17}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":29}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-negative.sarif.json index e76250d..895fd13 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwriteNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:05.222901Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":45},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:05.224056Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:05.232337Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwriteNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwriteNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:33:10.354835Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":104},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:33:10.357145Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:33:10.378121Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwriteNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-positive.sarif.json index 6f0a6f1..1370794 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:15.268780Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:15.269697Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:15.277238Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":8}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:33:24.289270Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":54},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:33:24.290378Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:33:24.303026Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":8}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-negative.sarif.json index 450abd5..248a9f8 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:24.019775Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":34},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:24.020829Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:24.030690Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:33:37.874125Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:33:37.875377Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:33:37.889993Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-positive.sarif.json index aefc237..a125b38 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:33.107619Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:33.108466Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:33.115863Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":13,"endColumn":18}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":10}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:33:52.604844Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":85},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:33:52.607071Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:33:52.622198Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":13,"endColumn":18}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":10}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-negative.sarif.json new file mode 100644 index 0000000..121dcbe --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:34:08.627646Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":96},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:34:08.629386Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:34:08.645308Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"MapIterationNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-positive.sarif.json new file mode 100644 index 0000000..6dc267d --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:34:23.720601Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":64},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:34:23.723088Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:34:23.738047Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"MapIterationPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-negative.sarif.json new file mode 100644 index 0000000..6258926 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:34:38.131642Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":87},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:34:38.132981Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:34:38.146509Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"NestedAccessPathNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-positive.sarif.json new file mode 100644 index 0000000..d920b44 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:34:52.980812Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:34:52.981817Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:34:52.995251Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"NestedAccessPathPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-negative.sarif.json index 31b1478..02e8cdc 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:41.299537Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:41.301376Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:41.312433Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:07.258240Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":76},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:07.259272Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:07.282229Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-positive.sarif.json index f01cefb..eed8ab2 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:49.459313Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":54},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:49.460312Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:49.468796Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddb8b2eba0938:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":19,"endColumn":31}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":3,"endColumn":10}},"message":{"text":"[post update] tainted [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":19}},"message":{"text":"tainted [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":25}},"message":{"text":"tainted.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":19,"endColumn":31}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:17.517583Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:17.519881Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:17.529570Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddb8b2eba0938:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":19,"endColumn":31}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":3,"endColumn":10}},"message":{"text":"[post update] tainted [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":19}},"message":{"text":"tainted [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":25}},"message":{"text":"tainted.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":19,"endColumn":31}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-negative.sarif.json new file mode 100644 index 0000000..338591c --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:26.839277Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:26.841315Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:26.853774Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"RecursiveCarryNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-positive.sarif.json new file mode 100644 index 0000000..eefb1ab --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:35.975159Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":34},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:35.976047Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:35.984456Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":34}}}],"partialFingerprints":{"primaryLocationLineHash":"933483d657eb37dc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":30}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":34}},"message":{"text":"carry(d ... e(), 5)"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":30}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":10,"endColumn":33}},"message":{"text":"carry(v ... th - 1)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":34}},"message":{"text":"carry(d ... e(), 5)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":30}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-negative.sarif.json new file mode 100644 index 0000000..863ced2 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReflectiveInvocationNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:45.326768Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:45.328784Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:45.338311Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReflectiveInvocationNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-positive.sarif.json new file mode 100644 index 0000000..de0ada2 --- /dev/null +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReflectiveInvocationPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:54.599781Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:54.600668Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:35:54.609958Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReflectiveInvocationPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-negative.sarif.json index bb4878a..55ac130 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:59.564157Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:59.565014Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:17:59.573940Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:03.885583Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:03.886458Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:03.894162Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-positive.sarif.json index 1704baf..14838bb 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:10.058505Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:10.060149Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:10.068893Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":37}},"message":{"text":"relay(dfb_source())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":36}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:13.128514Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:13.129441Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:13.140815Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":37}},"message":{"text":"relay(dfb_source())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":36}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-negative.sarif.json index e7429f3..b0be95d 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:19.373776Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:19.374814Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:19.382112Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:22.782457Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:22.783543Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:22.792396Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-positive.sarif.json index d29bc2e..821ae21 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:27.411630Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:27.412635Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:27.420386Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":30,"endColumn":42}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":10,"endColumn":27}},"message":{"text":"firstRelay(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":43}},"message":{"text":"secondR ... urce())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":12,"endColumn":18}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":30,"endColumn":42}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:32.631771Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:32.633184Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:32.645505Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":30,"endColumn":42}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":10,"endColumn":27}},"message":{"text":"firstRelay(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":43}},"message":{"text":"secondR ... urce())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":12,"endColumn":18}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":30,"endColumn":42}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-negative.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-negative.sarif.json index 655ae19..992adf0 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-negative.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:35.711628Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:35.712481Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:35.719530Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldNegative.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:43.213733Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:43.215410Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:43.227597Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldNegative.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-positive.sarif.json b/reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-positive.sarif.json index d851097..b342164 100644 --- a/reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-positive.sarif.json +++ b/reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:43.763882Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:43.764767Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:43.773331Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"b9408259af2ca079:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":32}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":9}},"message":{"text":"[post update] holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":18}},"message":{"text":"holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":26}},"message":{"text":"holder.tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":32}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/javascript-propagation-kernel","name":"dataflowbench/javascript-propagation-kernel","shortDescription":{"text":"DataFlowBench JavaScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the JavaScript kernel's source and sink calls.","id":"dataflowbench/javascript-propagation-kernel","kind":"path-problem","name":"DataFlowBench JavaScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-javascript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/javascript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:52.607286Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:52.608283Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:36:52.617769Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/javascript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/javascript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"b9408259af2ca079:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":32}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":9}},"message":{"text":"[post update] holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":18}},"message":{"text":"holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":26}},"message":{"text":"holder.tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.js","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":32}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.sarif.json index eafc9aa..f1f199a 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:33:18.456681Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":70},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:33:18.458830Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:33:18.475384Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:22.499726Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:22.500732Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:22.508854Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.sarif.json index 8f21625..a92c10c 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:33:52.197555Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":77},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:33:52.199719Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:33:52.218132Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:40.955617Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:40.956689Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:40.966669Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.sarif.json new file mode 100644 index 0000000..83eec33 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:57.178732Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:57.179520Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:57.186180Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AnonymousImplementationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.sarif.json new file mode 100644 index 0000000..52be2ef --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:54:13.758848Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:54:13.759717Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:54:13.767404Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AnonymousImplementationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.sarif.json index b085e97..3564c07 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:34:25.091619Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":73},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:34:25.093741Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:34:25.113070Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:54:29.477205Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:54:29.478174Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:54:29.486561Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.sarif.json index 6e4db0b..4cbf94a 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:34:58.035223Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":79},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:34:58.037472Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:34:58.057889Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"41674008e911556b:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":34,"endColumn":46}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":31}},"message":{"text":"first : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"first : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":22,"endColumn":50}},"message":{"text":"chooseFirst(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":34,"endColumn":46}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:54:44.942553Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:54:44.943646Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:54:44.951717Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"41674008e911556b:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":34,"endColumn":46}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":31}},"message":{"text":"first : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"first : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":22,"endColumn":50}},"message":{"text":"chooseFirst(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":34,"endColumn":46}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-negative.sarif.json index bd85954..32230b8 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:35:30.131177Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":77},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:35:30.133213Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:35:30.153427Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"bf326c722fea85ed:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"values [post update] : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":24}},"message":{"text":"values : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}},"message":{"text":"...[...]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:55:00.329845Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:55:00.330854Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:55:00.339749Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"bf326c722fea85ed:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"values [post update] : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":24}},"message":{"text":"values : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}},"message":{"text":"...[...]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-positive.sarif.json index 9b118c0..e01aa73 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:36:04.421645Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":74},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:36:04.423736Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:36:04.439892Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"9e10e1df9d2b6a50:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"values [post update] : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":24}},"message":{"text":"values : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}},"message":{"text":"...[...]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:55:15.860060Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:55:15.860873Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:55:15.867638Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"9e10e1df9d2b6a50:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"values [post update] : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":24}},"message":{"text":"values : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}},"message":{"text":"...[...]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.sarif.json index 94f2817..547d491 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:36:36.137863Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":71},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:36:36.139987Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:36:36.160665Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:55:32.864189Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:55:32.865415Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:55:32.874706Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.sarif.json index 24ec924..045dabb 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:37:08.373626Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":75},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:37:08.375902Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:37:08.391541Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"9c83a370c0a8c771:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:55:52.878154Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":25},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:55:52.879989Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:55:52.890116Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"9c83a370c0a8c771:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-negative.sarif.json index 33b300a..6d7aa0f 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:37:41.582105Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:37:41.584616Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:37:41.601872Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:56:13.534624Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:56:13.536500Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:56:13.546124Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-positive.sarif.json index f7aea98..2421253 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:38:16.886993Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":70},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:38:16.891581Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:38:16.913260Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"92c12a50bea59bb5:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":29,"endColumn":41}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":25}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":23,"endColumn":42}},"message":{"text":"relay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":25}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":29,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:56:33.084546Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":25},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:56:33.085672Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:56:33.094849Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"92c12a50bea59bb5:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":29,"endColumn":41}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":25}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":23,"endColumn":42}},"message":{"text":"relay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":25}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":29,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.sarif.json new file mode 100644 index 0000000..19db304 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:56:51.730900Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:56:51.731789Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:56:51.738914Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallbackRegistrationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.sarif.json new file mode 100644 index 0000000..e47cade --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:57:10.022958Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":23},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:57:10.023798Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:57:10.034729Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallbackRegistrationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.sarif.json new file mode 100644 index 0000000..1c4b3e2 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCaptureNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:57:27.869894Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:57:27.871013Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:57:27.879821Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ClosureCaptureNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.sarif.json new file mode 100644 index 0000000..d654dee --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:57:49.282088Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:57:49.282989Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:57:49.291917Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ClosureCapturePositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":27,"endColumn":35}}}],"partialFingerprints":{"primaryLocationLineHash":"db4c221989b95ae6:1","primaryLocationStartColumnFingerprint":"18"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":16,"endColumn":38}},"message":{"text":"String captured : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":16,"endColumn":38}},"message":{"text":"...->... : new Function0(...) { ... } [String captured] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":24,"endColumn":38}},"message":{"text":"makeReporter(...) : new Function0(...) { ... } [String captured] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":9,"endColumn":17}},"message":{"text":"reporter : new Function0(...) { ... } [String captured] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":16,"endColumn":38}},"message":{"text":"parameter this : new Function0(...) { ... } [String captured] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":27,"endColumn":35}},"message":{"text":"this : new Function0(...) { ... } [String captured] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":27,"endColumn":35}},"message":{"text":"captured"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.sarif.json new file mode 100644 index 0000000..7631688 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:58:28.415116Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:58:28.416077Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:58:28.425454Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ComputedPropertyNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.sarif.json new file mode 100644 index 0000000..ce5d0ba --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:58:48.254582Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:58:48.255772Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:58:48.265595Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ComputedPropertyPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.sarif.json new file mode 100644 index 0000000..457fb69 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Negative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:59:03.782137Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:59:03.782929Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:59:03.789955Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ContextPairDepth2Negative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.sarif.json new file mode 100644 index 0000000..155ff26 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:59:19.446902Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:59:19.447867Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:59:19.457212Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":18,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"92c12a50bea59bb5:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":17,"endColumn":30}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":23,"endColumn":28}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":16,"endColumn":29}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":16,"endColumn":21}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":16,"endColumn":29}},"message":{"text":"helper(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":16,"endColumn":37}},"message":{"text":"wrapper(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":23,"endColumn":37}},"message":{"text":"outerTainted(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":18,"endColumn":25}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.sarif.json new file mode 100644 index 0000000..947cff7 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:59:42.650745Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":27},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:59:42.651763Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:59:42.665494Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DeepRelayChainNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.sarif.json new file mode 100644 index 0000000..bac8b8c --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:00:05.560822Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":25},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:00:05.562034Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:00:05.572196Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":18,"endColumn":38}}}],"partialFingerprints":{"primaryLocationLineHash":"f07ae4bd12e875f4:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":16,"endColumn":29}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":23,"endColumn":28}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":16,"endColumn":29}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":23,"endColumn":28}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":16,"endColumn":29}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":23,"endColumn":28}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":16,"endColumn":29}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":23,"endColumn":28}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":16,"endColumn":29}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":23,"endColumn":28}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":16,"endColumn":29}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":16,"endColumn":21}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":16,"endColumn":29}},"message":{"text":"relay6(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":16,"endColumn":29}},"message":{"text":"relay5(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":16,"endColumn":29}},"message":{"text":"relay4(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":16,"endColumn":29}},"message":{"text":"relay3(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":16,"endColumn":29}},"message":{"text":"relay2(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":18,"endColumn":38}},"message":{"text":"relay1(...)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":25,"endColumn":37}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-negative.sarif.json index 17678e4..c1356b2 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:38:51.390654Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":77},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:38:51.392731Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:38:51.415174Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:00:24.658812Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":23},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:00:24.659982Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:00:24.668560Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-positive.sarif.json index afa831b..4b035a6 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:39:23.005825Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":122},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:39:23.012266Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:39:23.030684Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":18,"endColumn":30}}}],"partialFingerprints":{"primaryLocationLineHash":"5fbd804ccb998ae7:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:00:43.840458Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":25},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:00:43.844079Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:00:43.855844Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":18,"endColumn":30}}}],"partialFingerprints":{"primaryLocationLineHash":"5fbd804ccb998ae7:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.sarif.json new file mode 100644 index 0000000..47054bc --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTableNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:01:05.736453Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":51},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:01:05.737948Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:01:05.746962Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DispatchTableNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.sarif.json new file mode 100644 index 0000000..6d64739 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTablePositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:01:31.296852Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":37},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:01:31.299254Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:01:31.318768Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DispatchTablePositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-negative.sarif.json new file mode 100644 index 0000000..fe6a6da --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:02:01.486524Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":24},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:02:01.487441Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:02:01.499803Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"5a6f0520042d50ea:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":26,"endColumn":38}},"message":{"text":"dfb_source(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":" : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":" : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"this [post update] : Item [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"parameter this [Return] : Item [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":17}},"message":{"text":"...[...] [post update] : Item [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":14}},"message":{"text":"items [post update] : Item[] [[], value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":23}},"message":{"text":"items : Item[] [[], value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":26}},"message":{"text":"...[...] : Item [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"parameter this : Item [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"this : Item [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"this.value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":32}},"message":{"text":"getValue(...)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-positive.sarif.json new file mode 100644 index 0000000..bbd6ae6 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:02:23.186657Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:02:23.188345Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:02:23.199635Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"9095fdf0ce8e5339:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":26,"endColumn":38}},"message":{"text":"dfb_source(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":" : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":" : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"this [post update] : Item [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"parameter this [Return] : Item [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":17}},"message":{"text":"...[...] [post update] : Item [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":14}},"message":{"text":"items [post update] : Item[] [[], value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":23}},"message":{"text":"items : Item[] [[], value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":26}},"message":{"text":"...[...] : Item [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"parameter this : Item [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"this : Item [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"this.value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":32}},"message":{"text":"getValue(...)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.sarif.json index f91625a..f78661d 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:39:56.341692Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":89},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:39:56.343902Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:39:56.362015Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:02:42.962666Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:02:42.963589Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:02:42.971508Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.sarif.json index 4dce318..89127b9 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:40:30.690472Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":73},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:40:30.697507Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:40:30.716106Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:03:01.466335Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":25},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:03:01.468399Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:03:01.482302Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-negative.sarif.json index dcec0b3..669d19b 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:41:08.895020Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:41:08.899420Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:41:08.914965Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:03:32.014819Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:03:32.015880Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:03:32.032452Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-positive.sarif.json index fb9b0aa..e695a8a 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:41:41.379507Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":78},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:41:41.381007Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:41:41.398628Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:03:52.474251Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:03:52.475909Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:03:52.487114Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-negative.sarif.json new file mode 100644 index 0000000..93e9088 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:04:12.377898Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":23},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:04:12.379014Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:04:12.388098Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"FunctionFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"615454f640ebdd90:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":34,"endColumn":47}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":19,"endColumn":24}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":28,"startColumn":21,"endColumn":27}},"message":{"text":"a0 : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":28,"startColumn":21,"endColumn":27}},"message":{"text":"a0 : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":27}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":25,"endColumn":37}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-positive.sarif.json new file mode 100644 index 0000000..b71a938 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:04:37.122429Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":68},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:04:37.124509Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:04:37.138001Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"FunctionFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"615454f640ebdd90:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":26,"endColumn":38}},"message":{"text":"dfb_source(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":34,"endColumn":47}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":19,"endColumn":24}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":28,"startColumn":21,"endColumn":27}},"message":{"text":"a0 : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":28,"startColumn":21,"endColumn":27}},"message":{"text":"a0 : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":27}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.sarif.json index a8971d7..f61fa4e 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:42:13.506810Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":65},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:42:13.515062Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:42:13.531917Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:04:57.369315Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:04:57.370141Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:04:57.379858Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.sarif.json index c478ecf..3f3402d 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:42:45.330307Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":83},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:42:45.332757Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:42:45.349882Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"9c83a370c0a8c771:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:05:21.402087Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:05:21.403123Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:05:21.417272Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"9c83a370c0a8c771:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.sarif.json index b6bfe9e..138a21c 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:43:19.654234Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":241},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:43:19.656096Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:43:19.668984Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:05:54.255558Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:05:54.256789Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:05:54.266044Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.sarif.json index 14e5401..e0c1c55 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:43:50.593609Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":98},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:43:50.595994Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:43:50.611552Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"7774ff16790fc8f:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":23}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:06:16.653100Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:06:16.654026Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:06:16.662938Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"7774ff16790fc8f:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":23}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.sarif.json index 8baccff..42f3764 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwriteNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:44:22.398255Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":67},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:44:22.420259Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:44:22.437835Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwriteNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwriteNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:06:41.128299Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":34},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:06:41.129459Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:06:41.140488Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwriteNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.sarif.json index 9059823..0a65709 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:44:53.117634Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":74},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:44:53.119902Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:44:53.139738Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwritePositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"9c83a370c0a8c771:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:06:59.524662Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":23},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:06:59.525637Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:06:59.533917Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwritePositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"9c83a370c0a8c771:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.sarif.json index 7da9219..3b28f85 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:45:24.897900Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":70},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:45:24.899773Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:45:24.918147Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"9c83a370c0a8c771:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:07:17.345324Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:07:17.346391Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:07:17.355340Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"9c83a370c0a8c771:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.sarif.json index 3ebb34c..5c97f07 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:45:57.734140Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":70},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:45:57.736540Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:45:57.755495Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"9c83a370c0a8c771:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:07:32.785969Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:07:32.787018Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:07:32.795348Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"9c83a370c0a8c771:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.sarif.json new file mode 100644 index 0000000..52c674b --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:07:48.317607Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:07:48.318713Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:07:48.326832Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"MapIterationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.sarif.json new file mode 100644 index 0000000..16eb040 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","taxa":[{"id":"ext/generated/modelgenerator/kotlinstdlib.model.yml/1/797","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"ext/generated/modelgenerator/kotlinstdlib.model.yml"},"region":{"startLine":824,"startColumn":9,"endLine":824,"endColumn":9}}}},{"id":"ext/generated/modelgenerator/kotlinstdlib.model.yml/1/777","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"ext/generated/modelgenerator/kotlinstdlib.model.yml"},"region":{"startLine":804,"startColumn":9,"endLine":804,"endColumn":9}}}},{"id":"ext/java.util.model.yml/1/139","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"ext/java.util.model.yml"},"region":{"startLine":152,"startColumn":9,"endLine":152,"endColumn":9}}}},{"id":"ext/generated/modelgenerator/kotlinstdlib.model.yml/1/720","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"ext/generated/modelgenerator/kotlinstdlib.model.yml"},"region":{"startLine":747,"startColumn":9,"endLine":747,"endColumn":9}}}}],"locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:08:03.570478Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:08:03.571419Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:08:03.579449Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"da6d30448bf5117c:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":29,"endColumn":41}},"message":{"text":"dfb_source(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":16}},"message":{"text":"records [post update] : Map [] : Object"}},"taxa":[{"index":0,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":30,"endColumn":37}},"message":{"text":"records : Map [] : Object"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":30,"endColumn":37}},"message":{"text":"mutableIterator(...) : Iterator"}},"taxa":[{"index":1,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":30,"endColumn":37}},"message":{"text":" : Iterator"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":30,"endColumn":37}},"message":{"text":"next(...) : Entry"}},"taxa":[{"index":2,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":20,"endColumn":25}},"message":{"text":" : Entry"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":20,"endColumn":25}},"message":{"text":"component2(...) : String"}},"taxa":[{"index":3,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":29,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.sarif.json new file mode 100644 index 0000000..003b1a1 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:08:19.983429Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:08:19.984248Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:08:19.991105Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"NestedAccessPathNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.sarif.json new file mode 100644 index 0000000..f156606 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:08:35.427500Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:08:35.428297Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:08:35.435228Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":18,"endColumn":42}}}],"partialFingerprints":{"primaryLocationLineHash":"eda553d4a5ae2ddd:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":36,"endColumn":48}},"message":{"text":"dfb_source(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":" : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":" : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"this [post update] : Inner [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"parameter this [Return] : Inner [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":9,"endColumn":27}},"message":{"text":"getInner(...) [post update] : Inner [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":9,"endColumn":21}},"message":{"text":"getMiddle(...) [post update] : Middle [inner, value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":9,"endColumn":14}},"message":{"text":"outer [post update] : Outer [middle, inner, value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":18,"endColumn":23}},"message":{"text":"outer : Outer [middle, inner, value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":9,"endColumn":27}},"message":{"text":"parameter this : Outer [middle, inner, value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":9,"endColumn":27}},"message":{"text":"this : Outer [middle, inner, value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":9,"endColumn":27}},"message":{"text":"this.middle : Middle [inner, value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":18,"endColumn":30}},"message":{"text":"getMiddle(...) : Middle [inner, value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":25}},"message":{"text":"parameter this : Middle [inner, value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":25}},"message":{"text":"this : Middle [inner, value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":25}},"message":{"text":"this.inner : Inner [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":18,"endColumn":36}},"message":{"text":"getInner(...) : Inner [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"parameter this : Inner [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"this : Inner [value] : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":26}},"message":{"text":"this.value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":18,"endColumn":42}},"message":{"text":"getValue(...)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":36,"endColumn":48}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.sarif.json index f9930d8..abd5943 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:46:29.400863Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":71},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:46:29.403154Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:46:29.423331Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:08:51.429912Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:08:51.430925Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:08:51.439129Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.sarif.json index 1cf89ef..9b46803 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:47:04.471333Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":74},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:47:04.472541Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:47:04.492243Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":31}}}],"partialFingerprints":{"primaryLocationLineHash":"743a8c267336fe60:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":" : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":" : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":"this [post update] : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":"parameter this [Return] : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":9,"endColumn":16}},"message":{"text":"tainted [post update] : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":25}},"message":{"text":"tainted : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":"parameter this : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":"this : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":"this.value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":31}},"message":{"text":"getValue(...)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":25,"endColumn":37}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:09:07.014716Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:09:07.015518Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:09:07.022394Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":31}}}],"partialFingerprints":{"primaryLocationLineHash":"743a8c267336fe60:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":" : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":" : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":"this [post update] : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":"parameter this [Return] : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":9,"endColumn":16}},"message":{"text":"tainted [post update] : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":25}},"message":{"text":"tainted : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":"parameter this : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":"this : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":23}},"message":{"text":"this.value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":31}},"message":{"text":"getValue(...)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":25,"endColumn":37}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.sarif.json new file mode 100644 index 0000000..f470488 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:09:22.077025Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:09:22.077830Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:09:22.084742Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"RecursiveCarryNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.sarif.json new file mode 100644 index 0000000..2c3a369 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:09:37.899354Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:09:37.900356Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:09:37.907831Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":40}}}],"partialFingerprints":{"primaryLocationLineHash":"74711f71aa6f7a04:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":15,"endColumn":28}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":20,"endColumn":25}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":40}},"message":{"text":"carry(...)"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":15,"endColumn":28}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":27}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":15,"endColumn":28}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":20,"endColumn":25}},"message":{"text":"value : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":16,"endColumn":39}},"message":{"text":"carry(...) : String"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":40}},"message":{"text":"carry(...)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.sarif.json new file mode 100644 index 0000000..14918c0 --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReflectiveInvocationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:09:53.134578Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:09:53.135582Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:09:53.144426Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReflectiveInvocationNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.sarif.json new file mode 100644 index 0000000..bfd764e --- /dev/null +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReflectiveInvocationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:10:08.618728Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:10:08.619790Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:10:08.627964Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReflectiveInvocationPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.sarif.json index d8277dc..4563875 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:47:39.876550Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:47:39.878666Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:47:39.898656Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:10:24.038628Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:10:24.039611Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:10:24.048326Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.sarif.json index 4b48950..3bc50c2 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:48:13.518458Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":74},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:48:13.520663Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:48:13.535273Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"41674008e911556b:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":28,"endColumn":40}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":25}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":22,"endColumn":41}},"message":{"text":"relay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":28,"endColumn":40}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:10:39.321493Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:10:39.322333Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:10:39.328958Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"41674008e911556b:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":28,"endColumn":40}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":15,"endColumn":25}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":22,"endColumn":41}},"message":{"text":"relay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":28,"endColumn":40}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.sarif.json index cf738bc..2b64d2f 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:48:46.309745Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":73},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:48:46.312075Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:48:46.331031Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:10:54.614539Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:10:54.615356Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:10:54.622676Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.sarif.json index caf3e9f..96fd64f 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:49:17.112553Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":66},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:49:17.114491Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:49:17.130772Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"41674008e911556b:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":34,"endColumn":46}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":31}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":27,"endColumn":32}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":20,"endColumn":30}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":16,"endColumn":33}},"message":{"text":"firstRelay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":47}},"message":{"text":"secondRelay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":34,"endColumn":46}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:09.790549Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:09.791386Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:09.798520Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"41674008e911556b:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":34,"endColumn":46}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":31}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":27,"endColumn":32}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":20,"endColumn":30}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":16,"endColumn":33}},"message":{"text":"firstRelay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":47}},"message":{"text":"secondRelay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":34,"endColumn":46}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.sarif.json index 974d447..e04063a 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:49:46.357662Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":67},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:49:46.359943Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:49:46.375657Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:25.184886Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:25.185860Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:25.193553Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldNegative.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.sarif.json b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.sarif.json index f170a64..1229092 100644 --- a/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.sarif.json +++ b/reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:50:17.037726Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":83},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:50:17.039581Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:50:17.063065Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"94e8a2cc95598481:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":26,"endColumn":38}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":" : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":" : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":"this [post update] : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":"parameter this [Return] : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":9,"endColumn":15}},"message":{"text":"holder [post update] : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":24}},"message":{"text":"holder : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":"parameter this : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":"this : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":"this.tainted : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":32}},"message":{"text":"getTainted(...)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/kotlin-propagation-kernel","name":"dataflowbench/kotlin-propagation-kernel","shortDescription":{"text":"DataFlowBench Kotlin propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Kotlin kernel's source and sink functions.","id":"dataflowbench/kotlin-propagation-kernel","kind":"path-problem","name":"DataFlowBench Kotlin propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-kotlin","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/kotlin/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:40.527327Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:40.528322Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:11:40.536181Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/kotlin-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/kotlin-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"94e8a2cc95598481:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":26,"endColumn":38}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":" : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":" : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":"this [post update] : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":"parameter this [Return] : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":9,"endColumn":15}},"message":{"text":"holder [post update] : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":24}},"message":{"text":"holder : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":"parameter this : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":"this : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":9,"endColumn":25}},"message":{"text":"this.tainted : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":32}},"message":{"text":"getTainted(...)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.kt","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-negative.sarif.json index 49ffb15..7c0042c 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:13.047597Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:13.048889Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:13.057424Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:13.067409Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:04.624085Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:04.625480Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:04.629931Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:04.636627Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-positive.sarif.json index 3283015..71523f0 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:23.923877Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:23.926910Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:23.934858Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:23.947183Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:11.304655Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:11.305441Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:11.307747Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:11.312366Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-negative.sarif.json new file mode 100644 index 0000000..af2e259 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"anonymous_implementation.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:16.626102Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:16.626942Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:16.629200Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:16.634063Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"anonymous_implementation.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-positive.sarif.json new file mode 100644 index 0000000..e9ec9b2 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"anonymous_implementation.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:22.659510Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:22.660351Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:22.663131Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:22.669692Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"anonymous_implementation.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"anonymous_implementation.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":35,"endColumn":40}}}],"partialFingerprints":{"primaryLocationLineHash":"1449dfeb6cb103f5:1","primaryLocationStartColumnFingerprint":"30"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-negative.sarif.json index 0fd5849..1b51d71 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:35.219546Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:35.224895Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:35.229385Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:35.240207Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:28.246989Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:28.247826Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:28.250222Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:28.255098Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-positive.sarif.json index a8b3e64..bc40383 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:47.095291Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:47.097595Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:47.101396Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:47.112426Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"22a8572451343f55:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:33.855931Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:33.856764Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:33.858976Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:33.863882Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"22a8572451343f55:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-negative.sarif.json index 1a35fde..ba4ba30 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"arithmetic_expression.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:58.279619Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":40},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:58.281752Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:58.284710Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:27:58.296983Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"arithmetic_expression.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"arithmetic_expression.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:43.198278Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:43.200526Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:43.205299Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:43.213248Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"arithmetic_expression.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-positive.sarif.json index af8ea19..fb9338a 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"arithmetic_expression.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:10.007430Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":45},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:10.009811Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:10.017557Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:10.028646Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"arithmetic_expression.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"arithmetic_expression.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"70792c576a734f73:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"arithmetic_expression.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:52.004790Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:52.006920Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:52.012431Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:52.020977Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"arithmetic_expression.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"arithmetic_expression.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"70792c576a734f73:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-array-element-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-array-element-negative.sarif.json index 1900364..bdccca1 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-array-element-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-array-element-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:21.752532Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:21.754558Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:21.760036Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:21.771997Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:59.855566Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:59.857570Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:59.863030Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:47:59.869980Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-array-element-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-array-element-positive.sarif.json index f565856..ac35042 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-array-element-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-array-element-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:34.357441Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":49},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:34.362107Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:34.365807Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:34.375420Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:06.088496Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:06.089616Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:06.092266Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:06.098800Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-negative.sarif.json index 47853d0..8ee48c0 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:44.854085Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:44.856160Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:44.860769Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:44.871044Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:12.097258Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:12.098413Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:12.101899Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:12.107571Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-positive.sarif.json index 5d291aa..2c6dc67 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:56.125144Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:56.135132Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:56.139286Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:28:56.154360Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"2aebfa66cdb49643:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:18.065037Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:18.066134Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:18.069606Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:18.074934Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"2aebfa66cdb49643:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-call-context-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-call-context-negative.sarif.json index 82313a2..68f39ff 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-call-context-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-call-context-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:06.725095Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":46},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:06.726841Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:06.733156Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:06.742449Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:24.074883Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:24.075771Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:24.078522Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:24.083616Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-call-context-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-call-context-positive.sarif.json index 023455c..612de52 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-call-context-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-call-context-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:17.880915Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":34},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:17.882921Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:17.888455Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:17.901807Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"3ee584e2c8615cd7:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:29.907795Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:29.908878Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:29.912385Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:29.919438Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"3ee584e2c8615cd7:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-negative.sarif.json new file mode 100644 index 0000000..8f947ee --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"callback_registration.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:36.668028Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:36.673929Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:36.676901Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:36.686111Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"callback_registration.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-positive.sarif.json new file mode 100644 index 0000000..fd05746 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"callback_registration.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:44.902287Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":23},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:44.903389Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:44.906420Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:44.913059Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"callback_registration.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-negative.sarif.json new file mode 100644 index 0000000..02422f0 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:50.933160Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:50.934140Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:50.938061Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:50.944099Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"closure_capture.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-positive.sarif.json new file mode 100644 index 0000000..ee50ae2 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:56.875795Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:56.876878Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:56.880492Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:48:56.886969Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"closure_capture.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-negative.sarif.json new file mode 100644 index 0000000..35c6c5a --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"computed_property.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:02.993784Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":25},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:02.994804Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:02.999357Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:03.005506Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"computed_property.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-positive.sarif.json new file mode 100644 index 0000000..e319aa4 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"computed_property.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:09.048102Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:09.049179Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:09.051923Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:09.057637Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"computed_property.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-negative.sarif.json new file mode 100644 index 0000000..fc7c20a --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:15.142820Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:15.143778Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:15.146321Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:15.151667Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-positive.sarif.json new file mode 100644 index 0000000..8e06962 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:20.676868Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:20.677843Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:20.680695Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:20.685950Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":28,"startColumn":14,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"3ee584e2c8615cd7:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-negative.sarif.json new file mode 100644 index 0000000..0ce409a --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:27.660518Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:27.662409Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:27.667698Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:27.673876Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-positive.sarif.json new file mode 100644 index 0000000..d139cfe --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:34.034201Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":27},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:34.036363Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:34.041044Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:34.050657Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":34,"startColumn":14,"endColumn":34}}}],"partialFingerprints":{"primaryLocationLineHash":"8652f1eed0e8ccce:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-direct-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-direct-negative.sarif.json index 830e969..170e81e 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-direct-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-direct-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:28.734258Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":39},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:28.736464Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:28.740266Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:28.749988Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:40.434422Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:40.435301Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:40.437581Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:40.442376Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-direct-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-direct-positive.sarif.json index 2c35415..5388108 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-direct-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-direct-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:40.469083Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":320},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:40.472460Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:40.476047Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:40.486925Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"2fb63863351758a1:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:46.325746Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:46.326647Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:46.329300Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:46.334392Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"2fb63863351758a1:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-negative.sarif.json new file mode 100644 index 0000000..2fe2f38 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"dispatch_table.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:52.350446Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:52.351477Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:52.354306Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:52.359951Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"dispatch_table.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-positive.sarif.json new file mode 100644 index 0000000..5f0435d --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"dispatch_table.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:57.836153Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:57.836955Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:57.838973Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:49:57.843643Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"dispatch_table.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-element-object-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-element-object-negative.sarif.json new file mode 100644 index 0000000..ab6086e --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-element-object-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:06.512549Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:06.513510Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:06.518727Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:06.525834Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"element_object.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":14,"endColumn":28}}}],"partialFingerprints":{"primaryLocationLineHash":"cc7a015056424214:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-element-object-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-element-object-positive.sarif.json new file mode 100644 index 0000000..7c25dcf --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-element-object-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:15.617452Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:15.619425Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:15.625099Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:15.633783Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"element_object.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":14,"endColumn":28}}}],"partialFingerprints":{"primaryLocationLineHash":"2a0fa2120a34463:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-negative.sarif.json index 704b6bd..0c3481c 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:50.722418Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":34},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:50.723506Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:50.728701Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:29:50.736136Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:22.943569Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:22.945670Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:22.948484Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:22.957301Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-positive.sarif.json index ec8a10b..8a7850b 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:00.431218Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":46},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:00.433103Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:00.438279Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:00.445910Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:32.044829Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:32.046266Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:32.049344Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:32.054850Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-function-field-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-function-field-negative.sarif.json new file mode 100644 index 0000000..40fb0f5 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-function-field-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:38.008521Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:38.009380Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:38.011636Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:38.016706Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"function_field.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-function-field-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-function-field-positive.sarif.json new file mode 100644 index 0000000..efa9469 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-function-field-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:43.950622Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:43.951508Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:43.954210Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:43.959676Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"function_field.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7e69636150a3ac7:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-negative.sarif.json index 7b104f3..439950d 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:10.548113Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":45},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:10.550140Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:10.556472Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:10.569436Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:50.001284Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:50.002259Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:50.006006Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:50.011208Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-positive.sarif.json index 4fbb1d4..3bab0d9 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:20.907244Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:20.909252Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:20.915989Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:20.927164Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"2aebfa66cdb49643:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:56.047435Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:56.048415Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:56.052024Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:50:56.057855Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"2aebfa66cdb49643:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-negative.sarif.json index 5b7e52a..0cc1d6c 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:31.751866Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:31.753997Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:31.760841Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:31.773326Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:02.124859Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:02.126631Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:02.129629Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:02.135544Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-positive.sarif.json index 01cc553..fe75487 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:43.149482Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":37},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:43.163861Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:43.169744Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:43.182508Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"95dfa6e7749ccb61:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:09.783853Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:09.785835Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:09.789899Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:09.804331Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"95dfa6e7749ccb61:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-negative.sarif.json index 57fb8c3..a89d395 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:55.647197Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":77},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:55.649908Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:55.656034Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:30:55.666694Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:18.934696Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:18.936314Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:18.939623Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:18.945986Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-positive.sarif.json index 9363639..498e85d 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:07.641277Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":86},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:07.652888Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:07.656801Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:07.666915Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"2aebfa66cdb49643:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:27.380126Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:27.381439Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:27.385793Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:27.395342Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"2aebfa66cdb49643:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-negative.sarif.json index 510d740..220a944 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:19.993116Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":76},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:19.995338Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:19.998078Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:20.010052Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"2aebfa66cdb49643:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:36.435210Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":27},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:36.437166Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:36.441304Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:36.449505Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"2aebfa66cdb49643:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-positive.sarif.json index 1578805..e462de9 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:31.587957Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":74},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:31.590027Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:31.595846Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:31.606853Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"2aebfa66cdb49643:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:43.675973Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:43.676870Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:43.679559Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:43.685072Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"2aebfa66cdb49643:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-negative.sarif.json new file mode 100644 index 0000000..2855f97 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:50.302638Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:50.303613Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:50.305810Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:50.311343Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"map_iteration.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-positive.sarif.json new file mode 100644 index 0000000..3b97a19 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:55.637877Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:55.639356Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:55.642487Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:51:55.648779Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"map_iteration.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"2aebfa66cdb49643:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-negative.sarif.json new file mode 100644 index 0000000..1610059 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:01.264477Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:01.265292Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:01.267807Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:01.272435Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-positive.sarif.json new file mode 100644 index 0000000..5c6ce96 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:06.826715Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:06.827812Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:06.830970Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:06.836674Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":28,"startColumn":14,"endColumn":38}}}],"partialFingerprints":{"primaryLocationLineHash":"23213e6f17e4e257:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-negative.sarif.json index 3283789..b77570d 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:42.918773Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:42.928050Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:42.933443Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:42.948709Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:12.213506Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:12.214512Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:12.217413Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:12.222563Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-positive.sarif.json index 0213b5b..99c8aa3 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:54.135059Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:54.137740Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:54.147187Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:31:54.160991Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":14,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"efd0ff22503dd972:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:17.748467Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:17.749317Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:17.751649Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:17.756517Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":14,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"efd0ff22503dd972:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-negative.sarif.json new file mode 100644 index 0000000..e9ade16 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:23.873938Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:23.874799Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:23.877964Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:23.882887Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-positive.sarif.json new file mode 100644 index 0000000..f06b4bf --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:29.961122Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:29.961972Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:29.964675Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:29.969603Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":36}}}],"partialFingerprints":{"primaryLocationLineHash":"fbf380aa5c8b2956:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-negative.sarif.json new file mode 100644 index 0000000..b0615d7 --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"reflective_invocation.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:35.780908Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:35.781721Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:35.784983Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:35.789616Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"reflective_invocation.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-positive.sarif.json new file mode 100644 index 0000000..7f3fbce --- /dev/null +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"reflective_invocation.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:41.590819Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:41.591629Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:41.594393Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:41.599131Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"reflective_invocation.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-negative.sarif.json index 2f43278..6913a61 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:05.592250Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":67},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:05.594300Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:05.596823Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:05.609776Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:47.173920Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:47.174929Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:47.177580Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:47.183200Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-positive.sarif.json index e27e62e..afa91fe 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:16.925310Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":39},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:16.927426Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:16.932573Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:16.940075Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"22a8572451343f55:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:52.434799Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:52.435796Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:52.438091Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:52.443557Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"22a8572451343f55:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-negative.sarif.json index 19837ad..6327865 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:28.513220Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":91},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:28.524870Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:28.527925Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:28.538769Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:58.188849Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:58.189863Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:58.194849Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:52:58.201374Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-positive.sarif.json index 4d16f6f..9b27cac 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:39.882391Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":45},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:39.884535Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:39.890281Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:39.901495Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"22a8572451343f55:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:03.937583Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:03.938902Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:03.943286Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:03.948748Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"22a8572451343f55:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-negative.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-negative.sarif.json index 1d669c4..2d7c6f6 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-negative.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:51.341613Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":46},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:51.343742Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:51.350130Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:32:51.359431Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:09.828690Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:09.829500Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:09.832075Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:09.837460Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-positive.sarif.json b/reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-positive.sarif.json index ecf81ba..7d5b4f9 100644 --- a/reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-positive.sarif.json +++ b/reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:33:03.848990Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":81},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:33:03.855492Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:33:03.858732Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:33:03.866844Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":14,"endColumn":28}}}],"partialFingerprints":{"primaryLocationLineHash":"6f39efce76e75ab:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"py/baseline/expected-extracted-files","name":"py/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/python-propagation-kernel","name":"dataflowbench/python-propagation-kernel","shortDescription":{"text":"DataFlowBench Python propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Python kernel's source and sink calls.","id":"dataflowbench/python-propagation-kernel","kind":"problem","name":"DataFlowBench Python propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-python","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/python/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/python-all","semanticVersion":"7.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/python-all/7.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field.py","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"py/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:15.450134Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:15.450939Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:15.453115Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:53:15.457824Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field.py","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/python-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/python-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field.py","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":14,"endColumn":28}}}],"partialFingerprints":{"primaryLocationLineHash":"6f39efce76e75ab:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"unicodeCodePoints","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.sarif.json index e3837d3..a0ea86b 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:20.180607Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":89},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:20.181799Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:20.184983Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:20.194872Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:01.462886Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:01.463696Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:01.466369Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:01.471220Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.sarif.json index a1fc3cd..9cfefd8 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:27.558702Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:27.560729Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:27.565138Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:27.573956Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:05.756353Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:05.757168Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:05.759593Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:05.764907Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.sarif.json index c409bf8..93d077b 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"anonymous_implementation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:34.574155Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:34.576159Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:34.579562Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:34.590380Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"anonymous_implementation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"anonymous_implementation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:09.909219Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:09.910256Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:09.912404Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:09.917722Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"anonymous_implementation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.sarif.json index d2be604..823f781 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"anonymous_implementation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:41.458145Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:41.459827Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:41.463914Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:41.473314Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"anonymous_implementation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"anonymous_implementation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:14.033246Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:14.034251Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:14.036607Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:14.041655Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"anonymous_implementation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-negative.sarif.json index d178ea8..d9c50c7 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:50.912349Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:50.914075Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:50.918387Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:50.925430Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:18.144645Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:18.145579Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:18.149432Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:18.154934Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-positive.sarif.json index f444bd0..58ba00c 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:59.230064Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":39},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:59.231924Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:59.237680Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:50:59.249354Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"5dd5965d26fb75ae:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:22.227822Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:22.228631Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:22.230604Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:22.235246Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"5dd5965d26fb75ae:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.sarif.json index 68a6de4..55ff08b 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"arithmetic_expression.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:09.724373Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:09.726991Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:09.735081Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:09.745120Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"arithmetic_expression.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"arithmetic_expression.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:26.362506Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:26.363288Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:26.365339Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:26.369849Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"arithmetic_expression.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.sarif.json index 9409fb2..3209a5d 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"arithmetic_expression.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:19.530174Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":76},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:19.532065Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:19.536351Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:19.545625Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"arithmetic_expression.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"arithmetic_expression.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"645c9878ee10e874:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"arithmetic_expression.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:30.466474Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:30.467302Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:30.469644Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:30.474759Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"arithmetic_expression.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"arithmetic_expression.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"645c9878ee10e874:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-negative.sarif.json index 9247ca1..32e62d2 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:31.965556Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":64},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:31.969879Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:31.975370Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:31.982745Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:34.721211Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:34.722075Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:34.725119Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:34.730795Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-positive.sarif.json index f7789eb..57eb077 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:40.973195Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:40.974439Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:40.977068Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:40.987257Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"1c763cc04699d6ef:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:38.957985Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:38.959132Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:38.961799Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:38.967105Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"1c763cc04699d6ef:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-negative.sarif.json index 4921320..6f5c984 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:48.673601Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:48.675074Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:48.679385Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:48.687406Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:43.328419Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:43.329235Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:43.331394Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:43.336018Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-positive.sarif.json index 8311acc..d0a26c5 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:56.072791Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":27},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:56.074260Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:56.077299Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:51:56.085798Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"b8761d9db37f7120:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:47.408292Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:47.409124Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:47.411305Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:47.415988Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"b8761d9db37f7120:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-negative.sarif.json index 13a8743..c3d8961 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:03.431392Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:03.432756Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:03.438330Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:03.447003Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:51.532315Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:51.533114Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:51.535346Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:51.540078Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-positive.sarif.json index f5247be..8d8394a 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:09.994237Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:09.995776Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:09.999816Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:10.006091Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7ec425bace2879fc:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:55.675097Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:55.676080Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:55.678503Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:55.683298Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7ec425bace2879fc:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-negative.sarif.json index 8327c3f..3de70ca 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"callback_registration.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:16.915090Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:16.917750Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:16.922585Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:16.932172Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"callback_registration.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"callback_registration.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:59.861968Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:59.863083Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:59.865709Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:51:59.871170Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"callback_registration.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-positive.sarif.json index e0043a8..ec8f66e 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"callback_registration.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:25.591699Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":46},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:25.594442Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:25.600360Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:25.613549Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"callback_registration.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"callback_registration.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:04.089523Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:04.090567Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:04.092722Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:04.098131Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"callback_registration.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-negative.sarif.json index bb09c64..6c50dde 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:34.530568Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:34.532601Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:34.536073Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:34.544646Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"closure_capture.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:08.310228Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:08.311158Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:08.313546Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:08.318723Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"closure_capture.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-positive.sarif.json index 354bf92..d5ad6ab 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:43.491747Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":39},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:43.493904Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:43.499899Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:43.513383Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"closure_capture.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"3e520b13b9cb4114:1","primaryLocationStartColumnFingerprint":"14"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:12.379170Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:12.379983Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:12.381986Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:12.386471Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"closure_capture.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"closure_capture.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"3e520b13b9cb4114:1","primaryLocationStartColumnFingerprint":"14"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-negative.sarif.json index a40a5ea..85744f1 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"computed_property.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:52.692579Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:52.695429Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:52.701446Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:52:52.714115Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"computed_property.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"computed_property.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:16.563789Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:16.564603Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:16.566683Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:16.571384Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"computed_property.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-positive.sarif.json index 3d67648..e62f059 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"computed_property.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:00.401100Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:00.402065Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:00.405930Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:00.416934Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"computed_property.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"computed_property.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:20.725171Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:20.725964Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:20.728083Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:20.732711Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"computed_property.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.sarif.json index db7c2c8..4e8f229 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:07.722367Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":40},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:07.725372Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:07.731250Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:07.738347Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:24.870203Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:24.871017Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:24.874455Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:24.879360Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.sarif.json index 435cbcc..9db7c3f 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:16.133695Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":61},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:16.141259Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:16.151947Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:16.167235Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":12,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7ec425bace2879fc:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:29.013178Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:29.014167Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:29.017245Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:29.022549Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":12,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7ec425bace2879fc:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.sarif.json index fafddba..b4faf3b 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:24.926422Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:24.929532Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:24.934359Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:24.943331Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:33.194838Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:33.195851Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:33.198669Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:33.204051Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.sarif.json index 1d583f9..a382484 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:33.337231Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:33.338981Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:33.344470Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:33.353779Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":33,"startColumn":12,"endColumn":30}}}],"partialFingerprints":{"primaryLocationLineHash":"b3575d4c3753f96e:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:37.257022Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:37.257985Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:37.260461Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:37.265816Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":33,"startColumn":12,"endColumn":30}}}],"partialFingerprints":{"primaryLocationLineHash":"b3575d4c3753f96e:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-negative.sarif.json index 2e51d0f..88ae1b5 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:41.023837Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":37},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:41.025148Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:41.029507Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:41.038708Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:41.538159Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:41.539118Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:41.541536Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:41.546810Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-positive.sarif.json index ceff6a2..8067638 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:51.530365Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":88},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:51.532918Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:51.536799Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:53:51.546120Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":12,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"3b32cdca28eb7e4d:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:45.612378Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:45.613344Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:45.615765Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:45.621078Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":12,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"3b32cdca28eb7e4d:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.sarif.json index eef7906..6e1c8a8 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"dispatch_table.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:01.975284Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":96},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:01.978363Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:01.983014Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:01.991212Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"dispatch_table.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"dispatch_table.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:49.733313Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:49.734133Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:49.736196Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:49.740755Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"dispatch_table.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.sarif.json index 2e13307..aca7d12 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"dispatch_table.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:15.755213Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":111},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:15.756528Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:15.761657Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:15.770721Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"dispatch_table.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"dispatch_table.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:53.983952Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:53.984800Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:53.987787Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:53.992981Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"dispatch_table.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-negative.sarif.json index 8a31dba..d513f5f 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:25.957315Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:25.959408Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:25.965950Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:25.977251Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"element_object.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:58.176494Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:58.177478Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:58.180049Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:52:58.185614Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"element_object.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-positive.sarif.json index e1ea174..356e69a 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:36.414524Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":64},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:36.415813Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:36.418385Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:36.427058Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"element_object.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":12,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"4e9228a9395cedc:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:02.467133Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:02.468179Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:02.470377Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:02.475632Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"element_object.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"element_object.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":12,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"4e9228a9395cedc:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-negative.sarif.json index 47fd531..6b53452 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:46.066360Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":45},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:46.069714Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:46.073237Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:46.085182Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:06.880049Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:06.880892Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:06.883050Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:06.887756Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-positive.sarif.json index daa83f7..f62f7ea 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:55.108641Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":39},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:55.110204Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:55.120076Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:54:55.131426Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"exception_catch.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:11.089075Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:11.089869Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:11.092048Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:11.096665Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"exception_catch.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-negative.sarif.json index dbcd3ab..63c7b96 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:05.466523Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":50},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:05.471157Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:05.476293Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:05.503450Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"function_field.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:15.382813Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:15.383646Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:15.385768Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:15.390243Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"function_field.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-positive.sarif.json index 102ac28..c5783de 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:12.822818Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:12.824868Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:12.828209Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:12.834545Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"function_field.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"function_field.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:19.536215Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:19.537202Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:19.539457Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:19.544463Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"function_field.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.sarif.json index babf6ff..553b4fd 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:20.603347Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":28},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:20.605766Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:20.611053Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:20.619880Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:23.764654Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:23.765733Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:23.769947Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:23.775517Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.sarif.json index 5ae17dc..90cb6c7 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:28.265591Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:28.266626Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:28.274404Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:28.284670Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"b8761d9db37f7120:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:27.887293Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:27.888266Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:27.890809Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:27.896551Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"b8761d9db37f7120:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-negative.sarif.json index 850db02..20f45f8 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:38.352570Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:38.353957Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:38.357087Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:38.370525Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:32.093279Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:32.094132Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:32.096402Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:32.101148Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-positive.sarif.json index a9ffd8f..64da17c 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:47.079835Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":34},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:47.080786Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:47.086163Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:47.091837Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"2369ca1e5a67a63e:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:36.174269Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:36.175102Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:36.177177Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:36.181722Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"2369ca1e5a67a63e:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.sarif.json index 53afc1a..b277abb 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:53.968531Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:53.969428Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:53.972258Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:55:53.977369Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:40.316279Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:40.317082Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:40.319066Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:40.323712Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.sarif.json index 676a048..e0a22b9 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:00.170603Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":28},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:00.171619Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:00.175343Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:00.183542Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"b8761d9db37f7120:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:44.392488Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:44.393316Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:44.395350Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:44.399949Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"b8761d9db37f7120:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-negative.sarif.json index dcc8909..1d602ee 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:06.648836Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:06.650139Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:06.654355Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:06.661178Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"b8761d9db37f7120:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:48.514891Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:48.515729Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:48.518188Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:48.522955Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"b8761d9db37f7120:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-positive.sarif.json index df1af98..c0901e9 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:13.331033Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:13.332307Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:13.337201Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:13.345028Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"b8761d9db37f7120:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:52.758236Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:52.759048Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:52.761119Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:52.765815Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"b8761d9db37f7120:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-negative.sarif.json index f4c76a3..f415b8d 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:19.688506Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":23},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:19.689508Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:19.693958Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:19.698788Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"map_iteration.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:56.936775Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:56.937577Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:56.939669Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:53:56.944353Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"map_iteration.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-positive.sarif.json index cc9bf95..4957e1a 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:26.269355Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":27},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:26.270297Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:26.273909Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:26.282167Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"map_iteration.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"f6678167416ef1cd:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:01.197793Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:01.198792Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:01.201865Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:01.206918Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"map_iteration.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"map_iteration.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"f6678167416ef1cd:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.sarif.json index c28915b..8c6b830 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:32.949022Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:32.951048Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:32.956027Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:32.965697Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:05.541444Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":17},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:05.542229Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:05.544246Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:05.548840Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.sarif.json index 90f6fb0..525fe68 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:39.522117Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:39.524286Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:39.530849Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:39.537899Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":36,"startColumn":12,"endColumn":36}}}],"partialFingerprints":{"primaryLocationLineHash":"b209660e091f6198:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:09.765120Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:09.765903Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:09.767802Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:09.772427Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":36,"startColumn":12,"endColumn":36}}}],"partialFingerprints":{"primaryLocationLineHash":"b209660e091f6198:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-negative.sarif.json index 3e7cac3..c6d1523 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:46.185620Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":27},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:46.186822Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:46.189712Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:46.196697Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:14.112341Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:14.113409Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:14.115924Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:14.121339Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-positive.sarif.json index 70aef6b..8c38057 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:52.844494Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:52.846452Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:52.849793Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:52.856969Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":12,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"443ed65fed4bdcef:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:18.300979Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:18.302079Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:18.304496Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:18.309909Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":12,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"443ed65fed4bdcef:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.sarif.json index 9bb47bc..3b5b148 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:59.448332Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:59.449240Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:59.452667Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:56:59.462051Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:22.624614Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:22.625697Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:22.628801Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:22.634379Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.sarif.json index a4cb1ec..f2b3068 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:05.730504Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:05.731398Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:05.735942Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:05.742508Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":12,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"b99cb64f81c09c76:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:26.760196Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:26.760968Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:26.762975Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:26.767506Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":12,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"b99cb64f81c09c76:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.sarif.json index 10275e7..bf61885 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"reflective_invocation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:12.407260Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":122},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:12.409119Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:12.414400Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:12.421243Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"reflective_invocation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"reflective_invocation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:30.996849Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:30.997686Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:30.999805Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:31.004418Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"reflective_invocation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.sarif.json index 7f9713e..c1fde2f 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"reflective_invocation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:19.815303Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:19.816936Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:19.820446Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:19.829410Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"reflective_invocation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"reflective_invocation.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:35.065018Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:35.065828Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:35.067939Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:35.072589Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"reflective_invocation.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.sarif.json index ae504cf..2de61e0 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:26.485858Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":24},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:26.487439Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:26.490508Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:26.497759Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:39.176317Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:39.177127Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:39.179605Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:39.185007Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.sarif.json index 09c5360..d81431f 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:32.311708Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":24},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:32.312804Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:32.316747Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:32.323122Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"5dd5965d26fb75ae:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:43.241592Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:43.242407Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:43.245567Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:43.251043Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"5dd5965d26fb75ae:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.sarif.json index 962f9e0..5415cf2 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:37.999222Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:38.001232Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:38.007130Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:38.013061Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:47.427114Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:47.427912Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:47.429868Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:47.434498Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.sarif.json index 77e8967..70febfb 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:45.296017Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:45.297095Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:45.299636Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:45.309085Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"5dd5965d26fb75ae:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:51.530412Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:51.531236Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:51.533388Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:51.538054Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"5dd5965d26fb75ae:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-negative.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-negative.sarif.json index 18bf054..b7a0891 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-negative.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:52.892284Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":24},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:52.893397Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:52.898022Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:57:52.903577Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:55.720718Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:55.721544Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:55.723690Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:55.728311Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-positive.sarif.json b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-positive.sarif.json index 7b7c93f..8681423 100644 --- a/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-positive.sarif.json +++ b/reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/agent-a132023efff724377/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:58:00.260874Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:58:00.262597Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:58:00.265766Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T12:58:00.273528Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":12,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"93bc7665a610024:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"rb/baseline/expected-extracted-files","name":"rb/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/ruby-propagation-kernel","name":"dataflowbench/ruby-propagation-kernel","shortDescription":{"text":"DataFlowBench Ruby propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Ruby kernel's source and sink calls.","id":"dataflowbench/ruby-propagation-kernel","kind":"problem","name":"DataFlowBench Ruby propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-ruby","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/ruby/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/ruby-all","semanticVersion":"6.0.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/ruby-all/6.0.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field.rb","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"rb/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:59.936693Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:59.937472Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:59.939524Z","descriptor":{"id":"cli/build-mode","index":3},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:54:59.944193Z","descriptor":{"id":"cli/sip-enablement","index":4},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field.rb","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/ruby-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/ruby-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field.rb","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":21,"startColumn":12,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"93bc7665a610024:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-negative.sarif.json index 29564c5..fb4f938 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:31:10.683874Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:31:10.684750Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:31:10.690623Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:31:10.699476Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:31:26.392377Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":2,"pretty":"0.002s"},"extract":{"ms":2,"pretty":"0.002s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"parseLibrary":{"ms":2982,"pretty":"2.982s"},"loadManifest":{"ms":883,"pretty":"0.883s"},"loadSource":{"ms":283,"pretty":"0.283s"},"parse":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":7001,"pretty":"7.001s"},"total":{"ms":14905,"pretty":"14.905s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:55:05.416799Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:55:05.417624Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:55:05.420130Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:55:05.425339Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:55:15.307497Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extract":{"ms":1,"pretty":"0.001s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extractLibrary":{"ms":4044,"pretty":"4.044s"},"findManifests":{"ms":1,"pretty":"0.001s"},"loadManifest":{"ms":678,"pretty":"0.678s"},"parseLibrary":{"ms":1876,"pretty":"1.876s"},"loadSource":{"ms":156,"pretty":"0.156s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":9417,"pretty":"9.417s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-positive.sarif.json index f66dc5f..7483a71 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:32:26.875518Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":68},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:32:26.877589Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:32:26.882272Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:32:26.895523Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:32:43.729338Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":945,"pretty":"0.945s"},"findManifests":{"ms":1,"pretty":"0.001s"},"extract":{"ms":2,"pretty":"0.002s"},"parseLibrary":{"ms":3337,"pretty":"3.337s"},"loadSource":{"ms":264,"pretty":"0.264s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"parse":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":7321,"pretty":"7.321s"},"total":{"ms":15781,"pretty":"15.781s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"89001f5af84d51d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":34}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":13}},"message":{"text":"[post] original [Holder]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":26}},"message":{"text":"original [Holder]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":17,"endColumn":26}},"message":{"text":"&original [&ref, Holder]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":9,"endColumn":14}},"message":{"text":"alias [&ref, Holder]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":25}},"message":{"text":"alias.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":34}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:55:47.898554Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:55:47.899581Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:55:47.902330Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:55:47.907458Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:55:57.569527Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extract":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4207,"pretty":"4.207s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":359,"pretty":"0.359s"},"loadSource":{"ms":167,"pretty":"0.167s"},"parseLibrary":{"ms":1878,"pretty":"1.878s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":9176,"pretty":"9.176s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"89001f5af84d51d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":34}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":13}},"message":{"text":"[post] original [Holder]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":26}},"message":{"text":"original [Holder]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":17,"endColumn":26}},"message":{"text":"&original [&ref, Holder]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":9,"endColumn":14}},"message":{"text":"alias [&ref, Holder]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":25}},"message":{"text":"alias.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"alias_propagation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":34}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.sarif.json new file mode 100644 index 0000000..b78b95b --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:56:30.517624Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:56:30.518561Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:56:30.521452Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:56:30.526741Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:56:40.069032Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1937,"pretty":"1.937s"},"extract":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":264,"pretty":"0.264s"},"parse":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":137,"pretty":"0.137s"},"extractLibrary":{"ms":4159,"pretty":"4.159s"},"total":{"ms":9052,"pretty":"9.052s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.sarif.json new file mode 100644 index 0000000..0ffd2fb --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:57:12.482736Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:57:12.483609Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:57:12.486155Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:57:12.490838Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:57:22.057584Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":300,"pretty":"0.300s"},"loadSource":{"ms":161,"pretty":"0.161s"},"extract":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4209,"pretty":"4.209s"},"parse":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"parseLibrary":{"ms":1876,"pretty":"1.876s"},"total":{"ms":9089,"pretty":"9.089s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-negative.sarif.json index 627563f..b2b030b 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:33:47.784122Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:33:47.791955Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:33:47.794871Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:33:47.806754Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:34:06.555820Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":1,"pretty":"0.001s"},"extract":{"ms":2,"pretty":"0.002s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"loadSource":{"ms":237,"pretty":"0.237s"},"parseLibrary":{"ms":3889,"pretty":"3.889s"},"loadManifest":{"ms":980,"pretty":"0.980s"},"extractLibrary":{"ms":8499,"pretty":"8.499s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":17671,"pretty":"17.671s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:57:54.400165Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:57:54.401220Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:57:54.404895Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:57:54.410675Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:58:04.189685Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":302,"pretty":"0.302s"},"loadSource":{"ms":158,"pretty":"0.158s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4336,"pretty":"4.336s"},"parseLibrary":{"ms":1910,"pretty":"1.910s"},"total":{"ms":9297,"pretty":"9.297s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-positive.sarif.json index 1180212..8d6a05e 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:35:03.727198Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":71},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:35:03.729128Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:35:03.731929Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:35:03.744412Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:35:20.588171Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":900,"pretty":"0.900s"},"parse":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":7492,"pretty":"7.492s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"parseLibrary":{"ms":3311,"pretty":"3.311s"},"loadSource":{"ms":239,"pretty":"0.239s"},"findManifests":{"ms":8,"pretty":"0.008s"},"extract":{"ms":2,"pretty":"0.002s"},"total":{"ms":15810,"pretty":"15.810s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":43}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":17,"endColumn":27}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":49,"endLine":7,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":47}},"message":{"text":"choose_first(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":43}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:58:36.628020Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:58:36.628847Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:58:36.632665Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:58:36.637657Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:58:46.247114Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"crateGraph":{"ms":2,"pretty":"0.002s"},"loadManifest":{"ms":304,"pretty":"0.304s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1877,"pretty":"1.877s"},"extractLibrary":{"ms":4192,"pretty":"4.192s"},"loadSource":{"ms":169,"pretty":"0.169s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":9123,"pretty":"9.123s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":43}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":17,"endColumn":27}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":49,"endLine":7,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":47}},"message":{"text":"choose_first(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"argument_position_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":31,"endColumn":43}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-negative.sarif.json index dcfecb8..86bce33 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","taxa":[{"id":"codeql/rust/frameworks/stdlib/core.model.yml/0/3","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"codeql/rust/frameworks/stdlib/core.model.yml"},"region":{"startLine":11,"startColumn":9,"endLine":11,"endColumn":9}}}}],"locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:36:21.003267Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":74},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:36:21.005198Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:36:21.012002Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:36:21.028688Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:36:37.855678Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extract":{"ms":1,"pretty":"0.001s"},"loadManifest":{"ms":974,"pretty":"0.974s"},"parseLibrary":{"ms":3151,"pretty":"3.151s"},"parse":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":209,"pretty":"0.209s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"findManifests":{"ms":3,"pretty":"0.003s"},"extractLibrary":{"ms":7543,"pretty":"7.543s"},"total":{"ms":15798,"pretty":"15.798s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ce287bf1b457fb45:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":11}},"message":{"text":"[post] values [element]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":20}},"message":{"text":"values [element]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}},"message":{"text":"values[1]"}},"taxa":[{"index":0,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":29}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","taxa":[{"id":"codeql/rust/frameworks/stdlib/core.model.yml/0/3","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"codeql/rust/frameworks/stdlib/core.model.yml"},"region":{"startLine":11,"startColumn":9,"endLine":11,"endColumn":9}}}}],"locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:59:18.682232Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:59:18.683234Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:59:18.686507Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T21:59:18.691861Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T21:59:28.297291Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadSource":{"ms":138,"pretty":"0.138s"},"parseLibrary":{"ms":1934,"pretty":"1.934s"},"parse":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":274,"pretty":"0.274s"},"extractLibrary":{"ms":4208,"pretty":"4.208s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":9111,"pretty":"9.111s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ce287bf1b457fb45:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":11}},"message":{"text":"[post] values [element]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":20}},"message":{"text":"values [element]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}},"message":{"text":"values[1]"}},"taxa":[{"index":0,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":29}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-positive.sarif.json index bb2e425..bff8e44 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","taxa":[{"id":"codeql/rust/frameworks/stdlib/core.model.yml/0/3","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"codeql/rust/frameworks/stdlib/core.model.yml"},"region":{"startLine":11,"startColumn":9,"endLine":11,"endColumn":9}}}}],"locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:37:40.981177Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":82},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:37:40.983522Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:37:40.988379Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:37:41.014758Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:37:58.680177Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":942,"pretty":"0.942s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"findManifests":{"ms":1,"pretty":"0.001s"},"parseLibrary":{"ms":3540,"pretty":"3.540s"},"extractLibrary":{"ms":7779,"pretty":"7.779s"},"parse":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":239,"pretty":"0.239s"},"extract":{"ms":2,"pretty":"0.002s"},"total":{"ms":16449,"pretty":"16.449s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ad06f15f2198dfa8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":11}},"message":{"text":"[post] values [element]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":20}},"message":{"text":"values [element]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}},"message":{"text":"values[0]"}},"taxa":[{"index":0,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":29}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","taxa":[{"id":"codeql/rust/frameworks/stdlib/core.model.yml/0/3","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"codeql/rust/frameworks/stdlib/core.model.yml"},"region":{"startLine":11,"startColumn":9,"endLine":11,"endColumn":9}}}}],"locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:00:00.972712Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:00:00.973712Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:00:00.976852Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:00:00.981831Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:00:11.250933Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadSource":{"ms":151,"pretty":"0.151s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1872,"pretty":"1.872s"},"loadManifest":{"ms":303,"pretty":"0.303s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4808,"pretty":"4.808s"},"total":{"ms":9779,"pretty":"9.779s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ad06f15f2198dfa8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":11}},"message":{"text":"[post] values [element]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":20}},"message":{"text":"values [element]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":23}},"message":{"text":"values[0]"}},"taxa":[{"index":0,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"array_element_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":29}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-negative.sarif.json index 229cb0e..4bdafe3 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:38:56.534174Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":68},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:38:56.535377Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:38:56.538405Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:38:56.550813Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:39:13.201659Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extractLibrary":{"ms":7372,"pretty":"7.372s"},"parse":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":3271,"pretty":"3.271s"},"loadManifest":{"ms":948,"pretty":"0.948s"},"findManifests":{"ms":1,"pretty":"0.001s"},"extract":{"ms":1,"pretty":"0.001s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"loadSource":{"ms":222,"pretty":"0.222s"},"total":{"ms":15638,"pretty":"15.638s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:00:43.778420Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:00:43.779404Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:00:43.782181Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:00:43.787534Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:00:53.441473Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"crateGraph":{"ms":2,"pretty":"0.002s"},"extractLibrary":{"ms":4262,"pretty":"4.262s"},"extract":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1903,"pretty":"1.903s"},"findManifests":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":144,"pretty":"0.144s"},"loadManifest":{"ms":305,"pretty":"0.305s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":9201,"pretty":"9.201s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-positive.sarif.json index 9e00052..f0278a8 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:40:11.863049Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":66},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:40:11.865136Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:40:11.871041Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:40:11.888057Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:40:28.164818Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":1,"pretty":"0.001s"},"parseLibrary":{"ms":3177,"pretty":"3.177s"},"loadManifest":{"ms":904,"pretty":"0.904s"},"crateGraph":{"ms":4,"pretty":"0.004s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":2,"pretty":"0.002s"},"loadSource":{"ms":233,"pretty":"0.233s"},"extractLibrary":{"ms":7121,"pretty":"7.121s"},"total":{"ms":15211,"pretty":"15.211s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":18}},"message":{"text":"mut value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:01:26.037494Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:01:26.038468Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:01:26.041220Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:01:26.046306Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:01:35.573577Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadSource":{"ms":150,"pretty":"0.150s"},"parse":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4180,"pretty":"4.180s"},"parseLibrary":{"ms":1829,"pretty":"1.829s"},"loadManifest":{"ms":309,"pretty":"0.309s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":9054,"pretty":"9.054s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"branch_join_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":18}},"message":{"text":"mut value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"branch_join_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-negative.sarif.json index 41aa2ad..315861b 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:41:27.423826Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":77},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:41:27.426052Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:41:27.460069Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:41:27.482255Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:41:44.228707Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":877,"pretty":"0.877s"},"parseLibrary":{"ms":3281,"pretty":"3.281s"},"parse":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":212,"pretty":"0.212s"},"extract":{"ms":2,"pretty":"0.002s"},"extractLibrary":{"ms":7371,"pretty":"7.371s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":1,"pretty":"0.001s"},"total":{"ms":15556,"pretty":"15.556s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:02:08.181338Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":52},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:02:08.182333Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:02:08.185022Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:02:08.190085Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:02:17.784388Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":339,"pretty":"0.339s"},"parseLibrary":{"ms":1839,"pretty":"1.839s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4145,"pretty":"4.145s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"loadSource":{"ms":148,"pretty":"0.148s"},"total":{"ms":9143,"pretty":"9.143s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-positive.sarif.json index c770aa6..088f4c9 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:42:39.675582Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:42:39.677717Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:42:39.683710Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:42:39.695201Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:42:55.986227Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadSource":{"ms":264,"pretty":"0.264s"},"extractLibrary":{"ms":7246,"pretty":"7.246s"},"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":691,"pretty":"0.691s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":3401,"pretty":"3.401s"},"total":{"ms":15280,"pretty":"15.280s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":10,"endColumn":20}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":29,"endLine":7,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":19,"endColumn":38}},"message":{"text":"relay(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":16}},"message":{"text":"tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":21}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":37}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:02:49.024950Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:02:49.025744Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:02:49.028179Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:02:49.032688Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:02:58.302605Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extractLibrary":{"ms":3995,"pretty":"3.995s"},"loadManifest":{"ms":297,"pretty":"0.297s"},"parseLibrary":{"ms":1856,"pretty":"1.856s"},"parse":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extract":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":149,"pretty":"0.149s"},"total":{"ms":8835,"pretty":"8.835s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":10,"endColumn":20}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":29,"endLine":7,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":19,"endColumn":38}},"message":{"text":"relay(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":16}},"message":{"text":"tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":14,"endColumn":21}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"call_context_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":25,"endColumn":37}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-negative.sarif.json new file mode 100644 index 0000000..6a4d90a --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:03:30.678107Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:03:30.679022Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:03:30.682327Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:03:30.687710Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:03:40.213436Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1911,"pretty":"1.911s"},"loadManifest":{"ms":291,"pretty":"0.291s"},"parse":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":138,"pretty":"0.138s"},"extract":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extractLibrary":{"ms":4171,"pretty":"4.171s"},"total":{"ms":9049,"pretty":"9.049s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-positive.sarif.json new file mode 100644 index 0000000..9d0f20d --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:04:13.727712Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:04:13.728576Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:04:13.732222Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:04:13.737347Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:04:23.324833Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":268,"pretty":"0.268s"},"loadSource":{"ms":151,"pretty":"0.151s"},"parse":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4208,"pretty":"4.208s"},"parseLibrary":{"ms":1964,"pretty":"1.964s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":9158,"pretty":"9.158s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-negative.sarif.json new file mode 100644 index 0000000..8172bce --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:04:56.925557Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:04:56.926571Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:04:56.929604Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:04:56.935022Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:05:06.528201Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extractLibrary":{"ms":4188,"pretty":"4.188s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":269,"pretty":"0.269s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"parseLibrary":{"ms":1979,"pretty":"1.979s"},"loadSource":{"ms":160,"pretty":"0.160s"},"total":{"ms":9150,"pretty":"9.150s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-positive.sarif.json new file mode 100644 index 0000000..c1f56a2 --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:05:39.229630Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:05:39.230620Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:05:39.234604Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:05:39.240223Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:05:48.821795Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parseLibrary":{"ms":1906,"pretty":"1.906s"},"parse":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4195,"pretty":"4.195s"},"findManifests":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"loadSource":{"ms":137,"pretty":"0.137s"},"extract":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":277,"pretty":"0.277s"},"total":{"ms":9099,"pretty":"9.099s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-negative.sarif.json new file mode 100644 index 0000000..6c811ef --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:06:21.869433Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:06:21.870505Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:06:21.874239Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:06:21.879857Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:06:31.456047Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":263,"pretty":"0.263s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4141,"pretty":"4.141s"},"parseLibrary":{"ms":1952,"pretty":"1.952s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":138,"pretty":"0.138s"},"total":{"ms":9069,"pretty":"9.069s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-positive.sarif.json new file mode 100644 index 0000000..70bc4d8 --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:07:03.877637Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:07:03.878647Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:07:03.881474Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:07:03.887230Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:07:13.486055Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parseLibrary":{"ms":1921,"pretty":"1.921s"},"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":286,"pretty":"0.286s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extract":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4174,"pretty":"4.174s"},"loadSource":{"ms":135,"pretty":"0.135s"},"total":{"ms":9096,"pretty":"9.096s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.sarif.json new file mode 100644 index 0000000..008f509 --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:07:46.170107Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:07:46.170921Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:07:46.173498Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:07:46.178108Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:07:55.731671Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":292,"pretty":"0.292s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4175,"pretty":"4.175s"},"parseLibrary":{"ms":1893,"pretty":"1.893s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"loadSource":{"ms":163,"pretty":"0.163s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":9083,"pretty":"9.083s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.sarif.json new file mode 100644 index 0000000..cef2ddd --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:08:28.302730Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:08:28.303577Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:08:28.306054Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:08:28.310716Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:08:37.780500Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"crateGraph":{"ms":2,"pretty":"0.002s"},"parse":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1874,"pretty":"1.874s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":288,"pretty":"0.288s"},"loadSource":{"ms":136,"pretty":"0.136s"},"extractLibrary":{"ms":4134,"pretty":"4.134s"},"total":{"ms":8988,"pretty":"8.988s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":14,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":13,"endColumn":25}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":22}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":11,"endColumn":21}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":30,"endLine":9,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":5,"endColumn":18}},"message":{"text":"helper(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":31,"endLine":13,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":5,"endColumn":26}},"message":{"text":"wrapper(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":27,"endLine":17,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":19,"endColumn":34}},"message":{"text":"outer_tainted(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":9,"endColumn":16}},"message":{"text":"tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":14,"endColumn":21}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"context_pair_depth2_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":13,"endColumn":25}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.sarif.json new file mode 100644 index 0000000..7fdc1e0 --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:09:10.420349Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:09:10.421353Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:09:10.424372Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:09:10.429982Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:09:19.937351Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":262,"pretty":"0.262s"},"findManifests":{"ms":0,"pretty":"0.000s"},"parse":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1915,"pretty":"1.915s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"loadSource":{"ms":137,"pretty":"0.137s"},"extractLibrary":{"ms":4132,"pretty":"4.132s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":9020,"pretty":"9.020s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.sarif.json new file mode 100644 index 0000000..d6e6a02 --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:09:52.187078Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:09:52.188157Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:09:52.191317Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:09:52.196742Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:10:01.736237Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parseLibrary":{"ms":1910,"pretty":"1.910s"},"loadManifest":{"ms":283,"pretty":"0.283s"},"parse":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4132,"pretty":"4.132s"},"extract":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":143,"pretty":"0.143s"},"total":{"ms":9054,"pretty":"9.054s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"ebc6b5878fa38a42:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":12,"endColumn":24}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":11,"endColumn":21}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":28,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":11,"endColumn":21}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":11,"endColumn":21}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":21}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":11,"endColumn":21}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":11,"endColumn":21}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"deep_relay_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":12,"endColumn":24}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-negative.sarif.json index 0a84c58..ad03a59 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:43:51.648334Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":83},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:43:51.665509Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:43:51.672118Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:43:51.686428Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:44:08.760574Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":3,"pretty":"0.003s"},"extractLibrary":{"ms":7509,"pretty":"7.509s"},"loadManifest":{"ms":915,"pretty":"0.915s"},"parse":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":261,"pretty":"0.261s"},"extract":{"ms":2,"pretty":"0.002s"},"parseLibrary":{"ms":3482,"pretty":"3.482s"},"total":{"ms":15958,"pretty":"15.958s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:10:34.120797Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:10:34.121856Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:10:34.124864Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:10:34.130087Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:10:43.672904Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extractLibrary":{"ms":4156,"pretty":"4.156s"},"loadManifest":{"ms":303,"pretty":"0.303s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extract":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":162,"pretty":"0.162s"},"findManifests":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1863,"pretty":"1.863s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":9067,"pretty":"9.067s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-positive.sarif.json index caa64f1..1c414e5 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:45:04.276600Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":67},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:45:04.277911Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:45:04.315420Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:45:04.332153Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:45:21.246699Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extractLibrary":{"ms":7550,"pretty":"7.550s"},"findManifests":{"ms":3,"pretty":"0.003s"},"loadManifest":{"ms":911,"pretty":"0.911s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"loadSource":{"ms":228,"pretty":"0.228s"},"parseLibrary":{"ms":3363,"pretty":"3.363s"},"extract":{"ms":2,"pretty":"0.002s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":15872,"pretty":"15.872s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":14,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"88ff8a9421694257:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:11:15.792639Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:11:15.793658Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:11:15.796134Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:11:15.801857Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:11:25.497663Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"crateGraph":{"ms":2,"pretty":"0.002s"},"loadSource":{"ms":147,"pretty":"0.147s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4215,"pretty":"4.215s"},"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":296,"pretty":"0.296s"},"parseLibrary":{"ms":1977,"pretty":"1.977s"},"total":{"ms":9216,"pretty":"9.216s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"direct_flow.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"direct_flow.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":14,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"88ff8a9421694257:1","primaryLocationStartColumnFingerprint":"9"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-negative.sarif.json new file mode 100644 index 0000000..32c4f63 --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:11:57.751045Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:11:57.752032Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:11:57.756834Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:11:57.762341Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:12:07.231522Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extract":{"ms":0,"pretty":"0.000s"},"parse":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extractLibrary":{"ms":4139,"pretty":"4.139s"},"parseLibrary":{"ms":1846,"pretty":"1.846s"},"loadSource":{"ms":150,"pretty":"0.150s"},"loadManifest":{"ms":298,"pretty":"0.298s"},"total":{"ms":8992,"pretty":"8.992s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-positive.sarif.json new file mode 100644 index 0000000..3214bad --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:12:40.022950Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:12:40.023983Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:12:40.027309Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:12:40.032820Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:12:49.560281Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":263,"pretty":"0.263s"},"extractLibrary":{"ms":4144,"pretty":"4.144s"},"parseLibrary":{"ms":1952,"pretty":"1.952s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"loadSource":{"ms":137,"pretty":"0.137s"},"parse":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":9038,"pretty":"9.038s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-negative.sarif.json new file mode 100644 index 0000000..b0d581d --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:13:22.269609Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:13:22.270624Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:13:22.273017Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:13:22.278456Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:13:31.764867Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":0,"pretty":"0.000s"},"extract":{"ms":1,"pretty":"0.001s"},"loadSource":{"ms":136,"pretty":"0.136s"},"loadManifest":{"ms":260,"pretty":"0.260s"},"parse":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"parseLibrary":{"ms":1932,"pretty":"1.932s"},"extractLibrary":{"ms":4128,"pretty":"4.128s"},"total":{"ms":9007,"pretty":"9.007s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-positive.sarif.json new file mode 100644 index 0000000..fb6c28e --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:14:04.340584Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:14:04.341387Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:14:04.343776Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:14:04.348275Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:14:13.750107Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parse":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1857,"pretty":"1.857s"},"loadSource":{"ms":136,"pretty":"0.136s"},"extract":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":278,"pretty":"0.278s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extractLibrary":{"ms":4089,"pretty":"4.089s"},"total":{"ms":8944,"pretty":"8.944s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-negative.sarif.json index 7b0eeb5..ea8c19e 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:46:16.029615Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:46:16.031044Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:46:16.037524Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:46:16.051786Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:46:32.380699Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parseLibrary":{"ms":3310,"pretty":"3.310s"},"findManifests":{"ms":0,"pretty":"0.000s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"loadManifest":{"ms":602,"pretty":"0.602s"},"loadSource":{"ms":236,"pretty":"0.236s"},"extractLibrary":{"ms":7460,"pretty":"7.460s"},"total":{"ms":15300,"pretty":"15.300s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:14:46.608219Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:14:46.609169Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:14:46.612069Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:14:46.617437Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:14:56.144806Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadSource":{"ms":140,"pretty":"0.140s"},"parseLibrary":{"ms":1956,"pretty":"1.956s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":266,"pretty":"0.266s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4180,"pretty":"4.180s"},"total":{"ms":9077,"pretty":"9.077s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-positive.sarif.json index e6692d1..c6740ce 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","taxa":[{"id":"codeql/rust/frameworks/stdlib/core.model.yml/0/13","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"codeql/rust/frameworks/stdlib/core.model.yml"},"region":{"startLine":23,"startColumn":9,"endLine":23,"endColumn":9}}}},{"id":"codeql/rust/frameworks/stdlib/core.model.yml/0/9","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"codeql/rust/frameworks/stdlib/core.model.yml"},"region":{"startLine":19,"startColumn":9,"endLine":19,"endColumn":9}}}}],"locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:47:29.900640Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":70},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:47:29.902636Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:47:29.908407Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:47:29.920590Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:47:47.653550Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadSource":{"ms":225,"pretty":"0.225s"},"extract":{"ms":1,"pretty":"0.001s"},"findManifests":{"ms":1,"pretty":"0.001s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"loadManifest":{"ms":890,"pretty":"0.890s"},"parseLibrary":{"ms":3497,"pretty":"3.497s"},"extractLibrary":{"ms":8088,"pretty":"8.088s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":16705,"pretty":"16.705s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"4946b36e94ed2b31:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":21,"endColumn":30}},"message":{"text":"... * ..."}},"taxa":[{"index":0,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":35}},"message":{"text":"... + ..."}},"taxa":[{"index":1,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":9,"endColumn":17}},"message":{"text":"computed"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}},"message":{"text":"computed"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":29}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","taxa":[{"id":"codeql/rust/frameworks/stdlib/core.model.yml/0/13","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"codeql/rust/frameworks/stdlib/core.model.yml"},"region":{"startLine":23,"startColumn":9,"endLine":23,"endColumn":9}}}},{"id":"codeql/rust/frameworks/stdlib/core.model.yml/0/9","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"codeql/rust/frameworks/stdlib/core.model.yml"},"region":{"startLine":19,"startColumn":9,"endLine":19,"endColumn":9}}}}],"locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:15:28.090018Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:15:28.090995Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:15:28.093993Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:15:28.099470Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:15:37.630581Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parseLibrary":{"ms":1900,"pretty":"1.900s"},"loadSource":{"ms":142,"pretty":"0.142s"},"extract":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"loadManifest":{"ms":308,"pretty":"0.308s"},"extractLibrary":{"ms":4116,"pretty":"4.116s"},"findManifests":{"ms":0,"pretty":"0.000s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":9040,"pretty":"9.040s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"4946b36e94ed2b31:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":21,"endColumn":30}},"message":{"text":"... * ..."}},"taxa":[{"index":0,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":35}},"message":{"text":"... + ..."}},"taxa":[{"index":1,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":9,"endColumn":17}},"message":{"text":"computed"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}},"message":{"text":"computed"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"expression_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":29}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-negative.sarif.json new file mode 100644 index 0000000..744e440 --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:16:10.056963Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:16:10.057918Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:16:10.060470Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:16:10.067097Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:16:19.583672Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":0,"pretty":"0.000s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"loadManifest":{"ms":297,"pretty":"0.297s"},"loadSource":{"ms":164,"pretty":"0.164s"},"parseLibrary":{"ms":1852,"pretty":"1.852s"},"extractLibrary":{"ms":4162,"pretty":"4.162s"},"total":{"ms":9024,"pretty":"9.024s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-positive.sarif.json new file mode 100644 index 0000000..62c8e24 --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:16:52.108236Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:16:52.109118Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:16:52.111729Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:16:52.116504Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:17:01.618636Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extractLibrary":{"ms":4171,"pretty":"4.171s"},"loadManifest":{"ms":295,"pretty":"0.295s"},"extract":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1849,"pretty":"1.849s"},"findManifests":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":165,"pretty":"0.165s"},"parse":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"total":{"ms":9045,"pretty":"9.045s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-negative.sarif.json index 8d47a48..f72cf86 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:48:46.943809Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":70},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:48:46.945750Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:48:46.948589Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:48:46.961700Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:49:04.369366Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":952,"pretty":"0.952s"},"extractLibrary":{"ms":7717,"pretty":"7.717s"},"findManifests":{"ms":1,"pretty":"0.001s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"loadSource":{"ms":215,"pretty":"0.215s"},"extract":{"ms":1,"pretty":"0.001s"},"parseLibrary":{"ms":3486,"pretty":"3.486s"},"total":{"ms":16308,"pretty":"16.308s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:17:34.216884Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:17:34.217884Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:17:34.221515Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:17:34.226976Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:17:43.719290Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":135,"pretty":"0.135s"},"loadManifest":{"ms":281,"pretty":"0.281s"},"parseLibrary":{"ms":1905,"pretty":"1.905s"},"extractLibrary":{"ms":4113,"pretty":"4.113s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":9004,"pretty":"9.004s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-positive.sarif.json index 70d4f38..60b0e28 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:50:02.550877Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:50:02.553111Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:50:02.562268Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:50:02.572301Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:50:19.376890Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":483,"pretty":"0.483s"},"parse":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":238,"pretty":"0.238s"},"parseLibrary":{"ms":3493,"pretty":"3.493s"},"crateGraph":{"ms":7,"pretty":"0.007s"},"extractLibrary":{"ms":7728,"pretty":"7.728s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":15750,"pretty":"15.750s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":29}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:18:15.928589Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:18:15.929560Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:18:15.932628Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:18:15.937759Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:18:25.789549Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":291,"pretty":"0.291s"},"extractLibrary":{"ms":4351,"pretty":"4.351s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"parse":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1960,"pretty":"1.960s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"loadSource":{"ms":143,"pretty":"0.143s"},"total":{"ms":9367,"pretty":"9.367s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"infeasible_branch_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"infeasible_branch_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":29}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-negative.sarif.json index 4cc769a..c0e339e 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:51:18.281880Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":66},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:51:18.284454Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:51:18.288916Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:51:18.300032Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:51:35.446984Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extractLibrary":{"ms":7594,"pretty":"7.594s"},"findManifests":{"ms":1,"pretty":"0.001s"},"loadSource":{"ms":214,"pretty":"0.214s"},"parseLibrary":{"ms":3498,"pretty":"3.498s"},"loadManifest":{"ms":888,"pretty":"0.888s"},"extract":{"ms":1,"pretty":"0.001s"},"parse":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":5,"pretty":"0.005s"},"total":{"ms":16070,"pretty":"16.070s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:18:58.491177Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:18:58.492079Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:18:58.495613Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:18:58.501067Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:19:08.010108Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadSource":{"ms":159,"pretty":"0.159s"},"parse":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1889,"pretty":"1.889s"},"extractLibrary":{"ms":4103,"pretty":"4.103s"},"loadManifest":{"ms":294,"pretty":"0.294s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":9022,"pretty":"9.022s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-positive.sarif.json index d993f12..a9d37ac 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:52:33.914020Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":65},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:52:33.920142Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:52:33.927078Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:52:33.936915Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:52:50.795721Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"crateGraph":{"ms":3,"pretty":"0.003s"},"loadManifest":{"ms":1008,"pretty":"1.008s"},"loadSource":{"ms":246,"pretty":"0.246s"},"parseLibrary":{"ms":3345,"pretty":"3.345s"},"extract":{"ms":2,"pretty":"0.002s"},"parse":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":3,"pretty":"0.003s"},"extractLibrary":{"ms":7358,"pretty":"7.358s"},"total":{"ms":15912,"pretty":"15.912s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"e8421996e5e8b467:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":9,"endColumn":15}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":14}},"message":{"text":"third"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":29}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:19:40.108362Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:19:40.109294Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:19:40.112090Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:19:40.117951Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:19:49.658319Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4135,"pretty":"4.135s"},"loadManifest":{"ms":278,"pretty":"0.278s"},"loadSource":{"ms":137,"pretty":"0.137s"},"extract":{"ms":0,"pretty":"0.000s"},"parse":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"parseLibrary":{"ms":1931,"pretty":"1.931s"},"total":{"ms":9035,"pretty":"9.035s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"e8421996e5e8b467:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":9,"endColumn":15}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":14}},"message":{"text":"third"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":14,"endColumn":19}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_chain_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":17,"endColumn":29}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-negative.sarif.json index 1c99198..41904aa 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:53:43.175637Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:53:43.177118Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:53:43.181665Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:53:43.189395Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:53:59.880564Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extractLibrary":{"ms":7885,"pretty":"7.885s"},"parseLibrary":{"ms":3471,"pretty":"3.471s"},"parse":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":273,"pretty":"0.273s"},"loadManifest":{"ms":471,"pretty":"0.471s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":15902,"pretty":"15.902s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:20:21.999296Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:20:22.000281Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:20:22.003336Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:20:22.009134Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:20:31.597962Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extractLibrary":{"ms":4183,"pretty":"4.183s"},"findManifests":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1865,"pretty":"1.865s"},"loadManifest":{"ms":304,"pretty":"0.304s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extract":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":161,"pretty":"0.161s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":9092,"pretty":"9.092s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-positive.sarif.json index 97d7816..50d9b32 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:54:45.064968Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":23},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:54:45.066068Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:54:45.072232Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:54:45.077409Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:54:55.239331Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4511,"pretty":"4.511s"},"extract":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":158,"pretty":"0.158s"},"parse":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1938,"pretty":"1.938s"},"loadManifest":{"ms":313,"pretty":"0.313s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"total":{"ms":9618,"pretty":"9.618s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":18}},"message":{"text":"mut value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":10}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:21:03.675587Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:21:03.676514Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:21:03.679992Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:21:03.684964Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:21:13.233453Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extractLibrary":{"ms":4142,"pretty":"4.142s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"loadSource":{"ms":164,"pretty":"0.164s"},"parseLibrary":{"ms":1872,"pretty":"1.872s"},"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":304,"pretty":"0.304s"},"extract":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"total":{"ms":9060,"pretty":"9.060s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":18}},"message":{"text":"mut value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":5,"endColumn":10}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"local_overwrite_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-negative.sarif.json index fab8a33..70eadc7 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:55:29.763242Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:55:29.764738Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:55:29.768734Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:55:29.774810Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:55:39.861908Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":330,"pretty":"0.330s"},"extract":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":157,"pretty":"0.157s"},"extractLibrary":{"ms":4361,"pretty":"4.361s"},"parse":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":2054,"pretty":"2.054s"},"findManifests":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"total":{"ms":9543,"pretty":"9.543s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_negative.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":18}},"message":{"text":"mut value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:21:45.568395Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:21:45.569421Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:21:45.572899Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:21:45.578627Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:21:55.192128Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parseLibrary":{"ms":1927,"pretty":"1.927s"},"loadManifest":{"ms":262,"pretty":"0.262s"},"parse":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":137,"pretty":"0.137s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4229,"pretty":"4.229s"},"total":{"ms":9125,"pretty":"9.125s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_negative.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":18}},"message":{"text":"mut value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_negative.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-positive.sarif.json index bf8df67..5424fc3 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","taxa":[{"id":"codeql/rust/frameworks/stdlib/core.model.yml/0/9","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"codeql/rust/frameworks/stdlib/core.model.yml"},"region":{"startLine":19,"startColumn":9,"endLine":19,"endColumn":9}}}}],"locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:56:15.210397Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:56:15.211285Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:56:15.213957Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:56:15.219882Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:56:25.445788Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":313,"pretty":"0.313s"},"findManifests":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":158,"pretty":"0.158s"},"extract":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":2005,"pretty":"2.005s"},"parse":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extractLibrary":{"ms":4519,"pretty":"4.519s"},"total":{"ms":9724,"pretty":"9.724s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":18}},"message":{"text":"mut value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":18}},"message":{"text":"mut value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":34}},"message":{"text":"... + ..."}},"taxa":[{"index":0,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","taxa":[{"id":"codeql/rust/frameworks/stdlib/core.model.yml/0/9","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"codeql/rust/frameworks/stdlib/core.model.yml"},"region":{"startLine":19,"startColumn":9,"endLine":19,"endColumn":9}}}}],"locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:22:28.476638Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:22:28.477455Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:22:28.479772Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:22:28.484357Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:22:37.955024Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extract":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4099,"pretty":"4.099s"},"findManifests":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":295,"pretty":"0.295s"},"loadSource":{"ms":159,"pretty":"0.159s"},"parseLibrary":{"ms":1916,"pretty":"1.916s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":9031,"pretty":"9.031s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":18}},"message":{"text":"mut value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":18}},"message":{"text":"mut value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":34}},"message":{"text":"... + ..."}},"taxa":[{"index":0,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":14}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"loop_carried_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-negative.sarif.json new file mode 100644 index 0000000..c1837fc --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:23:11.013205Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:23:11.014305Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:23:11.017186Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:23:11.022424Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:23:20.585607Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":290,"pretty":"0.290s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"parseLibrary":{"ms":1869,"pretty":"1.869s"},"extractLibrary":{"ms":4190,"pretty":"4.190s"},"loadSource":{"ms":158,"pretty":"0.158s"},"findManifests":{"ms":0,"pretty":"0.000s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":9076,"pretty":"9.076s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-positive.sarif.json new file mode 100644 index 0000000..80e2304 --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:23:53.928931Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:23:53.929937Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:23:53.932770Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:23:53.937944Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:24:03.436075Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parseLibrary":{"ms":1979,"pretty":"1.979s"},"loadSource":{"ms":144,"pretty":"0.144s"},"extract":{"ms":0,"pretty":"0.000s"},"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":260,"pretty":"0.260s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extractLibrary":{"ms":4076,"pretty":"4.076s"},"findManifests":{"ms":0,"pretty":"0.000s"},"total":{"ms":9038,"pretty":"9.038s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-negative.sarif.json new file mode 100644 index 0000000..db56f60 --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:24:37.080259Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:24:37.081320Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:24:37.084263Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:24:37.089398Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:24:46.624938Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"crateGraph":{"ms":2,"pretty":"0.002s"},"loadSource":{"ms":162,"pretty":"0.162s"},"parseLibrary":{"ms":1876,"pretty":"1.876s"},"findManifests":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":292,"pretty":"0.292s"},"parse":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4160,"pretty":"4.160s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":9051,"pretty":"9.051s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-positive.sarif.json new file mode 100644 index 0000000..3c188bf --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:25:19.201401Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:25:19.202460Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:25:19.205622Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:25:19.211169Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:25:28.704124Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parse":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1921,"pretty":"1.921s"},"loadSource":{"ms":138,"pretty":"0.138s"},"loadManifest":{"ms":261,"pretty":"0.261s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extractLibrary":{"ms":4144,"pretty":"4.144s"},"extract":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"total":{"ms":9038,"pretty":"9.038s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"nested_access_path_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":14,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"7143230a13368b99:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":19,"endColumn":31}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":5,"endColumn":10}},"message":{"text":"[post] ... .c [LevelThree.value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":5,"endColumn":8}},"message":{"text":"[post] a.b [LevelTwo, LevelThree.value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":5,"endColumn":6}},"message":{"text":"[post] a [LevelOne, LevelTwo, LevelThree.value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":14,"endColumn":15}},"message":{"text":"a [LevelOne, LevelTwo, LevelThree.value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":14,"endColumn":17}},"message":{"text":"a.b [LevelTwo, LevelThree.value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":14,"endColumn":19}},"message":{"text":"... .c [LevelThree.value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":14,"endColumn":25}},"message":{"text":"... .value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"nested_access_path_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":19,"endColumn":31}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-negative.sarif.json index bfa17aa..3ec24fc 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:57:00.206926Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:57:00.207903Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:57:00.210394Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:57:00.215344Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:57:09.946288Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parseLibrary":{"ms":1910,"pretty":"1.910s"},"extract":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":157,"pretty":"0.157s"},"parse":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4236,"pretty":"4.236s"},"findManifests":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"loadManifest":{"ms":331,"pretty":"0.331s"},"total":{"ms":9210,"pretty":"9.210s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:26:01.259468Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:26:01.260477Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:26:01.263286Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:26:01.268582Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:26:10.797588Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":265,"pretty":"0.265s"},"parseLibrary":{"ms":1920,"pretty":"1.920s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"loadSource":{"ms":137,"pretty":"0.137s"},"extract":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4162,"pretty":"4.162s"},"total":{"ms":9045,"pretty":"9.045s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-positive.sarif.json index 79c32e3..e60171c 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:57:59.498197Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":74},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:57:59.500319Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:57:59.505419Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:57:59.518448Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:58:16.882242Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"crateGraph":{"ms":3,"pretty":"0.003s"},"parse":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":3640,"pretty":"3.640s"},"findManifests":{"ms":1,"pretty":"0.001s"},"loadSource":{"ms":239,"pretty":"0.239s"},"extractLibrary":{"ms":7625,"pretty":"7.625s"},"loadManifest":{"ms":873,"pretty":"0.873s"},"extract":{"ms":2,"pretty":"0.002s"},"total":{"ms":16245,"pretty":"16.245s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddb8b2eba0938:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":12}},"message":{"text":"[post] tainted [Holder]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":21}},"message":{"text":"tainted [Holder]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":27}},"message":{"text":"tainted.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:26:43.226228Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:26:43.227243Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:26:43.230138Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:26:43.235754Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:26:52.735960Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4122,"pretty":"4.122s"},"loadManifest":{"ms":263,"pretty":"0.263s"},"loadSource":{"ms":136,"pretty":"0.136s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extract":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1941,"pretty":"1.941s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":9019,"pretty":"9.019s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddb8b2eba0938:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":12}},"message":{"text":"[post] tainted [Holder]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":21}},"message":{"text":"tainted [Holder]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":27}},"message":{"text":"tainted.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"object_separation_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-negative.sarif.json new file mode 100644 index 0000000..019432b --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:27:25.392557Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:27:25.393589Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:27:25.396428Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:27:25.401999Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:27:34.899129Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":0,"pretty":"0.000s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1956,"pretty":"1.956s"},"loadSource":{"ms":152,"pretty":"0.152s"},"extractLibrary":{"ms":4087,"pretty":"4.087s"},"loadManifest":{"ms":270,"pretty":"0.270s"},"total":{"ms":9052,"pretty":"9.052s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-positive.sarif.json new file mode 100644 index 0000000..ffed032 --- /dev/null +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:28:08.202414Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:28:08.203469Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:28:08.206219Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:28:08.211626Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:28:17.658172Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parse":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":336,"pretty":"0.336s"},"loadSource":{"ms":150,"pretty":"0.150s"},"extractLibrary":{"ms":4083,"pretty":"4.083s"},"extract":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1888,"pretty":"1.888s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"total":{"ms":9017,"pretty":"9.017s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":36}}}],"partialFingerprints":{"primaryLocationLineHash":"933483d657eb37dc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":20,"endColumn":32}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":10,"endColumn":20}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":9,"endColumn":21}},"message":{"text":"return value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":36}},"message":{"text":"carry(...)"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":20,"endColumn":32}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":10,"endColumn":20}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":10,"endColumn":20}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":9,"endColumn":21}},"message":{"text":"return value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":5,"endColumn":28}},"message":{"text":"carry(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":41,"endLine":13,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":36}},"message":{"text":"carry(...)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"recursive_carry_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":20,"endColumn":32}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-negative.sarif.json index cd43c79..4d89013 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:59:18.730567Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":74},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:59:18.732338Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:59:18.738679Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T13:59:18.753766Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T13:59:37.606436Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"crateGraph":{"ms":3,"pretty":"0.003s"},"parseLibrary":{"ms":3884,"pretty":"3.884s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":1,"pretty":"0.001s"},"extractLibrary":{"ms":8499,"pretty":"8.499s"},"loadManifest":{"ms":889,"pretty":"0.889s"},"loadSource":{"ms":263,"pretty":"0.263s"},"total":{"ms":17808,"pretty":"17.808s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:28:51.202232Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:28:51.203195Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:28:51.205649Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:28:51.210761Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:29:00.755027Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parseLibrary":{"ms":1929,"pretty":"1.929s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extract":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":164,"pretty":"0.164s"},"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":288,"pretty":"0.288s"},"findManifests":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4149,"pretty":"4.149s"},"total":{"ms":9119,"pretty":"9.119s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-positive.sarif.json index 02fb61e..9b16269 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:00:40.824962Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":85},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:00:40.826398Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:00:40.829632Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:00:40.838360Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T14:00:57.572594Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extract":{"ms":1,"pretty":"0.001s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":1,"pretty":"0.001s"},"parseLibrary":{"ms":3508,"pretty":"3.508s"},"loadManifest":{"ms":858,"pretty":"0.858s"},"parse":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":7397,"pretty":"7.397s"},"loadSource":{"ms":229,"pretty":"0.229s"},"total":{"ms":15930,"pretty":"15.930s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:29:34.039923Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:29:34.040809Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:29:34.043851Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:29:34.049117Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:29:43.676669Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":303,"pretty":"0.303s"},"parse":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":162,"pretty":"0.162s"},"extractLibrary":{"ms":4243,"pretty":"4.243s"},"findManifests":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1850,"pretty":"1.850s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extract":{"ms":0,"pretty":"0.000s"},"total":{"ms":9124,"pretty":"9.124s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.sarif.json index 5edc17c..7cc836e 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:01:59.930557Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":64},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:01:59.932614Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:01:59.936064Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:01:59.949574Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T14:02:15.691076Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadSource":{"ms":265,"pretty":"0.265s"},"extractLibrary":{"ms":6716,"pretty":"6.716s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"loadManifest":{"ms":930,"pretty":"0.930s"},"parseLibrary":{"ms":3205,"pretty":"3.205s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":2,"pretty":"0.002s"},"findManifests":{"ms":2,"pretty":"0.002s"},"total":{"ms":15004,"pretty":"15.004s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:30:17.008593Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:30:17.009587Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:30:17.012280Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:30:17.017807Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:30:26.626457Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":285,"pretty":"0.285s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extractLibrary":{"ms":4243,"pretty":"4.243s"},"extract":{"ms":0,"pretty":"0.000s"},"findManifests":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":160,"pretty":"0.160s"},"parseLibrary":{"ms":1942,"pretty":"1.942s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":9177,"pretty":"9.177s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.sarif.json index 63b6e23..77ac2dc 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:03:15.171382Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":70},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:03:15.203257Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:03:15.208598Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:03:15.222759Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T14:03:32.298557Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":3,"pretty":"0.003s"},"loadManifest":{"ms":870,"pretty":"0.870s"},"extract":{"ms":2,"pretty":"0.002s"},"parseLibrary":{"ms":3607,"pretty":"3.607s"},"parse":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"extractLibrary":{"ms":7322,"pretty":"7.322s"},"loadSource":{"ms":271,"pretty":"0.271s"},"total":{"ms":15973,"pretty":"15.973s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":10,"endColumn":20}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":29,"endLine":7,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":37}},"message":{"text":"relay(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:30:58.939048Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:30:58.940060Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:30:58.942886Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:30:58.948193Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:31:08.442295Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"extract":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1862,"pretty":"1.862s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extractLibrary":{"ms":4149,"pretty":"4.149s"},"parse":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":143,"pretty":"0.143s"},"loadManifest":{"ms":298,"pretty":"0.298s"},"findManifests":{"ms":0,"pretty":"0.000s"},"total":{"ms":9013,"pretty":"9.013s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":10,"endColumn":20}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":29,"endLine":7,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":18,"endColumn":37}},"message":{"text":"relay(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_one_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.sarif.json index fba0f87..fefe7aa 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:04:34.775815Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:04:34.777981Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:04:34.785305Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:04:34.801223Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T14:04:53.197962Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parseLibrary":{"ms":3807,"pretty":"3.807s"},"extract":{"ms":1,"pretty":"0.001s"},"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":933,"pretty":"0.933s"},"loadSource":{"ms":266,"pretty":"0.266s"},"findManifests":{"ms":1,"pretty":"0.001s"},"extractLibrary":{"ms":8214,"pretty":"8.214s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"total":{"ms":17357,"pretty":"17.357s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:31:40.796075Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:31:40.797011Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:31:40.799894Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:31:40.805456Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:31:50.324630Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parse":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4143,"pretty":"4.143s"},"findManifests":{"ms":0,"pretty":"0.000s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"extract":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1882,"pretty":"1.882s"},"loadManifest":{"ms":294,"pretty":"0.294s"},"loadSource":{"ms":137,"pretty":"0.137s"},"total":{"ms":9036,"pretty":"9.036s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.sarif.json index d8d4fa5..1ce32ea 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:05:54.918397Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:05:54.919735Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:05:54.926252Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:05:54.938088Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T14:06:12.252802Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parse":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":7702,"pretty":"7.702s"},"crateGraph":{"ms":5,"pretty":"0.005s"},"loadManifest":{"ms":843,"pretty":"0.843s"},"findManifests":{"ms":1,"pretty":"0.001s"},"parseLibrary":{"ms":3572,"pretty":"3.572s"},"loadSource":{"ms":254,"pretty":"0.254s"},"extract":{"ms":2,"pretty":"0.002s"},"total":{"ms":16275,"pretty":"16.275s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":31,"endColumn":43}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":16,"endColumn":26}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":35,"endLine":7,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":23}},"message":{"text":"first_relay(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":36,"endLine":11,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":44}},"message":{"text":"second_relay(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":31,"endColumn":43}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:32:22.671377Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:32:22.672345Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:32:22.674867Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:32:22.679960Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:32:32.217476Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadSource":{"ms":136,"pretty":"0.136s"},"extract":{"ms":0,"pretty":"0.000s"},"parseLibrary":{"ms":1898,"pretty":"1.898s"},"findManifests":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":287,"pretty":"0.287s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"parse":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4155,"pretty":"4.155s"},"total":{"ms":9045,"pretty":"9.045s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":20}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":31,"endColumn":43}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":17,"endColumn":27}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":16,"endColumn":26}},"message":{"text":"...: i32"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":35,"endLine":7,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":23}},"message":{"text":"first_relay(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":36,"endLine":11,"endColumn":2}},"message":{"text":"{ ... }"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":44}},"message":{"text":"second_relay(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":20}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"return_relay_two_hop_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":31,"endColumn":43}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-negative.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-negative.sarif.json index 7fdd9c5..b7f1abd 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-negative.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:07:13.577274Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":77},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:07:13.579244Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:07:13.585158Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:07:13.598257Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T14:07:31.955935Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parseLibrary":{"ms":3700,"pretty":"3.700s"},"extract":{"ms":2,"pretty":"0.002s"},"extractLibrary":{"ms":8355,"pretty":"8.355s"},"loadManifest":{"ms":845,"pretty":"0.845s"},"loadSource":{"ms":261,"pretty":"0.261s"},"findManifests":{"ms":1,"pretty":"0.001s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"parse":{"ms":0,"pretty":"0.000s"},"total":{"ms":17269,"pretty":"17.269s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:33:04.711679Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:33:04.712698Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:33:04.715250Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:33:04.721001Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:33:14.224521Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"loadManifest":{"ms":260,"pretty":"0.260s"},"parseLibrary":{"ms":1946,"pretty":"1.946s"},"extractLibrary":{"ms":4123,"pretty":"4.123s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"parse":{"ms":0,"pretty":"0.000s"},"extract":{"ms":0,"pretty":"0.000s"},"loadSource":{"ms":135,"pretty":"0.135s"},"findManifests":{"ms":0,"pretty":"0.000s"},"total":{"ms":9028,"pretty":"9.028s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-positive.sarif.json b/reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-positive.sarif.json index a831f38..05a01b2 100644 --- a/reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-positive.sarif.json +++ b/reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:08:31.154675Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":70},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:08:31.156793Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:08:31.159813Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T14:08:31.168364Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-24T14:08:49.429328Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"parseLibrary":{"ms":3721,"pretty":"3.721s"},"extractLibrary":{"ms":8112,"pretty":"8.112s"},"findManifests":{"ms":1,"pretty":"0.001s"},"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":866,"pretty":"0.866s"},"loadSource":{"ms":273,"pretty":"0.273s"},"extract":{"ms":1,"pretty":"0.001s"},"crateGraph":{"ms":3,"pretty":"0.003s"},"total":{"ms":17160,"pretty":"17.160s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":28}}}],"partialFingerprints":{"primaryLocationLineHash":"b9408259af2ca079:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":34}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":11}},"message":{"text":"[post] holder [Holder.tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":5,"endColumn":11}},"message":{"text":"holder [Holder.tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":20}},"message":{"text":"holder [Holder.tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":28}},"message":{"text":"holder.tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":34}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/build-mode","name":"cli/build-mode","shortDescription":{"text":"Database build mode"},"fullDescription":{"text":"Database build mode"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"rust/extractor/telemetry","name":"rust/extractor/telemetry","shortDescription":{"text":"telemetry"},"fullDescription":{"text":"telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/rust-propagation-kernel","name":"dataflowbench/rust-propagation-kernel","shortDescription":{"text":"DataFlowBench Rust propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Rust kernel's source and sink functions.","id":"dataflowbench/rust-propagation-kernel","kind":"path-problem","name":"DataFlowBench Rust propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-rust","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/rust/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/rust-all","semanticVersion":"0.2.19+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/rust-all/0.2.19/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:33:46.837562Z","descriptor":{"id":"cli/file-coverage-baseline","index":0},"properties":{"attributes":{"durationMilliseconds":49},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:33:46.838513Z","descriptor":{"id":"cli/platform","index":1},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:33:46.842682Z","descriptor":{"id":"cli/build-mode","index":2},"properties":{"attributes":{"buildMode":"none"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T22:33:46.848056Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"note","timeUtc":"2026-08-25T22:33:56.534825Z","descriptor":{"id":"rust/extractor/telemetry","index":4},"properties":{"attributes":{"durations":{"findManifests":{"ms":0,"pretty":"0.000s"},"extractLibrary":{"ms":4153,"pretty":"4.153s"},"parseLibrary":{"ms":1960,"pretty":"1.960s"},"loadSource":{"ms":151,"pretty":"0.151s"},"extract":{"ms":0,"pretty":"0.000s"},"parse":{"ms":0,"pretty":"0.000s"},"loadManifest":{"ms":320,"pretty":"0.320s"},"crateGraph":{"ms":2,"pretty":"0.002s"},"total":{"ms":9219,"pretty":"9.219s"}},"numberOfFiles":1,"numberOfManifests":1},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/rust-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/rust-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":28}}}],"partialFingerprints":{"primaryLocationLineHash":"b9408259af2ca079:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":34}},"message":{"text":"dfb_source(...)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":11}},"message":{"text":"[post] holder [Holder.tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":5,"endColumn":11}},"message":{"text":"holder [Holder.tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":20}},"message":{"text":"holder [Holder.tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":14,"endColumn":28}},"message":{"text":"holder.tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"same_object_field_positive.rs","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":34}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-negative.sarif.json index 00843bb..d909fb7 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:56.278680Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":61},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:56.279624Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:18:56.289716Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:03.976461Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:03.978107Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:03.987668Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-positive.sarif.json index ad4f13e..792b216 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:06.439721Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:06.440779Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:06.449191Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:14.481928Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:14.483394Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:14.493277Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-negative.sarif.json new file mode 100644 index 0000000..07d3e26 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:23.708127Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":39},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:23.709453Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:23.717870Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AnonymousImplementationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-positive.sarif.json new file mode 100644 index 0000000..a17a8ed --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:33.205037Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:33.206407Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:33.215808Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AnonymousImplementationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"9bfa3ccee2b83882:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":42,"endColumn":47}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":14,"endColumn":19}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-negative.sarif.json index 053130e..5779006 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:16.485195Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:16.486528Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:16.495580Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:42.657538Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:42.658896Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:42.667411Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-positive.sarif.json index 75bcb5d..401a280 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:25.933114Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:25.934111Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:25.944157Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":38,"endColumn":50}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":22,"endColumn":27}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":26,"endColumn":60}},"message":{"text":"chooseF ... clean\")"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":38,"endColumn":50}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:52.967949Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:52.968954Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:37:52.982055Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":38,"endColumn":50}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":22,"endColumn":27}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":26,"endColumn":60}},"message":{"text":"chooseF ... clean\")"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":38,"endColumn":50}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-array-element-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-array-element-negative.sarif.json index b4665d3..0e0c902 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-array-element-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-array-element-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:37.061498Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":88},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:37.064188Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:37.085502Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:03.381628Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":34},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:03.382557Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:03.392120Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-array-element-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-array-element-positive.sarif.json index b95be7a..45dc91c 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-array-element-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-array-element-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:50.599740Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":80},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:50.601374Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:19:50.612672Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"ad06f15f2198dfa8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":9}},"message":{"text":"[post update] values [0]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":18}},"message":{"text":"values [0]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":21}},"message":{"text":"values[0]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:12.821245Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":37},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:12.822187Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:12.830424Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":21}}}],"partialFingerprints":{"primaryLocationLineHash":"ad06f15f2198dfa8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":15,"endColumn":27}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":9}},"message":{"text":"[post update] values [0]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":18}},"message":{"text":"values [0]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":21}},"message":{"text":"values[0]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":15,"endColumn":27}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-negative.sarif.json index 594550b..de41d2f 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:20:03.962018Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":51},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:20:03.963585Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:20:03.977878Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:22.684352Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:22.685273Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:22.694950Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-positive.sarif.json index 4c397c3..a0e2b07 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:20:18.367853Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":91},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:20:18.369553Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:20:18.385616Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:35.644041Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:35.644969Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:35.657061Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-call-context-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-call-context-negative.sarif.json index 511250f..d14e202 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-call-context-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-call-context-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:20:34.635671Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":102},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:20:34.638068Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:20:34.649922Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:47.354687Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:47.355627Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:47.363996Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-call-context-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-call-context-positive.sarif.json index f6506a2..b31f691 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-call-context-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-call-context-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:20:48.331987Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":60},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:20:48.332962Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:20:48.342095Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":33,"endColumn":45}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":27,"endColumn":46}},"message":{"text":"relay(dfb_source())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":16}},"message":{"text":"tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":19}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":33,"endColumn":45}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:58.533590Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:58.534483Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:38:58.542427Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":33,"endColumn":45}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":27,"endColumn":46}},"message":{"text":"relay(dfb_source())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":16}},"message":{"text":"tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":19}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":33,"endColumn":45}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-negative.sarif.json new file mode 100644 index 0000000..c501805 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:08.416151Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:08.417192Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:08.426Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallbackRegistrationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-positive.sarif.json new file mode 100644 index 0000000..42ff35f --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:21.876581Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":62},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:21.879674Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:21.894066Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallbackRegistrationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-negative.sarif.json new file mode 100644 index 0000000..ab484b2 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCaptureNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:35.490160Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":80},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:35.491793Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:35.506402Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ClosureCaptureNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-positive.sarif.json new file mode 100644 index 0000000..f65c829 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:47.481914Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":46},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:47.484640Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:47.498019Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}}}],"partialFingerprints":{"primaryLocationLineHash":"53fa23a003148e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":28,"endColumn":40}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":17}},"message":{"text":"captured"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}},"message":{"text":"captured"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":28,"endColumn":40}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":17}},"message":{"text":"captured"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":31,"endColumn":44}},"message":{"text":"makeHandler() [captured]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":9,"endColumn":16}},"message":{"text":"handler [captured]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":3,"endColumn":10}},"message":{"text":"handler [captured]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":14,"endColumn":22}},"message":{"text":"captured"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":28,"endColumn":40}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-negative.sarif.json new file mode 100644 index 0000000..a4c39d7 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:58.056030Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:58.057618Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:39:58.069397Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ComputedPropertyNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":12,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"9e2e4a54b212561f:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":22,"endColumn":34}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":12,"endColumn":18}},"message":{"text":"holder"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":12,"endColumn":27}},"message":{"text":"holder[readKey]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":22,"endColumn":34}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-positive.sarif.json new file mode 100644 index 0000000..b095e49 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:08.469938Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":51},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:08.472060Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:08.482292Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ComputedPropertyPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":12,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"fb2d11bfa096706f:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":17,"endColumn":29}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":12,"endColumn":18}},"message":{"text":"holder"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":12,"endColumn":23}},"message":{"text":"holder[key]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":17,"endColumn":29}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-negative.sarif.json new file mode 100644 index 0000000..8d8627f --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Negative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:18.851636Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:18.852550Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:18.865224Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ContextPairDepth2Negative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-positive.sarif.json new file mode 100644 index 0000000..5c4ea65 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:31.329718Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":48},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:31.331024Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:31.344425Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":12,"endColumn":19}}}],"partialFingerprints":{"primaryLocationLineHash":"949a0b3bebfe1f4d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":10,"endColumn":23}},"message":{"text":"helper(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":10,"endColumn":31}},"message":{"text":"wrapper ... urce())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":27,"endColumn":41}},"message":{"text":"outerTainted()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":9,"endColumn":16}},"message":{"text":"tainted"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":12,"endColumn":19}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":30}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-negative.sarif.json new file mode 100644 index 0000000..a3c5c14 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:44.330561Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":56},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:44.332317Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:44.350956Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DeepRelayChainNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-positive.sarif.json new file mode 100644 index 0000000..cc03824 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:56.342470Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:56.343414Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:40:56.351074Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"553fca2d669cd9d4:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":10,"endColumn":22}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":28,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":24,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":17,"endColumn":22}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":32,"startColumn":10,"endColumn":22}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-direct-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-direct-negative.sarif.json index f3e77e8..e675eb5 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-direct-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-direct-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:21:02.138038Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":51},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:21:02.139971Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:21:02.157368Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:08.919626Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:08.920978Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:08.932856Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-direct-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-direct-positive.sarif.json index 1890279..b9fb8e7 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-direct-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-direct-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:21:16.009501Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":55},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:21:16.011401Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:21:16.028547Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":12,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"88ff8a9421694257:1","primaryLocationStartColumnFingerprint":"9"}}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:19.421255Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:19.422920Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:19.440260Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectFlow.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectFlow.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":12,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"88ff8a9421694257:1","primaryLocationStartColumnFingerprint":"9"}}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-negative.sarif.json new file mode 100644 index 0000000..4461abb --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTableNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:30.891795Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":60},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:30.892812Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:30.904830Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DispatchTableNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-positive.sarif.json new file mode 100644 index 0000000..11cc339 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTablePositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:45.333995Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":56},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:45.335006Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:45.346581Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DispatchTablePositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-element-object-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-element-object-negative.sarif.json new file mode 100644 index 0000000..02f5fbf --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-element-object-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:54.710723Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":40},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:54.711653Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:41:54.720282Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ElementObjectNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-element-object-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-element-object-positive.sarif.json new file mode 100644 index 0000000..6a91a36 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-element-object-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:03.856204Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:03.857313Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:03.865843Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ElementObjectPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddd7de8616f31:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":20,"endColumn":32}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":3,"endColumn":11}},"message":{"text":"[post update] items[0] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":3,"endColumn":8}},"message":{"text":"[post update] items [0, value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":17}},"message":{"text":"items [0, value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":20}},"message":{"text":"items[0] [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":12,"endColumn":26}},"message":{"text":"items[0].value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":20,"endColumn":32}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-negative.sarif.json index 4e98dde..83581aa 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:21:32.474702Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":97},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:21:32.476486Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:21:32.492386Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:13.183706Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:13.184756Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:13.193872Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-positive.sarif.json index a8f5f81..91fa81e 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:21:48.209256Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":104},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:21:48.213645Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:21:48.228203Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":41}}}],"partialFingerprints":{"primaryLocationLineHash":"cc4382668e079d2d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":30}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":9}},"message":{"text":"[post update] flow [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":15}},"message":{"text":"flow [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":12,"endColumn":18}},"message":{"text":"caught [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":15,"endColumn":21}},"message":{"text":"caught [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":35}},"message":{"text":"(caught ... wError) [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":41}},"message":{"text":"(caught ... ).value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":30}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:22.813565Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:22.814417Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:22.826536Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":41}}}],"partialFingerprints":{"primaryLocationLineHash":"cc4382668e079d2d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":30}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":5,"endColumn":9}},"message":{"text":"[post update] flow [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":11,"endColumn":15}},"message":{"text":"flow [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":12,"endColumn":18}},"message":{"text":"caught [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":15,"endColumn":21}},"message":{"text":"caught [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":35}},"message":{"text":"(caught ... wError) [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":14,"endColumn":41}},"message":{"text":"(caught ... ).value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":30}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-expression-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-expression-negative.sarif.json index 9e31ef0..8024bdf 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-expression-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-expression-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:22:04.746540Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":102},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:22:04.748754Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:22:04.772748Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:34.352873Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":71},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:34.354035Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:34.370475Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-expression-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-expression-positive.sarif.json index a4b8ab5..fbfca5f 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-expression-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-expression-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:22:20.172661Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":103},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:22:20.175276Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:22:20.192345Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:44.745694Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:44.746599Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:44.754093Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-function-field-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-function-field-negative.sarif.json new file mode 100644 index 0000000..95158e3 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-function-field-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:56.711086Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:56.712195Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:42:56.726572Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"FunctionFieldNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-function-field-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-function-field-positive.sarif.json new file mode 100644 index 0000000..2641407 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-function-field-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:09.754042Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":79},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:09.755374Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:09.768514Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"FunctionFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-negative.sarif.json index 41718f1..676a54f 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:22:35.971652Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":99},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:22:35.972949Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:22:35.991835Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:23.844019Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":52},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:23.846023Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:23.866045Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-positive.sarif.json index a47f7ab..b83281a 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:22:52.151549Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":104},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:22:52.152809Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:22:52.171715Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":13,"endColumn":25}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":10}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":13,"endColumn":25}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:36.653179Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":67},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:36.654827Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:36.678477Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":13,"endColumn":25}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":10}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":13,"endColumn":25}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-negative.sarif.json index 72a8183..df9ea4e 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:23:09.019838Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":101},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:23:09.022192Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:23:09.040803Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:47.808035Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":35},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:47.809789Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:47.824090Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-positive.sarif.json index b9f2687..1c2d941 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:23:25.504300Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":93},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:23:25.505873Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:23:25.522059Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"e8421996e5e8b467:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":26,"endColumn":31}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":9,"endColumn":15}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":25,"endColumn":31}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":14}},"message":{"text":"third"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":17}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":25,"endColumn":37}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:57.130829Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":33},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:57.131745Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:43:57.142537Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"e8421996e5e8b467:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":9,"endColumn":14}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":26,"endColumn":31}},"message":{"text":"first"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":9,"endColumn":15}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":25,"endColumn":31}},"message":{"text":"second"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":9,"endColumn":14}},"message":{"text":"third"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":17}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":25,"endColumn":37}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-negative.sarif.json index da2bb47..bf3a52f 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwriteNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:23:44.801820Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":110},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:23:44.803825Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:23:44.819445Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwriteNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwriteNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:07.203935Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":40},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:07.205767Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:07.217044Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwriteNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-positive.sarif.json index e5afc5f..fc3c6c4 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:24:02.618982Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":94},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:24:02.620997Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:24:02.634356Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":8}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:16.257671Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:16.258715Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:16.267574Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":11,"endColumn":16}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":8}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-negative.sarif.json index c339bf5..0783016 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:24:22.910576Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":132},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:24:22.912467Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:24:22.932928Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:24.455605Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:24.456428Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:24.463322Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-positive.sarif.json index c094aa6..bf1bf10 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:24:41.298777Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":111},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:24:41.300749Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:24:41.319714Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":13,"endColumn":18}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":10}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:32.668244Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:32.669332Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:32.677079Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}}}],"partialFingerprints":{"primaryLocationLineHash":"7d4e6d163f007f49:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":7,"endColumn":12}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":13,"endColumn":18}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":5,"endColumn":10}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":23,"endColumn":35}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-negative.sarif.json new file mode 100644 index 0000000..6bf17af --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:40.599982Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":27},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:40.600805Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:40.607837Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"MapIterationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-positive.sarif.json new file mode 100644 index 0000000..ae19b09 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:48.447466Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:48.448456Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:48.456766Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"MapIterationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-negative.sarif.json new file mode 100644 index 0000000..5bc4209 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:56.352374Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":28},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:56.353198Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:44:56.359913Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"NestedAccessPathNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-positive.sarif.json new file mode 100644 index 0000000..ce3a2eb --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:04.287132Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:04.288127Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:04.296326Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"NestedAccessPathPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-negative.sarif.json index 65168e6..9a0f7fb 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:24:59.091053Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":59},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:24:59.092292Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:24:59.111805Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:12.133365Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":28},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:12.134196Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:12.141046Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-positive.sarif.json index a5ac68f..9658490 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:25:16.160499Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":95},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:25:16.162469Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:25:16.178231Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddb8b2eba0938:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":19,"endColumn":31}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":3,"endColumn":10}},"message":{"text":"[post update] tainted [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":19}},"message":{"text":"tainted [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":25}},"message":{"text":"tainted.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":19,"endColumn":31}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:20.138269Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:20.139325Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:20.147482Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"b4eddb8b2eba0938:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":19,"endColumn":31}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":3,"endColumn":10}},"message":{"text":"[post update] tainted [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":19}},"message":{"text":"tainted [value]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":12,"endColumn":25}},"message":{"text":"tainted.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":19,"endColumn":31}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-negative.sarif.json new file mode 100644 index 0000000..b59a34a --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:28.233378Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":28},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:28.234192Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:28.241267Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"RecursiveCarryNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-positive.sarif.json new file mode 100644 index 0000000..3d63e01 --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:36.308717Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:36.309786Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:36.318065Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":34}}}],"partialFingerprints":{"primaryLocationLineHash":"933483d657eb37dc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":30}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":34}},"message":{"text":"carry(d ... e(), 5)"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":30}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":7,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":12,"endColumn":17}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":10,"endColumn":33}},"message":{"text":"carry(v ... th - 1)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":12,"endColumn":34}},"message":{"text":"carry(d ... e(), 5)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":30}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-negative.sarif.json new file mode 100644 index 0000000..688323c --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReflectiveInvocationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:44.355998Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":29},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:44.356834Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:44.363961Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReflectiveInvocationNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-positive.sarif.json new file mode 100644 index 0000000..89c6b1a --- /dev/null +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReflectiveInvocationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:53.281953Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":40},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:53.282868Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:45:53.293540Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReflectiveInvocationPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-negative.sarif.json index a4d6a3e..7ea4523 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:25:32.571555Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":71},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:25:32.573640Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:25:32.590370Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:03.723594Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:03.724524Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:03.732753Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-positive.sarif.json index 52cc36b..e7fbc3a 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:25:50.154450Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":121},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:25:50.157075Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:25:50.179889Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":32,"endColumn":44}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":26,"endColumn":45}},"message":{"text":"relay(dfb_source())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":32,"endColumn":44}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:14.134240Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:14.136079Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:14.148331Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":32,"endColumn":44}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":16,"endColumn":21}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":26,"endColumn":45}},"message":{"text":"relay(dfb_source())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":12,"endColumn":18}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":32,"endColumn":44}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-negative.sarif.json index 0e0ee34..6d139a8 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:26:04.833684Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":59},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:26:04.834872Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:26:04.851869Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:25.829444Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":49},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:25.830701Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:25.843033Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-positive.sarif.json index 177186d..f826c9b 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:26:21.227191Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":57},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:26:21.229265Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:26:21.247145Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":38,"endColumn":50}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":10,"endColumn":27}},"message":{"text":"firstRelay(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":26,"endColumn":51}},"message":{"text":"secondR ... urce())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":12,"endColumn":18}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":38,"endColumn":50}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:35.239003Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":31},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:35.239880Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:35.247788Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":12,"endColumn":18}}}],"partialFingerprints":{"primaryLocationLineHash":"85bfc20676dc5a63:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":38,"endColumn":50}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":5,"startColumn":21,"endColumn":26}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":6,"startColumn":10,"endColumn":15}},"message":{"text":"value"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":10,"endColumn":27}},"message":{"text":"firstRelay(value)"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":26,"endColumn":51}},"message":{"text":"secondR ... urce())"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":15}},"message":{"text":"result"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":12,"endColumn":18}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":38,"endColumn":50}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-negative.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-negative.sarif.json index ff277ed..931ae8a 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-negative.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:26:37.813874Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":83},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:26:37.816198Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:26:37.837187Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldNegative.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:44.376509Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:44.377680Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:44.386429Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldNegative.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-positive.sarif.json b/reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-positive.sarif.json index 62ff71f..25628b0 100644 --- a/reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-positive.sarif.json +++ b/reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:26:54.875767Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":85},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:26:54.877052Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:26:54.901078Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"b9408259af2ca079:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":32}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":9}},"message":{"text":"[post update] holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":18}},"message":{"text":"holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":26}},"message":{"text":"holder.tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":32}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"js/baseline/expected-extracted-files","name":"js/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/typescript-propagation-kernel","name":"dataflowbench/typescript-propagation-kernel","shortDescription":{"text":"DataFlowBench TypeScript propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the TypeScript kernel's source and sink calls.","id":"dataflowbench/typescript-propagation-kernel","kind":"path-problem","name":"DataFlowBench TypeScript propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-typescript","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/typescript/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/javascript-all","semanticVersion":"2.9.0+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/javascript-all/2.9.0/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"js/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:53.381555Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:53.382655Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:46:53.391268Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/typescript-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/typescript-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":26}}}],"partialFingerprints":{"primaryLocationLineHash":"b9408259af2ca079:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":32}},"message":{"text":"dfb_source()"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":3,"endColumn":9}},"message":{"text":"[post update] holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":18}},"message":{"text":"holder [tainted]"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":12,"endColumn":26}},"message":{"text":"holder.tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.ts","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":20,"endColumn":32}}}]}],"newlineSequences":["\r\n","\n","
","
"],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-alias-propagation-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-alias-propagation-negative.sarif.json index e4623a4..0037638 100644 --- a/reports/raw/codeql/dfb-taint-java-alias-propagation-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-alias-propagation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:01:48.628288Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":116},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:01:48.629593Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:01:48.647600Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:01:51.594788Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:08:16.701895Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:08:16.703052Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:08:16.716001Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:08:18.985958Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-alias-propagation-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-alias-propagation-positive.sarif.json index 42fce59..7fa7faa 100644 --- a/reports/raw/codeql/dfb-taint-java-alias-propagation-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-alias-propagation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:02:11.002800Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:02:11.004097Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:02:11.021792Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:02:13.150604Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AliasPropagationPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:08:35.986912Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:08:35.988051Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:08:36.004344Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:08:38.086657Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AliasPropagationPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-anonymous-implementation-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-anonymous-implementation-negative.sarif.json new file mode 100644 index 0000000..076a002 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-anonymous-implementation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:08:55.674238Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":65},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:08:55.675448Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:08:55.691556Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:08:57.761052Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AnonymousImplementationNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-anonymous-implementation-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-anonymous-implementation-positive.sarif.json new file mode 100644 index 0000000..240cbc0 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-anonymous-implementation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:09:15.806009Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":63},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:09:15.809452Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:09:15.843389Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:09:21.273361Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"AnonymousImplementationPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":26,"endColumn":31}}}],"partialFingerprints":{"primaryLocationLineHash":"143d20c412f65e35:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":32,"endColumn":41}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":26,"endColumn":31}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"AnonymousImplementationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-argument-position-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-argument-position-negative.sarif.json index 7d9ee31..b4bab9f 100644 --- a/reports/raw/codeql/dfb-taint-java-argument-position-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-argument-position-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:02:32.899404Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":68},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:02:32.901543Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:02:32.921404Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:02:35.191360Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:09:36.327043Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:09:36.327930Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:09:36.336722Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:09:38.082489Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-argument-position-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-argument-position-positive.sarif.json index 758fded..f76b267 100644 --- a/reports/raw/codeql/dfb-taint-java-argument-position-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-argument-position-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:02:53.395373Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":67},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:02:53.397423Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:02:53.420124Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:02:55.479431Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"c3a94eda4228a46e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":34,"endColumn":46}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":28,"endColumn":37}},"message":{"text":"first : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"first : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":22,"endColumn":50}},"message":{"text":"chooseFirst(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":34,"endColumn":46}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:09:54.760194Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":59},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:09:54.762563Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:09:54.781509Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:09:56.900940Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"c3a94eda4228a46e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":34,"endColumn":46}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":28,"endColumn":37}},"message":{"text":"first : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"first : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":22,"endColumn":50}},"message":{"text":"chooseFirst(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArgumentPositionPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":34,"endColumn":46}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-array-element-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-array-element-negative.sarif.json index a1b6cf4..e3c4431 100644 --- a/reports/raw/codeql/dfb-taint-java-array-element-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-array-element-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:03:13.967131Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:03:13.979338Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:03:13.996907Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:03:16.092692Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"9a4f7860fa36d04c:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"values [post update] : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":24}},"message":{"text":"values : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}},"message":{"text":"...[...]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:10:14.729158Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":39},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:10:14.731571Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:10:14.748038Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:10:16.977659Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"9a4f7860fa36d04c:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"values [post update] : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":24}},"message":{"text":"values : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}},"message":{"text":"...[...]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-array-element-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-array-element-positive.sarif.json index 2c9ce5a..6802066 100644 --- a/reports/raw/codeql/dfb-taint-java-array-element-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-array-element-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:03:34.281183Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":72},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:03:34.283132Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:03:34.300623Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:03:36.354672Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"792dedce6777b4af:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"values [post update] : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":24}},"message":{"text":"values : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}},"message":{"text":"...[...]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:10:35.044504Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":37},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:10:35.046824Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:10:35.068434Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:10:37.184574Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"792dedce6777b4af:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":9,"endColumn":15}},"message":{"text":"values [post update] : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":24}},"message":{"text":"values : int[] [[]] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":27}},"message":{"text":"...[...]"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ArrayElementPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-branch-join-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-branch-join-negative.sarif.json index d520fb7..164ec58 100644 --- a/reports/raw/codeql/dfb-taint-java-branch-join-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-branch-join-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:03:53.936123Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":48},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:03:53.937764Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:03:53.957826Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:03:56.037524Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:10:54.765966Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":53},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:10:54.767043Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:10:54.789869Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:10:56.817187Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-branch-join-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-branch-join-positive.sarif.json index 3f730a6..251ca76 100644 --- a/reports/raw/codeql/dfb-taint-java-branch-join-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-branch-join-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:04:13.252459Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:04:13.253577Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:04:13.265728Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:04:15.333708Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:11:13.889819Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":50},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:11:13.891870Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:11:13.910911Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:11:15.947984Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"BranchJoinPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"BranchJoinPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-call-context-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-call-context-negative.sarif.json index 9377752..210fc62 100644 --- a/reports/raw/codeql/dfb-taint-java-call-context-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-call-context-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:04:32.869278Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":48},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:04:32.871237Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:04:32.895148Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:04:35.031355Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:11:37.962698Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":48},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:11:37.964808Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:11:37.985649Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:11:40.880043Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-call-context-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-call-context-positive.sarif.json index fd49a8b..f5359be 100644 --- a/reports/raw/codeql/dfb-taint-java-call-context-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-call-context-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:04:52.677967Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":48},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:04:52.679277Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:04:52.697456Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:04:54.887918Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"5115fa48909f51bc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":29,"endColumn":41}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":22,"endColumn":31}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":23,"endColumn":42}},"message":{"text":"relay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":25}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":29,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:11:55.621727Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:11:55.622865Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:11:55.634255Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:11:57.171279Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"5115fa48909f51bc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":29,"endColumn":41}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":22,"endColumn":31}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":23,"endColumn":42}},"message":{"text":"relay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":18,"endColumn":25}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"CallContextPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":29,"endColumn":41}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-callback-registration-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-callback-registration-negative.sarif.json new file mode 100644 index 0000000..fb4cc28 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-callback-registration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:12:11.418034Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":23},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:12:11.418975Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:12:11.428865Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:12:12.991386Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallbackRegistrationNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-callback-registration-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-callback-registration-positive.sarif.json new file mode 100644 index 0000000..e904239 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-callback-registration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:12:25.113854Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":23},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:12:25.114840Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:12:25.124477Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:12:26.746287Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"CallbackRegistrationPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":45,"endColumn":50}}}],"partialFingerprints":{"primaryLocationLineHash":"3a2d25d9bc7cf026:1","primaryLocationStartColumnFingerprint":"36"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":19,"endColumn":28}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":29,"endColumn":34}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":27,"endColumn":32}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":45,"endColumn":50}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"CallbackRegistrationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":23,"endColumn":35}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-closure-capture-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-closure-capture-negative.sarif.json new file mode 100644 index 0000000..cb1a5ad --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-closure-capture-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCaptureNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:12:43.639857Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":24},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:12:43.641699Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:12:43.657153Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:12:45.614486Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ClosureCaptureNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-closure-capture-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-closure-capture-positive.sarif.json new file mode 100644 index 0000000..b836833 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-closure-capture-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:13:01.676162Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:13:01.677184Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:13:01.696900Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:13:03.773709Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ClosureCapturePositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":31,"endColumn":38}}}],"partialFingerprints":{"primaryLocationLineHash":"9c8ecc72028b05ed:1","primaryLocationStartColumnFingerprint":"22"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":16,"endColumn":39}},"message":{"text":"int tainted : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":16,"endColumn":39}},"message":{"text":"...->... : new Runnable(...) { ... } [int tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":25,"endColumn":34}},"message":{"text":"capture(...) : new Runnable(...) { ... } [int tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":9,"endColumn":13}},"message":{"text":"hook : new Runnable(...) { ... } [int tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":16,"endColumn":39}},"message":{"text":"parameter this : new Runnable(...) { ... } [int tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":31,"endColumn":38}},"message":{"text":"this : new Runnable(...) { ... } [int tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":31,"endColumn":38}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ClosureCapturePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":23,"endColumn":35}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-computed-property-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-computed-property-negative.sarif.json new file mode 100644 index 0000000..00ed535 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-computed-property-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:13:17.846428Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":27},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:13:17.847572Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:13:17.858293Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:13:26.278091Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ComputedPropertyNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-computed-property-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-computed-property-positive.sarif.json new file mode 100644 index 0000000..9ae3a43 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-computed-property-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ComputedPropertyPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:13:42.661656Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":36},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:13:42.662749Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:13:42.672969Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:13:44.606865Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ComputedPropertyPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-context-pair-depth2-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-context-pair-depth2-negative.sarif.json new file mode 100644 index 0000000..adcb4eb --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-context-pair-depth2-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Negative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:14:00.839357Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":39},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:14:00.845283Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:14:00.873756Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:14:03.125587Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ContextPairDepth2Negative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-context-pair-depth2-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-context-pair-depth2-positive.sarif.json new file mode 100644 index 0000000..39d0c42 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-context-pair-depth2-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:14:21.731623Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":68},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:14:21.733870Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:14:21.748952Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:14:24.014594Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":18,"endColumn":25}}}],"partialFingerprints":{"primaryLocationLineHash":"5115fa48909f51bc:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":24,"endColumn":33}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":23,"endColumn":28}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":23,"endColumn":32}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":16,"endColumn":29}},"message":{"text":"helper(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":16,"endColumn":37}},"message":{"text":"wrapper(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":23,"endColumn":37}},"message":{"text":"outerTainted(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":29,"startColumn":18,"endColumn":25}},"message":{"text":"tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ContextPairDepth2Positive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-deep-relay-chain-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-deep-relay-chain-negative.sarif.json new file mode 100644 index 0000000..7c41f7e --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-deep-relay-chain-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:14:43.661086Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:14:43.663022Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:14:43.679961Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:14:46.534640Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DeepRelayChainNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-deep-relay-chain-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-deep-relay-chain-positive.sarif.json new file mode 100644 index 0000000..bdac72d --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-deep-relay-chain-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:15:05.544934Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":22},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:15:05.545836Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:15:05.554Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:15:07.372833Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"ffedef0bde9ace27:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":16,"endColumn":28}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":24,"endColumn":33}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":24,"endColumn":33}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":24,"endColumn":33}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":24,"endColumn":33}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":23,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":24,"endColumn":33}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":30,"startColumn":24,"endColumn":33}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":31,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"DeepRelayChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":35,"startColumn":16,"endColumn":28}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-direct-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-direct-positive.sarif.json index f47caf2..46ef995 100644 --- a/reports/raw/codeql/dfb-taint-java-direct-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-direct-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:05:12.665970Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":51},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:05:12.667061Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:05:12.683104Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:05:14.723108Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":22,"endColumn":44}}}],"partialFingerprints":{"primaryLocationLineHash":"3a50ab3a060d9e47:1","primaryLocationStartColumnFingerprint":"13"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:15:25.583655Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":43},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:15:25.586769Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:15:25.610954Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:15:28.012038Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DirectPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DirectPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":22,"endColumn":44}}}],"partialFingerprints":{"primaryLocationLineHash":"3a50ab3a060d9e47:1","primaryLocationStartColumnFingerprint":"13"}}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-dispatch-table-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-dispatch-table-negative.sarif.json new file mode 100644 index 0000000..2582fba --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-dispatch-table-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTableNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:15:45.973911Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":48},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:15:45.975006Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:15:46.001745Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:15:48.441862Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DispatchTableNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTableNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":22,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"5034060c2b6a238e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"DispatchTableNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":35,"endColumn":47}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DispatchTableNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":27,"endColumn":32}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DispatchTableNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTableNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":35,"endColumn":47}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-dispatch-table-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-dispatch-table-positive.sarif.json new file mode 100644 index 0000000..ff98e81 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-dispatch-table-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTablePositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:16:06.305974Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:16:06.307980Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:16:06.324794Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:16:08.552610Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"DispatchTablePositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTablePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":22,"endColumn":27}}}],"partialFingerprints":{"primaryLocationLineHash":"38135c2825b50b6c:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"DispatchTablePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":35,"endColumn":47}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DispatchTablePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":27,"endColumn":32}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"DispatchTablePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":22,"endColumn":27}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"DispatchTablePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":35,"endColumn":47}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-element-object-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-element-object-negative.sarif.json new file mode 100644 index 0000000..dc75256 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-element-object-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:16:25.899964Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":53},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:16:25.902022Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:16:25.935513Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:16:28.206451Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ElementObjectNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"6b80b19cd81a934d:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":26,"endColumn":38}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":17}},"message":{"text":"...[...] [post update] : Item [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":14}},"message":{"text":"items [post update] : Item[] [[], value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":23}},"message":{"text":"items : Item[] [[], value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":26}},"message":{"text":"...[...] : Item [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":32}},"message":{"text":"...[...].value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-element-object-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-element-object-positive.sarif.json new file mode 100644 index 0000000..8ebc71a --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-element-object-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:16:45.355092Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":70},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:16:45.356184Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:16:45.376691Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:16:47.573694Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ElementObjectPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"a1a7aa6da27b959c:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":26,"endColumn":38}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":17}},"message":{"text":"...[...] [post update] : Item [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":9,"endColumn":14}},"message":{"text":"items [post update] : Item[] [[], value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":23}},"message":{"text":"items : Item[] [[], value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":26}},"message":{"text":"...[...] : Item [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":32}},"message":{"text":"...[...].value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ElementObjectPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-exception-catch-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-exception-catch-negative.sarif.json index 654e817..b008529 100644 --- a/reports/raw/codeql/dfb-taint-java-exception-catch-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-exception-catch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:05:32.124436Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:05:32.127292Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:05:32.145679Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:05:34.241129Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:16:58.562013Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":24},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:16:58.563872Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:16:58.572966Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:16:59.989699Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-exception-catch-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-exception-catch-positive.sarif.json index eb32990..e69c5bd 100644 --- a/reports/raw/codeql/dfb-taint-java-exception-catch-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-exception-catch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:05:51.998464Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:05:51.999750Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:05:52.019894Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:05:54.032563Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExceptionCatchPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:10.648927Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":23},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:10.650977Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:10.659285Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:17:12.110904Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExceptionCatchPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-explicit-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-explicit-negative.sarif.json index cdc35ab..0b1c88d 100644 --- a/reports/raw/codeql/dfb-taint-java-explicit-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-explicit-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExplicitNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:06:11.719266Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":46},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:06:11.721262Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:06:11.737541Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:06:13.767535Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExplicitNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExplicitNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:22.808672Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:22.809782Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:22.819781Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:17:24.196104Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExplicitNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-expression-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-expression-negative.sarif.json index a143bc2..0efd611 100644 --- a/reports/raw/codeql/dfb-taint-java-expression-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-expression-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:06:30.825332Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:06:30.830986Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:06:30.858450Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:06:33.044969Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:34.683734Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:34.684603Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:34.692941Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:17:36.156843Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-expression-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-expression-positive.sarif.json index 1bea3b3..60dfc7d 100644 --- a/reports/raw/codeql/dfb-taint-java-expression-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-expression-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:06:50.237191Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:06:50.239210Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:06:50.253660Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:06:52.789574Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ExpressionPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:46.712450Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":25},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:46.713503Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:46.723622Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:17:48.151164Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ExpressionPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-function-field-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-function-field-negative.sarif.json new file mode 100644 index 0000000..ce1b95b --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-function-field-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:59.751548Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:59.752467Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:17:59.765633Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:18:01.285251Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"FunctionFieldNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":40,"endColumn":45}}}],"partialFingerprints":{"primaryLocationLineHash":"a71a7c79be88d349:1","primaryLocationStartColumnFingerprint":"31"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":37,"endColumn":46}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":26,"endColumn":31}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":22,"endColumn":27}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":40,"endColumn":45}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-function-field-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-function-field-positive.sarif.json new file mode 100644 index 0000000..3f88976 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-function-field-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:18:13.198351Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":32},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:18:13.200457Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:18:13.221023Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:18:15.049324Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"FunctionFieldPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":40,"endColumn":45}}}],"partialFingerprints":{"primaryLocationLineHash":"a71a7c79be88d349:1","primaryLocationStartColumnFingerprint":"31"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":37,"endColumn":46}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":26,"endColumn":31}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":22,"endColumn":27}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":22,"startColumn":40,"endColumn":45}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"FunctionFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":23,"endColumn":35}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-infeasible-branch-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-infeasible-branch-negative.sarif.json index 67ccf8f..0be139d 100644 --- a/reports/raw/codeql/dfb-taint-java-infeasible-branch-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-infeasible-branch-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:07:10.606391Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":40},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:07:10.607625Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:07:10.624078Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:07:12.725028Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:18:27.300069Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":27},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:18:27.302125Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:18:27.313092Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:18:29.354184Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-infeasible-branch-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-infeasible-branch-positive.sarif.json index e03b049..90b9eea 100644 --- a/reports/raw/codeql/dfb-taint-java-infeasible-branch-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-infeasible-branch-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:07:30.502519Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":66},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:07:30.503624Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:07:30.523188Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:07:32.545160Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:18:45.898866Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":78},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:18:45.900148Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:18:45.912706Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:18:48.114512Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"InfeasibleBranchPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"InfeasibleBranchPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-local-chain-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-local-chain-negative.sarif.json index 54cc1ce..a68e942 100644 --- a/reports/raw/codeql/dfb-taint-java-local-chain-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-local-chain-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:07:50.266866Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":38},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:07:50.269181Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:07:50.290414Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:07:52.366751Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:19:05.576983Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":67},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:19:05.579040Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:19:05.597937Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:19:07.782095Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-local-chain-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-local-chain-positive.sarif.json index 18680b5..bba436c 100644 --- a/reports/raw/codeql/dfb-taint-java-local-chain-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-local-chain-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:08:09.722076Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:08:09.723358Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:08:09.742163Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:08:11.917408Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"db03743347ef67fe:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":23}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:19:24.716198Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":63},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:19:24.717282Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:19:24.741551Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:19:26.905816Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalChainPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"db03743347ef67fe:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":18,"endColumn":23}},"message":{"text":"third"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalChainPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-local-overwrite-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-local-overwrite-negative.sarif.json index ae03512..19cbe63 100644 --- a/reports/raw/codeql/dfb-taint-java-local-overwrite-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-local-overwrite-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwriteNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:08:29.999928Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":50},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:08:30.001994Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:08:30.020057Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:08:32.283510Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwriteNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwriteNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:19:41.205675Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":26},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:19:41.206679Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:19:41.222098Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:19:43.371706Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwriteNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-local-overwrite-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-local-overwrite-positive.sarif.json index ec6aade..79fd3c2 100644 --- a/reports/raw/codeql/dfb-taint-java-local-overwrite-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-local-overwrite-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:08:50.729601Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":46},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:08:50.732150Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:08:50.757777Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:08:53.358551Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwritePositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:20:00.650199Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:20:00.652347Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:20:00.672383Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:20:02.991513Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LocalOverwritePositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LocalOverwritePositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-loop-carried-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-loop-carried-negative.sarif.json index a67bfbf..e8b8e43 100644 --- a/reports/raw/codeql/dfb-taint-java-loop-carried-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-loop-carried-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:09:12.612935Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":49},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:09:12.613970Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:09:12.630074Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:09:14.864616Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:20:21.016851Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:20:21.017963Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:20:21.033635Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:20:23.327176Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedNegative.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-loop-carried-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-loop-carried-positive.sarif.json index eb7839e..f10b496 100644 --- a/reports/raw/codeql/dfb-taint-java-loop-carried-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-loop-carried-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:09:33.590222Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:09:33.592910Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:09:33.612297Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:09:35.772687Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:20:41.487423Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":52},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:20:41.489445Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:20:41.504221Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:20:43.857582Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"LoopCarriedPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}}}],"partialFingerprints":{"primaryLocationLineHash":"700fc7b2a10732e0:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":18,"endColumn":23}},"message":{"text":"value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"LoopCarriedPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":11,"startColumn":21,"endColumn":33}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-map-iteration-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-map-iteration-negative.sarif.json new file mode 100644 index 0000000..24842cb --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-map-iteration-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:21:01.394974Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":47},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:21:01.398518Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:21:01.422289Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:21:03.953634Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"MapIterationNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-map-iteration-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-map-iteration-positive.sarif.json new file mode 100644 index 0000000..14cbbc1 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-map-iteration-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","taxa":[{"id":"ext/java.util.model.yml/1/208","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"ext/java.util.model.yml"},"region":{"startLine":221,"startColumn":9,"endLine":221,"endColumn":9}}}},{"id":"ext/java.util.model.yml/1/176","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"ext/java.util.model.yml"},"region":{"startLine":189,"startColumn":9,"endLine":189,"endColumn":9}}}},{"id":"ext/java.util.model.yml/1/224","properties":{"CodeQL/DataExtensionLocation":{"artifactLocation":{"uri":"ext/java.util.model.yml"},"region":{"startLine":237,"startColumn":9,"endLine":237,"endColumn":9}}}}],"locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:21:21.930935Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":45},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:21:21.932931Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:21:21.950819Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:21:24.083464Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"MapIterationPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":38}}}],"partialFingerprints":{"primaryLocationLineHash":"80b6eea8419051b4:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":30,"endColumn":42}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":9,"endColumn":16}},"message":{"text":"tainted [post update] : HashMap [] : Number"}},"taxa":[{"index":0,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":49,"endColumn":56}},"message":{"text":"tainted : HashMap [] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":49,"endColumn":67}},"message":{"text":"entrySet(...) : Set [, ] : Number"}},"taxa":[{"index":1,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":27}},"message":{"text":"entry : Entry [] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":38}},"message":{"text":"getValue(...)"}},"taxa":[{"index":2,"toolComponent":{"index":1},"properties":{"CodeQL/DataflowRole":"step"}}]}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"MapIterationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":30,"endColumn":42}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-nested-access-path-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-nested-access-path-negative.sarif.json new file mode 100644 index 0000000..d227fb1 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-nested-access-path-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:21:44.095599Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":42},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:21:44.096556Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:21:44.111292Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:21:47.032767Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"NestedAccessPathNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-nested-access-path-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-nested-access-path-positive.sarif.json new file mode 100644 index 0000000..343e609 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-nested-access-path-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:22:03.714938Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":37},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:22:03.716638Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:22:03.731871Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:22:05.575891Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"NestedAccessPathPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":18,"endColumn":29}}}],"partialFingerprints":{"primaryLocationLineHash":"c85d8833db5a0cf8:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":18,"endColumn":29}},"message":{"text":"a.b.c.value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":23,"endColumn":35}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":9,"endColumn":14}},"message":{"text":"a.b.c [post update] : Leaf [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":26,"startColumn":9,"endColumn":14}},"message":{"text":"a.b.c : Leaf [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":18,"endColumn":23}},"message":{"text":"a.b.c : Leaf [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":27,"startColumn":18,"endColumn":29}},"message":{"text":"a.b.c.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"NestedAccessPathPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":25,"startColumn":23,"endColumn":35}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-object-separation-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-object-separation-negative.sarif.json index c4f0c07..33e6aa7 100644 --- a/reports/raw/codeql/dfb-taint-java-object-separation-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-object-separation-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:09:54.333874Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":46},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:09:54.336074Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:09:54.359071Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:09:56.457772Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:22:18.084405Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":20},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:22:18.085271Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:22:18.098671Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:22:19.645089Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-object-separation-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-object-separation-positive.sarif.json index a7750fb..67b0b11 100644 --- a/reports/raw/codeql/dfb-taint-java-object-separation-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-object-separation-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:10:14.506497Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":46},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:10:14.508380Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:10:14.525900Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:10:16.595428Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":31}}}],"partialFingerprints":{"primaryLocationLineHash":"ebc87a31148196af:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":31}},"message":{"text":"tainted.value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":9,"endColumn":16}},"message":{"text":"tainted [post update] : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":25}},"message":{"text":"tainted : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":31}},"message":{"text":"tainted.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":25,"endColumn":37}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:22:31.284862Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":30},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:22:31.286487Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:22:31.297811Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:22:32.831081Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":31}}}],"partialFingerprints":{"primaryLocationLineHash":"ebc87a31148196af:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":31}},"message":{"text":"tainted.value"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":25,"endColumn":37}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":9,"endColumn":16}},"message":{"text":"tainted [post update] : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":25}},"message":{"text":"tainted : Holder [value] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":31}},"message":{"text":"tainted.value"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ObjectSeparationPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":25,"endColumn":37}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-recursive-carry-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-recursive-carry-negative.sarif.json new file mode 100644 index 0000000..4533c16 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-recursive-carry-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:22:51.651011Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":66},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:22:51.652585Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:22:51.683630Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:22:54.348288Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"RecursiveCarryNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-recursive-carry-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-recursive-carry-positive.sarif.json new file mode 100644 index 0000000..9ed2c68 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-recursive-carry-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:23:10.021518Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":27},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:23:10.022650Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:23:10.032282Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:23:11.475965Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":40}}}],"partialFingerprints":{"primaryLocationLineHash":"d589c96db712bb33:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":22,"endColumn":31}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":20,"endColumn":25}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":40}},"message":{"text":"carry(...)"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":24,"endColumn":36}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":22,"endColumn":31}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":22,"endColumn":27}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":10,"startColumn":22,"endColumn":31}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":20,"endColumn":25}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":14,"startColumn":16,"endColumn":39}},"message":{"text":"carry(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":18,"endColumn":40}},"message":{"text":"carry(...)"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"RecursiveCarryPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":24,"endColumn":36}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-reflective-invocation-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-reflective-invocation-negative.sarif.json new file mode 100644 index 0000000..5bbe79d --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-reflective-invocation-negative.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReflectiveInvocationNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:23:22.541663Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":24},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:23:22.542635Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:23:22.551831Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:23:24.000113Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReflectiveInvocationNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-reflective-invocation-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-reflective-invocation-positive.sarif.json new file mode 100644 index 0000000..7a91fa4 --- /dev/null +++ b/reports/raw/codeql/dfb-taint-java-reflective-invocation-positive.sarif.json @@ -0,0 +1 @@ +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReflectiveInvocationPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:23:35.292869Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":18},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:23:35.293743Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:23:35.303629Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:23:37.494239Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReflectiveInvocationPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-return-relay-one-hop-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-return-relay-one-hop-negative.sarif.json index 4a0a388..bcdbfcc 100644 --- a/reports/raw/codeql/dfb-taint-java-return-relay-one-hop-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-return-relay-one-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:10:35.007773Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:10:35.011895Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:10:35.027408Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:10:37.116958Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:23:49.437969Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":28},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:23:49.439628Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:23:49.449491Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:23:50.927758Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-return-relay-one-hop-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-return-relay-one-hop-positive.sarif.json index ed20440..281a2f4 100644 --- a/reports/raw/codeql/dfb-taint-java-return-relay-one-hop-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-return-relay-one-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:10:55.543579Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:10:55.548001Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:10:55.569218Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:10:57.673538Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"c3a94eda4228a46e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":28,"endColumn":40}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":22,"endColumn":31}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":22,"endColumn":41}},"message":{"text":"relay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":28,"endColumn":40}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:01.871570Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":24},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:01.872490Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:01.881326Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:24:03.385609Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"c3a94eda4228a46e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":28,"endColumn":40}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":22,"endColumn":31}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":22,"endColumn":41}},"message":{"text":"relay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":16,"startColumn":18,"endColumn":24}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayOneHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":15,"startColumn":28,"endColumn":40}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-return-relay-two-hop-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-return-relay-two-hop-negative.sarif.json index 4df15a7..b0a8316 100644 --- a/reports/raw/codeql/dfb-taint-java-return-relay-two-hop-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-return-relay-two-hop-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:11:16.619290Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":44},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:11:16.621377Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:11:16.637182Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:11:18.674554Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:14.797370Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:14.798291Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:14.807060Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:24:16.251208Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-return-relay-two-hop-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-return-relay-two-hop-positive.sarif.json index 45a5e44..2f9ee6e 100644 --- a/reports/raw/codeql/dfb-taint-java-return-relay-two-hop-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-return-relay-two-hop-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:11:36.992328Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":64},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:11:37.003223Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:11:37.022419Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:11:39.077136Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"c3a94eda4228a46e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":34,"endColumn":46}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":28,"endColumn":37}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":27,"endColumn":32}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":27,"endColumn":36}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":16,"endColumn":33}},"message":{"text":"firstRelay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":47}},"message":{"text":"secondRelay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":34,"endColumn":46}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:26.930575Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":21},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:26.931577Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:26.939849Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:24:28.449879Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}}}],"partialFingerprints":{"primaryLocationLineHash":"c3a94eda4228a46e:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":34,"endColumn":46}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":12,"startColumn":28,"endColumn":37}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":27,"endColumn":32}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":8,"startColumn":27,"endColumn":36}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":9,"startColumn":16,"endColumn":21}},"message":{"text":"value : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":13,"startColumn":16,"endColumn":33}},"message":{"text":"firstRelay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":22,"endColumn":47}},"message":{"text":"secondRelay(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":20,"startColumn":18,"endColumn":24}},"message":{"text":"result"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"ReturnRelayTwoHopPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":34,"endColumn":46}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-same-object-field-negative.sarif.json b/reports/raw/codeql/dfb-taint-java-same-object-field-negative.sarif.json index 28954ef..2199275 100644 --- a/reports/raw/codeql/dfb-taint-java-same-object-field-negative.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-same-object-field-negative.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:11:57.070598Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":66},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:11:57.072576Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:11:57.089184Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:11:59.627074Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldNegative.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:39.266383Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":23},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:39.267370Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:39.278373Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:24:40.754646Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldNegative.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/codeql/dfb-taint-java-same-object-field-positive.sarif.json b/reports/raw/codeql/dfb-taint-java-same-object-field-positive.sarif.json index 22644e3..73dc133 100644 --- a/reports/raw/codeql/dfb-taint-java-same-object-field-positive.sarif.json +++ b/reports/raw/codeql/dfb-taint-java-same-object-field-positive.sarif.json @@ -1 +1 @@ -{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:12:16.929679Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":41},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:12:16.938268Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-24T12:12:16.957296Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-24T12:12:18.952315Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"a5fa4f496946c6e4:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":26,"endColumn":38}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":32}},"message":{"text":"holder.tainted"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":26,"endColumn":38}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":9,"endColumn":15}},"message":{"text":"holder [post update] : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":9,"endColumn":15}},"message":{"text":"holder : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":24}},"message":{"text":"holder : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":32}},"message":{"text":"holder.tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file +{"$schema":"https://json.schemastore.org/sarif-2.1.0.json","version":"2.1.0","runs":[{"tool":{"driver":{"name":"CodeQL","organization":"GitHub","semanticVersion":"2.26.3","notifications":[{"id":"java/baseline/expected-extracted-files","name":"java/baseline/expected-extracted-files","shortDescription":{"text":"Expected extracted files"},"fullDescription":{"text":"Files appearing in the source archive that are expected to be extracted."},"defaultConfiguration":{"enabled":true},"properties":{"tags":["expected-extracted-files","telemetry"]}},{"id":"cli/file-coverage-baseline","name":"cli/file-coverage-baseline","shortDescription":{"text":"File coverage baseline telemetry"},"fullDescription":{"text":"File coverage baseline telemetry"},"defaultConfiguration":{"enabled":true}},{"id":"cli/platform","name":"cli/platform","shortDescription":{"text":"Platform"},"fullDescription":{"text":"Platform"},"defaultConfiguration":{"enabled":true}},{"id":"cli/sip-enablement","name":"cli/sip-enablement","shortDescription":{"text":"macOS SIP enablement status"},"fullDescription":{"text":"macOS SIP enablement status"},"defaultConfiguration":{"enabled":true}},{"id":"java/extractor/summary","name":"java/extractor/summary","shortDescription":{"text":"Java extractor telemetry"},"fullDescription":{"text":"Java extractor telemetry"},"defaultConfiguration":{"enabled":true}}],"rules":[{"id":"dataflowbench/java-propagation-kernel","name":"dataflowbench/java-propagation-kernel","shortDescription":{"text":"DataFlowBench Java propagation kernel"},"fullDescription":{"text":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods."},"defaultConfiguration":{"enabled":true,"level":"warning"},"properties":{"tags":["security"],"description":"Finds benchmark-controlled taint flow between the Java kernel's source and sink methods.","id":"dataflowbench/java-propagation-kernel","kind":"path-problem","name":"DataFlowBench Java propagation kernel","precision":"high","problem.severity":"warning"}}]},"extensions":[{"name":"dataflowbench/codeql-java","semanticVersion":"0.0.1","locations":[{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/Workspace/BrokkAi/dataflowbench/.claude/worktrees/dataflowbench-next-steps-dad086/adapters/codeql/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/java-all","semanticVersion":"9.2.3+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/java-all/9.2.3/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]},{"name":"codeql/threat-models","semanticVersion":"1.0.55+44a68d3a47fcbcd6a6a76ec7d1c1b3a1a28b201e","locations":[{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/","description":{"text":"The QL pack root directory."},"properties":{"tags":["CodeQL/LocalPackRoot"]}},{"uri":"file:///Users/dave/.codeql/packages/codeql/threat-models/1.0.55/qlpack.yml","description":{"text":"The QL pack definition file."},"properties":{"tags":["CodeQL/LocalPackDefinitionFile"]}}]}]},"invocations":[{"toolExecutionNotifications":[{"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0}}}],"message":{"text":""},"level":"none","descriptor":{"id":"java/baseline/expected-extracted-files","index":0},"properties":{"formattedMessage":{"text":""}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:50.899169Z","descriptor":{"id":"cli/file-coverage-baseline","index":1},"properties":{"attributes":{"durationMilliseconds":19},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:50.900349Z","descriptor":{"id":"cli/platform","index":2},"properties":{"attributes":{"arch":"aarch64","name":"Mac OS X","version":"26.6.2"},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":""},"level":"none","timeUtc":"2026-08-25T20:24:50.909116Z","descriptor":{"id":"cli/sip-enablement","index":3},"properties":{"attributes":{"isEnabled":true},"visibility":{"statusPage":false,"telemetry":true}}},{"message":{"text":"Internal telemetry for the Java extractor.\n\nNo action needed.","markdown":"Internal telemetry for the Java extractor.\n\nNo action needed."},"level":"note","timeUtc":"2026-08-25T20:24:52.219184Z","descriptor":{"id":"java/extractor/summary","index":4},"properties":{"attributes":{"java_vendor":"Eclipse Adoptium","java_version":"21.0.8"},"visibility":{"statusPage":false,"telemetry":true}}}],"executionSuccessful":true}],"artifacts":[{"location":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0}}],"results":[{"ruleId":"dataflowbench/java-propagation-kernel","ruleIndex":0,"rule":{"id":"dataflowbench/java-propagation-kernel","index":0},"message":{"text":"Controlled input reaches the benchmark sink."},"locations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":32}}}],"partialFingerprints":{"primaryLocationLineHash":"a5fa4f496946c6e4:1","primaryLocationStartColumnFingerprint":"9"},"codeFlows":[{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":26,"endColumn":38}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":32}},"message":{"text":"holder.tainted"}}}]}]},{"threadFlows":[{"locations":[{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":26,"endColumn":38}},"message":{"text":"dfb_source(...) : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":9,"endColumn":15}},"message":{"text":"holder [post update] : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":18,"startColumn":9,"endColumn":15}},"message":{"text":"holder : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":24}},"message":{"text":"holder : Holder [tainted] : Number"}}},{"location":{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":19,"startColumn":18,"endColumn":32}},"message":{"text":"holder.tainted"}}}]}]}],"relatedLocations":[{"physicalLocation":{"artifactLocation":{"uri":"SameObjectFieldPositive.java","uriBaseId":"%SRCROOT%","index":0},"region":{"startLine":17,"startColumn":26,"endColumn":38}}}]}],"columnKind":"utf16CodeUnits","properties":{"semmle.formatSpecifier":"sarif-latest"}}]} \ No newline at end of file diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-negative.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-negative.json index 253dafb..fb03ec2 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-negative.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-branch-join-negative/source/branch_join_negative.c"]},"time":{"rules":[],"rules_parse_time":0.0003018379211425781,"profiling_times":{"config_time":0.12644672393798828,"core_time":0.27406787872314453,"ignores_time":4.982948303222656e-05,"total_time":0.40738582611083984},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01846003532409668,"per_file_time":{"mean":0.01846003532409668,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-branch-join-negative/source/branch_join_negative.c"]},"time":{"rules":[],"rules_parse_time":0.00023698806762695312,"profiling_times":{"config_time":0.14568591117858887,"core_time":0.2929248809814453,"ignores_time":0.00010418891906738281,"total_time":0.44661402702331543},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.021533966064453125,"per_file_time":{"mean":0.021533966064453125,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-positive.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-positive.json index 6a451ec..f1f0242 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-positive.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af9cfe22972384d01.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-branch-join-positive/source/branch_join_positive.c","start":{"line":13,"col":5,"offset":276},"end":{"line":13,"col":20,"offset":291},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-branch-join-positive/source/branch_join_positive.c"]},"time":{"rules":[],"rules_parse_time":0.0003781318664550781,"profiling_times":{"config_time":0.12632393836975098,"core_time":0.25670886039733887,"ignores_time":4.696846008300781e-05,"total_time":0.3902778625488281},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006631135940551758,"per_file_time":{"mean":0.006631135940551758,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-branch-join-positive/source/branch_join_positive.c","start":{"line":13,"col":5,"offset":276},"end":{"line":13,"col":20,"offset":291},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-branch-join-positive/source/branch_join_positive.c"]},"time":{"rules":[],"rules_parse_time":0.00024199485778808594,"profiling_times":{"config_time":0.12927627563476562,"core_time":0.26511526107788086,"ignores_time":5.793571472167969e-05,"total_time":0.40212512016296387},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005600929260253906,"per_file_time":{"mean":0.005600929260253906,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91970624},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-direct-negative.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-direct-negative.json index a69863d..4306dc9 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-direct-negative.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-direct-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-direct-negative/source/direct_flow.c"]},"time":{"rules":[],"rules_parse_time":0.0002548694610595703,"profiling_times":{"config_time":0.11957788467407227,"core_time":0.268449068069458,"ignores_time":0.00010704994201660156,"total_time":0.3951718807220459},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010278940200805664,"per_file_time":{"mean":0.010278940200805664,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91692352},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-direct-negative/source/direct_flow.c"]},"time":{"rules":[],"rules_parse_time":0.0002300739288330078,"profiling_times":{"config_time":0.12406086921691895,"core_time":0.3575479984283447,"ignores_time":2.8133392333984375e-05,"total_time":0.48693370819091797},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01859903335571289,"per_file_time":{"mean":0.01859903335571289,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91430208},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-direct-positive.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-direct-positive.json index e78d3b0..a06b479 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-direct-positive.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-direct-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af9cfe22972384d01.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-direct-positive/source/direct_flow.c","start":{"line":8,"col":5,"offset":167},"end":{"line":8,"col":27,"offset":189},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-direct-positive/source/direct_flow.c"]},"time":{"rules":[],"rules_parse_time":0.0002970695495605469,"profiling_times":{"config_time":0.2543752193450928,"core_time":0.41361403465270996,"ignores_time":7.915496826171875e-05,"total_time":0.6746113300323486},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.012166023254394531,"per_file_time":{"mean":0.012166023254394531,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92658368},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-direct-positive/source/direct_flow.c","start":{"line":8,"col":5,"offset":167},"end":{"line":8,"col":27,"offset":189},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-direct-positive/source/direct_flow.c"]},"time":{"rules":[],"rules_parse_time":0.0004260540008544922,"profiling_times":{"config_time":0.21045994758605957,"core_time":0.3371000289916992,"ignores_time":7.009506225585938e-05,"total_time":0.5574929714202881},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006910800933837891,"per_file_time":{"mean":0.006910800933837891,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94231232},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-expression-negative.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-expression-negative.json index f5ed8f6..7703fe8 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-expression-negative.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-expression-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-expression-negative/source/expression_negative.c"]},"time":{"rules":[],"rules_parse_time":0.0002498626708984375,"profiling_times":{"config_time":0.23308491706848145,"core_time":0.42018795013427734,"ignores_time":5.1021575927734375e-05,"total_time":0.6605067253112793},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.017019987106323242,"per_file_time":{"mean":0.017019987106323242,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-expression-negative/source/expression_negative.c"]},"time":{"rules":[],"rules_parse_time":0.0004169940948486328,"profiling_times":{"config_time":0.16324186325073242,"core_time":0.4070467948913574,"ignores_time":4.8160552978515625e-05,"total_time":0.583881139755249},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010286808013916016,"per_file_time":{"mean":0.010286808013916016,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94067776},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-expression-positive.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-expression-positive.json index 9027bc8..3170cf8 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-expression-positive.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-expression-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af9cfe22972384d01.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-expression-positive/source/expression_positive.c","start":{"line":10,"col":5,"offset":253},"end":{"line":10,"col":23,"offset":271},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-expression-positive/source/expression_positive.c"]},"time":{"rules":[],"rules_parse_time":0.0002510547637939453,"profiling_times":{"config_time":0.1370697021484375,"core_time":0.2906780242919922,"ignores_time":5.507469177246094e-05,"total_time":0.43465185165405273},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006158113479614258,"per_file_time":{"mean":0.006158113479614258,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-expression-positive/source/expression_positive.c","start":{"line":10,"col":5,"offset":253},"end":{"line":10,"col":23,"offset":271},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-expression-positive/source/expression_positive.c"]},"time":{"rules":[],"rules_parse_time":0.0004229545593261719,"profiling_times":{"config_time":0.16585302352905273,"core_time":0.31735706329345703,"ignores_time":5.2928924560546875e-05,"total_time":0.49272894859313965},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008023977279663086,"per_file_time":{"mean":0.008023977279663086,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92757056},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-negative.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-negative.json index 2f6a70a..4ed826f 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-negative.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af9cfe22972384d01.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-infeasible-branch-negative/source/infeasible_branch_negative.c","start":{"line":12,"col":5,"offset":275},"end":{"line":12,"col":20,"offset":290},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-infeasible-branch-negative/source/infeasible_branch_negative.c"]},"time":{"rules":[],"rules_parse_time":0.0004429817199707031,"profiling_times":{"config_time":0.16753101348876953,"core_time":0.5129351615905762,"ignores_time":7.319450378417969e-05,"total_time":0.6984138488769531},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.06728410720825195,"per_file_time":{"mean":0.06728410720825195,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91184192},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-infeasible-branch-negative/source/infeasible_branch_negative.c","start":{"line":12,"col":5,"offset":275},"end":{"line":12,"col":20,"offset":290},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-infeasible-branch-negative/source/infeasible_branch_negative.c"]},"time":{"rules":[],"rules_parse_time":0.00027108192443847656,"profiling_times":{"config_time":0.2065589427947998,"core_time":0.332381010055542,"ignores_time":7.319450378417969e-05,"total_time":0.5479660034179688},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006268978118896484,"per_file_time":{"mean":0.006268978118896484,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91970624},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-positive.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-positive.json index bb11da5..27fa6b3 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-positive.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af9cfe22972384d01.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-infeasible-branch-positive/source/infeasible_branch_positive.c","start":{"line":12,"col":5,"offset":273},"end":{"line":12,"col":20,"offset":288},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-infeasible-branch-positive/source/infeasible_branch_positive.c"]},"time":{"rules":[],"rules_parse_time":0.00024700164794921875,"profiling_times":{"config_time":0.15223336219787598,"core_time":0.2754380702972412,"ignores_time":4.100799560546875e-05,"total_time":0.43457818031311035},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0069010257720947266,"per_file_time":{"mean":0.0069010257720947266,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91970624},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-infeasible-branch-positive/source/infeasible_branch_positive.c","start":{"line":12,"col":5,"offset":273},"end":{"line":12,"col":20,"offset":288},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-infeasible-branch-positive/source/infeasible_branch_positive.c"]},"time":{"rules":[],"rules_parse_time":0.00025391578674316406,"profiling_times":{"config_time":0.10651230812072754,"core_time":0.2231616973876953,"ignores_time":4.7206878662109375e-05,"total_time":0.33388638496398926},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005430936813354492,"per_file_time":{"mean":0.005430936813354492,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91970624},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-negative.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-negative.json index 92db1d1..bd07052 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-negative.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-local-chain-negative/source/local_chain_negative.c"]},"time":{"rules":[],"rules_parse_time":0.00023889541625976562,"profiling_times":{"config_time":0.1349949836730957,"core_time":0.25824475288391113,"ignores_time":6.198883056640625e-05,"total_time":0.4010429382324219},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005858898162841797,"per_file_time":{"mean":0.005858898162841797,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92298496},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-local-chain-negative/source/local_chain_negative.c"]},"time":{"rules":[],"rules_parse_time":0.00025582313537597656,"profiling_times":{"config_time":0.11365413665771484,"core_time":0.22541403770446777,"ignores_time":3.2901763916015625e-05,"total_time":0.34652185440063477},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005351066589355469,"per_file_time":{"mean":0.005351066589355469,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92298496},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-positive.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-positive.json index be6b718..cdfbd59 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-positive.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af9cfe22972384d01.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-local-chain-positive/source/local_chain_positive.c","start":{"line":11,"col":5,"offset":300},"end":{"line":11,"col":20,"offset":315},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-local-chain-positive/source/local_chain_positive.c"]},"time":{"rules":[],"rules_parse_time":0.0002391338348388672,"profiling_times":{"config_time":0.12600493431091309,"core_time":0.2554292678833008,"ignores_time":6.794929504394531e-05,"total_time":0.38859987258911133},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006155967712402344,"per_file_time":{"mean":0.006155967712402344,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92036352},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-local-chain-positive/source/local_chain_positive.c","start":{"line":11,"col":5,"offset":300},"end":{"line":11,"col":20,"offset":315},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-local-chain-positive/source/local_chain_positive.c"]},"time":{"rules":[],"rules_parse_time":0.0002338886260986328,"profiling_times":{"config_time":0.10465312004089355,"core_time":0.22310185432434082,"ignores_time":3.695487976074219e-05,"total_time":0.3320021629333496},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005639076232910156,"per_file_time":{"mean":0.005639076232910156,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92298496},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-negative.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-negative.json index db68341..2e5940e 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-negative.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-local-overwrite-negative/source/local_overwrite_negative.c"]},"time":{"rules":[],"rules_parse_time":0.0002529621124267578,"profiling_times":{"config_time":0.12724900245666504,"core_time":0.37773990631103516,"ignores_time":8.893013000488281e-05,"total_time":0.5116589069366455},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007815837860107422,"per_file_time":{"mean":0.007815837860107422,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92757056},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-local-overwrite-negative/source/local_overwrite_negative.c"]},"time":{"rules":[],"rules_parse_time":0.0002770423889160156,"profiling_times":{"config_time":0.11465001106262207,"core_time":0.22829699516296387,"ignores_time":3.6716461181640625e-05,"total_time":0.35054469108581543},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005532979965209961,"per_file_time":{"mean":0.005532979965209961,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92494912},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-positive.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-positive.json index 80fea58..a54262f 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-positive.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af9cfe22972384d01.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-local-overwrite-positive/source/local_overwrite_positive.c","start":{"line":11,"col":5,"offset":283},"end":{"line":11,"col":20,"offset":298},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-local-overwrite-positive/source/local_overwrite_positive.c"]},"time":{"rules":[],"rules_parse_time":0.00043010711669921875,"profiling_times":{"config_time":0.12760329246520996,"core_time":0.29221677780151367,"ignores_time":8.0108642578125e-05,"total_time":0.42729616165161133},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011797189712524414,"per_file_time":{"mean":0.011797189712524414,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91708480},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-local-overwrite-positive/source/local_overwrite_positive.c","start":{"line":11,"col":5,"offset":283},"end":{"line":11,"col":20,"offset":298},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-local-overwrite-positive/source/local_overwrite_positive.c"]},"time":{"rules":[],"rules_parse_time":0.0003211498260498047,"profiling_times":{"config_time":0.1649630069732666,"core_time":0.29331207275390625,"ignores_time":4.410743713378906e-05,"total_time":0.46880507469177246},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006339073181152344,"per_file_time":{"mean":0.006339073181152344,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-negative.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-negative.json index 24125c4..932efa4 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-negative.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af9cfe22972384d01.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-loop-carried-negative/source/loop_carried_negative.c","start":{"line":12,"col":5,"offset":303},"end":{"line":12,"col":20,"offset":318},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-loop-carried-negative/source/loop_carried_negative.c"]},"time":{"rules":[],"rules_parse_time":0.000247955322265625,"profiling_times":{"config_time":0.14789915084838867,"core_time":0.2799191474914551,"ignores_time":7.128715515136719e-05,"total_time":0.43497204780578613},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010606050491333008,"per_file_time":{"mean":0.010606050491333008,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92494912},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-loop-carried-negative/source/loop_carried_negative.c","start":{"line":12,"col":5,"offset":303},"end":{"line":12,"col":20,"offset":318},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-loop-carried-negative/source/loop_carried_negative.c"]},"time":{"rules":[],"rules_parse_time":0.00023603439331054688,"profiling_times":{"config_time":0.11228799819946289,"core_time":0.23187780380249023,"ignores_time":3.886222839355469e-05,"total_time":0.3516550064086914},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006521940231323242,"per_file_time":{"mean":0.006521940231323242,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91970624},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-positive.json b/reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-positive.json index 62300d8..c2cb813 100644 --- a/reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-positive.json +++ b/reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af9cfe22972384d01.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-loop-carried-positive/source/loop_carried_positive.c","start":{"line":12,"col":5,"offset":319},"end":{"line":12,"col":20,"offset":334},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-loop-carried-positive/source/loop_carried_positive.c"]},"time":{"rules":[],"rules_parse_time":0.0002808570861816406,"profiling_times":{"config_time":0.12139010429382324,"core_time":0.2854280471801758,"ignores_time":7.081031799316406e-05,"total_time":0.4138071537017822},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0069391727447509766,"per_file_time":{"mean":0.0069391727447509766,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92494912},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-c-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-loop-carried-positive/source/loop_carried_positive.c","start":{"line":12,"col":5,"offset":319},"end":{"line":12,"col":20,"offset":334},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-c/dfb-taint-c-loop-carried-positive/source/loop_carried_positive.c"]},"time":{"rules":[],"rules_parse_time":0.00026988983154296875,"profiling_times":{"config_time":0.11028814315795898,"core_time":0.22314214706420898,"ignores_time":4.9114227294921875e-05,"total_time":0.34130406379699707},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005755186080932617,"per_file_time":{"mean":0.005755186080932617,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-negative.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-negative.json index 2ce5b0f..3f40f40 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-negative.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-branch-join-negative/source/branch_join_negative.cpp"]},"time":{"rules":[],"rules_parse_time":0.000247955322265625,"profiling_times":{"config_time":0.16660094261169434,"core_time":0.29256200790405273,"ignores_time":6.198883056640625e-05,"total_time":0.46662020683288574},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01090097427368164,"per_file_time":{"mean":0.01090097427368164,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-branch-join-negative/source/branch_join_negative.cpp"]},"time":{"rules":[],"rules_parse_time":0.00026416778564453125,"profiling_times":{"config_time":0.11359095573425293,"core_time":0.22379708290100098,"ignores_time":4.1961669921875e-05,"total_time":0.345426082611084},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005540132522583008,"per_file_time":{"mean":0.005540132522583008,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91970624},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-positive.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-positive.json index 8164b35..3e0b52e 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-positive.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-aa6ed0871497fccc5.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-branch-join-positive/source/branch_join_positive.cpp","start":{"line":13,"col":5,"offset":273},"end":{"line":13,"col":20,"offset":288},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-branch-join-positive/source/branch_join_positive.cpp"]},"time":{"rules":[],"rules_parse_time":0.0002589225769042969,"profiling_times":{"config_time":0.14096403121948242,"core_time":0.2804570198059082,"ignores_time":4.887580871582031e-05,"total_time":0.4284379482269287},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0056459903717041016,"per_file_time":{"mean":0.0056459903717041016,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91970624},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-branch-join-positive/source/branch_join_positive.cpp","start":{"line":13,"col":5,"offset":273},"end":{"line":13,"col":20,"offset":288},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-branch-join-positive/source/branch_join_positive.cpp"]},"time":{"rules":[],"rules_parse_time":0.0002579689025878906,"profiling_times":{"config_time":0.10576915740966797,"core_time":0.21358895301818848,"ignores_time":3.719329833984375e-05,"total_time":0.3235352039337158},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005639076232910156,"per_file_time":{"mean":0.005639076232910156,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-negative.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-negative.json index eb25ba7..71f41a4 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-negative.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-direct-negative/source/direct_flow.cpp"]},"time":{"rules":[],"rules_parse_time":0.0003571510314941406,"profiling_times":{"config_time":0.284926176071167,"core_time":0.5202517509460449,"ignores_time":0.0001010894775390625,"total_time":0.8130552768707275},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.00886988639831543,"per_file_time":{"mean":0.00886988639831543,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91168064},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-direct-negative/source/direct_flow.cpp"]},"time":{"rules":[],"rules_parse_time":0.0002529621124267578,"profiling_times":{"config_time":0.11660075187683105,"core_time":0.22579097747802734,"ignores_time":4.100799560546875e-05,"total_time":0.34694981575012207},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0049381256103515625,"per_file_time":{"mean":0.0049381256103515625,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90119488},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-positive.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-positive.json index 77b9c52..2d9e461 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-positive.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-aa6ed0871497fccc5.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-direct-positive/source/direct_flow.cpp","start":{"line":8,"col":5,"offset":159},"end":{"line":8,"col":27,"offset":181},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-direct-positive/source/direct_flow.cpp"]},"time":{"rules":[],"rules_parse_time":0.0006091594696044922,"profiling_times":{"config_time":0.17649412155151367,"core_time":0.3226299285888672,"ignores_time":4.8160552978515625e-05,"total_time":0.5064849853515625},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009711027145385742,"per_file_time":{"mean":0.009711027145385742,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92658368},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-direct-positive/source/direct_flow.cpp","start":{"line":8,"col":5,"offset":159},"end":{"line":8,"col":27,"offset":181},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-direct-positive/source/direct_flow.cpp"]},"time":{"rules":[],"rules_parse_time":0.00023293495178222656,"profiling_times":{"config_time":0.11216211318969727,"core_time":0.21368908882141113,"ignores_time":2.47955322265625e-05,"total_time":0.33017611503601074},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006134033203125,"per_file_time":{"mean":0.006134033203125,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93182656},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-negative.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-negative.json index ac8e9f1..0fffb35 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-negative.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-expression-negative/source/expression_negative.cpp"]},"time":{"rules":[],"rules_parse_time":0.00031495094299316406,"profiling_times":{"config_time":0.3461949825286865,"core_time":0.5793120861053467,"ignores_time":8.916854858398438e-05,"total_time":0.9330329895019531},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010076045989990234,"per_file_time":{"mean":0.010076045989990234,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90922048},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-expression-negative/source/expression_negative.cpp"]},"time":{"rules":[],"rules_parse_time":0.00033211708068847656,"profiling_times":{"config_time":0.10845804214477539,"core_time":0.45465707778930664,"ignores_time":9.083747863769531e-05,"total_time":0.5706849098205566},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009262800216674805,"per_file_time":{"mean":0.009262800216674805,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91708480},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-positive.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-positive.json index ca158b7..67ee2f5 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-positive.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-aa6ed0871497fccc5.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-expression-positive/source/expression_positive.cpp","start":{"line":10,"col":5,"offset":245},"end":{"line":10,"col":23,"offset":263},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-expression-positive/source/expression_positive.cpp"]},"time":{"rules":[],"rules_parse_time":0.00043487548828125,"profiling_times":{"config_time":0.25891923904418945,"core_time":0.5124521255493164,"ignores_time":6.794929504394531e-05,"total_time":0.7866191864013672},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011368989944458008,"per_file_time":{"mean":0.011368989944458008,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91970624},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-expression-positive/source/expression_positive.cpp","start":{"line":10,"col":5,"offset":245},"end":{"line":10,"col":23,"offset":263},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-expression-positive/source/expression_positive.cpp"]},"time":{"rules":[],"rules_parse_time":0.0004930496215820312,"profiling_times":{"config_time":0.20511484146118164,"core_time":0.3834712505340576,"ignores_time":9.083747863769531e-05,"total_time":0.6043159961700439},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010925054550170898,"per_file_time":{"mean":0.010925054550170898,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93019200},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json index d058c49..9b08b3c 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-aa6ed0871497fccc5.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-infeasible-branch-negative/source/infeasible_branch_negative.cpp","start":{"line":12,"col":5,"offset":271},"end":{"line":12,"col":20,"offset":286},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-infeasible-branch-negative/source/infeasible_branch_negative.cpp"]},"time":{"rules":[],"rules_parse_time":0.00029015541076660156,"profiling_times":{"config_time":0.30784106254577637,"core_time":0.7986288070678711,"ignores_time":9.274482727050781e-05,"total_time":1.114382266998291},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.05261588096618652,"per_file_time":{"mean":0.05261588096618652,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95116352},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-infeasible-branch-negative/source/infeasible_branch_negative.cpp","start":{"line":12,"col":5,"offset":271},"end":{"line":12,"col":20,"offset":286},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-infeasible-branch-negative/source/infeasible_branch_negative.cpp"]},"time":{"rules":[],"rules_parse_time":0.00029206275939941406,"profiling_times":{"config_time":0.1333160400390625,"core_time":0.2540600299835205,"ignores_time":6.127357482910156e-05,"total_time":0.3951289653778076},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006172895431518555,"per_file_time":{"mean":0.006172895431518555,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92494912},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json index d85cf4d..5218e65 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-aa6ed0871497fccc5.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-infeasible-branch-positive/source/infeasible_branch_positive.cpp","start":{"line":12,"col":5,"offset":268},"end":{"line":12,"col":20,"offset":283},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-infeasible-branch-positive/source/infeasible_branch_positive.cpp"]},"time":{"rules":[],"rules_parse_time":0.0006449222564697266,"profiling_times":{"config_time":0.16564702987670898,"core_time":0.3653278350830078,"ignores_time":0.00030303001403808594,"total_time":0.5377600193023682},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009510040283203125,"per_file_time":{"mean":0.009510040283203125,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92757056},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-infeasible-branch-positive/source/infeasible_branch_positive.cpp","start":{"line":12,"col":5,"offset":268},"end":{"line":12,"col":20,"offset":283},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-infeasible-branch-positive/source/infeasible_branch_positive.cpp"]},"time":{"rules":[],"rules_parse_time":0.0002789497375488281,"profiling_times":{"config_time":0.12676596641540527,"core_time":0.30148935317993164,"ignores_time":6.604194641113281e-05,"total_time":0.43613386154174805},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005502939224243164,"per_file_time":{"mean":0.005502939224243164,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-negative.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-negative.json index f1ac04c..e420a4b 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-negative.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-local-chain-negative/source/local_chain_negative.cpp"]},"time":{"rules":[],"rules_parse_time":0.0004899501800537109,"profiling_times":{"config_time":0.18658089637756348,"core_time":0.44422388076782227,"ignores_time":8.797645568847656e-05,"total_time":0.6385650634765625},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.021625995635986328,"per_file_time":{"mean":0.021625995635986328,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95182080},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-local-chain-negative/source/local_chain_negative.cpp"]},"time":{"rules":[],"rules_parse_time":0.0004868507385253906,"profiling_times":{"config_time":0.1462879180908203,"core_time":0.38147830963134766,"ignores_time":7.390975952148438e-05,"total_time":0.53678297996521},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008549928665161133,"per_file_time":{"mean":0.008549928665161133,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92036352},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-positive.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-positive.json index e5e6213..abf841f 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-positive.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-aa6ed0871497fccc5.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-local-chain-positive/source/local_chain_positive.cpp","start":{"line":11,"col":5,"offset":292},"end":{"line":11,"col":20,"offset":307},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-local-chain-positive/source/local_chain_positive.cpp"]},"time":{"rules":[],"rules_parse_time":0.00031495094299316406,"profiling_times":{"config_time":0.19232892990112305,"core_time":0.5569260120391846,"ignores_time":0.00040221214294433594,"total_time":0.7584939002990723},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01792597770690918,"per_file_time":{"mean":0.01792597770690918,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92036352},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-local-chain-positive/source/local_chain_positive.cpp","start":{"line":11,"col":5,"offset":292},"end":{"line":11,"col":20,"offset":307},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-local-chain-positive/source/local_chain_positive.cpp"]},"time":{"rules":[],"rules_parse_time":0.0002760887145996094,"profiling_times":{"config_time":0.14199209213256836,"core_time":0.22671198844909668,"ignores_time":4.506111145019531e-05,"total_time":0.37639498710632324},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0059850215911865234,"per_file_time":{"mean":0.0059850215911865234,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92036352},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json index 880c734..0e3d16c 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-local-overwrite-negative/source/local_overwrite_negative.cpp"]},"time":{"rules":[],"rules_parse_time":0.0006701946258544922,"profiling_times":{"config_time":0.3759329319000244,"core_time":0.4223642349243164,"ignores_time":5.1021575927734375e-05,"total_time":0.8094058036804199},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011323928833007812,"per_file_time":{"mean":0.011323928833007812,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92461952},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-local-overwrite-negative/source/local_overwrite_negative.cpp"]},"time":{"rules":[],"rules_parse_time":0.0003261566162109375,"profiling_times":{"config_time":0.12202215194702148,"core_time":0.3572211265563965,"ignores_time":4.601478576660156e-05,"total_time":0.48714208602905273},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0063440799713134766,"per_file_time":{"mean":0.0063440799713134766,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92986240},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json index 32c34a8..6979529 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-aa6ed0871497fccc5.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-local-overwrite-positive/source/local_overwrite_positive.cpp","start":{"line":11,"col":5,"offset":275},"end":{"line":11,"col":20,"offset":290},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-local-overwrite-positive/source/local_overwrite_positive.cpp"]},"time":{"rules":[],"rules_parse_time":0.00028395652770996094,"profiling_times":{"config_time":0.2594790458679199,"core_time":0.45499181747436523,"ignores_time":6.29425048828125e-05,"total_time":0.7245669364929199},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008780002593994141,"per_file_time":{"mean":0.008780002593994141,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-local-overwrite-positive/source/local_overwrite_positive.cpp","start":{"line":11,"col":5,"offset":275},"end":{"line":11,"col":20,"offset":290},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-local-overwrite-positive/source/local_overwrite_positive.cpp"]},"time":{"rules":[],"rules_parse_time":0.0005002021789550781,"profiling_times":{"config_time":0.20470404624938965,"core_time":0.4062178134918213,"ignores_time":8.606910705566406e-05,"total_time":0.6267571449279785},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010053873062133789,"per_file_time":{"mean":0.010053873062133789,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json index ebfc4ed..3e2506b 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-aa6ed0871497fccc5.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-loop-carried-negative/source/loop_carried_negative.cpp","start":{"line":12,"col":5,"offset":295},"end":{"line":12,"col":20,"offset":310},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-loop-carried-negative/source/loop_carried_negative.cpp"]},"time":{"rules":[],"rules_parse_time":0.00030303001403808594,"profiling_times":{"config_time":0.18547296524047852,"core_time":0.38277101516723633,"ignores_time":0.0009868144989013672,"total_time":0.5778102874755859},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.014154195785522461,"per_file_time":{"mean":0.014154195785522461,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92494912},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-loop-carried-negative/source/loop_carried_negative.cpp","start":{"line":12,"col":5,"offset":295},"end":{"line":12,"col":20,"offset":310},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-loop-carried-negative/source/loop_carried_negative.cpp"]},"time":{"rules":[],"rules_parse_time":0.0004661083221435547,"profiling_times":{"config_time":0.13758015632629395,"core_time":0.31171107292175293,"ignores_time":7.033348083496094e-05,"total_time":0.45824623107910156},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009006977081298828,"per_file_time":{"mean":0.009006977081298828,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91708480},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json index f741ae2..9c23632 100644 --- a/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json +++ b/reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-aa6ed0871497fccc5.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-loop-carried-positive/source/loop_carried_positive.cpp","start":{"line":12,"col":5,"offset":311},"end":{"line":12,"col":20,"offset":326},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-loop-carried-positive/source/loop_carried_positive.cpp"]},"time":{"rules":[],"rules_parse_time":0.00024890899658203125,"profiling_times":{"config_time":0.28545618057250977,"core_time":0.3091590404510498,"ignores_time":7.390975952148438e-05,"total_time":0.6025941371917725},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006092071533203125,"per_file_time":{"mean":0.006092071533203125,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92232768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-cpp-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-loop-carried-positive/source/loop_carried_positive.cpp","start":{"line":12,"col":5,"offset":311},"end":{"line":12,"col":20,"offset":326},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-cpp/dfb-taint-cpp-loop-carried-positive/source/loop_carried_positive.cpp"]},"time":{"rules":[],"rules_parse_time":0.0002689361572265625,"profiling_times":{"config_time":0.16331815719604492,"core_time":0.23204994201660156,"ignores_time":4.410743713378906e-05,"total_time":0.40018725395202637},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006200075149536133,"per_file_time":{"mean":0.006200075149536133,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92494912},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-negative.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-negative.json index c6770d2..91652cf 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-negative.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-branch-join-negative/source/branch_join_negative.go"]},"time":{"rules":[],"rules_parse_time":0.00023698806762695312,"profiling_times":{"config_time":0.11717820167541504,"core_time":0.24658203125,"ignores_time":3.314018249511719e-05,"total_time":0.3703181743621826},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008836984634399414,"per_file_time":{"mean":0.008836984634399414,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92494144},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-branch-join-negative/source/branch_join_negative.go"]},"time":{"rules":[],"rules_parse_time":0.000408172607421875,"profiling_times":{"config_time":0.40119028091430664,"core_time":0.5304782390594482,"ignores_time":7.295608520507812e-05,"total_time":0.9435830116271973},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008457183837890625,"per_file_time":{"mean":0.008457183837890625,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92494144},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-positive.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-positive.json index 352cb42..2d25ee7 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-positive.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a31a721ce711bf5b2.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-branch-join-positive/source/branch_join_positive.go","start":{"line":15,"col":2,"offset":269},"end":{"line":15,"col":17,"offset":284},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-branch-join-positive/source/branch_join_positive.go"]},"time":{"rules":[],"rules_parse_time":0.0007870197296142578,"profiling_times":{"config_time":0.29935479164123535,"core_time":0.41681694984436035,"ignores_time":6.604194641113281e-05,"total_time":0.7253129482269287},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009830951690673828,"per_file_time":{"mean":0.009830951690673828,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93018432},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-branch-join-positive/source/branch_join_positive.go","start":{"line":15,"col":2,"offset":269},"end":{"line":15,"col":17,"offset":284},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-branch-join-positive/source/branch_join_positive.go"]},"time":{"rules":[],"rules_parse_time":0.0003790855407714844,"profiling_times":{"config_time":0.1988201141357422,"core_time":0.4312467575073242,"ignores_time":5.91278076171875e-05,"total_time":0.6406478881835938},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011856794357299805,"per_file_time":{"mean":0.011856794357299805,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92494144},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-direct-negative.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-direct-negative.json index 9cf353f..d0dde9a 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-direct-negative.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-direct-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-direct-negative/source/direct_flow.go"]},"time":{"rules":[],"rules_parse_time":0.0003368854522705078,"profiling_times":{"config_time":0.30326199531555176,"core_time":0.5400881767272949,"ignores_time":7.414817810058594e-05,"total_time":0.8564209938049316},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008516073226928711,"per_file_time":{"mean":0.008516073226928711,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":89922304},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-direct-negative/source/direct_flow.go"]},"time":{"rules":[],"rules_parse_time":0.00023984909057617188,"profiling_times":{"config_time":0.2553849220275879,"core_time":0.511497974395752,"ignores_time":5.2928924560546875e-05,"total_time":0.7757821083068848},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008990049362182617,"per_file_time":{"mean":0.008990049362182617,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":89660160},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-direct-positive.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-direct-positive.json index 36eee86..65ec026 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-direct-positive.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-direct-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a31a721ce711bf5b2.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-direct-positive/source/direct_flow.go","start":{"line":10,"col":2,"offset":170},"end":{"line":10,"col":24,"offset":192},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-direct-positive/source/direct_flow.go"]},"time":{"rules":[],"rules_parse_time":0.00028395652770996094,"profiling_times":{"config_time":0.23389506340026855,"core_time":0.4960629940032959,"ignores_time":5.91278076171875e-05,"total_time":0.7376530170440674},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008456945419311523,"per_file_time":{"mean":0.008456945419311523,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92985472},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-direct-positive/source/direct_flow.go","start":{"line":10,"col":2,"offset":170},"end":{"line":10,"col":24,"offset":192},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-direct-positive/source/direct_flow.go"]},"time":{"rules":[],"rules_parse_time":0.00037384033203125,"profiling_times":{"config_time":0.20496726036071777,"core_time":0.41261911392211914,"ignores_time":6.079673767089844e-05,"total_time":0.6276259422302246},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009494781494140625,"per_file_time":{"mean":0.009494781494140625,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95344768},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-expression-negative.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-expression-negative.json index b07827a..f73f51c 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-expression-negative.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-expression-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-expression-negative/source/expression_negative.go"]},"time":{"rules":[],"rules_parse_time":0.0002510547637939453,"profiling_times":{"config_time":0.13849306106567383,"core_time":0.23459291458129883,"ignores_time":3.314018249511719e-05,"total_time":0.3803689479827881},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005547046661376953,"per_file_time":{"mean":0.005547046661376953,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93018432},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-expression-negative/source/expression_negative.go"]},"time":{"rules":[],"rules_parse_time":0.00041604042053222656,"profiling_times":{"config_time":0.16760706901550293,"core_time":0.3541111946105957,"ignores_time":3.504753112792969e-05,"total_time":0.5315499305725098},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0077991485595703125,"per_file_time":{"mean":0.0077991485595703125,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92494144},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-expression-positive.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-expression-positive.json index a1042e7..1b92a32 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-expression-positive.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-expression-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a31a721ce711bf5b2.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-expression-positive/source/expression_positive.go","start":{"line":12,"col":2,"offset":252},"end":{"line":12,"col":20,"offset":270},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-expression-positive/source/expression_positive.go"]},"time":{"rules":[],"rules_parse_time":0.0002181529998779297,"profiling_times":{"config_time":0.16666197776794434,"core_time":0.2829887866973877,"ignores_time":3.1948089599609375e-05,"total_time":0.4571547508239746},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005371809005737305,"per_file_time":{"mean":0.005371809005737305,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93018432},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-expression-positive/source/expression_positive.go","start":{"line":12,"col":2,"offset":252},"end":{"line":12,"col":20,"offset":270},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-expression-positive/source/expression_positive.go"]},"time":{"rules":[],"rules_parse_time":0.00044798851013183594,"profiling_times":{"config_time":0.18080782890319824,"core_time":0.36858105659484863,"ignores_time":4.601478576660156e-05,"total_time":0.5598180294036865},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005536079406738281,"per_file_time":{"mean":0.005536079406738281,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92494144},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-negative.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-negative.json index a25a265..694cd70 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-negative.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a31a721ce711bf5b2.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-infeasible-branch-negative/source/infeasible_branch_negative.go","start":{"line":14,"col":2,"offset":270},"end":{"line":14,"col":17,"offset":285},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-infeasible-branch-negative/source/infeasible_branch_negative.go"]},"time":{"rules":[],"rules_parse_time":0.00028896331787109375,"profiling_times":{"config_time":0.11465907096862793,"core_time":0.2725808620452881,"ignores_time":4.410743713378906e-05,"total_time":0.3940122127532959},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005788087844848633,"per_file_time":{"mean":0.005788087844848633,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92756288},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-infeasible-branch-negative/source/infeasible_branch_negative.go","start":{"line":14,"col":2,"offset":270},"end":{"line":14,"col":17,"offset":285},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-infeasible-branch-negative/source/infeasible_branch_negative.go"]},"time":{"rules":[],"rules_parse_time":0.0004699230194091797,"profiling_times":{"config_time":0.1732320785522461,"core_time":0.35096192359924316,"ignores_time":5.1021575927734375e-05,"total_time":0.5333108901977539},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009042978286743164,"per_file_time":{"mean":0.009042978286743164,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91969856},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-positive.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-positive.json index c11dff5..c92aa68 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-positive.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a31a721ce711bf5b2.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-infeasible-branch-positive/source/infeasible_branch_positive.go","start":{"line":14,"col":2,"offset":267},"end":{"line":14,"col":17,"offset":282},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-infeasible-branch-positive/source/infeasible_branch_positive.go"]},"time":{"rules":[],"rules_parse_time":0.0002219676971435547,"profiling_times":{"config_time":0.09993886947631836,"core_time":0.21637797355651855,"ignores_time":3.0994415283203125e-05,"total_time":0.32271599769592285},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005362987518310547,"per_file_time":{"mean":0.005362987518310547,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92756288},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-infeasible-branch-positive/source/infeasible_branch_positive.go","start":{"line":14,"col":2,"offset":267},"end":{"line":14,"col":17,"offset":282},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-infeasible-branch-positive/source/infeasible_branch_positive.go"]},"time":{"rules":[],"rules_parse_time":0.00022292137145996094,"profiling_times":{"config_time":0.27003002166748047,"core_time":0.3294792175292969,"ignores_time":6.985664367675781e-05,"total_time":0.6086609363555908},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009485960006713867,"per_file_time":{"mean":0.009485960006713867,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92756288},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-negative.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-negative.json index f2a4873..a801310 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-negative.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-local-chain-negative/source/local_chain_negative.go"]},"time":{"rules":[],"rules_parse_time":0.00022602081298828125,"profiling_times":{"config_time":0.11461710929870605,"core_time":0.22751307487487793,"ignores_time":3.314018249511719e-05,"total_time":0.34880900382995605},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005294084548950195,"per_file_time":{"mean":0.005294084548950195,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92756288},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-local-chain-negative/source/local_chain_negative.go"]},"time":{"rules":[],"rules_parse_time":0.000415802001953125,"profiling_times":{"config_time":0.1723339557647705,"core_time":0.3453409671783447,"ignores_time":0.0004642009735107422,"total_time":0.5275189876556396},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006553173065185547,"per_file_time":{"mean":0.006553173065185547,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92756288},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-positive.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-positive.json index 5d98235..8022851 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-positive.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a31a721ce711bf5b2.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-local-chain-positive/source/local_chain_positive.go","start":{"line":13,"col":2,"offset":292},"end":{"line":13,"col":17,"offset":307},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-local-chain-positive/source/local_chain_positive.go"]},"time":{"rules":[],"rules_parse_time":0.00021600723266601562,"profiling_times":{"config_time":0.09987616539001465,"core_time":0.21698403358459473,"ignores_time":3.695487976074219e-05,"total_time":0.32320094108581543},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005386829376220703,"per_file_time":{"mean":0.005386829376220703,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93018432},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-local-chain-positive/source/local_chain_positive.go","start":{"line":13,"col":2,"offset":292},"end":{"line":13,"col":17,"offset":307},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-local-chain-positive/source/local_chain_positive.go"]},"time":{"rules":[],"rules_parse_time":0.0003910064697265625,"profiling_times":{"config_time":0.2674429416656494,"core_time":0.4485628604888916,"ignores_time":8.225440979003906e-05,"total_time":0.7268960475921631},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008002042770385742,"per_file_time":{"mean":0.008002042770385742,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94067008},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-negative.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-negative.json index 40cf8a1..efda55a 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-negative.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-local-overwrite-negative/source/local_overwrite_negative.go"]},"time":{"rules":[],"rules_parse_time":0.0002288818359375,"profiling_times":{"config_time":0.11654806137084961,"core_time":0.23176813125610352,"ignores_time":3.0040740966796875e-05,"total_time":0.35514020919799805},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.00524592399597168,"per_file_time":{"mean":0.00524592399597168,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92756288},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-local-overwrite-negative/source/local_overwrite_negative.go"]},"time":{"rules":[],"rules_parse_time":0.0004191398620605469,"profiling_times":{"config_time":0.24678897857666016,"core_time":0.6446759700775146,"ignores_time":5.412101745605469e-05,"total_time":0.9011061191558838},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009840011596679688,"per_file_time":{"mean":0.009840011596679688,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93280576},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-positive.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-positive.json index 190402b..6f1063f 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-positive.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a31a721ce711bf5b2.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-local-overwrite-positive/source/local_overwrite_positive.go","start":{"line":12,"col":2,"offset":254},"end":{"line":12,"col":17,"offset":269},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-local-overwrite-positive/source/local_overwrite_positive.go"]},"time":{"rules":[],"rules_parse_time":0.00022912025451660156,"profiling_times":{"config_time":0.1056661605834961,"core_time":0.2352440357208252,"ignores_time":4.220008850097656e-05,"total_time":0.34732723236083984},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005441188812255859,"per_file_time":{"mean":0.005441188812255859,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93018432},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-local-overwrite-positive/source/local_overwrite_positive.go","start":{"line":12,"col":2,"offset":254},"end":{"line":12,"col":17,"offset":269},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-local-overwrite-positive/source/local_overwrite_positive.go"]},"time":{"rules":[],"rules_parse_time":0.00025391578674316406,"profiling_times":{"config_time":0.27879786491394043,"core_time":0.6506209373474121,"ignores_time":5.3882598876953125e-05,"total_time":0.940608024597168},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.013920068740844727,"per_file_time":{"mean":0.013920068740844727,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93542720},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-negative.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-negative.json index a0af9b6..416a696 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-negative.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a31a721ce711bf5b2.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-loop-carried-negative/source/loop_carried_negative.go","start":{"line":14,"col":2,"offset":291},"end":{"line":14,"col":17,"offset":306},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-loop-carried-negative/source/loop_carried_negative.go"]},"time":{"rules":[],"rules_parse_time":0.00022292137145996094,"profiling_times":{"config_time":0.11118102073669434,"core_time":0.2159428596496582,"ignores_time":2.7894973754882812e-05,"total_time":0.33362507820129395},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005568981170654297,"per_file_time":{"mean":0.005568981170654297,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91969856},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-loop-carried-negative/source/loop_carried_negative.go","start":{"line":14,"col":2,"offset":291},"end":{"line":14,"col":17,"offset":306},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-loop-carried-negative/source/loop_carried_negative.go"]},"time":{"rules":[],"rules_parse_time":0.0004010200500488281,"profiling_times":{"config_time":0.2441542148590088,"core_time":0.49875497817993164,"ignores_time":0.0008690357208251953,"total_time":0.750244140625},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.012677907943725586,"per_file_time":{"mean":0.012677907943725586,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93542720},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-positive.json b/reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-positive.json index 30dd4c4..8150294 100644 --- a/reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-positive.json +++ b/reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a31a721ce711bf5b2.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-loop-carried-positive/source/loop_carried_positive.go","start":{"line":14,"col":2,"offset":307},"end":{"line":14,"col":17,"offset":322},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-loop-carried-positive/source/loop_carried_positive.go"]},"time":{"rules":[],"rules_parse_time":0.00022101402282714844,"profiling_times":{"config_time":0.11571621894836426,"core_time":0.23261094093322754,"ignores_time":3.910064697265625e-05,"total_time":0.3549933433532715},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005507946014404297,"per_file_time":{"mean":0.005507946014404297,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91707712},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-go-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-loop-carried-positive/source/loop_carried_positive.go","start":{"line":14,"col":2,"offset":307},"end":{"line":14,"col":17,"offset":322},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-go/dfb-taint-go-loop-carried-positive/source/loop_carried_positive.go"]},"time":{"rules":[],"rules_parse_time":0.00024509429931640625,"profiling_times":{"config_time":0.21599674224853516,"core_time":0.42815637588500977,"ignores_time":7.891654968261719e-05,"total_time":0.6547808647155762},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0056650638580322266,"per_file_time":{"mean":0.0056650638580322266,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91707712},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-negative.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-negative.json index 116bc26..f005f6a 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-negative.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-branch-join-negative/source/BranchJoinNegative.java"]},"time":{"rules":[],"rules_parse_time":0.0003330707550048828,"profiling_times":{"config_time":0.11984705924987793,"core_time":0.27228307723999023,"ignores_time":4.1961669921875e-05,"total_time":0.39965009689331055},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011700153350830078,"per_file_time":{"mean":0.011700153350830078,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-branch-join-negative/source/BranchJoinNegative.java"]},"time":{"rules":[],"rules_parse_time":0.004119157791137695,"profiling_times":{"config_time":0.4577317237854004,"core_time":1.0234651565551758,"ignores_time":8.58306884765625e-05,"total_time":1.4929077625274658},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.017406940460205078,"per_file_time":{"mean":0.017406940460205078,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94985280},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-positive.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-positive.json index c8967c8..eaae31a 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-positive.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a5cb95a0c69b882cf.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-branch-join-positive/source/BranchJoinPositive.java","start":{"line":16,"col":9,"offset":405},"end":{"line":16,"col":24,"offset":420},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-branch-join-positive/source/BranchJoinPositive.java"]},"time":{"rules":[],"rules_parse_time":0.00031304359436035156,"profiling_times":{"config_time":0.12656188011169434,"core_time":0.2633030414581299,"ignores_time":4.100799560546875e-05,"total_time":0.39693689346313477},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.00542902946472168,"per_file_time":{"mean":0.00542902946472168,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92363840},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-branch-join-positive/source/BranchJoinPositive.java","start":{"line":16,"col":9,"offset":405},"end":{"line":16,"col":24,"offset":420},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-branch-join-positive/source/BranchJoinPositive.java"]},"time":{"rules":[],"rules_parse_time":0.003568887710571289,"profiling_times":{"config_time":0.3406248092651367,"core_time":0.8848428726196289,"ignores_time":5.817413330078125e-05,"total_time":1.2390148639678955},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011126995086669922,"per_file_time":{"mean":0.011126995086669922,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92625984},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-direct-positive.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-direct-positive.json index c9521ba..aaede13 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-direct-positive.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-direct-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a5cb95a0c69b882cf.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-direct-positive/source/DirectPositive.java","start":{"line":11,"col":9,"offset":254},"end":{"line":11,"col":45,"offset":290},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-direct-positive/source/DirectPositive.java"]},"time":{"rules":[],"rules_parse_time":0.0002989768981933594,"profiling_times":{"config_time":0.1388547420501709,"core_time":0.2675361633300781,"ignores_time":3.409385681152344e-05,"total_time":0.4146759510040283},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006947040557861328,"per_file_time":{"mean":0.006947040557861328,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92068736},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-direct-positive/source/DirectPositive.java","start":{"line":11,"col":9,"offset":254},"end":{"line":11,"col":45,"offset":290},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-direct-positive/source/DirectPositive.java"]},"time":{"rules":[],"rules_parse_time":0.00044417381286621094,"profiling_times":{"config_time":0.3112640380859375,"core_time":0.5798327922821045,"ignores_time":5.6743621826171875e-05,"total_time":0.9084038734436035},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010756969451904297,"per_file_time":{"mean":0.010756969451904297,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94165888},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-explicit-negative.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-explicit-negative.json index f69b873..025e0c2 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-explicit-negative.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-explicit-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-explicit-negative/source/ExplicitNegative.java"]},"time":{"rules":[],"rules_parse_time":0.0003230571746826172,"profiling_times":{"config_time":0.12878084182739258,"core_time":0.24427223205566406,"ignores_time":7.677078247070312e-05,"total_time":0.3813588619232178},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006061077117919922,"per_file_time":{"mean":0.006061077117919922,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":89529856},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-explicit-negative/source/ExplicitNegative.java"]},"time":{"rules":[],"rules_parse_time":0.0004639625549316406,"profiling_times":{"config_time":0.4094698429107666,"core_time":0.7718257904052734,"ignores_time":5.1021575927734375e-05,"total_time":1.1936378479003906},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007234096527099609,"per_file_time":{"mean":0.007234096527099609,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90316288},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-expression-negative.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-expression-negative.json index 61d2483..a9b9566 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-expression-negative.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-expression-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-expression-negative/source/ExpressionNegative.java"]},"time":{"rules":[],"rules_parse_time":0.00030493736267089844,"profiling_times":{"config_time":0.11551070213317871,"core_time":0.2394089698791504,"ignores_time":3.933906555175781e-05,"total_time":0.362900972366333},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006903886795043945,"per_file_time":{"mean":0.006903886795043945,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92363840},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-expression-negative/source/ExpressionNegative.java"]},"time":{"rules":[],"rules_parse_time":0.00045490264892578125,"profiling_times":{"config_time":0.35533595085144043,"core_time":0.7064898014068604,"ignores_time":6.103515625e-05,"total_time":1.075204849243164},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008630037307739258,"per_file_time":{"mean":0.008630037307739258,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91053120},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-expression-positive.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-expression-positive.json index 088d896..324a67f 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-expression-positive.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-expression-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a5cb95a0c69b882cf.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-expression-positive/source/ExpressionPositive.java","start":{"line":13,"col":9,"offset":362},"end":{"line":13,"col":27,"offset":380},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-expression-positive/source/ExpressionPositive.java"]},"time":{"rules":[],"rules_parse_time":0.0004889965057373047,"profiling_times":{"config_time":0.11616992950439453,"core_time":0.26686692237854004,"ignores_time":6.985664367675781e-05,"total_time":0.3901398181915283},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007883071899414062,"per_file_time":{"mean":0.007883071899414062,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-expression-positive/source/ExpressionPositive.java","start":{"line":13,"col":9,"offset":362},"end":{"line":13,"col":27,"offset":380},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-expression-positive/source/ExpressionPositive.java"]},"time":{"rules":[],"rules_parse_time":0.0003440380096435547,"profiling_times":{"config_time":0.28015995025634766,"core_time":0.5992109775543213,"ignores_time":8.702278137207031e-05,"total_time":0.8948538303375244},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006899833679199219,"per_file_time":{"mean":0.006899833679199219,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91577408},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-negative.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-negative.json index 198fcda..b693969 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-negative.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a5cb95a0c69b882cf.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-infeasible-branch-negative/source/InfeasibleBranchNegative.java","start":{"line":15,"col":9,"offset":402},"end":{"line":15,"col":24,"offset":417},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-infeasible-branch-negative/source/InfeasibleBranchNegative.java"]},"time":{"rules":[],"rules_parse_time":0.00031304359436035156,"profiling_times":{"config_time":0.14742183685302734,"core_time":0.26319122314453125,"ignores_time":3.695487976074219e-05,"total_time":0.418285608291626},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0061609745025634766,"per_file_time":{"mean":0.0061609745025634766,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-infeasible-branch-negative/source/InfeasibleBranchNegative.java","start":{"line":15,"col":9,"offset":402},"end":{"line":15,"col":24,"offset":417},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-infeasible-branch-negative/source/InfeasibleBranchNegative.java"]},"time":{"rules":[],"rules_parse_time":0.017242908477783203,"profiling_times":{"config_time":0.2513718605041504,"core_time":0.6076259613037109,"ignores_time":4.291534423828125e-05,"total_time":0.8673839569091797},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01006317138671875,"per_file_time":{"mean":0.01006317138671875,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-positive.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-positive.json index 1e9d12e..dfb0d54 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-positive.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a5cb95a0c69b882cf.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-infeasible-branch-positive/source/InfeasibleBranchPositive.java","start":{"line":15,"col":9,"offset":399},"end":{"line":15,"col":24,"offset":414},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-infeasible-branch-positive/source/InfeasibleBranchPositive.java"]},"time":{"rules":[],"rules_parse_time":0.0003018379211425781,"profiling_times":{"config_time":0.12215709686279297,"core_time":0.2603800296783447,"ignores_time":6.508827209472656e-05,"total_time":0.389631986618042},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005507946014404297,"per_file_time":{"mean":0.005507946014404297,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-infeasible-branch-positive/source/InfeasibleBranchPositive.java","start":{"line":15,"col":9,"offset":399},"end":{"line":15,"col":24,"offset":414},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-infeasible-branch-positive/source/InfeasibleBranchPositive.java"]},"time":{"rules":[],"rules_parse_time":0.0005850791931152344,"profiling_times":{"config_time":0.2758970260620117,"core_time":0.6287379264831543,"ignores_time":7.796287536621094e-05,"total_time":0.9168732166290283},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011429071426391602,"per_file_time":{"mean":0.011429071426391602,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92625984},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-negative.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-negative.json index cc2f0b0..ec61e9e 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-negative.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-local-chain-negative/source/LocalChainNegative.java"]},"time":{"rules":[],"rules_parse_time":0.0003180503845214844,"profiling_times":{"config_time":0.11489009857177734,"core_time":0.2828207015991211,"ignores_time":4.00543212890625e-05,"total_time":0.4052109718322754},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005618095397949219,"per_file_time":{"mean":0.005618095397949219,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92396800},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-local-chain-negative/source/LocalChainNegative.java"]},"time":{"rules":[],"rules_parse_time":0.0006129741668701172,"profiling_times":{"config_time":0.2382800579071045,"core_time":0.6389272212982178,"ignores_time":8.821487426757812e-05,"total_time":0.888038158416748},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0061380863189697266,"per_file_time":{"mean":0.0061380863189697266,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91872512},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-positive.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-positive.json index deb4b32..f96241d 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-positive.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a5cb95a0c69b882cf.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-local-chain-positive/source/LocalChainPositive.java","start":{"line":14,"col":9,"offset":413},"end":{"line":14,"col":24,"offset":428},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-local-chain-positive/source/LocalChainPositive.java"]},"time":{"rules":[],"rules_parse_time":0.0005190372467041016,"profiling_times":{"config_time":0.11715292930603027,"core_time":0.23401761054992676,"ignores_time":6.985664367675781e-05,"total_time":0.35863494873046875},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008389949798583984,"per_file_time":{"mean":0.008389949798583984,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91610368},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-local-chain-positive/source/LocalChainPositive.java","start":{"line":14,"col":9,"offset":413},"end":{"line":14,"col":24,"offset":428},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-local-chain-positive/source/LocalChainPositive.java"]},"time":{"rules":[],"rules_parse_time":0.00032806396484375,"profiling_times":{"config_time":0.2580547332763672,"core_time":0.8562102317810059,"ignores_time":8.106231689453125e-05,"total_time":1.1246447563171387},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009918928146362305,"per_file_time":{"mean":0.009918928146362305,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92396800},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-negative.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-negative.json index ca04fb3..0382745 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-negative.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-local-overwrite-negative/source/LocalOverwriteNegative.java"]},"time":{"rules":[],"rules_parse_time":0.0002760887145996094,"profiling_times":{"config_time":0.12018704414367676,"core_time":0.24570894241333008,"ignores_time":7.867813110351562e-05,"total_time":0.37442803382873535},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005582094192504883,"per_file_time":{"mean":0.005582094192504883,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91315264},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-local-overwrite-negative/source/LocalOverwriteNegative.java"]},"time":{"rules":[],"rules_parse_time":0.0003809928894042969,"profiling_times":{"config_time":0.4461510181427002,"core_time":0.8526861667633057,"ignores_time":8.606910705566406e-05,"total_time":1.3135740756988525},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.012373924255371094,"per_file_time":{"mean":0.012373924255371094,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91315264},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-positive.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-positive.json index 4711305..cfa85bb 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-positive.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a5cb95a0c69b882cf.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-local-overwrite-positive/source/LocalOverwritePositive.java","start":{"line":13,"col":9,"offset":365},"end":{"line":13,"col":24,"offset":380},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-local-overwrite-positive/source/LocalOverwritePositive.java"]},"time":{"rules":[],"rules_parse_time":0.0004699230194091797,"profiling_times":{"config_time":0.1333301067352295,"core_time":0.23850703239440918,"ignores_time":6.723403930664062e-05,"total_time":0.37950706481933594},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.00614619255065918,"per_file_time":{"mean":0.00614619255065918,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-local-overwrite-positive/source/LocalOverwritePositive.java","start":{"line":13,"col":9,"offset":365},"end":{"line":13,"col":24,"offset":380},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-local-overwrite-positive/source/LocalOverwritePositive.java"]},"time":{"rules":[],"rules_parse_time":0.0005729198455810547,"profiling_times":{"config_time":0.3726332187652588,"core_time":0.7712428569793701,"ignores_time":8.392333984375e-05,"total_time":1.159661054611206},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.030488014221191406,"per_file_time":{"mean":0.030488014221191406,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95247424},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-negative.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-negative.json index 2ff5f94..4cd9ad7 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-negative.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a5cb95a0c69b882cf.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-loop-carried-negative/source/LoopCarriedNegative.java","start":{"line":15,"col":9,"offset":421},"end":{"line":15,"col":24,"offset":436},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-loop-carried-negative/source/LoopCarriedNegative.java"]},"time":{"rules":[],"rules_parse_time":0.0004858970642089844,"profiling_times":{"config_time":0.1500091552734375,"core_time":0.28049397468566895,"ignores_time":6.604194641113281e-05,"total_time":0.4383060932159424},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006353855133056641,"per_file_time":{"mean":0.006353855133056641,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92363840},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-loop-carried-negative/source/LoopCarriedNegative.java","start":{"line":15,"col":9,"offset":421},"end":{"line":15,"col":24,"offset":436},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-loop-carried-negative/source/LoopCarriedNegative.java"]},"time":{"rules":[],"rules_parse_time":0.0003459453582763672,"profiling_times":{"config_time":0.3545091152191162,"core_time":0.7917320728302002,"ignores_time":8.106231689453125e-05,"total_time":1.1561689376831055},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.014414072036743164,"per_file_time":{"mean":0.014414072036743164,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90790976},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-positive.json b/reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-positive.json index 18576ac..cad8899 100644 --- a/reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-positive.json +++ b/reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a5cb95a0c69b882cf.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-loop-carried-positive/source/LoopCarriedPositive.java","start":{"line":15,"col":9,"offset":437},"end":{"line":15,"col":24,"offset":452},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-loop-carried-positive/source/LoopCarriedPositive.java"]},"time":{"rules":[],"rules_parse_time":0.00032711029052734375,"profiling_times":{"config_time":0.13225293159484863,"core_time":0.2579929828643799,"ignores_time":7.724761962890625e-05,"total_time":0.39838314056396484},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.00613713264465332,"per_file_time":{"mean":0.00613713264465332,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-java-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-loop-carried-positive/source/LoopCarriedPositive.java","start":{"line":15,"col":9,"offset":437},"end":{"line":15,"col":24,"offset":452},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-java/dfb-taint-java-loop-carried-positive/source/LoopCarriedPositive.java"]},"time":{"rules":[],"rules_parse_time":0.0003330707550048828,"profiling_times":{"config_time":0.25978517532348633,"core_time":0.5011401176452637,"ignores_time":9.393692016601562e-05,"total_time":0.7704229354858398},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007534027099609375,"per_file_time":{"mean":0.007534027099609375,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91053120},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-negative.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-negative.json index eaa61d3..9f4b724 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-negative.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-branch-join-negative/source/BranchJoinNegative.js"]},"time":{"rules":[],"rules_parse_time":0.0002899169921875,"profiling_times":{"config_time":0.09377574920654297,"core_time":0.20265483856201172,"ignores_time":2.8848648071289062e-05,"total_time":0.3003067970275879},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006330966949462891,"per_file_time":{"mean":0.006330966949462891,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-branch-join-negative/source/BranchJoinNegative.js"]},"time":{"rules":[],"rules_parse_time":0.0005860328674316406,"profiling_times":{"config_time":0.34270572662353516,"core_time":0.7017741203308105,"ignores_time":6.079673767089844e-05,"total_time":1.0646157264709473},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.018805980682373047,"per_file_time":{"mean":0.018805980682373047,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92888128},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-positive.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-positive.json index afb70bc..5ce0aa0 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-positive.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a1e496661e9bdc634.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-branch-join-positive/source/BranchJoinPositive.js","start":{"line":13,"col":3,"offset":275},"end":{"line":13,"col":18,"offset":290},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-branch-join-positive/source/BranchJoinPositive.js"]},"time":{"rules":[],"rules_parse_time":0.0002758502960205078,"profiling_times":{"config_time":0.0992436408996582,"core_time":0.20198607444763184,"ignores_time":3.1948089599609375e-05,"total_time":0.30533456802368164},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0053751468658447266,"per_file_time":{"mean":0.0053751468658447266,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-branch-join-positive/source/BranchJoinPositive.js","start":{"line":13,"col":3,"offset":275},"end":{"line":13,"col":18,"offset":290},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-branch-join-positive/source/BranchJoinPositive.js"]},"time":{"rules":[],"rules_parse_time":0.00038504600524902344,"profiling_times":{"config_time":0.322735071182251,"core_time":0.8204500675201416,"ignores_time":5.507469177246094e-05,"total_time":1.1595439910888672},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.014312982559204102,"per_file_time":{"mean":0.014312982559204102,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92625984},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-negative.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-negative.json index f0623dc..d8c0cf5 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-negative.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-direct-negative/source/DirectFlow.js"]},"time":{"rules":[],"rules_parse_time":0.0002760887145996094,"profiling_times":{"config_time":0.09318804740905762,"core_time":0.19511127471923828,"ignores_time":3.409385681152344e-05,"total_time":0.29237794876098633},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.004038810729980469,"per_file_time":{"mean":0.004038810729980469,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":88710464},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-direct-negative/source/DirectFlow.js"]},"time":{"rules":[],"rules_parse_time":0.0004229545593261719,"profiling_times":{"config_time":0.4017059803009033,"core_time":0.7396781444549561,"ignores_time":8.20159912109375e-05,"total_time":1.1550719738006592},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007461071014404297,"per_file_time":{"mean":0.007461071014404297,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90807616},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-positive.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-positive.json index a840a04..b531043 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-positive.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a1e496661e9bdc634.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-direct-positive/source/DirectFlow.js","start":{"line":8,"col":3,"offset":148},"end":{"line":8,"col":25,"offset":170},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-direct-positive/source/DirectFlow.js"]},"time":{"rules":[],"rules_parse_time":0.0003020763397216797,"profiling_times":{"config_time":0.09340524673461914,"core_time":0.20338201522827148,"ignores_time":3.2901763916015625e-05,"total_time":0.3008592128753662},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005168914794921875,"per_file_time":{"mean":0.005168914794921875,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93084352},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-direct-positive/source/DirectFlow.js","start":{"line":8,"col":3,"offset":148},"end":{"line":8,"col":25,"offset":170},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-direct-positive/source/DirectFlow.js"]},"time":{"rules":[],"rules_parse_time":0.0003561973571777344,"profiling_times":{"config_time":0.3352808952331543,"core_time":0.7929308414459229,"ignores_time":6.866455078125e-05,"total_time":1.1432840824127197},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.024670124053955078,"per_file_time":{"mean":0.024670124053955078,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90987200},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-negative.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-negative.json index e818a0c..128e251 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-negative.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-expression-negative/source/ExpressionNegative.js"]},"time":{"rules":[],"rules_parse_time":0.00030112266540527344,"profiling_times":{"config_time":0.09863495826721191,"core_time":0.20650911331176758,"ignores_time":3.0994415283203125e-05,"total_time":0.30930399894714355},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006294965744018555,"per_file_time":{"mean":0.006294965744018555,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94798784},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-expression-negative/source/ExpressionNegative.js"]},"time":{"rules":[],"rules_parse_time":0.0004038810729980469,"profiling_times":{"config_time":0.41247987747192383,"core_time":0.6333949565887451,"ignores_time":6.008148193359375e-05,"total_time":1.0609350204467773},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007342100143432617,"per_file_time":{"mean":0.007342100143432617,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94536640},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-positive.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-positive.json index d749694..572ae40 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-positive.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a1e496661e9bdc634.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-expression-positive/source/ExpressionPositive.js","start":{"line":10,"col":3,"offset":250},"end":{"line":10,"col":21,"offset":268},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-expression-positive/source/ExpressionPositive.js"]},"time":{"rules":[],"rules_parse_time":0.0003020763397216797,"profiling_times":{"config_time":0.09370088577270508,"core_time":0.19890403747558594,"ignores_time":2.7179718017578125e-05,"total_time":0.2965991497039795},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006039142608642578,"per_file_time":{"mean":0.006039142608642578,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95060928},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-expression-positive/source/ExpressionPositive.js","start":{"line":10,"col":3,"offset":250},"end":{"line":10,"col":21,"offset":268},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-expression-positive/source/ExpressionPositive.js"]},"time":{"rules":[],"rules_parse_time":0.0005750656127929688,"profiling_times":{"config_time":0.2978689670562744,"core_time":0.6489169597625732,"ignores_time":6.890296936035156e-05,"total_time":0.9594218730926514},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010347843170166016,"per_file_time":{"mean":0.010347843170166016,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95060928},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json index 780d1b0..7d79d1e 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a1e496661e9bdc634.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-infeasible-branch-negative/source/InfeasibleBranchNegative.js","start":{"line":12,"col":3,"offset":280},"end":{"line":12,"col":18,"offset":295},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-infeasible-branch-negative/source/InfeasibleBranchNegative.js"]},"time":{"rules":[],"rules_parse_time":0.0002720355987548828,"profiling_times":{"config_time":0.09636783599853516,"core_time":0.19870424270629883,"ignores_time":2.9802322387695312e-05,"total_time":0.2990238666534424},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005202054977416992,"per_file_time":{"mean":0.005202054977416992,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-infeasible-branch-negative/source/InfeasibleBranchNegative.js","start":{"line":12,"col":3,"offset":280},"end":{"line":12,"col":18,"offset":295},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-infeasible-branch-negative/source/InfeasibleBranchNegative.js"]},"time":{"rules":[],"rules_parse_time":0.0004329681396484375,"profiling_times":{"config_time":0.323498010635376,"core_time":0.9305419921875,"ignores_time":9.918212890625e-05,"total_time":1.2704570293426514},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.02385997772216797,"per_file_time":{"mean":0.02385997772216797,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95247424},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json index 98c83e6..a14ac6d 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a1e496661e9bdc634.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-infeasible-branch-positive/source/InfeasibleBranchPositive.js","start":{"line":12,"col":3,"offset":277},"end":{"line":12,"col":18,"offset":292},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-infeasible-branch-positive/source/InfeasibleBranchPositive.js"]},"time":{"rules":[],"rules_parse_time":0.0002830028533935547,"profiling_times":{"config_time":0.09646797180175781,"core_time":0.20870399475097656,"ignores_time":3.933906555175781e-05,"total_time":0.3092012405395508},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.00556492805480957,"per_file_time":{"mean":0.00556492805480957,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91577408},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-infeasible-branch-positive/source/InfeasibleBranchPositive.js","start":{"line":12,"col":3,"offset":277},"end":{"line":12,"col":18,"offset":292},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-infeasible-branch-positive/source/InfeasibleBranchPositive.js"]},"time":{"rules":[],"rules_parse_time":0.0006902217864990234,"profiling_times":{"config_time":0.29610276222229004,"core_time":0.5617339611053467,"ignores_time":8.916854858398438e-05,"total_time":0.8705298900604248},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.013781070709228516,"per_file_time":{"mean":0.013781070709228516,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92625984},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-negative.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-negative.json index ff6f600..8504624 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-negative.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-local-chain-negative/source/LocalChainNegative.js"]},"time":{"rules":[],"rules_parse_time":0.0002701282501220703,"profiling_times":{"config_time":0.10093021392822266,"core_time":0.2179422378540039,"ignores_time":3.2901763916015625e-05,"total_time":0.3231511116027832},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005921840667724609,"per_file_time":{"mean":0.005921840667724609,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95618176},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-local-chain-negative/source/LocalChainNegative.js"]},"time":{"rules":[],"rules_parse_time":0.0005929470062255859,"profiling_times":{"config_time":0.43434906005859375,"core_time":0.7600829601287842,"ignores_time":5.91278076171875e-05,"total_time":1.2108442783355713},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.015305042266845703,"per_file_time":{"mean":0.015305042266845703,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95093888},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-positive.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-positive.json index c3856d4..91da9e3 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-positive.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a1e496661e9bdc634.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-local-chain-positive/source/LocalChainPositive.js","start":{"line":11,"col":3,"offset":305},"end":{"line":11,"col":18,"offset":320},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-local-chain-positive/source/LocalChainPositive.js"]},"time":{"rules":[],"rules_parse_time":0.00026798248291015625,"profiling_times":{"config_time":0.09437704086303711,"core_time":0.1983191967010498,"ignores_time":3.504753112792969e-05,"total_time":0.29665708541870117},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006027936935424805,"per_file_time":{"mean":0.006027936935424805,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95880320},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-local-chain-positive/source/LocalChainPositive.js","start":{"line":11,"col":3,"offset":305},"end":{"line":11,"col":18,"offset":320},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-local-chain-positive/source/LocalChainPositive.js"]},"time":{"rules":[],"rules_parse_time":0.00034999847412109375,"profiling_times":{"config_time":0.26473188400268555,"core_time":0.6634917259216309,"ignores_time":8.416175842285156e-05,"total_time":0.9395205974578857},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011490106582641602,"per_file_time":{"mean":0.011490106582641602,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95618176},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json index 743a384..ad2d5ba 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-local-overwrite-negative/source/LocalOverwriteNegative.js"]},"time":{"rules":[],"rules_parse_time":0.00028204917907714844,"profiling_times":{"config_time":0.09744381904602051,"core_time":0.20370197296142578,"ignores_time":3.0994415283203125e-05,"total_time":0.3054208755493164},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0052449703216552734,"per_file_time":{"mean":0.0052449703216552734,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91577408},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-local-overwrite-negative/source/LocalOverwriteNegative.js"]},"time":{"rules":[],"rules_parse_time":0.0005900859832763672,"profiling_times":{"config_time":0.40714311599731445,"core_time":0.655954122543335,"ignores_time":9.107589721679688e-05,"total_time":1.0754129886627197},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01662898063659668,"per_file_time":{"mean":0.01662898063659668,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94985280},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json index 16c3661..d48edd4 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a1e496661e9bdc634.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-local-overwrite-positive/source/LocalOverwritePositive.js","start":{"line":10,"col":3,"offset":253},"end":{"line":10,"col":18,"offset":268},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-local-overwrite-positive/source/LocalOverwritePositive.js"]},"time":{"rules":[],"rules_parse_time":0.00026798248291015625,"profiling_times":{"config_time":0.10016298294067383,"core_time":0.20353102684020996,"ignores_time":3.4809112548828125e-05,"total_time":0.30773186683654785},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005338191986083984,"per_file_time":{"mean":0.005338191986083984,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91577408},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-local-overwrite-positive/source/LocalOverwritePositive.js","start":{"line":10,"col":3,"offset":253},"end":{"line":10,"col":18,"offset":268},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-local-overwrite-positive/source/LocalOverwritePositive.js"]},"time":{"rules":[],"rules_parse_time":0.0015840530395507812,"profiling_times":{"config_time":0.3368687629699707,"core_time":0.6672592163085938,"ignores_time":7.891654968261719e-05,"total_time":1.018596887588501},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01080322265625,"per_file_time":{"mean":0.01080322265625,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91315264},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json index 3d2757e..6cb5dda 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a1e496661e9bdc634.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-loop-carried-negative/source/LoopCarriedNegative.js","start":{"line":12,"col":3,"offset":290},"end":{"line":12,"col":18,"offset":305},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-loop-carried-negative/source/LoopCarriedNegative.js"]},"time":{"rules":[],"rules_parse_time":0.0002892017364501953,"profiling_times":{"config_time":0.09374618530273438,"core_time":0.19791674613952637,"ignores_time":3.600120544433594e-05,"total_time":0.29565000534057617},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005254983901977539,"per_file_time":{"mean":0.005254983901977539,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-loop-carried-negative/source/LoopCarriedNegative.js","start":{"line":12,"col":3,"offset":290},"end":{"line":12,"col":18,"offset":305},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-loop-carried-negative/source/LoopCarriedNegative.js"]},"time":{"rules":[],"rules_parse_time":0.0003769397735595703,"profiling_times":{"config_time":0.4214820861816406,"core_time":0.7564070224761963,"ignores_time":7.009506225585938e-05,"total_time":1.193188190460205},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010928869247436523,"per_file_time":{"mean":0.010928869247436523,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json index 2d614ff..01bd8c1 100644 --- a/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json +++ b/reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a1e496661e9bdc634.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-loop-carried-positive/source/LoopCarriedPositive.js","start":{"line":12,"col":3,"offset":306},"end":{"line":12,"col":18,"offset":321},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-loop-carried-positive/source/LoopCarriedPositive.js"]},"time":{"rules":[],"rules_parse_time":0.00027298927307128906,"profiling_times":{"config_time":0.09384012222290039,"core_time":0.2000110149383545,"ignores_time":2.8848648071289062e-05,"total_time":0.2976958751678467},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005460023880004883,"per_file_time":{"mean":0.005460023880004883,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92363840},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-javascript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-loop-carried-positive/source/LoopCarriedPositive.js","start":{"line":12,"col":3,"offset":306},"end":{"line":12,"col":18,"offset":321},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-javascript/dfb-taint-javascript-loop-carried-positive/source/LoopCarriedPositive.js"]},"time":{"rules":[],"rules_parse_time":0.0006701946258544922,"profiling_times":{"config_time":0.3171730041503906,"core_time":0.7540469169616699,"ignores_time":7.605552673339844e-05,"total_time":1.0830211639404297},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009103059768676758,"per_file_time":{"mean":0.009103059768676758,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json index a5bd1ef..cdef053 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-branch-join-negative/source/BranchJoinNegative.kt"]},"time":{"rules":[],"rules_parse_time":0.0004107952117919922,"profiling_times":{"config_time":0.14862895011901855,"core_time":0.2909529209136963,"ignores_time":4.00543212890625e-05,"total_time":0.4465951919555664},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0183868408203125,"per_file_time":{"mean":0.0183868408203125,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91577408},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-branch-join-negative/source/BranchJoinNegative.kt"]},"time":{"rules":[],"rules_parse_time":0.0006508827209472656,"profiling_times":{"config_time":0.23271417617797852,"core_time":0.42015504837036133,"ignores_time":7.390975952148438e-05,"total_time":0.6617159843444824},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011175870895385742,"per_file_time":{"mean":0.011175870895385742,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json index 827aa29..6c53d6b 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a19ab307406d0347e.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-branch-join-positive/source/BranchJoinPositive.kt","start":{"line":16,"col":9,"offset":373},"end":{"line":16,"col":24,"offset":388},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-branch-join-positive/source/BranchJoinPositive.kt"]},"time":{"rules":[],"rules_parse_time":0.0007090568542480469,"profiling_times":{"config_time":0.27066707611083984,"core_time":0.40966105461120605,"ignores_time":8.487701416015625e-05,"total_time":0.6884763240814209},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008537054061889648,"per_file_time":{"mean":0.008537054061889648,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92625984},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-branch-join-positive/source/BranchJoinPositive.kt","start":{"line":16,"col":9,"offset":373},"end":{"line":16,"col":24,"offset":388},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-branch-join-positive/source/BranchJoinPositive.kt"]},"time":{"rules":[],"rules_parse_time":0.0003409385681152344,"profiling_times":{"config_time":0.2707052230834961,"core_time":0.4601130485534668,"ignores_time":3.1948089599609375e-05,"total_time":0.7368319034576416},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005710124969482422,"per_file_time":{"mean":0.005710124969482422,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92363840},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-negative.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-negative.json index cef27db..05d9aa6 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-negative.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-direct-negative/source/DirectFlow.kt"]},"time":{"rules":[],"rules_parse_time":0.0004010200500488281,"profiling_times":{"config_time":0.17631006240844727,"core_time":0.374755859375,"ignores_time":8.20159912109375e-05,"total_time":0.5595760345458984},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010568857192993164,"per_file_time":{"mean":0.010568857192993164,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":89792000},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-direct-negative/source/DirectFlow.kt"]},"time":{"rules":[],"rules_parse_time":0.0005061626434326172,"profiling_times":{"config_time":0.42215394973754883,"core_time":0.3731398582458496,"ignores_time":7.200241088867188e-05,"total_time":0.8042428493499756},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0075681209564208984,"per_file_time":{"mean":0.0075681209564208984,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90840576},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-positive.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-positive.json index 00ab1ab..34ae0bc 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-positive.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a19ab307406d0347e.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-direct-positive/source/DirectFlow.kt","start":{"line":11,"col":9,"offset":219},"end":{"line":11,"col":31,"offset":241},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-direct-positive/source/DirectFlow.kt"]},"time":{"rules":[],"rules_parse_time":0.0003788471221923828,"profiling_times":{"config_time":0.17456674575805664,"core_time":0.4152379035949707,"ignores_time":6.389617919921875e-05,"total_time":0.6009697914123535},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007489919662475586,"per_file_time":{"mean":0.007489919662475586,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90987200},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-direct-positive/source/DirectFlow.kt","start":{"line":11,"col":9,"offset":219},"end":{"line":11,"col":31,"offset":241},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-direct-positive/source/DirectFlow.kt"]},"time":{"rules":[],"rules_parse_time":0.0005669593811035156,"profiling_times":{"config_time":0.1702711582183838,"core_time":0.42360591888427734,"ignores_time":5.1975250244140625e-05,"total_time":0.604809045791626},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.015439033508300781,"per_file_time":{"mean":0.015439033508300781,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91773632},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-negative.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-negative.json index a1ce589..535eb1c 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-negative.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-expression-negative/source/ExpressionNegative.kt"]},"time":{"rules":[],"rules_parse_time":0.0003390312194824219,"profiling_times":{"config_time":0.18314790725708008,"core_time":0.4015319347381592,"ignores_time":8.296966552734375e-05,"total_time":0.5925168991088867},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011322975158691406,"per_file_time":{"mean":0.011322975158691406,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95847360},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-expression-negative/source/ExpressionNegative.kt"]},"time":{"rules":[],"rules_parse_time":0.0006210803985595703,"profiling_times":{"config_time":0.3535013198852539,"core_time":0.5179178714752197,"ignores_time":7.486343383789062e-05,"total_time":0.8831040859222412},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.02060413360595703,"per_file_time":{"mean":0.02060413360595703,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94536640},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-positive.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-positive.json index ab7b899..94a32e2 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-positive.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a19ab307406d0347e.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-expression-positive/source/ExpressionPositive.kt","start":{"line":13,"col":9,"offset":329},"end":{"line":13,"col":27,"offset":347},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-expression-positive/source/ExpressionPositive.kt"]},"time":{"rules":[],"rules_parse_time":0.0005850791931152344,"profiling_times":{"config_time":0.18233799934387207,"core_time":0.47321605682373047,"ignores_time":0.0001010894775390625,"total_time":0.6653532981872559},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.012096881866455078,"per_file_time":{"mean":0.012096881866455078,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95323072},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-expression-positive/source/ExpressionPositive.kt","start":{"line":13,"col":9,"offset":329},"end":{"line":13,"col":27,"offset":347},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-expression-positive/source/ExpressionPositive.kt"]},"time":{"rules":[],"rules_parse_time":0.0003631114959716797,"profiling_times":{"config_time":0.26638007164001465,"core_time":0.5855112075805664,"ignores_time":9.393692016601562e-05,"total_time":0.8620140552520752},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011780977249145508,"per_file_time":{"mean":0.011780977249145508,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":96633792},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json index 866de53..d7740a4 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a19ab307406d0347e.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-infeasible-branch-negative/source/InfeasibleBranchNegative.kt","start":{"line":15,"col":9,"offset":369},"end":{"line":15,"col":24,"offset":384},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-infeasible-branch-negative/source/InfeasibleBranchNegative.kt"]},"time":{"rules":[],"rules_parse_time":0.0004520416259765625,"profiling_times":{"config_time":0.22223186492919922,"core_time":0.416719913482666,"ignores_time":0.000186920166015625,"total_time":0.648834228515625},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.013967037200927734,"per_file_time":{"mean":0.013967037200927734,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-infeasible-branch-negative/source/InfeasibleBranchNegative.kt","start":{"line":15,"col":9,"offset":369},"end":{"line":15,"col":24,"offset":384},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-infeasible-branch-negative/source/InfeasibleBranchNegative.kt"]},"time":{"rules":[],"rules_parse_time":0.0003590583801269531,"profiling_times":{"config_time":0.17891621589660645,"core_time":0.37657976150512695,"ignores_time":3.600120544433594e-05,"total_time":0.5620810985565186},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006109952926635742,"per_file_time":{"mean":0.006109952926635742,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91577408},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json index 748a74c..7751bad 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a19ab307406d0347e.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-infeasible-branch-positive/source/InfeasibleBranchPositive.kt","start":{"line":15,"col":9,"offset":366},"end":{"line":15,"col":24,"offset":381},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-infeasible-branch-positive/source/InfeasibleBranchPositive.kt"]},"time":{"rules":[],"rules_parse_time":0.0007510185241699219,"profiling_times":{"config_time":0.14962100982666016,"core_time":0.3337700366973877,"ignores_time":8.988380432128906e-05,"total_time":0.49228692054748535},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007533073425292969,"per_file_time":{"mean":0.007533073425292969,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-infeasible-branch-positive/source/InfeasibleBranchPositive.kt","start":{"line":15,"col":9,"offset":366},"end":{"line":15,"col":24,"offset":381},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-infeasible-branch-positive/source/InfeasibleBranchPositive.kt"]},"time":{"rules":[],"rules_parse_time":0.0005919933319091797,"profiling_times":{"config_time":0.18643403053283691,"core_time":0.431549072265625,"ignores_time":7.82012939453125e-05,"total_time":0.6288681030273438},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009773969650268555,"per_file_time":{"mean":0.009773969650268555,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92363840},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json index 56004ba..af541c9 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-local-chain-negative/source/LocalChainNegative.kt"]},"time":{"rules":[],"rules_parse_time":0.0005309581756591797,"profiling_times":{"config_time":0.17368507385253906,"core_time":0.3137819766998291,"ignores_time":9.012222290039062e-05,"total_time":0.4969191551208496},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010833978652954102,"per_file_time":{"mean":0.010833978652954102,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95618176},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-local-chain-negative/source/LocalChainNegative.kt"]},"time":{"rules":[],"rules_parse_time":0.0005478858947753906,"profiling_times":{"config_time":0.18607807159423828,"core_time":0.37052011489868164,"ignores_time":7.390975952148438e-05,"total_time":0.5670089721679688},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009861946105957031,"per_file_time":{"mean":0.009861946105957031,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95618176},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json index 53e67b4..81af4b7 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a19ab307406d0347e.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-local-chain-positive/source/LocalChainPositive.kt","start":{"line":14,"col":9,"offset":379},"end":{"line":14,"col":24,"offset":394},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-local-chain-positive/source/LocalChainPositive.kt"]},"time":{"rules":[],"rules_parse_time":0.0005931854248046875,"profiling_times":{"config_time":0.20212602615356445,"core_time":0.4368259906768799,"ignores_time":7.700920104980469e-05,"total_time":0.647913932800293},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.013386964797973633,"per_file_time":{"mean":0.013386964797973633,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":96404608},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-local-chain-positive/source/LocalChainPositive.kt","start":{"line":14,"col":9,"offset":379},"end":{"line":14,"col":24,"offset":394},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-local-chain-positive/source/LocalChainPositive.kt"]},"time":{"rules":[],"rules_parse_time":0.00035500526428222656,"profiling_times":{"config_time":0.19559979438781738,"core_time":0.39198827743530273,"ignores_time":7.414817810058594e-05,"total_time":0.5989570617675781},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.016110897064208984,"per_file_time":{"mean":0.016110897064208984,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95093888},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json index 1b00db3..90a11f9 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-local-overwrite-negative/source/LocalOverwriteNegative.kt"]},"time":{"rules":[],"rules_parse_time":0.0004038810729980469,"profiling_times":{"config_time":0.2882709503173828,"core_time":0.37027621269226074,"ignores_time":0.00010395050048828125,"total_time":0.6655640602111816},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007400035858154297,"per_file_time":{"mean":0.007400035858154297,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91577408},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-local-overwrite-negative/source/LocalOverwriteNegative.kt"]},"time":{"rules":[],"rules_parse_time":0.00034308433532714844,"profiling_times":{"config_time":0.17048311233520508,"core_time":0.4063429832458496,"ignores_time":5.1975250244140625e-05,"total_time":0.5883409976959229},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.012514114379882812,"per_file_time":{"mean":0.012514114379882812,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91315264},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json index 6c6bce8..56a4376 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a19ab307406d0347e.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-local-overwrite-positive/source/LocalOverwritePositive.kt","start":{"line":13,"col":9,"offset":332},"end":{"line":13,"col":24,"offset":347},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-local-overwrite-positive/source/LocalOverwritePositive.kt"]},"time":{"rules":[],"rules_parse_time":0.0004131793975830078,"profiling_times":{"config_time":0.20752310752868652,"core_time":0.3728659152984619,"ignores_time":6.413459777832031e-05,"total_time":0.5895800590515137},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007714986801147461,"per_file_time":{"mean":0.007714986801147461,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91053120},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-local-overwrite-positive/source/LocalOverwritePositive.kt","start":{"line":13,"col":9,"offset":332},"end":{"line":13,"col":24,"offset":347},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-local-overwrite-positive/source/LocalOverwritePositive.kt"]},"time":{"rules":[],"rules_parse_time":0.0006618499755859375,"profiling_times":{"config_time":0.25475406646728516,"core_time":0.5285401344299316,"ignores_time":5.221366882324219e-05,"total_time":0.7923228740692139},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011147022247314453,"per_file_time":{"mean":0.011147022247314453,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json index d6bb5a6..8bbedde 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a19ab307406d0347e.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-loop-carried-negative/source/LoopCarriedNegative.kt","start":{"line":15,"col":9,"offset":365},"end":{"line":15,"col":24,"offset":380},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-loop-carried-negative/source/LoopCarriedNegative.kt"]},"time":{"rules":[],"rules_parse_time":0.0003161430358886719,"profiling_times":{"config_time":0.1278400421142578,"core_time":0.2565138339996338,"ignores_time":4.8160552978515625e-05,"total_time":0.39115214347839355},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006439924240112305,"per_file_time":{"mean":0.006439924240112305,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-loop-carried-negative/source/LoopCarriedNegative.kt","start":{"line":15,"col":9,"offset":365},"end":{"line":15,"col":24,"offset":380},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-loop-carried-negative/source/LoopCarriedNegative.kt"]},"time":{"rules":[],"rules_parse_time":0.0006721019744873047,"profiling_times":{"config_time":0.21377992630004883,"core_time":0.48128199577331543,"ignores_time":6.508827209472656e-05,"total_time":0.7046902179718018},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.012245893478393555,"per_file_time":{"mean":0.012245893478393555,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91577408},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json index 1c3a8e2..331cb13 100644 --- a/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json +++ b/reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a19ab307406d0347e.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-loop-carried-positive/source/LoopCarriedPositive.kt","start":{"line":15,"col":9,"offset":381},"end":{"line":15,"col":24,"offset":396},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-loop-carried-positive/source/LoopCarriedPositive.kt"]},"time":{"rules":[],"rules_parse_time":0.0005269050598144531,"profiling_times":{"config_time":0.13264894485473633,"core_time":0.26315999031066895,"ignores_time":3.910064697265625e-05,"total_time":0.4026768207550049},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005859851837158203,"per_file_time":{"mean":0.005859851837158203,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91577408},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-kotlin-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-loop-carried-positive/source/LoopCarriedPositive.kt","start":{"line":15,"col":9,"offset":381},"end":{"line":15,"col":24,"offset":396},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-kotlin/dfb-taint-kotlin-loop-carried-positive/source/LoopCarriedPositive.kt"]},"time":{"rules":[],"rules_parse_time":0.0006868839263916016,"profiling_times":{"config_time":0.36673998832702637,"core_time":0.3935508728027344,"ignores_time":8.320808410644531e-05,"total_time":0.7697820663452148},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01138615608215332,"per_file_time":{"mean":0.01138615608215332,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90528832},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-negative.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-negative.json index ad0ecf9..e122381 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-negative.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-branch-join-negative/source/branch_join_negative.php"]},"time":{"rules":[],"rules_parse_time":0.00024700164794921875,"profiling_times":{"config_time":0.23981904983520508,"core_time":0.44536614418029785,"ignores_time":7.605552673339844e-05,"total_time":0.6941680908203125},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.014085054397583008,"per_file_time":{"mean":0.014085054397583008,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93173184},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-branch-join-negative/source/branch_join_negative.php"]},"time":{"rules":[],"rules_parse_time":0.0010859966278076172,"profiling_times":{"config_time":0.226762056350708,"core_time":0.44956517219543457,"ignores_time":8.392333984375e-05,"total_time":0.68746018409729},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009562015533447266,"per_file_time":{"mean":0.009562015533447266,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92911040},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-positive.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-positive.json index 303412d..b2b3b94 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-positive.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af59dcfa786a15dcb.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-branch-join-positive/source/branch_join_positive.php","start":{"line":14,"col":5,"offset":330},"end":{"line":14,"col":21,"offset":346},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-branch-join-positive/source/branch_join_positive.php"]},"time":{"rules":[],"rules_parse_time":0.0003998279571533203,"profiling_times":{"config_time":0.19275808334350586,"core_time":0.42882204055786133,"ignores_time":9.298324584960938e-05,"total_time":0.6306319236755371},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01610589027404785,"per_file_time":{"mean":0.01610589027404785,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92386752},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-branch-join-positive/source/branch_join_positive.php","start":{"line":14,"col":5,"offset":330},"end":{"line":14,"col":21,"offset":346},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-branch-join-positive/source/branch_join_positive.php"]},"time":{"rules":[],"rules_parse_time":0.0002257823944091797,"profiling_times":{"config_time":0.18830513954162598,"core_time":0.4206578731536865,"ignores_time":9.703636169433594e-05,"total_time":0.6268651485443115},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011518001556396484,"per_file_time":{"mean":0.011518001556396484,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93435328},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-direct-negative.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-direct-negative.json index f06b5e6..47c114e 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-direct-negative.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-direct-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-direct-negative/source/direct_flow.php"]},"time":{"rules":[],"rules_parse_time":0.0004181861877441406,"profiling_times":{"config_time":0.26247191429138184,"core_time":0.5526859760284424,"ignores_time":8.96453857421875e-05,"total_time":0.8223209381103516},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.013338804244995117,"per_file_time":{"mean":0.013338804244995117,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90110016},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-direct-negative/source/direct_flow.php"]},"time":{"rules":[],"rules_parse_time":0.00047206878662109375,"profiling_times":{"config_time":0.22253203392028809,"core_time":0.3459141254425049,"ignores_time":6.461143493652344e-05,"total_time":0.5771369934082031},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.004873991012573242,"per_file_time":{"mean":0.004873991012573242,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90896448},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-direct-positive.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-direct-positive.json index 687be3e..40cf01e 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-direct-positive.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-direct-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af59dcfa786a15dcb.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-direct-positive/source/direct_flow.php","start":{"line":9,"col":5,"offset":186},"end":{"line":9,"col":27,"offset":208},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-direct-positive/source/direct_flow.php"]},"time":{"rules":[],"rules_parse_time":0.0002028942108154297,"profiling_times":{"config_time":0.18127989768981934,"core_time":0.3294210433959961,"ignores_time":8.511543273925781e-05,"total_time":0.5173401832580566},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008394002914428711,"per_file_time":{"mean":0.008394002914428711,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92911040},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-direct-positive/source/direct_flow.php","start":{"line":9,"col":5,"offset":186},"end":{"line":9,"col":27,"offset":208},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-direct-positive/source/direct_flow.php"]},"time":{"rules":[],"rules_parse_time":0.00028395652770996094,"profiling_times":{"config_time":0.20153093338012695,"core_time":0.3635268211364746,"ignores_time":7.891654968261719e-05,"total_time":0.5743749141693115},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.00840306282043457,"per_file_time":{"mean":0.00840306282043457,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93173184},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-expression-negative.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-expression-negative.json index 31fd332..472d282 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-expression-negative.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-expression-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-expression-negative/source/expression_negative.php"]},"time":{"rules":[],"rules_parse_time":0.000247955322265625,"profiling_times":{"config_time":0.1843891143798828,"core_time":0.4516158103942871,"ignores_time":8.225440979003906e-05,"total_time":0.6456301212310791},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011805057525634766,"per_file_time":{"mean":0.011805057525634766,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93173184},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-expression-negative/source/expression_negative.php"]},"time":{"rules":[],"rules_parse_time":0.0004220008850097656,"profiling_times":{"config_time":0.16768813133239746,"core_time":0.46169400215148926,"ignores_time":5.793571472167969e-05,"total_time":0.6394941806793213},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0059888362884521484,"per_file_time":{"mean":0.0059888362884521484,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93173184},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-expression-positive.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-expression-positive.json index 430da8e..5657a40 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-expression-positive.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-expression-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af59dcfa786a15dcb.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-expression-positive/source/expression_positive.php","start":{"line":11,"col":5,"offset":277},"end":{"line":11,"col":24,"offset":296},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-expression-positive/source/expression_positive.php"]},"time":{"rules":[],"rules_parse_time":0.00021314620971679688,"profiling_times":{"config_time":0.1875779628753662,"core_time":0.3816099166870117,"ignores_time":9.822845458984375e-05,"total_time":0.5779130458831787},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.014211893081665039,"per_file_time":{"mean":0.014211893081665039,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92124608},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-expression-positive/source/expression_positive.php","start":{"line":11,"col":5,"offset":277},"end":{"line":11,"col":24,"offset":296},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-expression-positive/source/expression_positive.php"]},"time":{"rules":[],"rules_parse_time":0.00024700164794921875,"profiling_times":{"config_time":0.19781899452209473,"core_time":0.3666410446166992,"ignores_time":5.888938903808594e-05,"total_time":0.5756700038909912},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008780002593994141,"per_file_time":{"mean":0.008780002593994141,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93435328},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-negative.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-negative.json index 5ff0f2a..4d75f4b 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-negative.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af59dcfa786a15dcb.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-infeasible-branch-negative/source/infeasible_branch_negative.php","start":{"line":13,"col":5,"offset":326},"end":{"line":13,"col":21,"offset":342},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-infeasible-branch-negative/source/infeasible_branch_negative.php"]},"time":{"rules":[],"rules_parse_time":0.000453948974609375,"profiling_times":{"config_time":0.19573307037353516,"core_time":0.422774076461792,"ignores_time":8.320808410644531e-05,"total_time":0.6309797763824463},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.014219045639038086,"per_file_time":{"mean":0.014219045639038086,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94746048},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-infeasible-branch-negative/source/infeasible_branch_negative.php","start":{"line":13,"col":5,"offset":326},"end":{"line":13,"col":21,"offset":342},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-infeasible-branch-negative/source/infeasible_branch_negative.php"]},"time":{"rules":[],"rules_parse_time":0.0002238750457763672,"profiling_times":{"config_time":0.16988205909729004,"core_time":0.5666449069976807,"ignores_time":7.796287536621094e-05,"total_time":0.7475779056549072},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01603102684020996,"per_file_time":{"mean":0.01603102684020996,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92911040},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-positive.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-positive.json index 9fa00e1..5906d14 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-positive.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af59dcfa786a15dcb.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-infeasible-branch-positive/source/infeasible_branch_positive.php","start":{"line":13,"col":5,"offset":323},"end":{"line":13,"col":21,"offset":339},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-infeasible-branch-positive/source/infeasible_branch_positive.php"]},"time":{"rules":[],"rules_parse_time":0.0002110004425048828,"profiling_times":{"config_time":0.22972512245178223,"core_time":0.4688398838043213,"ignores_time":8.606910705566406e-05,"total_time":0.7093429565429688},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01616692543029785,"per_file_time":{"mean":0.01616692543029785,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94221760},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-infeasible-branch-positive/source/infeasible_branch_positive.php","start":{"line":13,"col":5,"offset":323},"end":{"line":13,"col":21,"offset":339},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-infeasible-branch-positive/source/infeasible_branch_positive.php"]},"time":{"rules":[],"rules_parse_time":0.00032019615173339844,"profiling_times":{"config_time":0.2538323402404785,"core_time":0.30454134941101074,"ignores_time":7.081031799316406e-05,"total_time":0.5654430389404297},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010020017623901367,"per_file_time":{"mean":0.010020017623901367,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93173184},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-negative.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-negative.json index 4e9fc01..49454ff 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-negative.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-local-chain-negative/source/local_chain_negative.php"]},"time":{"rules":[],"rules_parse_time":0.0003509521484375,"profiling_times":{"config_time":0.20584702491760254,"core_time":0.3769872188568115,"ignores_time":6.914138793945312e-05,"total_time":0.5908458232879639},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010447025299072266,"per_file_time":{"mean":0.010447025299072266,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92911040},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-local-chain-negative/source/local_chain_negative.php"]},"time":{"rules":[],"rules_parse_time":0.0002791881561279297,"profiling_times":{"config_time":0.15222382545471191,"core_time":0.32611894607543945,"ignores_time":7.390975952148438e-05,"total_time":0.4865398406982422},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006697893142700195,"per_file_time":{"mean":0.006697893142700195,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93697472},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-positive.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-positive.json index 65587a7..3907ea3 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-positive.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af59dcfa786a15dcb.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-local-chain-positive/source/local_chain_positive.php","start":{"line":12,"col":5,"offset":336},"end":{"line":12,"col":21,"offset":352},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-local-chain-positive/source/local_chain_positive.php"]},"time":{"rules":[],"rules_parse_time":0.0005869865417480469,"profiling_times":{"config_time":0.41523194313049316,"core_time":0.7898619174957275,"ignores_time":8.511543273925781e-05,"total_time":1.2149958610534668},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.018439054489135742,"per_file_time":{"mean":0.018439054489135742,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92386752},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-local-chain-positive/source/local_chain_positive.php","start":{"line":12,"col":5,"offset":336},"end":{"line":12,"col":21,"offset":352},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-local-chain-positive/source/local_chain_positive.php"]},"time":{"rules":[],"rules_parse_time":0.00019288063049316406,"profiling_times":{"config_time":0.13295698165893555,"core_time":0.28251004219055176,"ignores_time":4.696846008300781e-05,"total_time":0.42310404777526855},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007108926773071289,"per_file_time":{"mean":0.007108926773071289,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92648896},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-negative.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-negative.json index 83128e7..2dda3b9 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-negative.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-local-overwrite-negative/source/local_overwrite_negative.php"]},"time":{"rules":[],"rules_parse_time":0.0007469654083251953,"profiling_times":{"config_time":0.21851110458374023,"core_time":0.6729059219360352,"ignores_time":0.0006160736083984375,"total_time":0.9061539173126221},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.02364206314086914,"per_file_time":{"mean":0.02364206314086914,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94746048},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-local-overwrite-negative/source/local_overwrite_negative.php"]},"time":{"rules":[],"rules_parse_time":0.0002129077911376953,"profiling_times":{"config_time":0.1335430145263672,"core_time":0.28522610664367676,"ignores_time":6.580352783203125e-05,"total_time":0.42655396461486816},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008322954177856445,"per_file_time":{"mean":0.008322954177856445,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92911040},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-positive.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-positive.json index c4f0c90..b3a5215 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-positive.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af59dcfa786a15dcb.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-local-overwrite-positive/source/local_overwrite_positive.php","start":{"line":11,"col":5,"offset":294},"end":{"line":11,"col":21,"offset":310},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-local-overwrite-positive/source/local_overwrite_positive.php"]},"time":{"rules":[],"rules_parse_time":0.0003669261932373047,"profiling_times":{"config_time":0.4063291549682617,"core_time":0.7181880474090576,"ignores_time":9.417533874511719e-05,"total_time":1.134666919708252},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.016102075576782227,"per_file_time":{"mean":0.016102075576782227,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92386752},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-local-overwrite-positive/source/local_overwrite_positive.php","start":{"line":11,"col":5,"offset":294},"end":{"line":11,"col":21,"offset":310},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-local-overwrite-positive/source/local_overwrite_positive.php"]},"time":{"rules":[],"rules_parse_time":0.0003819465637207031,"profiling_times":{"config_time":0.16470599174499512,"core_time":0.4510500431060791,"ignores_time":6.914138793945312e-05,"total_time":0.6217179298400879},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.013850927352905273,"per_file_time":{"mean":0.013850927352905273,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92386752},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-negative.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-negative.json index 8b9584c..7b8e135 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-negative.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af59dcfa786a15dcb.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-loop-carried-negative/source/loop_carried_negative.php","start":{"line":13,"col":5,"offset":329},"end":{"line":13,"col":21,"offset":345},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-loop-carried-negative/source/loop_carried_negative.php"]},"time":{"rules":[],"rules_parse_time":0.0005109310150146484,"profiling_times":{"config_time":0.3002779483795166,"core_time":0.6290481090545654,"ignores_time":8.511543273925781e-05,"total_time":0.9389829635620117},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.015442132949829102,"per_file_time":{"mean":0.015442132949829102,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92911040},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-loop-carried-negative/source/loop_carried_negative.php","start":{"line":13,"col":5,"offset":329},"end":{"line":13,"col":21,"offset":345},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-loop-carried-negative/source/loop_carried_negative.php"]},"time":{"rules":[],"rules_parse_time":0.0002448558807373047,"profiling_times":{"config_time":0.29675817489624023,"core_time":0.6807310581207275,"ignores_time":4.410743713378906e-05,"total_time":0.9847350120544434},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011281967163085938,"per_file_time":{"mean":0.011281967163085938,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92911040},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-positive.json b/reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-positive.json index c257e19..98d4d77 100644 --- a/reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-positive.json +++ b/reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-af59dcfa786a15dcb.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-loop-carried-positive/source/loop_carried_positive.php","start":{"line":13,"col":5,"offset":347},"end":{"line":13,"col":21,"offset":363},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-loop-carried-positive/source/loop_carried_positive.php"]},"time":{"rules":[],"rules_parse_time":0.0003261566162109375,"profiling_times":{"config_time":0.19067001342773438,"core_time":0.4717540740966797,"ignores_time":8.487701416015625e-05,"total_time":0.6726787090301514},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.014180898666381836,"per_file_time":{"mean":0.014180898666381836,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92124608},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-php-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-loop-carried-positive/source/loop_carried_positive.php","start":{"line":13,"col":5,"offset":347},"end":{"line":13,"col":21,"offset":363},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-php/dfb-taint-php-loop-carried-positive/source/loop_carried_positive.php"]},"time":{"rules":[],"rules_parse_time":0.00035309791564941406,"profiling_times":{"config_time":0.2794148921966553,"core_time":0.39486002922058105,"ignores_time":6.794929504394531e-05,"total_time":0.6818060874938965},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0059130191802978516,"per_file_time":{"mean":0.0059130191802978516,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93435328},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-negative.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-negative.json index 3958fb0..bd4cf92 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-negative.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-arithmetic-expression-negative/source/arithmetic_expression.py"]},"time":{"rules":[],"rules_parse_time":0.0001900196075439453,"profiling_times":{"config_time":0.1030416488647461,"core_time":0.20560288429260254,"ignores_time":3.910064697265625e-05,"total_time":0.31252479553222656},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0069501399993896484,"per_file_time":{"mean":0.0069501399993896484,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93443712},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-arithmetic-expression-negative/source/arithmetic_expression.py"]},"time":{"rules":[],"rules_parse_time":0.00039505958557128906,"profiling_times":{"config_time":0.17071986198425293,"core_time":0.3675808906555176,"ignores_time":8.797645568847656e-05,"total_time":0.5477309226989746},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006709098815917969,"per_file_time":{"mean":0.006709098815917969,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93443712},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-positive.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-positive.json index 140f8c5..0f07d6f 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-positive.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a638e26de7e6c1d94.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-arithmetic-expression-positive/source/arithmetic_expression.py","start":{"line":12,"col":5,"offset":233},"end":{"line":12,"col":23,"offset":251},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-arithmetic-expression-positive/source/arithmetic_expression.py"]},"time":{"rules":[],"rules_parse_time":0.0001900196075439453,"profiling_times":{"config_time":0.09787487983703613,"core_time":0.20354509353637695,"ignores_time":3.790855407714844e-05,"total_time":0.3054337501525879},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005455970764160156,"per_file_time":{"mean":0.005455970764160156,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93443712},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-arithmetic-expression-positive/source/arithmetic_expression.py","start":{"line":12,"col":5,"offset":233},"end":{"line":12,"col":23,"offset":251},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-arithmetic-expression-positive/source/arithmetic_expression.py"]},"time":{"rules":[],"rules_parse_time":0.00024199485778808594,"profiling_times":{"config_time":0.1894538402557373,"core_time":0.43636083602905273,"ignores_time":8.106231689453125e-05,"total_time":0.6359589099884033},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008703947067260742,"per_file_time":{"mean":0.008703947067260742,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92132992},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-negative.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-negative.json index 25cdabc..d94ccf3 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-negative.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-branch-join-negative/source/branch_join.py"]},"time":{"rules":[],"rules_parse_time":0.00022482872009277344,"profiling_times":{"config_time":0.09669399261474609,"core_time":0.2080991268157959,"ignores_time":2.8133392333984375e-05,"total_time":0.30876588821411133},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.00533294677734375,"per_file_time":{"mean":0.00533294677734375,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93443712},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-branch-join-negative/source/branch_join.py"]},"time":{"rules":[],"rules_parse_time":0.00030493736267089844,"profiling_times":{"config_time":0.19979333877563477,"core_time":0.35552096366882324,"ignores_time":4.7206878662109375e-05,"total_time":0.5630273818969727},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008054018020629883,"per_file_time":{"mean":0.008054018020629883,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92919424},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-positive.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-positive.json index 78549a0..23dff80 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-positive.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a638e26de7e6c1d94.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-branch-join-positive/source/branch_join.py","start":{"line":14,"col":5,"offset":264},"end":{"line":14,"col":20,"offset":279},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-branch-join-positive/source/branch_join.py"]},"time":{"rules":[],"rules_parse_time":0.00019693374633789062,"profiling_times":{"config_time":0.10150790214538574,"core_time":0.20465421676635742,"ignores_time":2.8133392333984375e-05,"total_time":0.3101499080657959},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005219936370849609,"per_file_time":{"mean":0.005219936370849609,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92919424},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-branch-join-positive/source/branch_join.py","start":{"line":14,"col":5,"offset":264},"end":{"line":14,"col":20,"offset":279},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-branch-join-positive/source/branch_join.py"]},"time":{"rules":[],"rules_parse_time":0.00023603439331054688,"profiling_times":{"config_time":0.21003437042236328,"core_time":0.38202404975891113,"ignores_time":8.392333984375e-05,"total_time":0.6029672622680664},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008404970169067383,"per_file_time":{"mean":0.008404970169067383,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92395136},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-direct-negative.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-direct-negative.json index 7f08fc5..8f1e813 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-direct-negative.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-direct-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-direct-negative/source/direct_flow.py"]},"time":{"rules":[],"rules_parse_time":0.00019598007202148438,"profiling_times":{"config_time":0.09550285339355469,"core_time":0.2161579132080078,"ignores_time":2.5987625122070312e-05,"total_time":0.3155250549316406},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.00415802001953125,"per_file_time":{"mean":0.00415802001953125,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":89856256},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-direct-negative/source/direct_flow.py"]},"time":{"rules":[],"rules_parse_time":0.0003838539123535156,"profiling_times":{"config_time":0.18169713020324707,"core_time":0.3799319267272949,"ignores_time":7.915496826171875e-05,"total_time":0.5749711990356445},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006370067596435547,"per_file_time":{"mean":0.006370067596435547,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90118400},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-direct-positive.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-direct-positive.json index c03f766..0130a71 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-direct-positive.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-direct-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a638e26de7e6c1d94.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-direct-positive/source/direct_flow.py","start":{"line":10,"col":5,"offset":141},"end":{"line":10,"col":27,"offset":163},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-direct-positive/source/direct_flow.py"]},"time":{"rules":[],"rules_parse_time":0.00019502639770507812,"profiling_times":{"config_time":0.09897494316101074,"core_time":0.20667600631713867,"ignores_time":2.8848648071289062e-05,"total_time":0.3095278739929199},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.004948139190673828,"per_file_time":{"mean":0.004948139190673828,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92919424},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-direct-positive/source/direct_flow.py","start":{"line":10,"col":5,"offset":141},"end":{"line":10,"col":27,"offset":163},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-direct-positive/source/direct_flow.py"]},"time":{"rules":[],"rules_parse_time":0.0002789497375488281,"profiling_times":{"config_time":0.1857612133026123,"core_time":0.4248619079589844,"ignores_time":7.510185241699219e-05,"total_time":0.6205422878265381},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005786895751953125,"per_file_time":{"mean":0.005786895751953125,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92919424},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-negative.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-negative.json index 008b7de..2c4bf10 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-negative.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a638e26de7e6c1d94.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-infeasible-branch-negative/source/infeasible_branch.py","start":{"line":13,"col":5,"offset":268},"end":{"line":13,"col":20,"offset":283},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-infeasible-branch-negative/source/infeasible_branch.py"]},"time":{"rules":[],"rules_parse_time":0.00021219253540039062,"profiling_times":{"config_time":0.09922385215759277,"core_time":0.20879530906677246,"ignores_time":3.0040740966796875e-05,"total_time":0.3119680881500244},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005145072937011719,"per_file_time":{"mean":0.005145072937011719,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92919424},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-infeasible-branch-negative/source/infeasible_branch.py","start":{"line":13,"col":5,"offset":268},"end":{"line":13,"col":20,"offset":283},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-infeasible-branch-negative/source/infeasible_branch.py"]},"time":{"rules":[],"rules_parse_time":0.0002589225769042969,"profiling_times":{"config_time":0.35724496841430664,"core_time":0.3769557476043701,"ignores_time":8.082389831542969e-05,"total_time":0.7452788352966309},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006432056427001953,"per_file_time":{"mean":0.006432056427001953,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92919424},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-positive.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-positive.json index 40e538e..5035a25 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-positive.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a638e26de7e6c1d94.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-infeasible-branch-positive/source/infeasible_branch.py","start":{"line":13,"col":5,"offset":265},"end":{"line":13,"col":20,"offset":280},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-infeasible-branch-positive/source/infeasible_branch.py"]},"time":{"rules":[],"rules_parse_time":0.0002009868621826172,"profiling_times":{"config_time":0.10072493553161621,"core_time":0.20735788345336914,"ignores_time":2.9087066650390625e-05,"total_time":0.31200504302978516},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005572080612182617,"per_file_time":{"mean":0.005572080612182617,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93181568},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-infeasible-branch-positive/source/infeasible_branch.py","start":{"line":13,"col":5,"offset":265},"end":{"line":13,"col":20,"offset":280},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-infeasible-branch-positive/source/infeasible_branch.py"]},"time":{"rules":[],"rules_parse_time":0.0002570152282714844,"profiling_times":{"config_time":0.1900920867919922,"core_time":0.4497098922729492,"ignores_time":5.2928924560546875e-05,"total_time":0.6510078907012939},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.00844120979309082,"per_file_time":{"mean":0.00844120979309082,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92395136},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-negative.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-negative.json index 5bb9bff..8d74094 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-negative.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-local-chain-negative/source/local_chain.py"]},"time":{"rules":[],"rules_parse_time":0.0002009868621826172,"profiling_times":{"config_time":0.09835624694824219,"core_time":0.20833992958068848,"ignores_time":3.0994415283203125e-05,"total_time":0.3132321834564209},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005121946334838867,"per_file_time":{"mean":0.005121946334838867,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93181568},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-local-chain-negative/source/local_chain.py"]},"time":{"rules":[],"rules_parse_time":0.00023102760314941406,"profiling_times":{"config_time":0.4532349109649658,"core_time":0.5114657878875732,"ignores_time":5.0067901611328125e-05,"total_time":0.9747140407562256},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006705045700073242,"per_file_time":{"mean":0.006705045700073242,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93443712},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-positive.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-positive.json index 14646d3..0b67c4f 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-positive.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a638e26de7e6c1d94.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-local-chain-positive/source/local_chain.py","start":{"line":13,"col":5,"offset":283},"end":{"line":13,"col":20,"offset":298},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-local-chain-positive/source/local_chain.py"]},"time":{"rules":[],"rules_parse_time":0.00021195411682128906,"profiling_times":{"config_time":0.09766173362731934,"core_time":0.20748400688171387,"ignores_time":2.7894973754882812e-05,"total_time":0.30899500846862793},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005181074142456055,"per_file_time":{"mean":0.005181074142456055,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92919424},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-local-chain-positive/source/local_chain.py","start":{"line":13,"col":5,"offset":283},"end":{"line":13,"col":20,"offset":298},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-local-chain-positive/source/local_chain.py"]},"time":{"rules":[],"rules_parse_time":0.00031495094299316406,"profiling_times":{"config_time":0.15072202682495117,"core_time":0.31761884689331055,"ignores_time":5.173683166503906e-05,"total_time":0.47690510749816895},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005315065383911133,"per_file_time":{"mean":0.005315065383911133,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92919424},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-negative.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-negative.json index 163a1fb..7a331d2 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-negative.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-local-overwrite-negative/source/local_overwrite.py"]},"time":{"rules":[],"rules_parse_time":0.0001919269561767578,"profiling_times":{"config_time":0.0991368293762207,"core_time":0.20537877082824707,"ignores_time":4.1961669921875e-05,"total_time":0.30853700637817383},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005005836486816406,"per_file_time":{"mean":0.005005836486816406,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92919424},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-local-overwrite-negative/source/local_overwrite.py"]},"time":{"rules":[],"rules_parse_time":0.00038886070251464844,"profiling_times":{"config_time":0.2721538543701172,"core_time":0.5307619571685791,"ignores_time":5.1021575927734375e-05,"total_time":0.8112907409667969},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.04139518737792969,"per_file_time":{"mean":0.04139518737792969,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92919424},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-positive.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-positive.json index 866f434..e8a6eff 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-positive.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a638e26de7e6c1d94.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-local-overwrite-positive/source/local_overwrite.py","start":{"line":12,"col":5,"offset":244},"end":{"line":12,"col":20,"offset":259},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-local-overwrite-positive/source/local_overwrite.py"]},"time":{"rules":[],"rules_parse_time":0.0002009868621826172,"profiling_times":{"config_time":0.10171389579772949,"core_time":0.21224188804626465,"ignores_time":5.078315734863281e-05,"total_time":0.3180387020111084},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005620002746582031,"per_file_time":{"mean":0.005620002746582031,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93181568},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-local-overwrite-positive/source/local_overwrite.py","start":{"line":12,"col":5,"offset":244},"end":{"line":12,"col":20,"offset":259},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-local-overwrite-positive/source/local_overwrite.py"]},"time":{"rules":[],"rules_parse_time":0.0002410411834716797,"profiling_times":{"config_time":0.20830583572387695,"core_time":0.49491214752197266,"ignores_time":6.008148193359375e-05,"total_time":0.7136907577514648},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008730173110961914,"per_file_time":{"mean":0.008730173110961914,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93181568},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-negative.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-negative.json index 2ef54a3..3d89152 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-negative.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a638e26de7e6c1d94.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-loop-carried-negative/source/loop_carried.py","start":{"line":13,"col":5,"offset":268},"end":{"line":13,"col":20,"offset":283},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-loop-carried-negative/source/loop_carried.py"]},"time":{"rules":[],"rules_parse_time":0.00019979476928710938,"profiling_times":{"config_time":0.09813308715820312,"core_time":0.20934319496154785,"ignores_time":2.7179718017578125e-05,"total_time":0.3113400936126709},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0058269500732421875,"per_file_time":{"mean":0.0058269500732421875,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93705856},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-loop-carried-negative/source/loop_carried.py","start":{"line":13,"col":5,"offset":268},"end":{"line":13,"col":20,"offset":283},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-loop-carried-negative/source/loop_carried.py"]},"time":{"rules":[],"rules_parse_time":0.0002620220184326172,"profiling_times":{"config_time":0.1768500804901123,"core_time":0.3596689701080322,"ignores_time":6.67572021484375e-05,"total_time":0.5440258979797363},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006136894226074219,"per_file_time":{"mean":0.006136894226074219,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93443712},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-positive.json b/reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-positive.json index 4bd7660..4a11817 100644 --- a/reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-positive.json +++ b/reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a638e26de7e6c1d94.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-loop-carried-positive/source/loop_carried.py","start":{"line":13,"col":5,"offset":283},"end":{"line":13,"col":20,"offset":298},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-loop-carried-positive/source/loop_carried.py"]},"time":{"rules":[],"rules_parse_time":0.0002009868621826172,"profiling_times":{"config_time":0.09944009780883789,"core_time":0.23350882530212402,"ignores_time":3.0040740966796875e-05,"total_time":0.336961030960083},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005158901214599609,"per_file_time":{"mean":0.005158901214599609,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92395136},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-python-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-loop-carried-positive/source/loop_carried.py","start":{"line":13,"col":5,"offset":283},"end":{"line":13,"col":20,"offset":298},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-python/dfb-taint-python-loop-carried-positive/source/loop_carried.py"]},"time":{"rules":[],"rules_parse_time":0.000247955322265625,"profiling_times":{"config_time":0.17653203010559082,"core_time":0.4076507091522217,"ignores_time":7.700920104980469e-05,"total_time":0.5938210487365723},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007714986801147461,"per_file_time":{"mean":0.007714986801147461,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92395136},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json index 04befca..559d7b0 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-arithmetic-expression-negative/source/arithmetic_expression.rb"]},"time":{"rules":[],"rules_parse_time":0.0005619525909423828,"profiling_times":{"config_time":0.2683897018432617,"core_time":0.5020780563354492,"ignores_time":8.296966552734375e-05,"total_time":0.7798027992248535},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.017734050750732422,"per_file_time":{"mean":0.017734050750732422,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92068736},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-arithmetic-expression-negative/source/arithmetic_expression.rb"]},"time":{"rules":[],"rules_parse_time":0.0005829334259033203,"profiling_times":{"config_time":0.1688079833984375,"core_time":0.3553037643432617,"ignores_time":7.796287536621094e-05,"total_time":0.5337827205657959},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.014569997787475586,"per_file_time":{"mean":0.014569997787475586,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92068736},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json index 49c64c0..b396572 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a132023efff724377.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-arithmetic-expression-positive/source/arithmetic_expression.rb","start":{"line":11,"col":3,"offset":203},"end":{"line":11,"col":21,"offset":221},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-arithmetic-expression-positive/source/arithmetic_expression.rb"]},"time":{"rules":[],"rules_parse_time":0.0005831718444824219,"profiling_times":{"config_time":0.33417391777038574,"core_time":0.49125194549560547,"ignores_time":8.702278137207031e-05,"total_time":0.8352646827697754},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.013571977615356445,"per_file_time":{"mean":0.013571977615356445,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90758016},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-arithmetic-expression-positive/source/arithmetic_expression.rb","start":{"line":11,"col":3,"offset":203},"end":{"line":11,"col":21,"offset":221},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-arithmetic-expression-positive/source/arithmetic_expression.rb"]},"time":{"rules":[],"rules_parse_time":0.0005910396575927734,"profiling_times":{"config_time":0.14754486083984375,"core_time":0.3265511989593506,"ignores_time":7.295608520507812e-05,"total_time":0.48285388946533203},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006914854049682617,"per_file_time":{"mean":0.006914854049682617,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90758016},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-negative.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-negative.json index d8a68bf..01951fe 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-negative.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-branch-join-negative/source/branch_join.rb"]},"time":{"rules":[],"rules_parse_time":0.0006361007690429688,"profiling_times":{"config_time":0.1922469139099121,"core_time":0.514970064163208,"ignores_time":8.20159912109375e-05,"total_time":0.7164769172668457},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.015130996704101562,"per_file_time":{"mean":0.015130996704101562,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-branch-join-negative/source/branch_join.rb"]},"time":{"rules":[],"rules_parse_time":0.00044798851013183594,"profiling_times":{"config_time":0.18852686882019043,"core_time":0.34190893173217773,"ignores_time":5.316734313964844e-05,"total_time":0.539863109588623},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007415056228637695,"per_file_time":{"mean":0.007415056228637695,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93150272},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-positive.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-positive.json index dfa8ac4..b6104ed 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-positive.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a132023efff724377.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-branch-join-positive/source/branch_join.rb","start":{"line":14,"col":3,"offset":236},"end":{"line":14,"col":18,"offset":251},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-branch-join-positive/source/branch_join.rb"]},"time":{"rules":[],"rules_parse_time":0.0007050037384033203,"profiling_times":{"config_time":0.24083471298217773,"core_time":0.5068569183349609,"ignores_time":6.723403930664062e-05,"total_time":0.7594368457794189},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.02306199073791504,"per_file_time":{"mean":0.02306199073791504,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90528832},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-branch-join-positive/source/branch_join.rb","start":{"line":14,"col":3,"offset":236},"end":{"line":14,"col":18,"offset":251},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-branch-join-positive/source/branch_join.rb"]},"time":{"rules":[],"rules_parse_time":0.0003211498260498047,"profiling_times":{"config_time":0.17528295516967773,"core_time":0.33942413330078125,"ignores_time":4.410743713378906e-05,"total_time":0.5253541469573975},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0059010982513427734,"per_file_time":{"mean":0.0059010982513427734,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-negative.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-negative.json index 0f09e4e..2396f43 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-negative.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-direct-negative/source/direct_flow.rb"]},"time":{"rules":[],"rules_parse_time":0.0003330707550048828,"profiling_times":{"config_time":0.18309593200683594,"core_time":0.38629817962646484,"ignores_time":6.008148193359375e-05,"total_time":0.5788352489471436},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008103847503662109,"per_file_time":{"mean":0.008103847503662109,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93338112},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-direct-negative/source/direct_flow.rb"]},"time":{"rules":[],"rules_parse_time":0.0003261566162109375,"profiling_times":{"config_time":0.17815089225769043,"core_time":0.3383519649505615,"ignores_time":7.295608520507812e-05,"total_time":0.5245068073272705},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008194923400878906,"per_file_time":{"mean":0.008194923400878906,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92289536},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-positive.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-positive.json index e54d57b..cf7e9b3 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-positive.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a132023efff724377.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-direct-positive/source/direct_flow.rb","start":{"line":9,"col":3,"offset":118},"end":{"line":9,"col":23,"offset":138},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-direct-positive/source/direct_flow.rb"]},"time":{"rules":[],"rules_parse_time":0.0006399154663085938,"profiling_times":{"config_time":0.2698838710784912,"core_time":0.5611910820007324,"ignores_time":9.274482727050781e-05,"total_time":0.8399980068206787},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009649991989135742,"per_file_time":{"mean":0.009649991989135742,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92560064},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-direct-positive/source/direct_flow.rb","start":{"line":9,"col":3,"offset":118},"end":{"line":9,"col":23,"offset":138},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-direct-positive/source/direct_flow.rb"]},"time":{"rules":[],"rules_parse_time":0.00035309791564941406,"profiling_times":{"config_time":0.172821044921875,"core_time":0.4314560890197754,"ignores_time":6.29425048828125e-05,"total_time":0.6130940914154053},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0072689056396484375,"per_file_time":{"mean":0.0072689056396484375,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93084352},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json index f0510dc..cd68f70 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a132023efff724377.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-infeasible-branch-negative/source/infeasible_branch.rb","start":{"line":13,"col":3,"offset":239},"end":{"line":13,"col":18,"offset":254},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-infeasible-branch-negative/source/infeasible_branch.rb"]},"time":{"rules":[],"rules_parse_time":0.0003371238708496094,"profiling_times":{"config_time":0.20468783378601074,"core_time":0.4335141181945801,"ignores_time":8.296966552734375e-05,"total_time":0.6520929336547852},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.00975799560546875,"per_file_time":{"mean":0.00975799560546875,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92363840},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-infeasible-branch-negative/source/infeasible_branch.rb","start":{"line":13,"col":3,"offset":239},"end":{"line":13,"col":18,"offset":254},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-infeasible-branch-negative/source/infeasible_branch.rb"]},"time":{"rules":[],"rules_parse_time":0.0006000995635986328,"profiling_times":{"config_time":0.16440916061401367,"core_time":0.3997950553894043,"ignores_time":7.605552673339844e-05,"total_time":0.5740420818328857},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008429050445556641,"per_file_time":{"mean":0.008429050445556641,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93674560},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json index 0858a2d..bd9860b 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a132023efff724377.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-infeasible-branch-positive/source/infeasible_branch.rb","start":{"line":13,"col":3,"offset":236},"end":{"line":13,"col":18,"offset":251},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-infeasible-branch-positive/source/infeasible_branch.rb"]},"time":{"rules":[],"rules_parse_time":0.000347137451171875,"profiling_times":{"config_time":0.207489013671875,"core_time":0.4456210136413574,"ignores_time":9.012222290039062e-05,"total_time":0.6649630069732666},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008264064788818359,"per_file_time":{"mean":0.008264064788818359,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-infeasible-branch-positive/source/infeasible_branch.rb","start":{"line":13,"col":3,"offset":236},"end":{"line":13,"col":18,"offset":251},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-infeasible-branch-positive/source/infeasible_branch.rb"]},"time":{"rules":[],"rules_parse_time":0.0010879039764404297,"profiling_times":{"config_time":0.23665094375610352,"core_time":0.42386794090270996,"ignores_time":5.602836608886719e-05,"total_time":0.6723151206970215},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005969047546386719,"per_file_time":{"mean":0.005969047546386719,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-negative.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-negative.json index 6a10374..100d5d2 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-negative.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-local-chain-negative/source/local_chain.rb"]},"time":{"rules":[],"rules_parse_time":0.0005431175231933594,"profiling_times":{"config_time":0.21813297271728516,"core_time":0.48469972610473633,"ignores_time":7.891654968261719e-05,"total_time":0.712615966796875},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0123748779296875,"per_file_time":{"mean":0.0123748779296875,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92134656},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-local-chain-negative/source/local_chain.rb"]},"time":{"rules":[],"rules_parse_time":0.0005488395690917969,"profiling_times":{"config_time":0.1689469814300537,"core_time":0.4308910369873047,"ignores_time":7.295608520507812e-05,"total_time":0.6121680736541748},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010216951370239258,"per_file_time":{"mean":0.010216951370239258,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93183232},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-positive.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-positive.json index d9db0f9..3f701f6 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-positive.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a132023efff724377.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-local-chain-positive/source/local_chain.rb","start":{"line":12,"col":3,"offset":250},"end":{"line":12,"col":18,"offset":265},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-local-chain-positive/source/local_chain.rb"]},"time":{"rules":[],"rules_parse_time":0.0006020069122314453,"profiling_times":{"config_time":0.2348318099975586,"core_time":0.47360801696777344,"ignores_time":6.890296936035156e-05,"total_time":0.7166976928710938},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009136199951171875,"per_file_time":{"mean":0.009136199951171875,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92134656},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-local-chain-positive/source/local_chain.rb","start":{"line":12,"col":3,"offset":250},"end":{"line":12,"col":18,"offset":265},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-local-chain-positive/source/local_chain.rb"]},"time":{"rules":[],"rules_parse_time":0.0003981590270996094,"profiling_times":{"config_time":0.3755829334259033,"core_time":0.4787099361419678,"ignores_time":7.486343383789062e-05,"total_time":0.8666160106658936},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0075550079345703125,"per_file_time":{"mean":0.0075550079345703125,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92658944},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json index 1fd13be..f22f9e3 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-local-overwrite-negative/source/local_overwrite.rb"]},"time":{"rules":[],"rules_parse_time":0.0004949569702148438,"profiling_times":{"config_time":0.28203701972961426,"core_time":0.4901289939880371,"ignores_time":7.915496826171875e-05,"total_time":0.7817070484161377},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009193897247314453,"per_file_time":{"mean":0.009193897247314453,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91806592},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-local-overwrite-negative/source/local_overwrite.rb"]},"time":{"rules":[],"rules_parse_time":0.0006089210510253906,"profiling_times":{"config_time":0.43200016021728516,"core_time":0.46022891998291016,"ignores_time":5.793571472167969e-05,"total_time":0.9000861644744873},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005820035934448242,"per_file_time":{"mean":0.005820035934448242,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92855168},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json index d73adc0..da243aa 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a132023efff724377.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-local-overwrite-positive/source/local_overwrite.rb","start":{"line":11,"col":3,"offset":214},"end":{"line":11,"col":18,"offset":229},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-local-overwrite-positive/source/local_overwrite.rb"]},"time":{"rules":[],"rules_parse_time":0.00033283233642578125,"profiling_times":{"config_time":0.18935513496398926,"core_time":0.38379383087158203,"ignores_time":7.390975952148438e-05,"total_time":0.5827081203460693},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011753082275390625,"per_file_time":{"mean":0.011753082275390625,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91806592},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-local-overwrite-positive/source/local_overwrite.rb","start":{"line":11,"col":3,"offset":214},"end":{"line":11,"col":18,"offset":229},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-local-overwrite-positive/source/local_overwrite.rb"]},"time":{"rules":[],"rules_parse_time":0.0006239414215087891,"profiling_times":{"config_time":0.15688610076904297,"core_time":0.33843040466308594,"ignores_time":0.000102996826171875,"total_time":0.5055480003356934},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0070989131927490234,"per_file_time":{"mean":0.0070989131927490234,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91544448},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json index 1301ae9..d898843 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a132023efff724377.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-loop-carried-negative/source/loop_carried.rb","start":{"line":15,"col":3,"offset":268},"end":{"line":15,"col":18,"offset":283},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-loop-carried-negative/source/loop_carried.rb"]},"time":{"rules":[],"rules_parse_time":0.0005779266357421875,"profiling_times":{"config_time":0.21609210968017578,"core_time":0.4533529281616211,"ignores_time":7.605552673339844e-05,"total_time":0.6778368949890137},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010646820068359375,"per_file_time":{"mean":0.010646820068359375,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-loop-carried-negative/source/loop_carried.rb","start":{"line":15,"col":3,"offset":268},"end":{"line":15,"col":18,"offset":283},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-loop-carried-negative/source/loop_carried.rb"]},"time":{"rules":[],"rules_parse_time":0.0003490447998046875,"profiling_times":{"config_time":0.1993701457977295,"core_time":0.42403626441955566,"ignores_time":6.103515625e-05,"total_time":0.6338739395141602},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0207669734954834,"per_file_time":{"mean":0.0207669734954834,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92363840},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json index 88d8653..f34cb4e 100644 --- a/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json +++ b/reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a132023efff724377.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-loop-carried-positive/source/loop_carried.rb","start":{"line":15,"col":3,"offset":283},"end":{"line":15,"col":18,"offset":298},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-loop-carried-positive/source/loop_carried.rb"]},"time":{"rules":[],"rules_parse_time":0.00034880638122558594,"profiling_times":{"config_time":0.1728672981262207,"core_time":0.4137837886810303,"ignores_time":6.67572021484375e-05,"total_time":0.5998151302337646},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008121013641357422,"per_file_time":{"mean":0.008121013641357422,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90266688},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-ruby-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-loop-carried-positive/source/loop_carried.rb","start":{"line":15,"col":3,"offset":283},"end":{"line":15,"col":18,"offset":298},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-ruby/dfb-taint-ruby-loop-carried-positive/source/loop_carried.rb"]},"time":{"rules":[],"rules_parse_time":0.00038695335388183594,"profiling_times":{"config_time":0.21346688270568848,"core_time":0.5127439498901367,"ignores_time":6.67572021484375e-05,"total_time":0.7356760501861572},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01620006561279297,"per_file_time":{"mean":0.01620006561279297,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91315264},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-negative.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-negative.json index 3617a0e..e8826a9 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-negative.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-branch-join-negative/source/branch_join_negative.rs"]},"time":{"rules":[],"rules_parse_time":0.00032591819763183594,"profiling_times":{"config_time":0.10505914688110352,"core_time":0.21928000450134277,"ignores_time":3.5762786865234375e-05,"total_time":0.3306128978729248},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008334159851074219,"per_file_time":{"mean":0.008334159851074219,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92363840},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-branch-join-negative/source/branch_join_negative.rs"]},"time":{"rules":[],"rules_parse_time":0.00035500526428222656,"profiling_times":{"config_time":0.11785078048706055,"core_time":0.21534109115600586,"ignores_time":3.3855438232421875e-05,"total_time":0.3378298282623291},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006463050842285156,"per_file_time":{"mean":0.006463050842285156,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92625984},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-positive.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-positive.json index d23f563..e9f42d4 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-positive.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a60818ba30e814be4.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-branch-join-positive/source/branch_join_positive.rs","start":{"line":13,"col":5,"offset":271},"end":{"line":13,"col":20,"offset":286},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-branch-join-positive/source/branch_join_positive.rs"]},"time":{"rules":[],"rules_parse_time":0.00039196014404296875,"profiling_times":{"config_time":0.11454606056213379,"core_time":0.23112773895263672,"ignores_time":3.504753112792969e-05,"total_time":0.35216403007507324},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0053670406341552734,"per_file_time":{"mean":0.0053670406341552734,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-branch-join-positive/source/branch_join_positive.rs","start":{"line":13,"col":5,"offset":271},"end":{"line":13,"col":20,"offset":286},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-branch-join-positive/source/branch_join_positive.rs"]},"time":{"rules":[],"rules_parse_time":0.0003609657287597656,"profiling_times":{"config_time":0.10559916496276855,"core_time":0.22143006324768066,"ignores_time":3.886222839355469e-05,"total_time":0.33450889587402344},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0069768428802490234,"per_file_time":{"mean":0.0069768428802490234,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91315264},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-negative.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-negative.json index a07c130..23a12b8 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-negative.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-direct-negative/source/direct_flow.rs"]},"time":{"rules":[],"rules_parse_time":0.00037097930908203125,"profiling_times":{"config_time":0.10695815086364746,"core_time":0.3258018493652344,"ignores_time":3.3855438232421875e-05,"total_time":0.43921828269958496},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005241870880126953,"per_file_time":{"mean":0.005241870880126953,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92560064},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-direct-negative/source/direct_flow.rs"]},"time":{"rules":[],"rules_parse_time":0.00035190582275390625,"profiling_times":{"config_time":0.41217613220214844,"core_time":0.2651550769805908,"ignores_time":3.314018249511719e-05,"total_time":0.681638240814209},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.00561213493347168,"per_file_time":{"mean":0.00561213493347168,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92297920},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-positive.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-positive.json index f24ae96..e357e6c 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-positive.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a60818ba30e814be4.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-direct-positive/source/direct_flow.rs","start":{"line":8,"col":5,"offset":148},"end":{"line":8,"col":27,"offset":170},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-direct-positive/source/direct_flow.rs"]},"time":{"rules":[],"rules_parse_time":0.00034499168395996094,"profiling_times":{"config_time":0.11117076873779297,"core_time":0.21280407905578613,"ignores_time":4.935264587402344e-05,"total_time":0.33045291900634766},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005251884460449219,"per_file_time":{"mean":0.005251884460449219,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92822208},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-direct-positive/source/direct_flow.rs","start":{"line":8,"col":5,"offset":148},"end":{"line":8,"col":27,"offset":170},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-direct-positive/source/direct_flow.rs"]},"time":{"rules":[],"rules_parse_time":0.0003650188446044922,"profiling_times":{"config_time":0.11417102813720703,"core_time":0.2352771759033203,"ignores_time":4.506111145019531e-05,"total_time":0.3572831153869629},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005344867706298828,"per_file_time":{"mean":0.005344867706298828,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92035776},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-negative.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-negative.json index e40f4b0..e18b091 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-negative.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-expression-negative/source/expression_negative.rs"]},"time":{"rules":[],"rules_parse_time":0.0003509521484375,"profiling_times":{"config_time":0.11238813400268555,"core_time":0.254565954208374,"ignores_time":7.486343383789062e-05,"total_time":0.37352895736694336},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005404949188232422,"per_file_time":{"mean":0.005404949188232422,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92363840},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-expression-negative/source/expression_negative.rs"]},"time":{"rules":[],"rules_parse_time":0.0005810260772705078,"profiling_times":{"config_time":0.10398387908935547,"core_time":0.22092485427856445,"ignores_time":3.910064697265625e-05,"total_time":0.32929086685180664},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006033182144165039,"per_file_time":{"mean":0.006033182144165039,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92625984},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-positive.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-positive.json index edc4732..ee3b881 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-positive.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a60818ba30e814be4.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-expression-positive/source/expression_positive.rs","start":{"line":10,"col":5,"offset":240},"end":{"line":10,"col":23,"offset":258},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-expression-positive/source/expression_positive.rs"]},"time":{"rules":[],"rules_parse_time":0.00036406517028808594,"profiling_times":{"config_time":0.11093711853027344,"core_time":0.2580258846282959,"ignores_time":3.886222839355469e-05,"total_time":0.3756868839263916},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0054950714111328125,"per_file_time":{"mean":0.0054950714111328125,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-expression-positive/source/expression_positive.rs","start":{"line":10,"col":5,"offset":240},"end":{"line":10,"col":23,"offset":258},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-expression-positive/source/expression_positive.rs"]},"time":{"rules":[],"rules_parse_time":0.0003561973571777344,"profiling_times":{"config_time":0.10943174362182617,"core_time":0.2244701385498047,"ignores_time":5.0067901611328125e-05,"total_time":0.34165287017822266},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005351066589355469,"per_file_time":{"mean":0.005351066589355469,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json index 82929bc..0d0bf43 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a60818ba30e814be4.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-infeasible-branch-negative/source/infeasible_branch_negative.rs","start":{"line":12,"col":5,"offset":268},"end":{"line":12,"col":20,"offset":283},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-infeasible-branch-negative/source/infeasible_branch_negative.rs"]},"time":{"rules":[],"rules_parse_time":0.0003600120544433594,"profiling_times":{"config_time":0.12052416801452637,"core_time":0.24077200889587402,"ignores_time":3.0994415283203125e-05,"total_time":0.36777400970458984},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0053179264068603516,"per_file_time":{"mean":0.0053179264068603516,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91577408},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-infeasible-branch-negative/source/infeasible_branch_negative.rs","start":{"line":12,"col":5,"offset":268},"end":{"line":12,"col":20,"offset":283},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-infeasible-branch-negative/source/infeasible_branch_negative.rs"]},"time":{"rules":[],"rules_parse_time":0.0003719329833984375,"profiling_times":{"config_time":0.10936617851257324,"core_time":0.2256319522857666,"ignores_time":3.5762786865234375e-05,"total_time":0.34247779846191406},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006353855133056641,"per_file_time":{"mean":0.006353855133056641,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json index c9d6ca3..45de0dd 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a60818ba30e814be4.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-infeasible-branch-positive/source/infeasible_branch_positive.rs","start":{"line":12,"col":5,"offset":265},"end":{"line":12,"col":20,"offset":280},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-infeasible-branch-positive/source/infeasible_branch_positive.rs"]},"time":{"rules":[],"rules_parse_time":0.00037288665771484375,"profiling_times":{"config_time":0.11783409118652344,"core_time":0.22650599479675293,"ignores_time":3.314018249511719e-05,"total_time":0.35123205184936523},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005399942398071289,"per_file_time":{"mean":0.005399942398071289,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-infeasible-branch-positive/source/infeasible_branch_positive.rs","start":{"line":12,"col":5,"offset":265},"end":{"line":12,"col":20,"offset":280},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-infeasible-branch-positive/source/infeasible_branch_positive.rs"]},"time":{"rules":[],"rules_parse_time":0.00039005279541015625,"profiling_times":{"config_time":0.1130669116973877,"core_time":0.25803709030151367,"ignores_time":4.100799560546875e-05,"total_time":0.3785858154296875},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005883216857910156,"per_file_time":{"mean":0.005883216857910156,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92363840},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-negative.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-negative.json index 33beced..b8907b9 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-negative.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-local-chain-negative/source/local_chain_negative.rs"]},"time":{"rules":[],"rules_parse_time":0.0003609657287597656,"profiling_times":{"config_time":0.12344598770141602,"core_time":0.24045109748840332,"ignores_time":3.790855407714844e-05,"total_time":0.37046289443969727},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005618095397949219,"per_file_time":{"mean":0.005618095397949219,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92396800},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-local-chain-negative/source/local_chain_negative.rs"]},"time":{"rules":[],"rules_parse_time":0.0003619194030761719,"profiling_times":{"config_time":0.12781810760498047,"core_time":0.2505037784576416,"ignores_time":3.695487976074219e-05,"total_time":0.38564300537109375},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008968830108642578,"per_file_time":{"mean":0.008968830108642578,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92134656},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-positive.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-positive.json index 7426f8d..debec70 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-positive.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a60818ba30e814be4.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-local-chain-positive/source/local_chain_positive.rs","start":{"line":11,"col":5,"offset":287},"end":{"line":11,"col":20,"offset":302},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-local-chain-positive/source/local_chain_positive.rs"]},"time":{"rules":[],"rules_parse_time":0.0003440380096435547,"profiling_times":{"config_time":0.11231684684753418,"core_time":0.21845602989196777,"ignores_time":3.504753112792969e-05,"total_time":0.337352991104126},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0056591033935546875,"per_file_time":{"mean":0.0056591033935546875,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92134656},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-local-chain-positive/source/local_chain_positive.rs","start":{"line":11,"col":5,"offset":287},"end":{"line":11,"col":20,"offset":302},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-local-chain-positive/source/local_chain_positive.rs"]},"time":{"rules":[],"rules_parse_time":0.00039196014404296875,"profiling_times":{"config_time":0.11810302734375,"core_time":0.2487020492553711,"ignores_time":4.100799560546875e-05,"total_time":0.374614953994751},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007108926773071289,"per_file_time":{"mean":0.007108926773071289,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91872512},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-negative.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-negative.json index a3c95f3..f88ac0e 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-negative.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-local-overwrite-negative/source/local_overwrite_negative.rs"]},"time":{"rules":[],"rules_parse_time":0.0003991127014160156,"profiling_times":{"config_time":0.13745403289794922,"core_time":0.27764296531677246,"ignores_time":0.0001163482666015625,"total_time":0.42264389991760254},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005706071853637695,"per_file_time":{"mean":0.005706071853637695,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92068736},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-local-overwrite-negative/source/local_overwrite_negative.rs"]},"time":{"rules":[],"rules_parse_time":0.0004069805145263672,"profiling_times":{"config_time":0.11426782608032227,"core_time":0.22939610481262207,"ignores_time":4.506111145019531e-05,"total_time":0.35131382942199707},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006059885025024414,"per_file_time":{"mean":0.006059885025024414,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92330880},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-positive.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-positive.json index 8ac52d9..50eae9b 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-positive.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a60818ba30e814be4.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-local-overwrite-positive/source/local_overwrite_positive.rs","start":{"line":10,"col":5,"offset":243},"end":{"line":10,"col":20,"offset":258},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-local-overwrite-positive/source/local_overwrite_positive.rs"]},"time":{"rules":[],"rules_parse_time":0.0003619194030761719,"profiling_times":{"config_time":0.10660505294799805,"core_time":0.2385549545288086,"ignores_time":8.511543273925781e-05,"total_time":0.3515651226043701},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.005194902420043945,"per_file_time":{"mean":0.005194902420043945,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-local-overwrite-positive/source/local_overwrite_positive.rs","start":{"line":10,"col":5,"offset":243},"end":{"line":10,"col":20,"offset":258},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-local-overwrite-positive/source/local_overwrite_positive.rs"]},"time":{"rules":[],"rules_parse_time":0.0026438236236572266,"profiling_times":{"config_time":0.11646413803100586,"core_time":0.3176450729370117,"ignores_time":4.00543212890625e-05,"total_time":0.4416830539703369},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0064351558685302734,"per_file_time":{"mean":0.0064351558685302734,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92625984},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-negative.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-negative.json index 6c2b5b6..f89c5c7 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-negative.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a60818ba30e814be4.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-loop-carried-negative/source/loop_carried_negative.rs","start":{"line":12,"col":5,"offset":264},"end":{"line":12,"col":20,"offset":279},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-loop-carried-negative/source/loop_carried_negative.rs"]},"time":{"rules":[],"rules_parse_time":0.0003590583801269531,"profiling_times":{"config_time":0.11295580863952637,"core_time":0.23435020446777344,"ignores_time":3.361701965332031e-05,"total_time":0.35379695892333984},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0054209232330322266,"per_file_time":{"mean":0.0054209232330322266,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-loop-carried-negative/source/loop_carried_negative.rs","start":{"line":12,"col":5,"offset":264},"end":{"line":12,"col":20,"offset":279},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-loop-carried-negative/source/loop_carried_negative.rs"]},"time":{"rules":[],"rules_parse_time":0.00039505958557128906,"profiling_times":{"config_time":0.12752676010131836,"core_time":0.2638249397277832,"ignores_time":3.719329833984375e-05,"total_time":0.3989119529724121},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.007259845733642578,"per_file_time":{"mean":0.007259845733642578,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91577408},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-positive.json b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-positive.json index 0fb0056..e176398 100644 --- a/reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-positive.json +++ b/reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a60818ba30e814be4.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-loop-carried-positive/source/loop_carried_positive.rs","start":{"line":12,"col":5,"offset":280},"end":{"line":12,"col":20,"offset":295},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-loop-carried-positive/source/loop_carried_positive.rs"]},"time":{"rules":[],"rules_parse_time":0.00032711029052734375,"profiling_times":{"config_time":0.10828709602355957,"core_time":0.21275091171264648,"ignores_time":7.82012939453125e-05,"total_time":0.32743310928344727},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.0058901309967041016,"per_file_time":{"mean":0.0058901309967041016,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92888128},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-rust-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-loop-carried-positive/source/loop_carried_positive.rs","start":{"line":12,"col":5,"offset":280},"end":{"line":12,"col":20,"offset":295},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-rust/dfb-taint-rust-loop-carried-positive/source/loop_carried_positive.rs"]},"time":{"rules":[],"rules_parse_time":0.00055694580078125,"profiling_times":{"config_time":0.11690020561218262,"core_time":0.25253772735595703,"ignores_time":6.29425048828125e-05,"total_time":0.3774111270904541},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.006515979766845703,"per_file_time":{"mean":0.006515979766845703,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92363840},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-negative.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-negative.json index d5229bd..2052410 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-negative.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-branch-join-negative/source/BranchJoinNegative.ts"]},"time":{"rules":[],"rules_parse_time":0.0005860328674316406,"profiling_times":{"config_time":0.24192023277282715,"core_time":0.9419751167297363,"ignores_time":5.602836608886719e-05,"total_time":1.201902151107788},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.024558067321777344,"per_file_time":{"mean":0.024558067321777344,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-branch-join-negative/source/BranchJoinNegative.ts"]},"time":{"rules":[],"rules_parse_time":0.00039196014404296875,"profiling_times":{"config_time":0.28253602981567383,"core_time":0.7855761051177979,"ignores_time":9.012222290039062e-05,"total_time":1.0804462432861328},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.016860008239746094,"per_file_time":{"mean":0.016860008239746094,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91053120},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-positive.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-positive.json index 7c20eee..352384f 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-positive.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a7832f1fe4ddb3656.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-branch-join-positive/source/BranchJoinPositive.ts","start":{"line":13,"col":3,"offset":320},"end":{"line":13,"col":18,"offset":335},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-branch-join-positive/source/BranchJoinPositive.ts"]},"time":{"rules":[],"rules_parse_time":0.00032520294189453125,"profiling_times":{"config_time":0.21145105361938477,"core_time":0.4337329864501953,"ignores_time":5.221366882324219e-05,"total_time":0.6527299880981445},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011996984481811523,"per_file_time":{"mean":0.011996984481811523,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90790976},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-branch-join-positive/source/BranchJoinPositive.ts","start":{"line":13,"col":3,"offset":320},"end":{"line":13,"col":18,"offset":335},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-branch-join-positive/source/BranchJoinPositive.ts"]},"time":{"rules":[],"rules_parse_time":0.0008730888366699219,"profiling_times":{"config_time":0.27274489402770996,"core_time":0.6090309619903564,"ignores_time":7.128715515136719e-05,"total_time":0.8932669162750244},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010743141174316406,"per_file_time":{"mean":0.010743141174316406,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91577408},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-negative.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-negative.json index 9e83654..0dd7271 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-negative.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-direct-negative/source/DirectFlow.ts"]},"time":{"rules":[],"rules_parse_time":0.0007100105285644531,"profiling_times":{"config_time":0.3242928981781006,"core_time":0.6745181083679199,"ignores_time":9.298324584960938e-05,"total_time":1.0103309154510498},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.013545036315917969,"per_file_time":{"mean":0.013545036315917969,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":88448320},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-direct-negative/source/DirectFlow.ts"]},"time":{"rules":[],"rules_parse_time":0.004201173782348633,"profiling_times":{"config_time":0.38625621795654297,"core_time":0.9766678810119629,"ignores_time":7.891654968261719e-05,"total_time":1.374588966369629},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009014129638671875,"per_file_time":{"mean":0.009014129638671875,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90807616},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-positive.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-positive.json index d879be5..ff2fede 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-positive.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a7832f1fe4ddb3656.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-direct-positive/source/DirectFlow.ts","start":{"line":8,"col":3,"offset":176},"end":{"line":8,"col":25,"offset":198},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-direct-positive/source/DirectFlow.ts"]},"time":{"rules":[],"rules_parse_time":0.00032591819763183594,"profiling_times":{"config_time":0.3140079975128174,"core_time":0.5454838275909424,"ignores_time":9.274482727050781e-05,"total_time":0.8673222064971924},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010525226593017578,"per_file_time":{"mean":0.010525226593017578,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93608640},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-direct-positive/source/DirectFlow.ts","start":{"line":8,"col":3,"offset":176},"end":{"line":8,"col":25,"offset":198},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-direct-positive/source/DirectFlow.ts"]},"time":{"rules":[],"rules_parse_time":0.0003619194030761719,"profiling_times":{"config_time":0.25192975997924805,"core_time":0.5669920444488525,"ignores_time":8.416175842285156e-05,"total_time":0.8263707160949707},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009680986404418945,"per_file_time":{"mean":0.009680986404418945,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91511488},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-negative.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-negative.json index 7c918a8..69fb96e 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-negative.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-expression-negative/source/ExpressionNegative.ts"]},"time":{"rules":[],"rules_parse_time":0.00035190582275390625,"profiling_times":{"config_time":0.20811891555786133,"core_time":0.4461050033569336,"ignores_time":0.00011491775512695312,"total_time":0.6667351722717285},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01572895050048828,"per_file_time":{"mean":0.01572895050048828,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94536640},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-expression-negative/source/ExpressionNegative.ts"]},"time":{"rules":[],"rules_parse_time":0.008182048797607422,"profiling_times":{"config_time":0.311751127243042,"core_time":0.6572470664978027,"ignores_time":7.605552673339844e-05,"total_time":0.9849662780761719},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.010505914688110352,"per_file_time":{"mean":0.010505914688110352,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95060928},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-positive.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-positive.json index 428ed9e..ac44d99 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-positive.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a7832f1fe4ddb3656.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-expression-positive/source/ExpressionPositive.ts","start":{"line":10,"col":3,"offset":294},"end":{"line":10,"col":21,"offset":312},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-expression-positive/source/ExpressionPositive.ts"]},"time":{"rules":[],"rules_parse_time":0.0005588531494140625,"profiling_times":{"config_time":0.19498801231384277,"core_time":0.5086748600006104,"ignores_time":9.608268737792969e-05,"total_time":0.7128279209136963},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.019626855850219727,"per_file_time":{"mean":0.019626855850219727,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94012352},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-expression-positive/source/ExpressionPositive.ts","start":{"line":10,"col":3,"offset":294},"end":{"line":10,"col":21,"offset":312},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-expression-positive/source/ExpressionPositive.ts"]},"time":{"rules":[],"rules_parse_time":0.0004799365997314453,"profiling_times":{"config_time":0.29608917236328125,"core_time":0.6209170818328857,"ignores_time":8.082389831542969e-05,"total_time":0.9389100074768066},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.013017892837524414,"per_file_time":{"mean":0.013017892837524414,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94798784},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json index c34fe9b..2fa75ec 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a7832f1fe4ddb3656.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-infeasible-branch-negative/source/InfeasibleBranchNegative.ts","start":{"line":12,"col":3,"offset":316},"end":{"line":12,"col":18,"offset":331},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-infeasible-branch-negative/source/InfeasibleBranchNegative.ts"]},"time":{"rules":[],"rules_parse_time":0.0005707740783691406,"profiling_times":{"config_time":0.3757669925689697,"core_time":0.5879731178283691,"ignores_time":9.012222290039062e-05,"total_time":0.9745001792907715},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.015909910202026367,"per_file_time":{"mean":0.015909910202026367,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92625984},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-infeasible-branch-negative/source/InfeasibleBranchNegative.ts","start":{"line":12,"col":3,"offset":316},"end":{"line":12,"col":18,"offset":331},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-infeasible-branch-negative/source/InfeasibleBranchNegative.ts"]},"time":{"rules":[],"rules_parse_time":0.0006098747253417969,"profiling_times":{"config_time":0.25118112564086914,"core_time":0.5597708225250244,"ignores_time":7.605552673339844e-05,"total_time":0.8226380348205566},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.011737823486328125,"per_file_time":{"mean":0.011737823486328125,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json index 53fce96..03c0cd5 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a7832f1fe4ddb3656.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-infeasible-branch-positive/source/InfeasibleBranchPositive.ts","start":{"line":12,"col":3,"offset":313},"end":{"line":12,"col":18,"offset":328},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-infeasible-branch-positive/source/InfeasibleBranchPositive.ts"]},"time":{"rules":[],"rules_parse_time":0.00031185150146484375,"profiling_times":{"config_time":0.25922179222106934,"core_time":0.5164420604705811,"ignores_time":8.296966552734375e-05,"total_time":0.7853207588195801},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008183956146240234,"per_file_time":{"mean":0.008183956146240234,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91839552},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-infeasible-branch-positive/source/InfeasibleBranchPositive.ts","start":{"line":12,"col":3,"offset":313},"end":{"line":12,"col":18,"offset":328},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-infeasible-branch-positive/source/InfeasibleBranchPositive.ts"]},"time":{"rules":[],"rules_parse_time":0.0003490447998046875,"profiling_times":{"config_time":0.3360168933868408,"core_time":0.6572220325469971,"ignores_time":8.20159912109375e-05,"total_time":1.0042479038238525},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009599924087524414,"per_file_time":{"mean":0.009599924087524414,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90528832},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-negative.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-negative.json index f98e86d..fd051e5 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-negative.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-local-chain-negative/source/LocalChainNegative.ts"]},"time":{"rules":[],"rules_parse_time":0.00046181678771972656,"profiling_times":{"config_time":0.3340752124786377,"core_time":0.5291872024536133,"ignores_time":5.507469177246094e-05,"total_time":0.8736660480499268},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01777195930480957,"per_file_time":{"mean":0.01777195930480957,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95356032},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-local-chain-negative/source/LocalChainNegative.ts"]},"time":{"rules":[],"rules_parse_time":0.0003628730773925781,"profiling_times":{"config_time":0.29071998596191406,"core_time":0.6685612201690674,"ignores_time":5.0067901611328125e-05,"total_time":0.9747288227081299},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.008016824722290039,"per_file_time":{"mean":0.008016824722290039,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94307456},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-positive.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-positive.json index 185121e..ec0a6c4 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-positive.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a7832f1fe4ddb3656.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-local-chain-positive/source/LocalChainPositive.ts","start":{"line":11,"col":3,"offset":357},"end":{"line":11,"col":18,"offset":372},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-local-chain-positive/source/LocalChainPositive.ts"]},"time":{"rules":[],"rules_parse_time":0.00034308433532714844,"profiling_times":{"config_time":0.21147799491882324,"core_time":0.4574100971221924,"ignores_time":5.6743621826171875e-05,"total_time":0.6775469779968262},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.017058849334716797,"per_file_time":{"mean":0.017058849334716797,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95093888},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-local-chain-positive/source/LocalChainPositive.ts","start":{"line":11,"col":3,"offset":357},"end":{"line":11,"col":18,"offset":372},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-local-chain-positive/source/LocalChainPositive.ts"]},"time":{"rules":[],"rules_parse_time":0.0006089210510253906,"profiling_times":{"config_time":0.40427613258361816,"core_time":0.666536808013916,"ignores_time":9.107589721679688e-05,"total_time":1.0830283164978027},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.012079954147338867,"per_file_time":{"mean":0.012079954147338867,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":95880320},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json index db62171..cfb69e9 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-local-overwrite-negative/source/LocalOverwriteNegative.ts"]},"time":{"rules":[],"rules_parse_time":0.0005428791046142578,"profiling_times":{"config_time":0.6429920196533203,"core_time":0.7369678020477295,"ignores_time":9.393692016601562e-05,"total_time":1.3883709907531738},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.015799999237060547,"per_file_time":{"mean":0.015799999237060547,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":90790976},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-local-overwrite-negative/source/LocalOverwriteNegative.ts"]},"time":{"rules":[],"rules_parse_time":0.0003688335418701172,"profiling_times":{"config_time":0.23669695854187012,"core_time":0.4740407466888428,"ignores_time":7.510185241699219e-05,"total_time":0.7213611602783203},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009615898132324219,"per_file_time":{"mean":0.009615898132324219,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":92101696},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json index bc4cc39..3c8c15b 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a7832f1fe4ddb3656.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-local-overwrite-positive/source/LocalOverwritePositive.ts","start":{"line":10,"col":3,"offset":289},"end":{"line":10,"col":18,"offset":304},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-local-overwrite-positive/source/LocalOverwritePositive.ts"]},"time":{"rules":[],"rules_parse_time":0.000514984130859375,"profiling_times":{"config_time":0.2074439525604248,"core_time":0.6058609485626221,"ignores_time":0.0001049041748046875,"total_time":0.8237159252166748},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01567220687866211,"per_file_time":{"mean":0.01567220687866211,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94460992},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-local-overwrite-positive/source/LocalOverwritePositive.ts","start":{"line":10,"col":3,"offset":289},"end":{"line":10,"col":18,"offset":304},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-local-overwrite-positive/source/LocalOverwritePositive.ts"]},"time":{"rules":[],"rules_parse_time":0.00033402442932128906,"profiling_times":{"config_time":0.17530012130737305,"core_time":0.4203658103942871,"ignores_time":4.482269287109375e-05,"total_time":0.6013739109039307},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.015000104904174805,"per_file_time":{"mean":0.015000104904174805,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93150272},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json index 8ca2faf..bb787aa 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a7832f1fe4ddb3656.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-loop-carried-negative/source/LoopCarriedNegative.ts","start":{"line":12,"col":3,"offset":334},"end":{"line":12,"col":18,"offset":349},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-loop-carried-negative/source/LoopCarriedNegative.ts"]},"time":{"rules":[],"rules_parse_time":0.0067958831787109375,"profiling_times":{"config_time":0.4412868022918701,"core_time":0.5158240795135498,"ignores_time":9.608268737792969e-05,"total_time":0.9662768840789795},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.012777090072631836,"per_file_time":{"mean":0.012777090072631836,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91315264},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-loop-carried-negative/source/LoopCarriedNegative.ts","start":{"line":12,"col":3,"offset":334},"end":{"line":12,"col":18,"offset":349},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-loop-carried-negative/source/LoopCarriedNegative.ts"]},"time":{"rules":[],"rules_parse_time":0.0003299713134765625,"profiling_times":{"config_time":0.19990134239196777,"core_time":0.3950212001800537,"ignores_time":9.489059448242188e-05,"total_time":0.6025781631469727},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.01187896728515625,"per_file_time":{"mean":0.01187896728515625,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":93412416},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json index 0cfba9c..241ffde 100644 --- a/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json +++ b/reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json @@ -1 +1 @@ -{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.agent-a7832f1fe4ddb3656.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-loop-carried-positive/source/LoopCarriedPositive.ts","start":{"line":12,"col":3,"offset":350},"end":{"line":12,"col":18,"offset":365},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-loop-carried-positive/source/LoopCarriedPositive.ts"]},"time":{"rules":[],"rules_parse_time":0.00036597251892089844,"profiling_times":{"config_time":0.21418333053588867,"core_time":0.4063229560852051,"ignores_time":7.772445678710938e-05,"total_time":0.6299552917480469},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.009624958038330078,"per_file_time":{"mean":0.009624958038330078,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":91315264},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} +{"version":"1.174.0","results":[{"check_id":"Users.dave.Workspace.BrokkAi.dataflowbench..claude.worktrees.dataflowbench-next-steps-dad086.reports.raw.semgrep-typescript-kernel.dfb-taint-endpoint-contract","path":"/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-loop-carried-positive/source/LoopCarriedPositive.ts","start":{"line":12,"col":3,"offset":350},"end":{"line":12,"col":18,"offset":365},"extra":{"message":"benchmark-controlled taint reached the case's declared sink endpoint","metadata":{},"severity":"WARNING","fingerprint":"requires login","lines":"requires login","validation_state":"NO_VALIDATOR","engine_kind":"OSS"}}],"errors":[],"paths":{"scanned":["/var/folders/t1/k_27wjcd4095w9w121dm92_w0000gn/T/dataflowbench-semgrep-typescript/dfb-taint-typescript-loop-carried-positive/source/LoopCarriedPositive.ts"]},"time":{"rules":[],"rules_parse_time":0.0005230903625488281,"profiling_times":{"config_time":0.17096996307373047,"core_time":0.5045011043548584,"ignores_time":4.601478576660156e-05,"total_time":0.6841061115264893},"parsing_time":{"total_time":0.0,"per_file_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"scanning_time":{"total_time":0.018943071365356445,"per_file_time":{"mean":0.018943071365356445,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_files":[]},"matching_time":{"total_time":0.0,"per_file_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_files":[]},"tainting_time":{"total_time":0.0,"per_def_and_rule_time":{"mean":0.0,"std_dev":0.0},"very_slow_stats":{"time_ratio":0.0,"count_ratio":0.0},"very_slow_rules_on_defs":[]},"fixpoint_timeouts":[],"prefiltering":{"project_level_time":0.0,"file_level_time":0.0,"rules_with_project_prefilters_ratio":0.0,"rules_with_file_prefilters_ratio":1.0,"rules_selected_ratio":1.0,"rules_matched_ratio":1.0},"targets":[],"total_bytes":0,"max_memory_bytes":94198848},"engine_requested":"OSS","skipped_rules":[],"profiling_results":[]} diff --git a/reports/semgrep-c-kernel.json b/reports/semgrep-c-kernel.json index 1c09c58..f2e1a61 100644 --- a/reports/semgrep-c-kernel.json +++ b/reports/semgrep-c-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", - "ended_at_unix_seconds": 1787658406, - "fixture_revision": "sha256:75f631ca05df2609055972622faaf3946331f7537140b08ba7ec6648bd0e077c", + "ended_at_unix_seconds": 1787685322, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-c-alias-propagation-negative", @@ -118,7 +118,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1581, + "duration_ms": 1619, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-negative.json", @@ -135,7 +135,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1432, + "duration_ms": 1467, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-positive.json", @@ -296,7 +296,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1469, + "duration_ms": 1835, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-direct-negative.json", @@ -313,7 +313,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2123, + "duration_ms": 3197, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-direct-positive.json", @@ -402,7 +402,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1918, + "duration_ms": 3148, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-expression-negative.json", @@ -419,7 +419,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1587, + "duration_ms": 2701, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-expression-positive.json", @@ -472,7 +472,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2487, + "duration_ms": 2153, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-negative.json", @@ -489,7 +489,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1605, + "duration_ms": 1244, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-positive.json", @@ -506,7 +506,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1472, + "duration_ms": 1259, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-negative.json", @@ -523,7 +523,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1433, + "duration_ms": 1223, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-positive.json", @@ -540,7 +540,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1616, + "duration_ms": 1300, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-negative.json", @@ -557,7 +557,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1741, + "duration_ms": 1510, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-positive.json", @@ -574,7 +574,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1588, + "duration_ms": 1315, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-negative.json", @@ -591,7 +591,7 @@ "diagnostics": [ "pinned Semgrep CE records the C front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1533, + "duration_ms": 1323, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-positive.json", @@ -857,7 +857,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787658381, + "started_at_unix_seconds": 1787685295, "tool": "semgrep", "tool_build_identity": "semgrep-oss:1.174.0", "tool_version": "1.174.0" diff --git a/reports/semgrep-cpp-kernel.json b/reports/semgrep-cpp-kernel.json index f2b1ab9..379d7ba 100644 --- a/reports/semgrep-cpp-kernel.json +++ b/reports/semgrep-cpp-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", - "ended_at_unix_seconds": 1787658443, - "fixture_revision": "sha256:a1570fc74526f0088488e3fba0941a7da47244635d7ceecf6787f1f76200b4ee", + "ended_at_unix_seconds": 1787685346, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-cpp-alias-propagation-negative", @@ -154,7 +154,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2257, + "duration_ms": 1264, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-negative.json", @@ -171,7 +171,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1581, + "duration_ms": 1207, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-positive.json", @@ -404,7 +404,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2005, + "duration_ms": 1203, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-negative.json", @@ -421,7 +421,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1932, + "duration_ms": 1191, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-positive.json", @@ -546,7 +546,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2611, + "duration_ms": 1607, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-negative.json", @@ -563,7 +563,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2653, + "duration_ms": 2210, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-positive.json", @@ -616,7 +616,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 3135, + "duration_ms": 1804, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json", @@ -633,7 +633,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2519, + "duration_ms": 1382, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json", @@ -650,7 +650,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2773, + "duration_ms": 1883, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-negative.json", @@ -667,7 +667,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2815, + "duration_ms": 1325, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-positive.json", @@ -684,7 +684,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 3210, + "duration_ms": 1555, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json", @@ -701,7 +701,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2539, + "duration_ms": 2153, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json", @@ -718,7 +718,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2250, + "duration_ms": 1761, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json", @@ -735,7 +735,7 @@ "diagnostics": [ "pinned Semgrep CE records the C++ front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1952, + "duration_ms": 1732, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json", @@ -1001,7 +1001,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787658408, + "started_at_unix_seconds": 1787685322, "tool": "semgrep", "tool_build_identity": "semgrep-oss:1.174.0", "tool_version": "1.174.0" diff --git a/reports/semgrep-go-kernel.json b/reports/semgrep-go-kernel.json index 734cac5..7ad3633 100644 --- a/reports/semgrep-go-kernel.json +++ b/reports/semgrep-go-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", - "ended_at_unix_seconds": 1787658356, - "fixture_revision": "sha256:7f37b99ddab7764a8536112c09ff7c8d77e0b02f7786abde65dfbaf3654d9949", + "ended_at_unix_seconds": 1787685179, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-go-alias-propagation-negative", @@ -154,7 +154,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1260, + "duration_ms": 4902, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-negative.json", @@ -171,7 +171,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2323, + "duration_ms": 4164, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-positive.json", @@ -207,7 +207,7 @@ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the case declares an interprocedural relay; Semgrep CE has no interprocedural taint at all (`--pro-intrafile`, \"Intra-file inter-procedural taint analysis ... Requires Semgrep Pro Engine\"). The case requires \"context-sensitive-interprocedural-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 1, + "duration_ms": 0, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-call-context-positive-unsupported.json", @@ -404,7 +404,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2696, + "duration_ms": 4380, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-direct-negative.json", @@ -421,7 +421,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2648, + "duration_ms": 3884, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-direct-positive.json", @@ -546,7 +546,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1759, + "duration_ms": 3454, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-expression-negative.json", @@ -563,7 +563,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1581, + "duration_ms": 3499, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-expression-positive.json", @@ -616,7 +616,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1464, + "duration_ms": 3375, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-negative.json", @@ -633,7 +633,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2027, + "duration_ms": 3143, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-positive.json", @@ -650,7 +650,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1392, + "duration_ms": 3463, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-negative.json", @@ -667,7 +667,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1156, + "duration_ms": 3826, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-positive.json", @@ -684,7 +684,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1251, + "duration_ms": 4643, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-negative.json", @@ -701,7 +701,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1224, + "duration_ms": 5077, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-positive.json", @@ -718,7 +718,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1276, + "duration_ms": 4222, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-negative.json", @@ -735,7 +735,7 @@ "diagnostics": [ "pinned Semgrep CE records the Go front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1251, + "duration_ms": 3986, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-positive.json", @@ -1037,7 +1037,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787658331, + "started_at_unix_seconds": 1787685119, "tool": "semgrep", "tool_build_identity": "semgrep-oss:1.174.0", "tool_version": "1.174.0" diff --git a/reports/semgrep-java-kernel.json b/reports/semgrep-java-kernel.json index c54ec77..74d3d1e 100644 --- a/reports/semgrep-java-kernel.json +++ b/reports/semgrep-java-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", - "ended_at_unix_seconds": 1787655965, - "fixture_revision": "sha256:cf571f29e434030019d5e8f8361319b0bb3b4d6c4c752bd65860e07bfcf26bbc", + "ended_at_unix_seconds": 1787684853, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-java-alias-propagation-negative", @@ -154,7 +154,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1556, + "duration_ms": 7386, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-negative.json", @@ -171,7 +171,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1447, + "duration_ms": 8623, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-positive.json", @@ -404,7 +404,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1546, + "duration_ms": 6608, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-direct-positive.json", @@ -529,7 +529,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1547, + "duration_ms": 7592, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-explicit-negative.json", @@ -546,7 +546,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1576, + "duration_ms": 5986, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-expression-negative.json", @@ -563,7 +563,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1830, + "duration_ms": 5873, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-expression-positive.json", @@ -616,7 +616,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1663, + "duration_ms": 5270, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-negative.json", @@ -633,7 +633,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1676, + "duration_ms": 4920, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-positive.json", @@ -650,7 +650,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1454, + "duration_ms": 4515, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-negative.json", @@ -667,7 +667,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1705, + "duration_ms": 5476, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-positive.json", @@ -684,7 +684,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1695, + "duration_ms": 6561, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-negative.json", @@ -701,7 +701,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1818, + "duration_ms": 5989, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-positive.json", @@ -718,7 +718,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1679, + "duration_ms": 5578, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-negative.json", @@ -735,7 +735,7 @@ "diagnostics": [ "pinned Semgrep CE records the Java front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1606, + "duration_ms": 4752, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-positive.json", @@ -1037,7 +1037,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787655941, + "started_at_unix_seconds": 1787684764, "tool": "semgrep", "tool_build_identity": "semgrep-oss:1.174.0", "tool_version": "1.174.0" diff --git a/reports/semgrep-javascript-kernel.json b/reports/semgrep-javascript-kernel.json index baf7014..dec8716 100644 --- a/reports/semgrep-javascript-kernel.json +++ b/reports/semgrep-javascript-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", - "ended_at_unix_seconds": 1787655027, - "fixture_revision": "sha256:61c06a78b95b86764d3c220cfefd7af37373db64b15ae0b76c6ebf924217ab2e", + "ended_at_unix_seconds": 1787684936, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-javascript-alias-propagation-negative", @@ -154,7 +154,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1058, + "duration_ms": 6618, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-negative.json", @@ -171,7 +171,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1036, + "duration_ms": 5606, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-positive.json", @@ -404,7 +404,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1036, + "duration_ms": 5834, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-negative.json", @@ -421,7 +421,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1058, + "duration_ms": 6306, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-positive.json", @@ -529,7 +529,7 @@ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the case declares a heap access path; the pinned CE engine documents only \"Experimental support for basic field-sensitive taint tracking\", with index sensitivity and inter-procedural field sensitivity both recorded as Pro-only. The case requires \"exception-sensitive-intraprocedural-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 0, + "duration_ms": 3, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-exception-catch-positive-unsupported.json", @@ -546,7 +546,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1044, + "duration_ms": 5303, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-negative.json", @@ -563,7 +563,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1028, + "duration_ms": 3250, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-positive.json", @@ -616,7 +616,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1056, + "duration_ms": 4497, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json", @@ -633,7 +633,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1056, + "duration_ms": 3207, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json", @@ -650,7 +650,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1063, + "duration_ms": 4021, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-negative.json", @@ -667,7 +667,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1061, + "duration_ms": 6734, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-positive.json", @@ -684,7 +684,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1048, + "duration_ms": 5440, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json", @@ -701,7 +701,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1044, + "duration_ms": 5063, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json", @@ -718,7 +718,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1047, + "duration_ms": 5136, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json", @@ -735,7 +735,7 @@ "diagnostics": [ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1070, + "duration_ms": 5420, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json", @@ -825,7 +825,7 @@ "pinned Semgrep CE records the JavaScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the case declares a heap access path; the pinned CE engine documents only \"Experimental support for basic field-sensitive taint tracking\", with index sensitivity and inter-procedural field sensitivity both recorded as Pro-only. The case requires \"heap-object-sensitive-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 0, + "duration_ms": 5, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-object-separation-negative-unsupported.json", @@ -1037,7 +1037,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787655011, + "started_at_unix_seconds": 1787684858, "tool": "semgrep", "tool_build_identity": "semgrep-oss:1.174.0", "tool_version": "1.174.0" diff --git a/reports/semgrep-kotlin-kernel.json b/reports/semgrep-kotlin-kernel.json index 4c73693..5593b05 100644 --- a/reports/semgrep-kotlin-kernel.json +++ b/reports/semgrep-kotlin-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", - "ended_at_unix_seconds": 1787657409, - "fixture_revision": "sha256:7ac23321e5d0974ed9087b9642ee3c88b3f3af014ba507330131da30fbb9b4d7", + "ended_at_unix_seconds": 1787685117, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-kotlin-alias-propagation-negative", @@ -154,7 +154,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1776, + "duration_ms": 2846, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json", @@ -171,7 +171,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2151, + "duration_ms": 2992, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json", @@ -404,7 +404,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2244, + "duration_ms": 3720, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-negative.json", @@ -421,7 +421,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2222, + "duration_ms": 3418, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-positive.json", @@ -546,7 +546,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2262, + "duration_ms": 4021, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-negative.json", @@ -563,7 +563,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2616, + "duration_ms": 4240, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-positive.json", @@ -616,7 +616,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2621, + "duration_ms": 3655, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json", @@ -633,7 +633,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2071, + "duration_ms": 3129, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json", @@ -650,7 +650,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1870, + "duration_ms": 3580, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json", @@ -667,7 +667,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2096, + "duration_ms": 3786, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json", @@ -684,7 +684,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2294, + "duration_ms": 4060, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json", @@ -701,7 +701,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1967, + "duration_ms": 4475, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json", @@ -718,7 +718,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1667, + "duration_ms": 4782, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json", @@ -735,7 +735,7 @@ "diagnostics": [ "pinned Semgrep CE records the Kotlin front end's maturity as \"beta\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1392, + "duration_ms": 4372, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json", @@ -1037,7 +1037,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787657378, + "started_at_unix_seconds": 1787685061, "tool": "semgrep", "tool_build_identity": "semgrep-oss:1.174.0", "tool_version": "1.174.0" diff --git a/reports/semgrep-php-kernel.json b/reports/semgrep-php-kernel.json index db4b6c0..2680184 100644 --- a/reports/semgrep-php-kernel.json +++ b/reports/semgrep-php-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", - "ended_at_unix_seconds": 1787661881, - "fixture_revision": "sha256:f74647fe824ca9f6900c48aa9d403f0e9f59230e4193e0b02bd65e29a9e4e660", + "ended_at_unix_seconds": 1787685294, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-php-alias-propagation-negative", @@ -11,7 +11,7 @@ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the case declares a heap access path; the pinned CE engine documents only \"Experimental support for basic field-sensitive taint tracking\", with index sensitivity and inter-procedural field sensitivity both recorded as Pro-only. The case requires \"heap-alias-sensitive-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 1, + "duration_ms": 0, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-alias-propagation-negative-unsupported.json", @@ -154,7 +154,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2700, + "duration_ms": 4391, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-negative.json", @@ -171,7 +171,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2544, + "duration_ms": 3908, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-positive.json", @@ -404,7 +404,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2808, + "duration_ms": 3595, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-direct-negative.json", @@ -421,7 +421,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2185, + "duration_ms": 3360, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-direct-positive.json", @@ -546,7 +546,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2239, + "duration_ms": 3933, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-expression-negative.json", @@ -563,7 +563,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2209, + "duration_ms": 3520, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-expression-positive.json", @@ -616,7 +616,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2331, + "duration_ms": 4118, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-negative.json", @@ -633,7 +633,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2482, + "duration_ms": 2998, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-positive.json", @@ -650,7 +650,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2223, + "duration_ms": 1761, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-negative.json", @@ -667,7 +667,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 3611, + "duration_ms": 1670, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-positive.json", @@ -684,7 +684,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 3195, + "duration_ms": 1769, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-negative.json", @@ -701,7 +701,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 3566, + "duration_ms": 4383, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-positive.json", @@ -718,7 +718,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 3380, + "duration_ms": 5934, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-negative.json", @@ -735,7 +735,7 @@ "diagnostics": [ "pinned Semgrep CE records the PHP front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2625, + "duration_ms": 4617, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-positive.json", @@ -1037,7 +1037,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787661840, + "started_at_unix_seconds": 1787685240, "tool": "semgrep", "tool_build_identity": "semgrep-oss:1.174.0", "tool_version": "1.174.0" diff --git a/reports/semgrep-python-kernel.json b/reports/semgrep-python-kernel.json index 3a7e529..4fb376a 100644 --- a/reports/semgrep-python-kernel.json +++ b/reports/semgrep-python-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", - "ended_at_unix_seconds": 1787654257, - "fixture_revision": "sha256:3e7a8de5e1eefb18e8166af0ccdf309bccf1d5c26026893a4513f1943926ab1f", + "ended_at_unix_seconds": 1787685060, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-python-alias-propagation-negative", @@ -11,7 +11,7 @@ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the case declares a heap access path; the pinned CE engine documents only \"Experimental support for basic field-sensitive taint tracking\", with index sensitivity and inter-procedural field sensitivity both recorded as Pro-only. The case requires \"heap-alias-sensitive-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 1, + "duration_ms": 0, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-alias-propagation-negative-unsupported.json", @@ -118,7 +118,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1088, + "duration_ms": 1938, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-negative.json", @@ -135,7 +135,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1072, + "duration_ms": 3267, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-positive.json", @@ -188,7 +188,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1072, + "duration_ms": 3392, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-negative.json", @@ -205,7 +205,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1071, + "duration_ms": 3550, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-positive.json", @@ -438,7 +438,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1083, + "duration_ms": 3139, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-direct-negative.json", @@ -455,7 +455,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1096, + "duration_ms": 3312, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-direct-positive.json", @@ -616,7 +616,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1086, + "duration_ms": 3476, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-negative.json", @@ -633,7 +633,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1086, + "duration_ms": 3458, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-positive.json", @@ -650,7 +650,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1102, + "duration_ms": 4224, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-negative.json", @@ -667,7 +667,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1074, + "duration_ms": 3105, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-positive.json", @@ -684,7 +684,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1069, + "duration_ms": 4076, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-negative.json", @@ -701,7 +701,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1089, + "duration_ms": 4015, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-positive.json", @@ -718,7 +718,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1099, + "duration_ms": 3602, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-negative.json", @@ -735,7 +735,7 @@ "diagnostics": [ "pinned Semgrep CE records the Python front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1110, + "duration_ms": 3422, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-positive.json", @@ -1037,7 +1037,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787654241, + "started_at_unix_seconds": 1787685010, "tool": "semgrep", "tool_build_identity": "semgrep-oss:1.174.0", "tool_version": "1.174.0" diff --git a/reports/semgrep-ruby-kernel.json b/reports/semgrep-ruby-kernel.json index 4b69a4f..d610f73 100644 --- a/reports/semgrep-ruby-kernel.json +++ b/reports/semgrep-ruby-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", - "ended_at_unix_seconds": 1787662165, - "fixture_revision": "sha256:020d0d8f79360af6e74064a692e2d65ffa31cd97f9971f9dad8bec065d862043", + "ended_at_unix_seconds": 1787685234, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-ruby-alias-propagation-negative", @@ -11,7 +11,7 @@ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the case declares a heap access path; the pinned CE engine documents only \"Experimental support for basic field-sensitive taint tracking\", with index sensitivity and inter-procedural field sensitivity both recorded as Pro-only. The case requires \"heap-alias-sensitive-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 1, + "duration_ms": 0, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-alias-propagation-negative-unsupported.json", @@ -118,7 +118,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2637, + "duration_ms": 3318, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json", @@ -135,7 +135,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2666, + "duration_ms": 3227, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json", @@ -188,7 +188,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2473, + "duration_ms": 3093, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-negative.json", @@ -205,7 +205,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2662, + "duration_ms": 2829, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-positive.json", @@ -438,7 +438,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2112, + "duration_ms": 3115, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-negative.json", @@ -455,7 +455,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2504, + "duration_ms": 3648, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-positive.json", @@ -616,7 +616,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2375, + "duration_ms": 3875, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json", @@ -633,7 +633,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2436, + "duration_ms": 4061, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json", @@ -650,7 +650,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2437, + "duration_ms": 2911, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-negative.json", @@ -667,7 +667,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2442, + "duration_ms": 3899, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-positive.json", @@ -684,7 +684,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2532, + "duration_ms": 5038, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json", @@ -701,7 +701,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2421, + "duration_ms": 3688, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json", @@ -718,7 +718,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2436, + "duration_ms": 4035, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json", @@ -735,7 +735,7 @@ "diagnostics": [ "pinned Semgrep CE records the Ruby front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2042, + "duration_ms": 4265, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json", @@ -1037,7 +1037,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787662129, + "started_at_unix_seconds": 1787685180, "tool": "semgrep", "tool_build_identity": "semgrep-oss:1.174.0", "tool_version": "1.174.0" diff --git a/reports/semgrep-rust-kernel.json b/reports/semgrep-rust-kernel.json index 5356072..e46e2bc 100644 --- a/reports/semgrep-rust-kernel.json +++ b/reports/semgrep-rust-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", - "ended_at_unix_seconds": 1787659317, - "fixture_revision": "sha256:88ad35289ae465278b95fd436532132118a6b6aa681adb3d266d67766c8770c5", + "ended_at_unix_seconds": 1787685366, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-rust-alias-propagation-negative", @@ -154,7 +154,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1156, + "duration_ms": 1216, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-negative.json", @@ -171,7 +171,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1262, + "duration_ms": 1244, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-positive.json", @@ -404,7 +404,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1355, + "duration_ms": 1569, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-negative.json", @@ -421,7 +421,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1187, + "duration_ms": 1261, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-positive.json", @@ -510,7 +510,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1554, + "duration_ms": 1216, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-negative.json", @@ -527,7 +527,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1608, + "duration_ms": 1241, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-positive.json", @@ -580,7 +580,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1243, + "duration_ms": 1247, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json", @@ -597,7 +597,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1229, + "duration_ms": 1356, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json", @@ -614,7 +614,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1252, + "duration_ms": 1324, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-negative.json", @@ -631,7 +631,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1225, + "duration_ms": 1356, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-positive.json", @@ -648,7 +648,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1362, + "duration_ms": 1283, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-negative.json", @@ -665,7 +665,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1343, + "duration_ms": 1410, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-positive.json", @@ -682,7 +682,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1238, + "duration_ms": 1345, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-negative.json", @@ -699,7 +699,7 @@ "diagnostics": [ "pinned Semgrep CE records the Rust front end's maturity as \"alpha\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 1185, + "duration_ms": 1396, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-positive.json", @@ -965,7 +965,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787659297, + "started_at_unix_seconds": 1787685346, "tool": "semgrep", "tool_build_identity": "semgrep-oss:1.174.0", "tool_version": "1.174.0" diff --git a/reports/semgrep-typescript-kernel.json b/reports/semgrep-typescript-kernel.json index 5022318..b6e79a9 100644 --- a/reports/semgrep-typescript-kernel.json +++ b/reports/semgrep-typescript-kernel.json @@ -2,8 +2,8 @@ "adapter_version": "0.1.0", "cold_or_warm": "cold", "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", - "ended_at_unix_seconds": 1787656983, - "fixture_revision": "sha256:2c906faeb98b48d1aba7da7bc80a78c4084051b84efac6ac3a1b74f54c843fd2", + "ended_at_unix_seconds": 1787685009, + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", "results": [ { "case_id": "dfb-taint-typescript-alias-propagation-negative", @@ -47,7 +47,7 @@ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the sink is inside an anonymous implementation invoked through a declared interface type; resolving that call-graph edge and following taint into the callee are both outside the CE engine. The case requires \"indirect-callee-resolution-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 0, + "duration_ms": 5, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-anonymous-implementation-negative-unsupported.json", @@ -137,7 +137,7 @@ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the case declares a heap access path; the pinned CE engine documents only \"Experimental support for basic field-sensitive taint tracking\", with index sensitivity and inter-procedural field sensitivity both recorded as Pro-only. The case requires \"heap-array-element-sensitive-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 8, + "duration_ms": 0, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-array-element-positive-unsupported.json", @@ -154,7 +154,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 3657, + "duration_ms": 6332, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-negative.json", @@ -171,7 +171,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2727, + "duration_ms": 5150, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-positive.json", @@ -189,7 +189,7 @@ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the case declares an interprocedural relay; Semgrep CE has no interprocedural taint at all (`--pro-intrafile`, \"Intra-file inter-procedural taint analysis ... Requires Semgrep Pro Engine\"). The case requires \"context-sensitive-interprocedural-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 0, + "duration_ms": 4, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-call-context-negative-unsupported.json", @@ -207,7 +207,7 @@ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the case declares an interprocedural relay; Semgrep CE has no interprocedural taint at all (`--pro-intrafile`, \"Intra-file inter-procedural taint analysis ... Requires Semgrep Pro Engine\"). The case requires \"context-sensitive-interprocedural-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 0, + "duration_ms": 4, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-call-context-positive-unsupported.json", @@ -279,7 +279,7 @@ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the sink is inside a closure body invoked from a different function than the one that captured the tainted local; CE has no interprocedural taint. The case requires \"closure-capture-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 0, + "duration_ms": 4, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-closure-capture-positive-unsupported.json", @@ -297,7 +297,7 @@ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the case writes and reads a member located by a run-time key; the pinned CE engine documents only \"Experimental support for basic field-sensitive taint tracking\", while \"Pro: taint-mode: Added basic support for 'index sensitivity'\" places keyed access outside CE — the same documented boundary that already excludes `dfb-template-array-element-separation` and `dfb-template-same-object-field-separation`. The case requires \"computed-member-access-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 0, + "duration_ms": 4, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-computed-property-negative-unsupported.json", @@ -404,7 +404,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 3073, + "duration_ms": 7552, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-negative.json", @@ -421,7 +421,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 3334, + "duration_ms": 5789, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-positive.json", @@ -493,7 +493,7 @@ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the case combines element separation with field separation in one query; index sensitivity is recorded as Pro and CE's field sensitivity is experimental and basic. The case requires \"element-scoped-field-sensitive-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 1, + "duration_ms": 0, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-element-object-positive-unsupported.json", @@ -546,7 +546,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2564, + "duration_ms": 4758, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-negative.json", @@ -563,7 +563,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2726, + "duration_ms": 4918, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-positive.json", @@ -616,7 +616,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2967, + "duration_ms": 4970, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json", @@ -633,7 +633,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2799, + "duration_ms": 5351, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json", @@ -650,7 +650,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 3207, + "duration_ms": 4899, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-negative.json", @@ -667,7 +667,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2917, + "duration_ms": 5130, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-positive.json", @@ -684,7 +684,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 3556, + "duration_ms": 3258, "outcome": "not-reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json", @@ -701,7 +701,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2841, + "duration_ms": 2276, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json", @@ -718,7 +718,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 3326, + "duration_ms": 2239, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json", @@ -735,7 +735,7 @@ "diagnostics": [ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition" ], - "duration_ms": 2684, + "duration_ms": 2505, "outcome": "reached", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json", @@ -933,7 +933,7 @@ "pinned Semgrep CE records the TypeScript front end's maturity as \"ga\" (semgrep_interfaces/lang.json `maturity`); the label describes the parser, not the scored partition", "outside the bounded Semgrep CE profile: the case declares an interprocedural relay; Semgrep CE has no interprocedural taint at all (`--pro-intrafile`, \"Intra-file inter-procedural taint analysis ... Requires Semgrep Pro Engine\"). The case requires \"interprocedural-return-taint\"; the scored CE profile is the kernel's `intraprocedural` partition only." ], - "duration_ms": 0, + "duration_ms": 1, "outcome": "unsupported", "peak_memory_mb": null, "raw_output": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative-unsupported.json", @@ -1037,7 +1037,7 @@ } ], "schema_version": 1, - "started_at_unix_seconds": 1787656937, + "started_at_unix_seconds": 1787684937, "tool": "semgrep", "tool_build_identity": "semgrep-oss:1.174.0", "tool_version": "1.174.0" From 2cfeb6aeb85bf3a5133d1b295e47803b15c68e8b Mon Sep 17 00:00:00 2001 From: David Baker Effendi Date: Wed, 26 Aug 2026 00:35:52 +0200 Subject: [PATCH 2/6] Freeze the v0.4.0 release evidence MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit All forty-two normalized reports — Bifrost v0.10.6 smoke plus thirteen kernels, CodeQL 2.26.3 eleven kernels, Joern 4.0.610 six kernels, and Semgrep CE 1.174.0 eleven kernels — bound at one fixture revision over the expanded challenge-tier populations under the v0.4.0 tag. Co-Authored-By: Claude Fable 5 --- reports/freeze.json | 37060 +++++++++++++++++++++++++++++++++++------- 1 file changed, 30947 insertions(+), 6113 deletions(-) diff --git a/reports/freeze.json b/reports/freeze.json index 76dadb8..b86cd45 100644 --- a/reports/freeze.json +++ b/reports/freeze.json @@ -2,101 +2,156 @@ "adapters": [ { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", "configuration_hash": "345ccbcc40bfb14d3e17c434a5fca2ad103661d4318079bf4639e8d23a922585", "dimension": "taint", "id": "bifrost-c-kernel", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", "track": "taint" }, { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", "configuration_hash": "b29775f28c44e0830155def3030cb36f7c7f8906c440dc18af2be6f7ddbdc22e", "dimension": "taint", "id": "bifrost-cpp-kernel", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", "track": "taint" }, { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", "configuration_hash": "f08e35507c55aad155ac8f5e8fe587c4b48ebe507efa4e73ca671ef2bea20098", "dimension": "taint", "id": "bifrost-csharp-kernel", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", "track": "taint" }, { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", "configuration_hash": "3e8066742eac91518264ef6d3ad8f99d2f6dd7159ca1c3b4114dbf5d324b4fb0", "dimension": "taint", "id": "bifrost-go-kernel", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", "track": "taint" }, { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "1fa97b0f667c378c34493ae668aea849232cd458024ca68492b7e50e5dc7a38e", + "dimension": "taint", + "id": "bifrost-java-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "332fdc97fe33a33ec3852bb211fbf336d67ffd7638d22e992cd2dc41d6db52a7", + "dimension": "taint", + "id": "bifrost-javascript-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", "configuration_hash": "26c37db9bdfc1d848a47052d3753e1d29040f004874290641cb6b706b3a03d61", "dimension": "taint", "id": "bifrost-kotlin-kernel", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "eff9c5d510d5ee7670b55350b72f5d15a87b536fe961870910a44eb75c8b5d59", + "dimension": "taint", + "id": "bifrost-php-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", "track": "taint" }, { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", "configuration_hash": "8ffa260f17d570afc01df63034130d26f19afe260949b2fadee3f27af6f26a98", "dimension": "taint", "id": "bifrost-python-kernel", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "5e57410aee16c7c6f17e9f7645982f035d2561db697deb40e4f57668c34c8cad", + "dimension": "taint", + "id": "bifrost-ruby-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", "track": "taint" }, { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", "configuration_hash": "36412c558da0975fe3af755c8de8628b735762f20680588b1b2ac87cfc206298", "dimension": "taint", "id": "bifrost-rust-kernel", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "50e658fa533bbd0d2d8c3d712ba4885bf1fb80269be92ae58a2d39b96007018b", + "dimension": "taint", + "id": "bifrost-scala-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", "track": "taint" }, { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", "configuration_hash": "2c5ababd371ee6b9f4f0596c570d2378aea79cc2e21c8a3e7e0eb0a195f63911", "dimension": "taint", "id": "bifrost-smoke", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", "track": "taint" }, { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", "configuration_hash": "5b2489c75b433ac15ed6656d43394a17851ee5347a4b24cf00c7dff3531e3b26", "dimension": "taint", "id": "bifrost-typescript-kernel", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", "track": "taint" }, { @@ -187,6 +242,17 @@ "tool_version": "2.26.3", "track": "taint" }, + { + "adapter_version": "0.1.0", + "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", + "configuration_hash": "0292361f24c7b18fa59543de15e5709270a5d717f0e7fa3e61de7a9436fb59f7", + "dimension": "taint", + "id": "codeql-ruby-kernel", + "model_profile": "benchmark-controlled", + "tool": "codeql", + "tool_version": "2.26.3", + "track": "taint" + }, { "adapter_version": "0.1.0", "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", @@ -208,15 +274,202 @@ "tool": "codeql", "tool_version": "2.26.3", "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "joern-cli:4.0.610", + "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", + "dimension": "taint", + "id": "joern-java-kernel", + "model_profile": "benchmark-controlled", + "tool": "joern", + "tool_version": "4.0.610", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "joern-cli:4.0.610", + "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", + "dimension": "taint", + "id": "joern-javascript-kernel", + "model_profile": "benchmark-controlled", + "tool": "joern", + "tool_version": "4.0.610", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "joern-cli:4.0.610", + "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", + "dimension": "taint", + "id": "joern-php-kernel", + "model_profile": "benchmark-controlled", + "tool": "joern", + "tool_version": "4.0.610", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "joern-cli:4.0.610", + "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", + "dimension": "taint", + "id": "joern-python-kernel", + "model_profile": "benchmark-controlled", + "tool": "joern", + "tool_version": "4.0.610", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "joern-cli:4.0.610", + "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", + "dimension": "taint", + "id": "joern-ruby-kernel", + "model_profile": "benchmark-controlled", + "tool": "joern", + "tool_version": "4.0.610", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "joern-cli:4.0.610", + "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", + "dimension": "taint", + "id": "joern-rust-kernel", + "model_profile": "benchmark-controlled", + "tool": "joern", + "tool_version": "4.0.610", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-c-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-cpp-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-go-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-java-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-javascript-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-kotlin-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-php-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-python-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-ruby-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-rust-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-typescript-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" } ], "benchmark": { "case_schema_version": 2, "dirty": false, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", - "release": "v0.3.0", + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", + "release": "v0.4.0", "result_schema_version": 1, - "revision": "b7269a5b507c5bb4d78dc97dee1d31cbb72bcbac" + "revision": "306211a3f65c9574b2239241da38397a84cf6f7f" }, "cases": [ { @@ -382,5114 +635,20580 @@ { "fixture_digests": [ { - "path": "cases/taint/c/direct-negative/direct_flow.c", - "sha256": "ad2d63d6026002fe67faf158510e23b5821a1ff2981c13b9d28bdc7dd805ad93" + "path": "cases/taint/c/callback-registration-negative/callback_registration_negative.c", + "sha256": "3a7b6bc8a666aa173507f06048950b1d10f1a2d9b8cc53a15503a97724284aa3" } ], - "id": "dfb-taint-c-direct-negative", + "id": "dfb-taint-c-callback-registration-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/direct-negative/case.json", + "path": "cases/taint/c/callback-registration-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "95db03d46c6f72f091d9cd0a9b05126309c46391f2169b7526936f33ef518260", - "template_id": "dfb-template-direct-propagation", + "sha256": "b4eff62a8c99d0ad7f52d8de93b6333cc60a1d37f6ade025a3f330a7804dbe59", + "template_id": "dfb-template-chal-callback-registration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/direct-positive/direct_flow.c", - "sha256": "4c66fca6151d8d081bfcf4ded43190d7a0ba891cbacfa442b862a29ab444d174" + "path": "cases/taint/c/callback-registration-positive/callback_registration_positive.c", + "sha256": "079cb78184d01ece4f0a91288d9722fde1092498a072b4b9b9e3c53d080aac52" } ], - "id": "dfb-taint-c-direct-positive", + "id": "dfb-taint-c-callback-registration-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/direct-positive/case.json", + "path": "cases/taint/c/callback-registration-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "0670ed12f739ca91a103480193579b73be39b9f8cda514b8e20026d8cb3feb42", - "template_id": "dfb-template-direct-propagation", + "sha256": "97fd224d14d5f27bc3587ea491c983013bbae77ddf97ebb88167ebff64604c6a", + "template_id": "dfb-template-chal-callback-registration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/error-code-return-positive/error_code_return_positive.c", - "sha256": "2bc7fcec9c4ebbada9fe06dc695e55e6041a406fb5337880b9e59f69f22e0f42" + "path": "cases/taint/c/context-pair-depth2-negative/context_pair_depth2_negative.c", + "sha256": "eb3c9b85dd7b18f5b56e9eb617591f64d20d8fe5350029767047614ae048a8b8" } ], - "id": "dfb-taint-c-error-code-return-positive", + "id": "dfb-taint-c-context-pair-depth2-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/error-code-return-positive/case.json", - "polarity": "positive", - "score_tier": "language-extension", - "sha256": "d1d6f5fc6082cfc784b6783f35e88cad660b243a90ddb328f586c2a6028a4bcf", - "template_id": "dfb-template-c-error-code-return-path", + "path": "cases/taint/c/context-pair-depth2-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "f6a1b3411e65ae2cee43db91f6dba4ccfb35222864ef06747afd2ec9e4b1e8ce", + "template_id": "dfb-template-chal-context-pair-depth2", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/expression-negative/expression_negative.c", - "sha256": "d5e155a1482935fe4f8043e7a92bc86f33f31e029378c9cd1199d78a1ee0d4f3" + "path": "cases/taint/c/context-pair-depth2-positive/context_pair_depth2_positive.c", + "sha256": "230375ff64df71b2dc279d6a77b2e27e3cc7cc65ada0ec444d0374c05414776a" } ], - "id": "dfb-taint-c-expression-negative", + "id": "dfb-taint-c-context-pair-depth2-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/expression-negative/case.json", - "polarity": "negative", + "path": "cases/taint/c/context-pair-depth2-positive/case.json", + "polarity": "positive", "score_tier": "core", - "sha256": "30139fbbbfbc21f6a99a6f5ae774ee3d9b30ad5d7c62c47ec158d8d879b0dd63", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "c5796cfd1132bbd6e442d32e97e50d4c67704d10cacdb069e2c5aade030bd88b", + "template_id": "dfb-template-chal-context-pair-depth2", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/expression-positive/expression_positive.c", - "sha256": "a5383a554d2741cca5baecca7c215c8e24e563e714065f63daca4dcd020d66d0" + "path": "cases/taint/c/deep-relay-chain-negative/deep_relay_chain_negative.c", + "sha256": "31b49c07c1d658e81af912fe09f27f6e1a651205e422029ad5a8e630ec0a6d89" } ], - "id": "dfb-taint-c-expression-positive", + "id": "dfb-taint-c-deep-relay-chain-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/expression-positive/case.json", - "polarity": "positive", + "path": "cases/taint/c/deep-relay-chain-negative/case.json", + "polarity": "negative", "score_tier": "core", - "sha256": "34b6fd684bc84f457a32a9a42bd7b12fd2ea8bf8c353368182175e45fe019dfe", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "fba8e0c93e1ef5ca9c262799c1112075e40a81202015e4a9376ffff0edc75fcb", + "template_id": "dfb-template-chal-deep-relay-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/goto-cleanup-positive/goto_cleanup_positive.c", - "sha256": "ea91f545ec009f8c3e8fcfec2a19449c9670f3c4d2c4a7a3252d66666d801872" + "path": "cases/taint/c/deep-relay-chain-positive/deep_relay_chain_positive.c", + "sha256": "35d28f76c1676df387cf9b51acbdb51b26d79ebeee9c654893f98a15ed7cfde6" } ], - "id": "dfb-taint-c-goto-cleanup-positive", + "id": "dfb-taint-c-deep-relay-chain-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/goto-cleanup-positive/case.json", + "path": "cases/taint/c/deep-relay-chain-positive/case.json", "polarity": "positive", - "score_tier": "language-extension", - "sha256": "2cf55cc80c2c3c0dbf7eae2673d7c8eefc34a6c7aa1ff6530378931418129ff7", - "template_id": "dfb-template-c-goto-cleanup-carry", + "score_tier": "core", + "sha256": "4f1f91efa828b4ab6c8d913ee6a3b70ee9a1570a7bc2a9d8a8de8e4183c0ddef", + "template_id": "dfb-template-chal-deep-relay-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/infeasible-branch-negative/infeasible_branch_negative.c", - "sha256": "e27657258d938fb3896d48c4e12d4bcf20924c813111c275d38287833404a951" + "path": "cases/taint/c/direct-negative/direct_flow.c", + "sha256": "ad2d63d6026002fe67faf158510e23b5821a1ff2981c13b9d28bdc7dd805ad93" } ], - "id": "dfb-taint-c-infeasible-branch-negative", + "id": "dfb-taint-c-direct-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/infeasible-branch-negative/case.json", + "path": "cases/taint/c/direct-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "aeaa0241ba4b2485b411c3adcd84d2c78113cb9aa8681ffda89d95c7e9df59a4", - "template_id": "dfb-template-infeasible-branch", + "sha256": "95db03d46c6f72f091d9cd0a9b05126309c46391f2169b7526936f33ef518260", + "template_id": "dfb-template-direct-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/infeasible-branch-positive/infeasible_branch_positive.c", - "sha256": "898f8afc4d876a7f3b0f8cb7324863f438c404c99f954c6825400deb6291e1af" + "path": "cases/taint/c/direct-positive/direct_flow.c", + "sha256": "4c66fca6151d8d081bfcf4ded43190d7a0ba891cbacfa442b862a29ab444d174" } ], - "id": "dfb-taint-c-infeasible-branch-positive", + "id": "dfb-taint-c-direct-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/infeasible-branch-positive/case.json", + "path": "cases/taint/c/direct-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "a3c7d564854ee93e960a66fbd5f6d3c53d11ddbba72a54681388d0b8f528336a", - "template_id": "dfb-template-infeasible-branch", + "sha256": "0670ed12f739ca91a103480193579b73be39b9f8cda514b8e20026d8cb3feb42", + "template_id": "dfb-template-direct-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/local-chain-negative/local_chain_negative.c", - "sha256": "187a615dc7f38c32be06fc1057ae77ebc450d61daddf9af82c4b53c6b2b9468a" + "path": "cases/taint/c/dispatch-table-negative/dispatch_table_negative.c", + "sha256": "b57bfacf69d7165ef7d880640684e7d2b31eb33daaedd6b32bfb99aeaeb66971" } ], - "id": "dfb-taint-c-local-chain-negative", + "id": "dfb-taint-c-dispatch-table-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/local-chain-negative/case.json", + "path": "cases/taint/c/dispatch-table-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "2a368039d0d2ea7f177fecb86232e6c02727cf5e4b8835edfe17a30d13aeb21b", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "64f38c1f273873e42527f2da88f4ffb0f5431a6e40841a893d7cdeca50a65a3a", + "template_id": "dfb-template-chal-dispatch-table", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/local-chain-positive/local_chain_positive.c", - "sha256": "6824b423c292a117dda19f79e394087d600ecae94164e129bc7ee20213560903" + "path": "cases/taint/c/dispatch-table-positive/dispatch_table_positive.c", + "sha256": "dd8c29cc4bdafa36a4e4d9adfb09c313c3d85efccbdf7f0fdc8e3bfafa1a4207" } ], - "id": "dfb-taint-c-local-chain-positive", + "id": "dfb-taint-c-dispatch-table-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/local-chain-positive/case.json", + "path": "cases/taint/c/dispatch-table-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "d1d3f88c5d5f729d3c80a724d5f07441772fc59c2f8d8216ae0c440d1b4feccd", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "1d5311a4c75d0f30842d93a94d86c73ad34c4c9fa95a66acd941284927d28fdc", + "template_id": "dfb-template-chal-dispatch-table", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/local-overwrite-negative/local_overwrite_negative.c", - "sha256": "150cee2ea1de65a5d9f0fb9f2e0a4ad3fdf0119c2ed3e877069507642df7c3dc" + "path": "cases/taint/c/element-object-negative/element_object_negative.c", + "sha256": "2d60bc1b8ecb82a04b18b59e11ba6b00b2d67c28e39cc99650db1bd38efe0c0b" } ], - "id": "dfb-taint-c-local-overwrite-negative", + "id": "dfb-taint-c-element-object-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/local-overwrite-negative/case.json", + "path": "cases/taint/c/element-object-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "b224e94c8109a97510bc23b3fd63bfccbd0a294e10528ca52736221557ec3fb5", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "5dcc225bd88d014fe94c2ecf8a0deb331b1d4b803ac89e45c4d9c3ea8f47b395", + "template_id": "dfb-template-chal-element-object", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/local-overwrite-positive/local_overwrite_positive.c", - "sha256": "29df23b86b5559803be399a1a28fa3ebd58296d500ddcbce3de207b6f28abc15" + "path": "cases/taint/c/element-object-positive/element_object_positive.c", + "sha256": "a85d32abd20a98d8fd88fea95f1e44c41e126773c83dd0aac9c17eee61e9f90f" } ], - "id": "dfb-taint-c-local-overwrite-positive", + "id": "dfb-taint-c-element-object-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/local-overwrite-positive/case.json", + "path": "cases/taint/c/element-object-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "6740c4c1ba64c50f472a4d95fa6ab67c64b16555e0bb2c39dccfa27951471804", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "6f02916327747bc3388750d14f6f918e0a1472a29441254876dbc7947580f20a", + "template_id": "dfb-template-chal-element-object", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/loop-carried-negative/loop_carried_negative.c", - "sha256": "88db83c81d286880e9492a578e4f5436f79c0b7384378213174bc71b5b1a411f" + "path": "cases/taint/c/error-code-return-positive/error_code_return_positive.c", + "sha256": "2bc7fcec9c4ebbada9fe06dc695e55e6041a406fb5337880b9e59f69f22e0f42" } ], - "id": "dfb-taint-c-loop-carried-negative", + "id": "dfb-taint-c-error-code-return-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/loop-carried-negative/case.json", - "polarity": "negative", - "score_tier": "core", - "sha256": "c4ec7ad5c1b3ae8113c7edac043a608e6abcf1cd1bf3e479ff71a3c14bb80bd9", - "template_id": "dfb-template-loop-carried-kill", + "path": "cases/taint/c/error-code-return-positive/case.json", + "polarity": "positive", + "score_tier": "language-extension", + "sha256": "d1d6f5fc6082cfc784b6783f35e88cad660b243a90ddb328f586c2a6028a4bcf", + "template_id": "dfb-template-c-error-code-return-path", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/loop-carried-positive/loop_carried_positive.c", - "sha256": "bd7f26d159886061a1399804dd2c16658d082bbc1375dc454946eaa142033bdd" + "path": "cases/taint/c/expression-negative/expression_negative.c", + "sha256": "d5e155a1482935fe4f8043e7a92bc86f33f31e029378c9cd1199d78a1ee0d4f3" } ], - "id": "dfb-taint-c-loop-carried-positive", + "id": "dfb-taint-c-expression-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/loop-carried-positive/case.json", - "polarity": "positive", + "path": "cases/taint/c/expression-negative/case.json", + "polarity": "negative", "score_tier": "core", - "sha256": "102ce1ff929561dd56bdac3e9054d2c0ee1ceaf57319ea6f791e9ed43d7ca804", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "30139fbbbfbc21f6a99a6f5ae774ee3d9b30ad5d7c62c47ec158d8d879b0dd63", + "template_id": "dfb-template-arithmetic-expression-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/object-separation-negative/object_separation_negative.c", - "sha256": "964588aec2e13d7ba7d5f828cb8530243aaef09bbcb493f3e366168654a225ac" + "path": "cases/taint/c/expression-positive/expression_positive.c", + "sha256": "a5383a554d2741cca5baecca7c215c8e24e563e714065f63daca4dcd020d66d0" } ], - "id": "dfb-taint-c-object-separation-negative", + "id": "dfb-taint-c-expression-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/object-separation-negative/case.json", - "polarity": "negative", + "path": "cases/taint/c/expression-positive/case.json", + "polarity": "positive", "score_tier": "core", - "sha256": "7ef88191c883d6f38b25b1188225dca020a570ace4ea2e2e674317f21135be30", - "template_id": "dfb-template-object-separation", + "sha256": "34b6fd684bc84f457a32a9a42bd7b12fd2ea8bf8c353368182175e45fe019dfe", + "template_id": "dfb-template-arithmetic-expression-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/object-separation-positive/object_separation_positive.c", - "sha256": "755424b60bfe17f5b4cad95ca8d59572c84a957491b6315221991186d5475be5" + "path": "cases/taint/c/function-field-negative/function_field_negative.c", + "sha256": "08d4c2ebf2913f6812511bac2a6de1380fe130f67b9b262f36b55434c1814bde" } ], - "id": "dfb-taint-c-object-separation-positive", + "id": "dfb-taint-c-function-field-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/object-separation-positive/case.json", - "polarity": "positive", + "path": "cases/taint/c/function-field-negative/case.json", + "polarity": "negative", "score_tier": "core", - "sha256": "5e581a9731b8feea6e5682cfc6cd35b463dc5338d913116177633b48bb5164c2", - "template_id": "dfb-template-object-separation", + "sha256": "cddb809fd2290458e7bfefacd7afc83d6728e6b9c585c4908185dcf5207ec96d", + "template_id": "dfb-template-chal-function-field", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/return-relay-one-hop-negative/return_relay_one_hop_negative.c", - "sha256": "c946cf904956a98097fd64a513a96860a25a1f820d0ba4d05494fc7f6c302265" + "path": "cases/taint/c/function-field-positive/function_field_positive.c", + "sha256": "3ebdbdededbc93a4dcc6b8f0976c9bb728a230f8d908c02e5ba3b27df725c72a" } ], - "id": "dfb-taint-c-return-relay-one-hop-negative", + "id": "dfb-taint-c-function-field-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/return-relay-one-hop-negative/case.json", - "polarity": "negative", + "path": "cases/taint/c/function-field-positive/case.json", + "polarity": "positive", "score_tier": "core", - "sha256": "dda9bf3512230c649e2a1789639e6317d31f89d8c084f34c9cf0769baf6a2f97", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "ff76d88bb7f90570d768a189731aff4141b4ac7a0702d4c451e04e23da0f123d", + "template_id": "dfb-template-chal-function-field", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/return-relay-one-hop-positive/return_relay_one_hop_positive.c", - "sha256": "50781f34fa3a51e60d4b62f767b9392ba192cd039641199bdd8a373c6d0a70b0" + "path": "cases/taint/c/goto-cleanup-positive/goto_cleanup_positive.c", + "sha256": "ea91f545ec009f8c3e8fcfec2a19449c9670f3c4d2c4a7a3252d66666d801872" } ], - "id": "dfb-taint-c-return-relay-one-hop-positive", + "id": "dfb-taint-c-goto-cleanup-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/return-relay-one-hop-positive/case.json", + "path": "cases/taint/c/goto-cleanup-positive/case.json", "polarity": "positive", - "score_tier": "core", - "sha256": "9653624b1c489aafdfcf1576b80148acea11527d4d21e77b5cd78a4f99c839df", - "template_id": "dfb-template-return-relay-one-hop", + "score_tier": "language-extension", + "sha256": "2cf55cc80c2c3c0dbf7eae2673d7c8eefc34a6c7aa1ff6530378931418129ff7", + "template_id": "dfb-template-c-goto-cleanup-carry", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/return-relay-two-hop-negative/return_relay_two_hop_negative.c", - "sha256": "78866fb298742c87a513a40966c9a38f61e2fa2a26205a3cf268d65616711628" + "path": "cases/taint/c/infeasible-branch-negative/infeasible_branch_negative.c", + "sha256": "e27657258d938fb3896d48c4e12d4bcf20924c813111c275d38287833404a951" } ], - "id": "dfb-taint-c-return-relay-two-hop-negative", + "id": "dfb-taint-c-infeasible-branch-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/return-relay-two-hop-negative/case.json", + "path": "cases/taint/c/infeasible-branch-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "272684e8c2c93fc4106090c484f9a9bb87d8c844658f9d38b5711aed1af9e2ef", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "aeaa0241ba4b2485b411c3adcd84d2c78113cb9aa8681ffda89d95c7e9df59a4", + "template_id": "dfb-template-infeasible-branch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/return-relay-two-hop-positive/return_relay_two_hop_positive.c", - "sha256": "95db083cf0a86461ffe8ec2e8d0c619ad774400ccd95fa89407beb6ba6c70ea9" + "path": "cases/taint/c/infeasible-branch-positive/infeasible_branch_positive.c", + "sha256": "898f8afc4d876a7f3b0f8cb7324863f438c404c99f954c6825400deb6291e1af" } ], - "id": "dfb-taint-c-return-relay-two-hop-positive", + "id": "dfb-taint-c-infeasible-branch-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/return-relay-two-hop-positive/case.json", + "path": "cases/taint/c/infeasible-branch-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "e10a2d6bef2af0d214228249cdf006fec821fafd0beb67a4ed40aab226973df1", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "a3c7d564854ee93e960a66fbd5f6d3c53d11ddbba72a54681388d0b8f528336a", + "template_id": "dfb-template-infeasible-branch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/same-object-field-negative/same_object_field_negative.c", - "sha256": "20bba2e2641bcf904e4450740442aef1f7edaf395e63564c3c155e6ea670b3b3" + "path": "cases/taint/c/local-chain-negative/local_chain_negative.c", + "sha256": "187a615dc7f38c32be06fc1057ae77ebc450d61daddf9af82c4b53c6b2b9468a" } ], - "id": "dfb-taint-c-same-object-field-negative", + "id": "dfb-taint-c-local-chain-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/same-object-field-negative/case.json", + "path": "cases/taint/c/local-chain-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "a0fe1a364feda11eab770e26cf21a72ca75b87b130a8025e89db1539781a0f2b", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "2a368039d0d2ea7f177fecb86232e6c02727cf5e4b8835edfe17a30d13aeb21b", + "template_id": "dfb-template-local-multi-step-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/c/same-object-field-positive/same_object_field_positive.c", - "sha256": "3d0b950a8433a6897fb6cedcd7c958f5fe0cd827e87971a4a9a951f6820c35b7" + "path": "cases/taint/c/local-chain-positive/local_chain_positive.c", + "sha256": "6824b423c292a117dda19f79e394087d600ecae94164e129bc7ee20213560903" } ], - "id": "dfb-taint-c-same-object-field-positive", + "id": "dfb-taint-c-local-chain-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/c/same-object-field-positive/case.json", + "path": "cases/taint/c/local-chain-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "1fc9e3b3bd5c4447f26df291b77fa2af9f591f2ac296616042210127724cf8b4", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "d1d3f88c5d5f729d3c80a724d5f07441772fc59c2f8d8216ae0c440d1b4feccd", + "template_id": "dfb-template-local-multi-step-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/alias-propagation-negative/alias_propagation_negative.cpp", - "sha256": "6a418e0c2707a43970c53af42b8ed78058d5930cac6f10dc1f0ad3ddb3aeeab9" + "path": "cases/taint/c/local-overwrite-negative/local_overwrite_negative.c", + "sha256": "150cee2ea1de65a5d9f0fb9f2e0a4ad3fdf0119c2ed3e877069507642df7c3dc" } ], - "id": "dfb-taint-cpp-alias-propagation-negative", + "id": "dfb-taint-c-local-overwrite-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/alias-propagation-negative/case.json", + "path": "cases/taint/c/local-overwrite-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "c2d06026e7f4269610aa8224608e2d58ee0732837b7c19e4da2856eb0d032aeb", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "b224e94c8109a97510bc23b3fd63bfccbd0a294e10528ca52736221557ec3fb5", + "template_id": "dfb-template-local-overwrite-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/alias-propagation-positive/alias_propagation_positive.cpp", - "sha256": "0da644ef51daf8bf35c38e72fb632c981ebb86e76951698cb04da5a3c73023eb" + "path": "cases/taint/c/local-overwrite-positive/local_overwrite_positive.c", + "sha256": "29df23b86b5559803be399a1a28fa3ebd58296d500ddcbce3de207b6f28abc15" } ], - "id": "dfb-taint-cpp-alias-propagation-positive", + "id": "dfb-taint-c-local-overwrite-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/alias-propagation-positive/case.json", + "path": "cases/taint/c/local-overwrite-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "b1177c47906cf0f9efa2c9085cc3415be394a8987c1eefee913c6d434b636f2a", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "6740c4c1ba64c50f472a4d95fa6ab67c64b16555e0bb2c39dccfa27951471804", + "template_id": "dfb-template-local-overwrite-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/argument-position-negative/argument_position_negative.cpp", - "sha256": "238a640ff9da722f676f54acd338587dc85bbe8ce4972741dc4261d90cb63d5d" + "path": "cases/taint/c/loop-carried-negative/loop_carried_negative.c", + "sha256": "88db83c81d286880e9492a578e4f5436f79c0b7384378213174bc71b5b1a411f" } ], - "id": "dfb-taint-cpp-argument-position-negative", + "id": "dfb-taint-c-loop-carried-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/argument-position-negative/case.json", + "path": "cases/taint/c/loop-carried-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "3e34e465da229daca44c1d97a372ba10b37a8756535bfb915ed6637405a8a279", - "template_id": "dfb-template-argument-position-separation", + "sha256": "c4ec7ad5c1b3ae8113c7edac043a608e6abcf1cd1bf3e479ff71a3c14bb80bd9", + "template_id": "dfb-template-loop-carried-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/argument-position-positive/argument_position_positive.cpp", - "sha256": "90893d8f77e66b645d98610a4ab086f05b4e3369e44a3accbc006e289b8d0fd4" + "path": "cases/taint/c/loop-carried-positive/loop_carried_positive.c", + "sha256": "bd7f26d159886061a1399804dd2c16658d082bbc1375dc454946eaa142033bdd" } ], - "id": "dfb-taint-cpp-argument-position-positive", + "id": "dfb-taint-c-loop-carried-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/argument-position-positive/case.json", + "path": "cases/taint/c/loop-carried-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "d0eeb8473fc64dc3530bf1cc0c1c229752b04b47a39e9852443371b28e4f8b76", - "template_id": "dfb-template-argument-position-separation", + "sha256": "102ce1ff929561dd56bdac3e9054d2c0ee1ceaf57319ea6f791e9ed43d7ca804", + "template_id": "dfb-template-loop-carried-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/array-element-negative/array_element_negative.cpp", - "sha256": "ec5cda2d51fc87c4b8dd14af3daed494404a4097a9d0e514db41357e95218376" + "path": "cases/taint/c/map-iteration-negative/map_iteration_negative.c", + "sha256": "58b52663c391eba080d9a4e85e580d7f1a0c2cda274c71da7cb5e5debaf0f52c" } ], - "id": "dfb-taint-cpp-array-element-negative", + "id": "dfb-taint-c-map-iteration-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/array-element-negative/case.json", + "path": "cases/taint/c/map-iteration-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "32e27df8ef5438fb600a9a30b3c0fd0139019a5ed7cf5f93ba0665850db83113", - "template_id": "dfb-template-array-element-separation", + "sha256": "52a11a251cea56fc33e2591e7743c169d86777b827b01cc589237162849ddd1a", + "template_id": "dfb-template-chal-map-iteration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/array-element-positive/array_element_positive.cpp", - "sha256": "e948345a80f631b51c4edfc3e4a87c059629aca32e0cd94d60c7e8cd6079a479" + "path": "cases/taint/c/map-iteration-positive/map_iteration_positive.c", + "sha256": "134dcc3198a8c9b88617c5ebbe5765fc1ef2366886eb1a9af5d602d486f4766a" } ], - "id": "dfb-taint-cpp-array-element-positive", + "id": "dfb-taint-c-map-iteration-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/array-element-positive/case.json", + "path": "cases/taint/c/map-iteration-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "dd9d0e02bef21360a50a1d09b48fdc4836077146188c82ee25fc7e28803d52a0", - "template_id": "dfb-template-array-element-separation", + "sha256": "9ec3dd35a585fef71b49daff924ba998150f3b1a629efa19878c6f2219b69f29", + "template_id": "dfb-template-chal-map-iteration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/branch-join-negative/branch_join_negative.cpp", - "sha256": "2ada81270a510ce32de8a175754ac63c96a7fcc40e6b1018f40a89662114e233" + "path": "cases/taint/c/nested-access-path-negative/nested_access_path_negative.c", + "sha256": "d055002d9f27cfe93275b84b9d58620a2fc290bac9df6492d5a4e0efbbbc8e01" } ], - "id": "dfb-taint-cpp-branch-join-negative", + "id": "dfb-taint-c-nested-access-path-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/branch-join-negative/case.json", + "path": "cases/taint/c/nested-access-path-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "9b4fd9a75d33916917c071d33834c0f891028f8b1b28a4b984b0ca479c9632a6", - "template_id": "dfb-template-branch-join", + "sha256": "70571b712efb4a1e25b3d991bdea345158a87f8c57243502653c58b3e6421f49", + "template_id": "dfb-template-chal-nested-access-path", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/branch-join-positive/branch_join_positive.cpp", - "sha256": "f0048c3c32bd4c8962b8789a58c97a774c547dbb745617f5f60ec817ab18f814" + "path": "cases/taint/c/nested-access-path-positive/nested_access_path_positive.c", + "sha256": "e1be4473dc365922010714e7ad354f23d702c5c9f4538a4efa72395da1edfb8e" } ], - "id": "dfb-taint-cpp-branch-join-positive", + "id": "dfb-taint-c-nested-access-path-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/branch-join-positive/case.json", + "path": "cases/taint/c/nested-access-path-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "7dc0fb75a022024d13f78be237e802f81880e6e8f300f1b6d958574f6b91e0d3", - "template_id": "dfb-template-branch-join", + "sha256": "afd0cae7e061af99a7a2eb2f40d908a28a5499ad5786bb9e5db4f742951631a6", + "template_id": "dfb-template-chal-nested-access-path", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/call-context-negative/call_context_negative.cpp", - "sha256": "2d8b69e89a4e040a36fcfcc10bf73cb5b672f613110bcef88daef96401b46f91" + "path": "cases/taint/c/object-separation-negative/object_separation_negative.c", + "sha256": "964588aec2e13d7ba7d5f828cb8530243aaef09bbcb493f3e366168654a225ac" } ], - "id": "dfb-taint-cpp-call-context-negative", + "id": "dfb-taint-c-object-separation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/call-context-negative/case.json", + "path": "cases/taint/c/object-separation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "b515855c707fdec88b5d4a39a20b16a33ba695a08f7e946cd2047f6c128d5d91", - "template_id": "dfb-template-call-context-separation", + "sha256": "7ef88191c883d6f38b25b1188225dca020a570ace4ea2e2e674317f21135be30", + "template_id": "dfb-template-object-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/call-context-positive/call_context_positive.cpp", - "sha256": "1a1897414da44e1ef548b8bee2bded623e597fb11afca267905187015a961343" + "path": "cases/taint/c/object-separation-positive/object_separation_positive.c", + "sha256": "755424b60bfe17f5b4cad95ca8d59572c84a957491b6315221991186d5475be5" } ], - "id": "dfb-taint-cpp-call-context-positive", + "id": "dfb-taint-c-object-separation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/call-context-positive/case.json", + "path": "cases/taint/c/object-separation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "04c945900a1d9bc7aba595741417dae2f32ab617cd271672973e2325652fe816", - "template_id": "dfb-template-call-context-separation", + "sha256": "5e581a9731b8feea6e5682cfc6cd35b463dc5338d913116177633b48bb5164c2", + "template_id": "dfb-template-object-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/direct-negative/direct_flow.cpp", - "sha256": "9d8a86da6da563d119d34db2b32e32ac4efa8b3bf218f1792179080780d8091c" + "path": "cases/taint/c/recursive-carry-negative/recursive_carry_negative.c", + "sha256": "61f3cff1c454443d5e416351451bd2108d8aa32c63746a02b7e044881dc3c4df" } ], - "id": "dfb-taint-cpp-direct-negative", + "id": "dfb-taint-c-recursive-carry-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/direct-negative/case.json", + "path": "cases/taint/c/recursive-carry-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "0365cc071a6ee7373ccf7fab98852fc0b680aee05ac290294fd13ec74b758392", - "template_id": "dfb-template-direct-propagation", + "sha256": "de40f48c9d5cc84537c4cb843215360b82913e1703d46056f4fd6e68eaab6bbe", + "template_id": "dfb-template-chal-recursive-carry", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/direct-positive/direct_flow.cpp", - "sha256": "4d9ca6f0c22dcbdf7188a906dd9763d32a8b8c4600af3b605d7eebfc8bb45bfd" + "path": "cases/taint/c/recursive-carry-positive/recursive_carry_positive.c", + "sha256": "cbbfd70a7412a5e9853c917892950eed22b1f5ddb2c8c8d167dfb6c49efdc939" } ], - "id": "dfb-taint-cpp-direct-positive", + "id": "dfb-taint-c-recursive-carry-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/direct-positive/case.json", + "path": "cases/taint/c/recursive-carry-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "d0090a005efae60fc3a676a333b9f4a6bc0ab1baa2a29589d79df1778c1ca0ab", - "template_id": "dfb-template-direct-propagation", + "sha256": "e8527dd9ad845f7125cdf2678c0a7f75a16204372955434ebb1daaf5acc2e36a", + "template_id": "dfb-template-chal-recursive-carry", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/exception-catch-negative/exception_catch_negative.cpp", - "sha256": "218a765a3e1556676a756075e30c7ca73523418eb07a6ecf02bed27813b5b765" + "path": "cases/taint/c/return-relay-one-hop-negative/return_relay_one_hop_negative.c", + "sha256": "c946cf904956a98097fd64a513a96860a25a1f820d0ba4d05494fc7f6c302265" } ], - "id": "dfb-taint-cpp-exception-catch-negative", + "id": "dfb-taint-c-return-relay-one-hop-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/exception-catch-negative/case.json", + "path": "cases/taint/c/return-relay-one-hop-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "18b4e04ff688790fa570341791d525694c428b77f3963d4718861c5eaff7a5f9", - "template_id": "dfb-template-exception-catch", + "sha256": "dda9bf3512230c649e2a1789639e6317d31f89d8c084f34c9cf0769baf6a2f97", + "template_id": "dfb-template-return-relay-one-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/exception-catch-positive/exception_catch_positive.cpp", - "sha256": "f3b3c3f819fc30b3f7d03efb5626e16193375c511ce0be9a8ca9f2b3a4bf4fd6" + "path": "cases/taint/c/return-relay-one-hop-positive/return_relay_one_hop_positive.c", + "sha256": "50781f34fa3a51e60d4b62f767b9392ba192cd039641199bdd8a373c6d0a70b0" } ], - "id": "dfb-taint-cpp-exception-catch-positive", + "id": "dfb-taint-c-return-relay-one-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/exception-catch-positive/case.json", + "path": "cases/taint/c/return-relay-one-hop-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "fe5ec95e056ceea0e692d03b84653aaea790d94feb8afa62d651cf71c8f9fa70", - "template_id": "dfb-template-exception-catch", + "sha256": "9653624b1c489aafdfcf1576b80148acea11527d4d21e77b5cd78a4f99c839df", + "template_id": "dfb-template-return-relay-one-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/expression-negative/expression_negative.cpp", - "sha256": "ba1d1cad4d990826edf341dc49af1fa740555acecad04933325f5b1ea8f6dbed" + "path": "cases/taint/c/return-relay-two-hop-negative/return_relay_two_hop_negative.c", + "sha256": "78866fb298742c87a513a40966c9a38f61e2fa2a26205a3cf268d65616711628" } ], - "id": "dfb-taint-cpp-expression-negative", + "id": "dfb-taint-c-return-relay-two-hop-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/expression-negative/case.json", + "path": "cases/taint/c/return-relay-two-hop-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "1f780f04e7c339bc769b5a06ba5c55ddb5f80098f79e04cf4d7a328994372ced", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "272684e8c2c93fc4106090c484f9a9bb87d8c844658f9d38b5711aed1af9e2ef", + "template_id": "dfb-template-return-relay-two-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/expression-positive/expression_positive.cpp", - "sha256": "dde599cf8609e40f44bc963b4fc952fae0527459a43959d7ec72eb5849e30199" + "path": "cases/taint/c/return-relay-two-hop-positive/return_relay_two_hop_positive.c", + "sha256": "95db083cf0a86461ffe8ec2e8d0c619ad774400ccd95fa89407beb6ba6c70ea9" } ], - "id": "dfb-taint-cpp-expression-positive", + "id": "dfb-taint-c-return-relay-two-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/expression-positive/case.json", + "path": "cases/taint/c/return-relay-two-hop-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "56a5c41358b58e375efedaccc0e3a8d5fe1e0561ac4a50311b94721198ec788f", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "e10a2d6bef2af0d214228249cdf006fec821fafd0beb67a4ed40aab226973df1", + "template_id": "dfb-template-return-relay-two-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/infeasible-branch-negative/infeasible_branch_negative.cpp", - "sha256": "c60d60672e911ff39645f9f9fa470124388fee0ff1b92ecb1949a37a58502f8d" + "path": "cases/taint/c/same-object-field-negative/same_object_field_negative.c", + "sha256": "20bba2e2641bcf904e4450740442aef1f7edaf395e63564c3c155e6ea670b3b3" } ], - "id": "dfb-taint-cpp-infeasible-branch-negative", + "id": "dfb-taint-c-same-object-field-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/infeasible-branch-negative/case.json", + "path": "cases/taint/c/same-object-field-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "74e1a6111319b264e91314ac791dba30afeb943de02a719b5af6eeeb22d7cb94", - "template_id": "dfb-template-infeasible-branch", + "sha256": "a0fe1a364feda11eab770e26cf21a72ca75b87b130a8025e89db1539781a0f2b", + "template_id": "dfb-template-same-object-field-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/infeasible-branch-positive/infeasible_branch_positive.cpp", - "sha256": "05da6093e4b9b20bfd6ff121dd4445bc0595fbac65885bec316570734c7329a1" + "path": "cases/taint/c/same-object-field-positive/same_object_field_positive.c", + "sha256": "3d0b950a8433a6897fb6cedcd7c958f5fe0cd827e87971a4a9a951f6820c35b7" } ], - "id": "dfb-taint-cpp-infeasible-branch-positive", + "id": "dfb-taint-c-same-object-field-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/infeasible-branch-positive/case.json", + "path": "cases/taint/c/same-object-field-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "a0251c48679173b7cf64f8ebed84719c5ed25cb80be8fd5db02467726e10c1e5", - "template_id": "dfb-template-infeasible-branch", + "sha256": "1fc9e3b3bd5c4447f26df291b77fa2af9f591f2ac296616042210127724cf8b4", + "template_id": "dfb-template-same-object-field-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/local-chain-negative/local_chain_negative.cpp", - "sha256": "935a26482376cad2090248e976507dbb23d8a1d1524c4f477a2af205863fa1b3" + "path": "cases/taint/cpp/alias-propagation-negative/alias_propagation_negative.cpp", + "sha256": "6a418e0c2707a43970c53af42b8ed78058d5930cac6f10dc1f0ad3ddb3aeeab9" } ], - "id": "dfb-taint-cpp-local-chain-negative", + "id": "dfb-taint-cpp-alias-propagation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/local-chain-negative/case.json", + "path": "cases/taint/cpp/alias-propagation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "13862b891783c31d8093f8794534c5bac7e20af89ca83d7cd22fe1b40e3165d3", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "c2d06026e7f4269610aa8224608e2d58ee0732837b7c19e4da2856eb0d032aeb", + "template_id": "dfb-template-alias-propagation-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/local-chain-positive/local_chain_positive.cpp", - "sha256": "9909d648acb6e4fcfeb264f5b79f26c8041854425b21abe8cc0fbe45200d6d10" + "path": "cases/taint/cpp/alias-propagation-positive/alias_propagation_positive.cpp", + "sha256": "0da644ef51daf8bf35c38e72fb632c981ebb86e76951698cb04da5a3c73023eb" } ], - "id": "dfb-taint-cpp-local-chain-positive", + "id": "dfb-taint-cpp-alias-propagation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/local-chain-positive/case.json", + "path": "cases/taint/cpp/alias-propagation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "8a3512b8b3580e6f37d52cc9c849df885f553dae7026d4e78d76235007ea4e04", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "b1177c47906cf0f9efa2c9085cc3415be394a8987c1eefee913c6d434b636f2a", + "template_id": "dfb-template-alias-propagation-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/local-overwrite-negative/local_overwrite_negative.cpp", - "sha256": "f5a52463dc0db692b38d491c8f77b43580c8a3ddecdf7c84e6a2e3d169a5474a" + "path": "cases/taint/cpp/anonymous-implementation-negative/anonymous_implementation_negative.cpp", + "sha256": "c253ad9233fe2ae5256be65d711eb21148f67271c938af274bbcc9db269b92e2" } ], - "id": "dfb-taint-cpp-local-overwrite-negative", + "id": "dfb-taint-cpp-anonymous-implementation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/local-overwrite-negative/case.json", + "path": "cases/taint/cpp/anonymous-implementation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "1f0987a59c398f8bc4f630a01c8faa2747c573758ed6576f75de7b8c35b9d57d", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "3f5148b753f556fb7288ef1cddb49ca941c95d7fd5643d0ad5f278f8e503df67", + "template_id": "dfb-template-chal-anonymous-implementation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/local-overwrite-positive/local_overwrite_positive.cpp", - "sha256": "4bd7f54e103e525e7588b0cde2e12a2ebf71caad7d194d4877d106f7be368e38" + "path": "cases/taint/cpp/anonymous-implementation-positive/anonymous_implementation_positive.cpp", + "sha256": "55975fdda8ce076c1c7ee3e1bdcb646a4a45bdfe8c50968e908cd3018c856bf0" } ], - "id": "dfb-taint-cpp-local-overwrite-positive", + "id": "dfb-taint-cpp-anonymous-implementation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/local-overwrite-positive/case.json", + "path": "cases/taint/cpp/anonymous-implementation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "a629d6a04faf9437ffcff44283e401c740d4798a0d1c26983a75e195872d486e", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "182abb46f3f791ad0c667d7b3db3fcd91d3348cc3e5e8078329661a2b9b6e01c", + "template_id": "dfb-template-chal-anonymous-implementation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/loop-carried-negative/loop_carried_negative.cpp", - "sha256": "dc5412b280dac3fee189db2bcbcfd9e9651cbd96f04c6d92d5987f919529dad4" + "path": "cases/taint/cpp/argument-position-negative/argument_position_negative.cpp", + "sha256": "238a640ff9da722f676f54acd338587dc85bbe8ce4972741dc4261d90cb63d5d" } ], - "id": "dfb-taint-cpp-loop-carried-negative", + "id": "dfb-taint-cpp-argument-position-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/loop-carried-negative/case.json", + "path": "cases/taint/cpp/argument-position-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "39e39410308e3a8c05c7760a65d3d8d936bf8956f4070ed524d6b3e57edce3be", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "3e34e465da229daca44c1d97a372ba10b37a8756535bfb915ed6637405a8a279", + "template_id": "dfb-template-argument-position-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/loop-carried-positive/loop_carried_positive.cpp", - "sha256": "248a065eb12c4eec6af5f5bafdb0984428b0295ddb99b1632b13f49cc9b600ac" + "path": "cases/taint/cpp/argument-position-positive/argument_position_positive.cpp", + "sha256": "90893d8f77e66b645d98610a4ab086f05b4e3369e44a3accbc006e289b8d0fd4" } ], - "id": "dfb-taint-cpp-loop-carried-positive", + "id": "dfb-taint-cpp-argument-position-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/loop-carried-positive/case.json", + "path": "cases/taint/cpp/argument-position-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "3b360bd717b993e77b32b552491edd68625f1bfb143155b8eff0d19e6547c3d1", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "d0eeb8473fc64dc3530bf1cc0c1c229752b04b47a39e9852443371b28e4f8b76", + "template_id": "dfb-template-argument-position-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/object-separation-negative/object_separation_negative.cpp", - "sha256": "13f81b4695760faf4ebf884f8c2f947612bd8db74ee6e95229fa18280fb058d1" + "path": "cases/taint/cpp/array-element-negative/array_element_negative.cpp", + "sha256": "ec5cda2d51fc87c4b8dd14af3daed494404a4097a9d0e514db41357e95218376" } ], - "id": "dfb-taint-cpp-object-separation-negative", + "id": "dfb-taint-cpp-array-element-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/object-separation-negative/case.json", + "path": "cases/taint/cpp/array-element-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "2739e900390612fa94a4793314a1537bb4b10ffe6eaa3919ef4e790541361bc2", - "template_id": "dfb-template-object-separation", + "sha256": "32e27df8ef5438fb600a9a30b3c0fd0139019a5ed7cf5f93ba0665850db83113", + "template_id": "dfb-template-array-element-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/object-separation-positive/object_separation_positive.cpp", - "sha256": "dbf8baee491905c898e1fcb41231fdc5139aa468a73b1669065361ccabbbf425" + "path": "cases/taint/cpp/array-element-positive/array_element_positive.cpp", + "sha256": "e948345a80f631b51c4edfc3e4a87c059629aca32e0cd94d60c7e8cd6079a479" } ], - "id": "dfb-taint-cpp-object-separation-positive", + "id": "dfb-taint-cpp-array-element-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/object-separation-positive/case.json", + "path": "cases/taint/cpp/array-element-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "950a0a17407fb587d2360dd71a3eab3063e8a25484537bfb48c6f4d5b3170415", - "template_id": "dfb-template-object-separation", + "sha256": "dd9d0e02bef21360a50a1d09b48fdc4836077146188c82ee25fc7e28803d52a0", + "template_id": "dfb-template-array-element-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/return-relay-one-hop-negative/return_relay_one_hop_negative.cpp", - "sha256": "32711c7feb8d209c0a7a510877f8609d5d085c9727932e922027ba5e051c5ca1" + "path": "cases/taint/cpp/branch-join-negative/branch_join_negative.cpp", + "sha256": "2ada81270a510ce32de8a175754ac63c96a7fcc40e6b1018f40a89662114e233" } ], - "id": "dfb-taint-cpp-return-relay-one-hop-negative", + "id": "dfb-taint-cpp-branch-join-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/return-relay-one-hop-negative/case.json", + "path": "cases/taint/cpp/branch-join-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "8b1f6e7fa1dd9d3865ec09f24dbb84db5f46554c2039c84b4f9e957736f0a293", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "9b4fd9a75d33916917c071d33834c0f891028f8b1b28a4b984b0ca479c9632a6", + "template_id": "dfb-template-branch-join", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/return-relay-one-hop-positive/return_relay_one_hop_positive.cpp", - "sha256": "0f21fda81b2b56c2ed880a52fe5494037fd71ba446394751c8a0d1bbc543735f" + "path": "cases/taint/cpp/branch-join-positive/branch_join_positive.cpp", + "sha256": "f0048c3c32bd4c8962b8789a58c97a774c547dbb745617f5f60ec817ab18f814" } ], - "id": "dfb-taint-cpp-return-relay-one-hop-positive", + "id": "dfb-taint-cpp-branch-join-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/return-relay-one-hop-positive/case.json", + "path": "cases/taint/cpp/branch-join-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "f0d16eda3e834a70e999345a952a26c1c5dc1fc1a1dd6a3b1807586ff93cac49", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "7dc0fb75a022024d13f78be237e802f81880e6e8f300f1b6d958574f6b91e0d3", + "template_id": "dfb-template-branch-join", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/return-relay-two-hop-negative/return_relay_two_hop_negative.cpp", - "sha256": "31774bd14c62bcdec799e898a94e0dde5afe4509e674a097b90f492548d592dd" + "path": "cases/taint/cpp/call-context-negative/call_context_negative.cpp", + "sha256": "2d8b69e89a4e040a36fcfcc10bf73cb5b672f613110bcef88daef96401b46f91" } ], - "id": "dfb-taint-cpp-return-relay-two-hop-negative", + "id": "dfb-taint-cpp-call-context-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/return-relay-two-hop-negative/case.json", + "path": "cases/taint/cpp/call-context-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "c043625523cb41c5f7346d547d6c878e1b748bc81c13f5cb11f64b9cc50fc577", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "b515855c707fdec88b5d4a39a20b16a33ba695a08f7e946cd2047f6c128d5d91", + "template_id": "dfb-template-call-context-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/return-relay-two-hop-positive/return_relay_two_hop_positive.cpp", - "sha256": "af4142041eecf3d2f675bee9b00bde019d9db0f5a902e07fcede23f85b089dc4" + "path": "cases/taint/cpp/call-context-positive/call_context_positive.cpp", + "sha256": "1a1897414da44e1ef548b8bee2bded623e597fb11afca267905187015a961343" } ], - "id": "dfb-taint-cpp-return-relay-two-hop-positive", + "id": "dfb-taint-cpp-call-context-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/return-relay-two-hop-positive/case.json", + "path": "cases/taint/cpp/call-context-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "e2865b1c56a84bc033be849890d1ff5d845985928576ef29a978a5f9ecd484dd", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "04c945900a1d9bc7aba595741417dae2f32ab617cd271672973e2325652fe816", + "template_id": "dfb-template-call-context-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/same-object-field-negative/same_object_field_negative.cpp", - "sha256": "d4f90be3af081c754385f2ac96a263e27e09388401e8eef749b4937bac2dd9aa" + "path": "cases/taint/cpp/callback-registration-negative/callback_registration_negative.cpp", + "sha256": "47f93e9a33cd7eb3ac2b881f3b8fd2e70bd17ffa0fdad8fdb7770692cf133b54" } ], - "id": "dfb-taint-cpp-same-object-field-negative", + "id": "dfb-taint-cpp-callback-registration-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/same-object-field-negative/case.json", + "path": "cases/taint/cpp/callback-registration-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "a4fab0ae10091c4a16e10965772d5c48adec57cffb8b7aed0a0e4d74e3d19862", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "3533b734264e19114d18acccf0005d94f5deb396398a85c8d89f95db35b93f2d", + "template_id": "dfb-template-chal-callback-registration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/cpp/same-object-field-positive/same_object_field_positive.cpp", - "sha256": "e1db953bc092e715efd09a3c1247c74bd6c544fcaeb67db68660e93a35f13eaa" + "path": "cases/taint/cpp/callback-registration-positive/callback_registration_positive.cpp", + "sha256": "3b8477ce41cf0a75934facdaff3cc01c5589bea8df1f64cd27a446e422c1e86b" } ], - "id": "dfb-taint-cpp-same-object-field-positive", + "id": "dfb-taint-cpp-callback-registration-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/cpp/same-object-field-positive/case.json", + "path": "cases/taint/cpp/callback-registration-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "2f4c548f96a5a796f471e2120417609c040d9229dfd9385434cc935f6c84973b", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "398267d5c4773cfc354854aab2be483c886fe42e7f3369f782518b028f20642c", + "template_id": "dfb-template-chal-callback-registration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/alias-propagation-negative/AliasPropagationNegative.cs", - "sha256": "60891dc25e88cb80302a208a52a20611186bd859e4d881f296eee8dd9cef1af2" + "path": "cases/taint/cpp/closure-capture-negative/closure_capture_negative.cpp", + "sha256": "52b21d7ad931a0a377e0f64f5dca2ac438c867e3620d5b3f7bdcafcbb2ec8f6b" } ], - "id": "dfb-taint-csharp-alias-propagation-negative", + "id": "dfb-taint-cpp-closure-capture-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/alias-propagation-negative/case.json", + "path": "cases/taint/cpp/closure-capture-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "218a83004d9c7eed33622614138d1b7b11d2016e4942eba23668409a89e866b1", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "c7947de4269e88b112afd5389eedd62f7f3d46d0e01f895455d9fe176d14f58f", + "template_id": "dfb-template-chal-closure-capture", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/alias-propagation-positive/AliasPropagationPositive.cs", - "sha256": "a70479415bfc73dbfae9b650061d5d057bfba209d926af9e298646944ffa7dba" + "path": "cases/taint/cpp/closure-capture-positive/closure_capture_positive.cpp", + "sha256": "927820ba572defcef742bb12ee1d999b8ce5487e99a1eef18480428cc9239f45" } ], - "id": "dfb-taint-csharp-alias-propagation-positive", + "id": "dfb-taint-cpp-closure-capture-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/alias-propagation-positive/case.json", + "path": "cases/taint/cpp/closure-capture-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "ec07c1b851e9f2166dea3d68fe7180f00525dee8cad5f04af6521b3c1898e07a", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "ab4b9e4d1df47a863d283110ae4fb2498c9fe2d28959b06577814e35d075a934", + "template_id": "dfb-template-chal-closure-capture", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/argument-position-negative/ArgumentPositionNegative.cs", - "sha256": "63ee262fce4c32272bd5513beec08ec942baf6b66e29fb52cb151f321222202a" + "path": "cases/taint/cpp/computed-property-negative/computed_property_negative.cpp", + "sha256": "0756150e92b93cb62414310c2b3b2160a4c3558c3b065bf6d9afce55ac1f47b9" } ], - "id": "dfb-taint-csharp-argument-position-negative", + "id": "dfb-taint-cpp-computed-property-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/argument-position-negative/case.json", + "path": "cases/taint/cpp/computed-property-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "3593a9e1d3fd4b23725c34debb1dc5520127e6085f9015e9dd2b0b232ffa4139", - "template_id": "dfb-template-argument-position-separation", + "sha256": "474e59254c64ef7651bbbca04086cfdbd70ddbd86f063332515e36b782b1801c", + "template_id": "dfb-template-chal-computed-property", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/argument-position-positive/ArgumentPositionPositive.cs", - "sha256": "1948c467f5c6d36294a24017cd3711642ee7d973b6e21a46213e2d51517f9e29" + "path": "cases/taint/cpp/computed-property-positive/computed_property_positive.cpp", + "sha256": "eaaa7804aa77cc3244fe415653ec6ea8dde32ce873d8050c67f20cb7718814ef" } ], - "id": "dfb-taint-csharp-argument-position-positive", + "id": "dfb-taint-cpp-computed-property-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/argument-position-positive/case.json", + "path": "cases/taint/cpp/computed-property-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "8544e6931e430c1dd08fe575d80c381ca0ca732ab33391bd1f83f41ac1af1e01", - "template_id": "dfb-template-argument-position-separation", + "sha256": "bb776600770c2df04b70c5043d8ba409f1eff6a314324c59462567537e4d4397", + "template_id": "dfb-template-chal-computed-property", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/array-element-negative/ArrayElementNegative.cs", - "sha256": "7d39fc1b24c9724ae72c70281b02c8b7525c7c010d70cea67c2a9551a9631355" + "path": "cases/taint/cpp/context-pair-depth2-negative/context_pair_depth2_negative.cpp", + "sha256": "6c3de695b598e54cef6387f4982ba14d9144dcc3c97a13ac5dcd50f2ee469058" } ], - "id": "dfb-taint-csharp-array-element-negative", + "id": "dfb-taint-cpp-context-pair-depth2-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/array-element-negative/case.json", + "path": "cases/taint/cpp/context-pair-depth2-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "0ae6bc1e949f7afcaffdeca6b4c715452576ac73b0f6fa8bfacf584e50e247a5", - "template_id": "dfb-template-array-element-separation", + "sha256": "2ce3a0203b2eb4c6b395d1dafefc4e39ae84ab5b7328fe7f2e91d86f04e79078", + "template_id": "dfb-template-chal-context-pair-depth2", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/array-element-positive/ArrayElementPositive.cs", - "sha256": "2c0584b29335b89260322efd5f126c2f39489bef82618ec31a8fdf2194d8cc31" + "path": "cases/taint/cpp/context-pair-depth2-positive/context_pair_depth2_positive.cpp", + "sha256": "fac6a80246818481830ed12cba7cea1e5f6f96daeb6dbdcb4b6570f4e21faff3" } ], - "id": "dfb-taint-csharp-array-element-positive", + "id": "dfb-taint-cpp-context-pair-depth2-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/array-element-positive/case.json", + "path": "cases/taint/cpp/context-pair-depth2-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "f56586097964268064c9ce5bcb42c1a3cc7d78c875dcd61efe4537196e6cd4f5", - "template_id": "dfb-template-array-element-separation", + "sha256": "da8d2def365c299666e4298930e3d5a360e5cb0cacdcad5b22f71807458fa130", + "template_id": "dfb-template-chal-context-pair-depth2", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/branch-join-negative/BranchJoinNegative.cs", - "sha256": "c27dd6e74faa73260f2c7127af8b363dc4abe010d73d3bd8d5bff10e44597e03" + "path": "cases/taint/cpp/deep-relay-chain-negative/deep_relay_chain_negative.cpp", + "sha256": "8f14cdf35da4f8a7fb8af2ff1ebc6b1535305c87c2bb0ee210bf1f53d54415d7" } ], - "id": "dfb-taint-csharp-branch-join-negative", + "id": "dfb-taint-cpp-deep-relay-chain-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/branch-join-negative/case.json", + "path": "cases/taint/cpp/deep-relay-chain-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "dae7b7a1ae08057152feeb446818eb95b681c7032a30eea4a9cf54d7e0516ae6", - "template_id": "dfb-template-branch-join", + "sha256": "3a844a372140f8e8737af107b0adacb24bc936c444d0eed8c376bf95986ac0c4", + "template_id": "dfb-template-chal-deep-relay-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/branch-join-positive/BranchJoinPositive.cs", - "sha256": "028ed19d1de3f592def646fe2fb931f4dac0c274f7aef705572aed72c79ce0d7" + "path": "cases/taint/cpp/deep-relay-chain-positive/deep_relay_chain_positive.cpp", + "sha256": "1951e3bd83e34107553a3a0dc7d480333c3cf6f1eb7951ce2352302b54f7ffd1" } ], - "id": "dfb-taint-csharp-branch-join-positive", + "id": "dfb-taint-cpp-deep-relay-chain-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/branch-join-positive/case.json", + "path": "cases/taint/cpp/deep-relay-chain-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "af2fff763366ab8b4c526588d769e462ee9c705efce0ce3834d3e26bd0764732", - "template_id": "dfb-template-branch-join", + "sha256": "f2e6c9065a62dfb508169a24f761daf69d255896df5c8f0961133d11a8e78e8c", + "template_id": "dfb-template-chal-deep-relay-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/call-context-negative/CallContextNegative.cs", - "sha256": "cf9304ea62ec4779635fd0be887ec1d4a115140391771c096ecf9dad345b4ec1" + "path": "cases/taint/cpp/direct-negative/direct_flow.cpp", + "sha256": "9d8a86da6da563d119d34db2b32e32ac4efa8b3bf218f1792179080780d8091c" } ], - "id": "dfb-taint-csharp-call-context-negative", + "id": "dfb-taint-cpp-direct-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/call-context-negative/case.json", + "path": "cases/taint/cpp/direct-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "4505bd1a35e0917a3e909062fda51505a65ad09fc6dbaf61a5137821f265a35f", - "template_id": "dfb-template-call-context-separation", + "sha256": "0365cc071a6ee7373ccf7fab98852fc0b680aee05ac290294fd13ec74b758392", + "template_id": "dfb-template-direct-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/call-context-positive/CallContextPositive.cs", - "sha256": "5cd0406553fb25642090b485226a0aa255b3b62547416803354a76515c5cc074" + "path": "cases/taint/cpp/direct-positive/direct_flow.cpp", + "sha256": "4d9ca6f0c22dcbdf7188a906dd9763d32a8b8c4600af3b605d7eebfc8bb45bfd" } ], - "id": "dfb-taint-csharp-call-context-positive", + "id": "dfb-taint-cpp-direct-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/call-context-positive/case.json", + "path": "cases/taint/cpp/direct-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "91e6e4680bf2df9f365011d3569f7e14a300fb9ef61e483d65b3538169874f2a", - "template_id": "dfb-template-call-context-separation", + "sha256": "d0090a005efae60fc3a676a333b9f4a6bc0ab1baa2a29589d79df1778c1ca0ab", + "template_id": "dfb-template-direct-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/direct-negative/DirectFlow.cs", - "sha256": "5d7fcf5845d6bb1e063c53053ea597f218814d567c084ef22f5e595dc30fb20a" + "path": "cases/taint/cpp/dispatch-table-negative/dispatch_table_negative.cpp", + "sha256": "ebd81626bca42c17188df42d898c46f8b13f5a1eb2815f693f78278afe1039c1" } ], - "id": "dfb-taint-csharp-direct-negative", + "id": "dfb-taint-cpp-dispatch-table-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/direct-negative/case.json", + "path": "cases/taint/cpp/dispatch-table-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "997a4f91908cbd553ff30c760894ea9a167ec663c159e1e4d85b01bc301ff40b", - "template_id": "dfb-template-direct-propagation", + "sha256": "724be8271a7fe5941277eac72b0fb61468d6ca796ac55a63ef8b0769ada875bc", + "template_id": "dfb-template-chal-dispatch-table", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/direct-positive/DirectFlow.cs", - "sha256": "f30140127d52644d6c69712397ba74b16706857ed44df6a17e22ae3f6c28ddf9" + "path": "cases/taint/cpp/dispatch-table-positive/dispatch_table_positive.cpp", + "sha256": "f3ff3ba7fcef245d8cc0870cecaf35fa63ec65b55e9a26b854933e3ce3d25e65" } ], - "id": "dfb-taint-csharp-direct-positive", + "id": "dfb-taint-cpp-dispatch-table-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/direct-positive/case.json", + "path": "cases/taint/cpp/dispatch-table-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "0b8958118a0762cdc8a5af7703d51b2a53969aaab8bde6fc9226f67eca761f41", - "template_id": "dfb-template-direct-propagation", + "sha256": "9bf7858a94d01ddddc147dd63472e7b4950b505e2e666fc35c11f3098a4b0269", + "template_id": "dfb-template-chal-dispatch-table", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/exception-catch-negative/ExceptionCatchNegative.cs", - "sha256": "687e83aa0d460faf82befdd2037cf60a3f03e94af5e11babaa522d410cc2a7e9" + "path": "cases/taint/cpp/element-object-negative/element_object_negative.cpp", + "sha256": "2875f9043c4b16c03c9f2579af7f608c880d8a4c6ba6061df488e40309c15af1" } ], - "id": "dfb-taint-csharp-exception-catch-negative", + "id": "dfb-taint-cpp-element-object-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/exception-catch-negative/case.json", + "path": "cases/taint/cpp/element-object-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "365fc99d672f506e59c311a89098e5d146263442790ff0c2d1b30922852d0ad5", - "template_id": "dfb-template-exception-catch", + "sha256": "9cfd79094aaf25829e282d732343b87b9b9c666ae53fc50f975288fdf37e3f85", + "template_id": "dfb-template-chal-element-object", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/exception-catch-positive/ExceptionCatchPositive.cs", - "sha256": "6217380762439b522c3eba51cba523baf852bc768c626a4a410f466d18055fcc" + "path": "cases/taint/cpp/element-object-positive/element_object_positive.cpp", + "sha256": "cb76639e39ce32c86e355d529f7cee4b9589fc01916efd77a08883ba2220908a" } ], - "id": "dfb-taint-csharp-exception-catch-positive", + "id": "dfb-taint-cpp-element-object-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/exception-catch-positive/case.json", + "path": "cases/taint/cpp/element-object-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "c3a1883b053333b988c3cd6dd326073b47878014f0d8dfee918017cf4396a726", - "template_id": "dfb-template-exception-catch", + "sha256": "0380f62e469fd26344b2b8086ca8c74af45d56b0a9f6aa85e699ca57d300e4a1", + "template_id": "dfb-template-chal-element-object", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/expression-negative/ExpressionNegative.cs", - "sha256": "5eb5f5f6ffd8d8b9e8e73a073441ca7b36cd316dc7ca8819ccf1f8d7f36b2f62" + "path": "cases/taint/cpp/exception-catch-negative/exception_catch_negative.cpp", + "sha256": "218a765a3e1556676a756075e30c7ca73523418eb07a6ecf02bed27813b5b765" } ], - "id": "dfb-taint-csharp-expression-negative", + "id": "dfb-taint-cpp-exception-catch-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/expression-negative/case.json", + "path": "cases/taint/cpp/exception-catch-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "02c21e8d44cd14b9a3fe5c4ccf7118867242646681e380ec5165d328fa9ead6f", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "18b4e04ff688790fa570341791d525694c428b77f3963d4718861c5eaff7a5f9", + "template_id": "dfb-template-exception-catch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/expression-positive/ExpressionPositive.cs", - "sha256": "c334d13f6ef3cfba70d872d9f54dd91866bb31e4bbe3008b6525f4d4ce69ccc0" + "path": "cases/taint/cpp/exception-catch-positive/exception_catch_positive.cpp", + "sha256": "f3b3c3f819fc30b3f7d03efb5626e16193375c511ce0be9a8ca9f2b3a4bf4fd6" } ], - "id": "dfb-taint-csharp-expression-positive", + "id": "dfb-taint-cpp-exception-catch-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/expression-positive/case.json", + "path": "cases/taint/cpp/exception-catch-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "3eb286fa7208db0e24f02fecf956f9b59dd5df3ff6872186c4ff0e4260ffc555", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "fe5ec95e056ceea0e692d03b84653aaea790d94feb8afa62d651cf71c8f9fa70", + "template_id": "dfb-template-exception-catch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/infeasible-branch-negative/InfeasibleBranchNegative.cs", - "sha256": "d6cdb2d1a012350fb57f7d1f625d7c287a10075d89fb9e8dcf258335001ed29f" + "path": "cases/taint/cpp/expression-negative/expression_negative.cpp", + "sha256": "ba1d1cad4d990826edf341dc49af1fa740555acecad04933325f5b1ea8f6dbed" } ], - "id": "dfb-taint-csharp-infeasible-branch-negative", + "id": "dfb-taint-cpp-expression-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/infeasible-branch-negative/case.json", + "path": "cases/taint/cpp/expression-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "928b718793926c6913e214be793ad459eb361fbcf638c5f3e2eca26ed3022617", - "template_id": "dfb-template-infeasible-branch", + "sha256": "1f780f04e7c339bc769b5a06ba5c55ddb5f80098f79e04cf4d7a328994372ced", + "template_id": "dfb-template-arithmetic-expression-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/infeasible-branch-positive/InfeasibleBranchPositive.cs", - "sha256": "88dc49d3be5743b0c93ee19cf9ea7cffdf175127cf20c22fe53330691df6221e" + "path": "cases/taint/cpp/expression-positive/expression_positive.cpp", + "sha256": "dde599cf8609e40f44bc963b4fc952fae0527459a43959d7ec72eb5849e30199" } ], - "id": "dfb-taint-csharp-infeasible-branch-positive", + "id": "dfb-taint-cpp-expression-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/infeasible-branch-positive/case.json", + "path": "cases/taint/cpp/expression-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "c91e7baf2f35a0c940fa30ca47b50bebb80214ae85485c3e0f95a2bda0ec6d47", - "template_id": "dfb-template-infeasible-branch", + "sha256": "56a5c41358b58e375efedaccc0e3a8d5fe1e0561ac4a50311b94721198ec788f", + "template_id": "dfb-template-arithmetic-expression-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/local-chain-negative/LocalChainNegative.cs", - "sha256": "4a408f4331fddb61374a652216a74df33339ee6cdb3247c87efa58204cda6d01" + "path": "cases/taint/cpp/function-field-negative/function_field_negative.cpp", + "sha256": "06ff0e3480a270f2954168ce32ea86d03580c5bad1dbe8276b2b566031235b76" } ], - "id": "dfb-taint-csharp-local-chain-negative", + "id": "dfb-taint-cpp-function-field-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/local-chain-negative/case.json", + "path": "cases/taint/cpp/function-field-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "72c69ed182eeb2ecf76e0c02115dce82c3fb976e253bb720170e738cdc0bd6ec", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "b56aca1722d6d0ccdd00ec2ab578607fe12b780a77a640ebd5b5458dc0c9bc4b", + "template_id": "dfb-template-chal-function-field", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/local-chain-positive/LocalChainPositive.cs", - "sha256": "f1c47032a26c5449ca85b32bf22a0c7955ed0d2b6af463456a31fc81a5e2b6dc" + "path": "cases/taint/cpp/function-field-positive/function_field_positive.cpp", + "sha256": "0e6dc6dc998a2e8db9191403024feaf1a2050790714fe49dc4f3dcf0e16cd744" } ], - "id": "dfb-taint-csharp-local-chain-positive", + "id": "dfb-taint-cpp-function-field-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/local-chain-positive/case.json", + "path": "cases/taint/cpp/function-field-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "02f0e35c63cfb07a49b9e451f99982e81357f389e7a582278a2aa7dd8dcb97f8", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "de26c99f4bd5b7ac6c3f7d403bc2316d2a76487d0db87d427401cda31988100c", + "template_id": "dfb-template-chal-function-field", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/local-overwrite-negative/LocalOverwriteNegative.cs", - "sha256": "c02bcb7a150e37f63e48ce6e8f22edc3c5274f4a7673927fb8cdae3c6ba43da3" + "path": "cases/taint/cpp/infeasible-branch-negative/infeasible_branch_negative.cpp", + "sha256": "c60d60672e911ff39645f9f9fa470124388fee0ff1b92ecb1949a37a58502f8d" } ], - "id": "dfb-taint-csharp-local-overwrite-negative", + "id": "dfb-taint-cpp-infeasible-branch-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/local-overwrite-negative/case.json", + "path": "cases/taint/cpp/infeasible-branch-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "5cdaca964dd09bfeae371a4168e86dc399b87bc465b91f63892151e503d6dd8f", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "74e1a6111319b264e91314ac791dba30afeb943de02a719b5af6eeeb22d7cb94", + "template_id": "dfb-template-infeasible-branch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/local-overwrite-positive/LocalOverwritePositive.cs", - "sha256": "6257e297d8634b98c3c4d3849d2b98cf8e29f91f942f9e3397a31c476f4d3e0e" + "path": "cases/taint/cpp/infeasible-branch-positive/infeasible_branch_positive.cpp", + "sha256": "05da6093e4b9b20bfd6ff121dd4445bc0595fbac65885bec316570734c7329a1" } ], - "id": "dfb-taint-csharp-local-overwrite-positive", + "id": "dfb-taint-cpp-infeasible-branch-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/local-overwrite-positive/case.json", + "path": "cases/taint/cpp/infeasible-branch-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "708549155b7bf84afaf799074219b543b4816bb96375ab3c0856c524cbb51c6f", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "a0251c48679173b7cf64f8ebed84719c5ed25cb80be8fd5db02467726e10c1e5", + "template_id": "dfb-template-infeasible-branch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/loop-carried-negative/LoopCarriedNegative.cs", - "sha256": "2827240ae5d3a4343046a5c55f316f9ba97e50c56ae611b9e21a83ae17f6c80f" + "path": "cases/taint/cpp/local-chain-negative/local_chain_negative.cpp", + "sha256": "935a26482376cad2090248e976507dbb23d8a1d1524c4f477a2af205863fa1b3" } ], - "id": "dfb-taint-csharp-loop-carried-negative", + "id": "dfb-taint-cpp-local-chain-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/loop-carried-negative/case.json", + "path": "cases/taint/cpp/local-chain-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "8fc712c2120d32f04c9d5686b69af85560b04946d017759fa54f6d988d75f742", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "13862b891783c31d8093f8794534c5bac7e20af89ca83d7cd22fe1b40e3165d3", + "template_id": "dfb-template-local-multi-step-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/loop-carried-positive/LoopCarriedPositive.cs", - "sha256": "e39c11f08392f4dcce8ae999938b19eaa5d43488c14c74277f136e14b79fea79" + "path": "cases/taint/cpp/local-chain-positive/local_chain_positive.cpp", + "sha256": "9909d648acb6e4fcfeb264f5b79f26c8041854425b21abe8cc0fbe45200d6d10" } ], - "id": "dfb-taint-csharp-loop-carried-positive", + "id": "dfb-taint-cpp-local-chain-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/loop-carried-positive/case.json", + "path": "cases/taint/cpp/local-chain-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "98283db68c5b62fd423639a4ad63db7216cc5329f1878e89ccdeccc58b379d73", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "8a3512b8b3580e6f37d52cc9c849df885f553dae7026d4e78d76235007ea4e04", + "template_id": "dfb-template-local-multi-step-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/object-separation-negative/ObjectSeparationNegative.cs", - "sha256": "a1a2a2fd4efd0fb643afc2006a2b6881ebfbb4c3180bf5c3f241b78063295d7d" + "path": "cases/taint/cpp/local-overwrite-negative/local_overwrite_negative.cpp", + "sha256": "f5a52463dc0db692b38d491c8f77b43580c8a3ddecdf7c84e6a2e3d169a5474a" } ], - "id": "dfb-taint-csharp-object-separation-negative", + "id": "dfb-taint-cpp-local-overwrite-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/object-separation-negative/case.json", + "path": "cases/taint/cpp/local-overwrite-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "9f649a71e3f8b57a83b279126abb618fd2833392e436fa871961b6af91f17933", - "template_id": "dfb-template-object-separation", + "sha256": "1f0987a59c398f8bc4f630a01c8faa2747c573758ed6576f75de7b8c35b9d57d", + "template_id": "dfb-template-local-overwrite-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/object-separation-positive/ObjectSeparationPositive.cs", - "sha256": "c884c277d0801ca5dcd3329ba3f6c10f46c37b244ff9a0ac31e7cb75794c4d3f" + "path": "cases/taint/cpp/local-overwrite-positive/local_overwrite_positive.cpp", + "sha256": "4bd7f54e103e525e7588b0cde2e12a2ebf71caad7d194d4877d106f7be368e38" } ], - "id": "dfb-taint-csharp-object-separation-positive", + "id": "dfb-taint-cpp-local-overwrite-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/object-separation-positive/case.json", + "path": "cases/taint/cpp/local-overwrite-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "a8ac4e68b17074ce8ee3a8ae7795e18a32d9fcfac0c01b8852d721f79e3d06c3", - "template_id": "dfb-template-object-separation", + "sha256": "a629d6a04faf9437ffcff44283e401c740d4798a0d1c26983a75e195872d486e", + "template_id": "dfb-template-local-overwrite-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/return-relay-one-hop-negative/ReturnRelayOneHopNegative.cs", - "sha256": "6e0863d31a375ff2c81534513ef55bb1f78460d0ee01e0a303a4da5b806a295d" + "path": "cases/taint/cpp/loop-carried-negative/loop_carried_negative.cpp", + "sha256": "dc5412b280dac3fee189db2bcbcfd9e9651cbd96f04c6d92d5987f919529dad4" } ], - "id": "dfb-taint-csharp-return-relay-one-hop-negative", + "id": "dfb-taint-cpp-loop-carried-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/return-relay-one-hop-negative/case.json", + "path": "cases/taint/cpp/loop-carried-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "e628414bded27808a68d84ea3ef80e63aaed155ba2bae0ada14614aa3251c208", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "39e39410308e3a8c05c7760a65d3d8d936bf8956f4070ed524d6b3e57edce3be", + "template_id": "dfb-template-loop-carried-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/return-relay-one-hop-positive/ReturnRelayOneHopPositive.cs", - "sha256": "aa6ad3993be986a77cb40aa91dc37aefaf2ddea45c37318cc52e6acce3f48018" + "path": "cases/taint/cpp/loop-carried-positive/loop_carried_positive.cpp", + "sha256": "248a065eb12c4eec6af5f5bafdb0984428b0295ddb99b1632b13f49cc9b600ac" } ], - "id": "dfb-taint-csharp-return-relay-one-hop-positive", + "id": "dfb-taint-cpp-loop-carried-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/return-relay-one-hop-positive/case.json", + "path": "cases/taint/cpp/loop-carried-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "2015d95304d2fa74c44219dd5086339f150a28cdb04e602db18c78cb79414229", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "3b360bd717b993e77b32b552491edd68625f1bfb143155b8eff0d19e6547c3d1", + "template_id": "dfb-template-loop-carried-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/return-relay-two-hop-negative/ReturnRelayTwoHopNegative.cs", - "sha256": "532c8e319c9e1cfbf7710e62ed260fb26fa22dd12c49cfbf2de3faee3cbdda3f" + "path": "cases/taint/cpp/map-iteration-negative/map_iteration_negative.cpp", + "sha256": "3e975490a8d38cd3d1f68e6912b9352159da15a62b8b6f49c1a972d3355842c3" } ], - "id": "dfb-taint-csharp-return-relay-two-hop-negative", + "id": "dfb-taint-cpp-map-iteration-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/return-relay-two-hop-negative/case.json", + "path": "cases/taint/cpp/map-iteration-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "7bda89373be6674e70d4a8d77980b1249169949babadb921eb3251a77c4fad07", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "00d36ffe30106db179c85aa08480a50f013c5ca3a7b7424cd668205116a8cdda", + "template_id": "dfb-template-chal-map-iteration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/return-relay-two-hop-positive/ReturnRelayTwoHopPositive.cs", - "sha256": "dd2d14e16153aabad9bc5eac25c2b677d0b65c92aafcac5bd130d97cc1590ac2" + "path": "cases/taint/cpp/map-iteration-positive/map_iteration_positive.cpp", + "sha256": "c2e731d0af30587080e23cdf9a6f362c1ac5c1df0a2077fbeec5f4b54fed4002" } ], - "id": "dfb-taint-csharp-return-relay-two-hop-positive", + "id": "dfb-taint-cpp-map-iteration-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/return-relay-two-hop-positive/case.json", + "path": "cases/taint/cpp/map-iteration-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "b0a0d7074917be373e69853094d32c8f51d1b5e66267115d6d41f21bbb52b3fa", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "bfce27dfdffe6feedad4a9543c79174394e4cc5adb418b3d23bed311c162a9b1", + "template_id": "dfb-template-chal-map-iteration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/same-object-field-negative/SameObjectFieldNegative.cs", - "sha256": "fc46c453639103705476b53b3dbfb0101ae079ce4f12fb14aa3a1c072db3fae3" + "path": "cases/taint/cpp/nested-access-path-negative/nested_access_path_negative.cpp", + "sha256": "135631ebef661e1e936ee207ec37a62ae3740364a438ade26c13773caf62c5af" } ], - "id": "dfb-taint-csharp-same-object-field-negative", + "id": "dfb-taint-cpp-nested-access-path-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/same-object-field-negative/case.json", + "path": "cases/taint/cpp/nested-access-path-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "5123f6d0eb84e1f63a939c43ba4af7d362f31afc7177320a1ff1b493316270bd", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "28ea30b22301c6c4fba5e2f8dfda4787e233f7b859041b0ab1e7bb2c09b0ff7c", + "template_id": "dfb-template-chal-nested-access-path", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/csharp/same-object-field-positive/SameObjectFieldPositive.cs", - "sha256": "dc8ad363fb1cfd1c11a815e73a0b2b4a9c3b92923799fe4609df15c8988bad52" + "path": "cases/taint/cpp/nested-access-path-positive/nested_access_path_positive.cpp", + "sha256": "921e4bbd55e636604231f33cabb0e6d05424c9eeb7bcc53c97adab39fdc9abfa" } ], - "id": "dfb-taint-csharp-same-object-field-positive", + "id": "dfb-taint-cpp-nested-access-path-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/csharp/same-object-field-positive/case.json", + "path": "cases/taint/cpp/nested-access-path-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "cdffba391982684ed30e00f43426ac341bbf028100dda4ab120d8b1f9277049d", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "1fe7d4f01146fbb45dddc6e90b5b31019760cb6a5522e03527198828adf1a2b7", + "template_id": "dfb-template-chal-nested-access-path", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/alias-propagation-negative/alias_propagation_negative.go", - "sha256": "1822bab86722d7c6bd867f83ea8fff965f8bb325fdf88a637e7aab57c25678f0" + "path": "cases/taint/cpp/object-separation-negative/object_separation_negative.cpp", + "sha256": "13f81b4695760faf4ebf884f8c2f947612bd8db74ee6e95229fa18280fb058d1" } ], - "id": "dfb-taint-go-alias-propagation-negative", + "id": "dfb-taint-cpp-object-separation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/alias-propagation-negative/case.json", + "path": "cases/taint/cpp/object-separation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "e644ef047bb70a91a0f97babb2322ba35400561f2b57c83a6c576c25e26dcf3d", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "2739e900390612fa94a4793314a1537bb4b10ffe6eaa3919ef4e790541361bc2", + "template_id": "dfb-template-object-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/alias-propagation-positive/alias_propagation_positive.go", - "sha256": "bf51f71401d1ca04559f5faef3da3aa7d1d046fed5b9c9b217ffe06c69491fbb" + "path": "cases/taint/cpp/object-separation-positive/object_separation_positive.cpp", + "sha256": "dbf8baee491905c898e1fcb41231fdc5139aa468a73b1669065361ccabbbf425" } ], - "id": "dfb-taint-go-alias-propagation-positive", + "id": "dfb-taint-cpp-object-separation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/alias-propagation-positive/case.json", + "path": "cases/taint/cpp/object-separation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "315e15223999284b1e886b09f408250db99e52166bd335c60a4a8eeac736aff3", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "950a0a17407fb587d2360dd71a3eab3063e8a25484537bfb48c6f4d5b3170415", + "template_id": "dfb-template-object-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/argument-position-negative/argument_position_negative.go", - "sha256": "be13a500d49c56e4be00989ded5472c9c6602b4bb0c83c38f3c7ed2a648044da" + "path": "cases/taint/cpp/recursive-carry-negative/recursive_carry_negative.cpp", + "sha256": "5d4978af0e17e816bb9eedd7fc63428bea87742244a1f9d4c2cb367d31c00d91" } ], - "id": "dfb-taint-go-argument-position-negative", + "id": "dfb-taint-cpp-recursive-carry-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/argument-position-negative/case.json", + "path": "cases/taint/cpp/recursive-carry-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "b78309003af139883cb0158456f810522c2868fac3bae874e0e9d30eef37e963", - "template_id": "dfb-template-argument-position-separation", + "sha256": "49286d8fa2ae25a8c8403762a4e064cc0bbe48c904bcf2707a4a6e18fad566ba", + "template_id": "dfb-template-chal-recursive-carry", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/argument-position-positive/argument_position_positive.go", - "sha256": "bc63767e59c98384ab36c36b828631a79c63e18fdd5240c3c93004422e305533" + "path": "cases/taint/cpp/recursive-carry-positive/recursive_carry_positive.cpp", + "sha256": "ef5edfed7e2d8dff3109005cc56101448b9ba5f6e0155e6a7b70fe04a0396f89" } ], - "id": "dfb-taint-go-argument-position-positive", + "id": "dfb-taint-cpp-recursive-carry-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/argument-position-positive/case.json", + "path": "cases/taint/cpp/recursive-carry-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "d800942721a940d29150a3db8c2a471d6b5fbc7154482d2bd16e4a29cb249fdc", - "template_id": "dfb-template-argument-position-separation", + "sha256": "890d7106faa5fbf89ff635dc213d50cd3edb8fe0a1ba0c0645708c6d9b074881", + "template_id": "dfb-template-chal-recursive-carry", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/array-element-negative/array_element_negative.go", - "sha256": "b2f1251fc5919130d337676dff0561162cc87112b03b03d5f4888399844236cc" + "path": "cases/taint/cpp/return-relay-one-hop-negative/return_relay_one_hop_negative.cpp", + "sha256": "32711c7feb8d209c0a7a510877f8609d5d085c9727932e922027ba5e051c5ca1" } ], - "id": "dfb-taint-go-array-element-negative", + "id": "dfb-taint-cpp-return-relay-one-hop-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/array-element-negative/case.json", + "path": "cases/taint/cpp/return-relay-one-hop-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "06b959349823ac5915c69a9e2d41914ff5f7646111968d2ab0c911e8a9fbeffd", - "template_id": "dfb-template-array-element-separation", + "sha256": "8b1f6e7fa1dd9d3865ec09f24dbb84db5f46554c2039c84b4f9e957736f0a293", + "template_id": "dfb-template-return-relay-one-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/array-element-positive/array_element_positive.go", - "sha256": "009b95e07dae4ea80f00189b4f88d3d77d0d6d9a3d107a3ac27a287a1320228b" + "path": "cases/taint/cpp/return-relay-one-hop-positive/return_relay_one_hop_positive.cpp", + "sha256": "0f21fda81b2b56c2ed880a52fe5494037fd71ba446394751c8a0d1bbc543735f" } ], - "id": "dfb-taint-go-array-element-positive", + "id": "dfb-taint-cpp-return-relay-one-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/array-element-positive/case.json", + "path": "cases/taint/cpp/return-relay-one-hop-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "c7cc1ed0853bef3aba6b39d9e20355412603eb5866a921a46f5ca561cf0e26e8", - "template_id": "dfb-template-array-element-separation", + "sha256": "f0d16eda3e834a70e999345a952a26c1c5dc1fc1a1dd6a3b1807586ff93cac49", + "template_id": "dfb-template-return-relay-one-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/branch-join-negative/branch_join_negative.go", - "sha256": "47f5d79798ecde0e3baabf410de55db7a74fd520dc7668d63cdf77da74b92f2b" + "path": "cases/taint/cpp/return-relay-two-hop-negative/return_relay_two_hop_negative.cpp", + "sha256": "31774bd14c62bcdec799e898a94e0dde5afe4509e674a097b90f492548d592dd" } ], - "id": "dfb-taint-go-branch-join-negative", + "id": "dfb-taint-cpp-return-relay-two-hop-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/branch-join-negative/case.json", + "path": "cases/taint/cpp/return-relay-two-hop-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "d63590821bd4247add76820389f598f768c15cc732ebb28e3b9d133ac230a19a", - "template_id": "dfb-template-branch-join", + "sha256": "c043625523cb41c5f7346d547d6c878e1b748bc81c13f5cb11f64b9cc50fc577", + "template_id": "dfb-template-return-relay-two-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/branch-join-positive/branch_join_positive.go", - "sha256": "729211a6693345a70df21e958503ad6b0fc45305489972a03656fc54d224d112" + "path": "cases/taint/cpp/return-relay-two-hop-positive/return_relay_two_hop_positive.cpp", + "sha256": "af4142041eecf3d2f675bee9b00bde019d9db0f5a902e07fcede23f85b089dc4" } ], - "id": "dfb-taint-go-branch-join-positive", + "id": "dfb-taint-cpp-return-relay-two-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/branch-join-positive/case.json", + "path": "cases/taint/cpp/return-relay-two-hop-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "4e868b7fd8b6f38697b409135815ee63cf6f251a8c7906b3385c89f0839568df", - "template_id": "dfb-template-branch-join", + "sha256": "e2865b1c56a84bc033be849890d1ff5d845985928576ef29a978a5f9ecd484dd", + "template_id": "dfb-template-return-relay-two-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/call-context-negative/call_context_negative.go", - "sha256": "e8cd63374af4bfc7c758313b123d545289d83a41e207f71f037042f580300f63" + "path": "cases/taint/cpp/same-object-field-negative/same_object_field_negative.cpp", + "sha256": "d4f90be3af081c754385f2ac96a263e27e09388401e8eef749b4937bac2dd9aa" } ], - "id": "dfb-taint-go-call-context-negative", + "id": "dfb-taint-cpp-same-object-field-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/call-context-negative/case.json", + "path": "cases/taint/cpp/same-object-field-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "8123984cae193871a93c0f0cd1626390d47f5b749118d82135e465cd17e276f5", - "template_id": "dfb-template-call-context-separation", + "sha256": "a4fab0ae10091c4a16e10965772d5c48adec57cffb8b7aed0a0e4d74e3d19862", + "template_id": "dfb-template-same-object-field-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/call-context-positive/call_context_positive.go", - "sha256": "29d3677746627a5c7c97adc31512434c1258643cdd37c99124c17fcdd5d5b355" + "path": "cases/taint/cpp/same-object-field-positive/same_object_field_positive.cpp", + "sha256": "e1db953bc092e715efd09a3c1247c74bd6c544fcaeb67db68660e93a35f13eaa" } ], - "id": "dfb-taint-go-call-context-positive", + "id": "dfb-taint-cpp-same-object-field-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/call-context-positive/case.json", + "path": "cases/taint/cpp/same-object-field-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "4720f7fabd07e4c5a8f2ae6e54f89ab2b5ae0985fda0628f2caa88028e8308d9", - "template_id": "dfb-template-call-context-separation", + "sha256": "2f4c548f96a5a796f471e2120417609c040d9229dfd9385434cc935f6c84973b", + "template_id": "dfb-template-same-object-field-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/direct-negative/direct_flow.go", - "sha256": "2afda7743d722081017b65fe3de5237835fae0500b099fba4e3f49888db56202" + "path": "cases/taint/csharp/alias-propagation-negative/AliasPropagationNegative.cs", + "sha256": "60891dc25e88cb80302a208a52a20611186bd859e4d881f296eee8dd9cef1af2" } ], - "id": "dfb-taint-go-direct-negative", + "id": "dfb-taint-csharp-alias-propagation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/direct-negative/case.json", + "path": "cases/taint/csharp/alias-propagation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "09694df968f3ea4f574c0cc44cad0fdeced698f20bc43a89af0f8730c7f43a27", - "template_id": "dfb-template-direct-propagation", + "sha256": "218a83004d9c7eed33622614138d1b7b11d2016e4942eba23668409a89e866b1", + "template_id": "dfb-template-alias-propagation-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/direct-positive/direct_flow.go", - "sha256": "48bb1361bd92b9789db49b3f32a9683e1046768a3e249d99e5619f9ea9da13a5" + "path": "cases/taint/csharp/alias-propagation-positive/AliasPropagationPositive.cs", + "sha256": "a70479415bfc73dbfae9b650061d5d057bfba209d926af9e298646944ffa7dba" } ], - "id": "dfb-taint-go-direct-positive", + "id": "dfb-taint-csharp-alias-propagation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/direct-positive/case.json", + "path": "cases/taint/csharp/alias-propagation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "b44584de638d420a0a62adf9368f04bb2ba2bb98b2a09b5a80283db28c8c4223", - "template_id": "dfb-template-direct-propagation", + "sha256": "ec07c1b851e9f2166dea3d68fe7180f00525dee8cad5f04af6521b3c1898e07a", + "template_id": "dfb-template-alias-propagation-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/exception-catch-negative/exception_catch_negative.go", - "sha256": "2a815282bcd95e5fc0f8258e91424fe5917dbb8fb2fabfbefc5281b88a812dc5" + "path": "cases/taint/csharp/anonymous-implementation-negative/AnonymousImplementationNegative.cs", + "sha256": "bd17123927eed42153454a42a0cd60c231f89fd28674b91317a7afa841350bd1" } ], - "id": "dfb-taint-go-exception-catch-negative", + "id": "dfb-taint-csharp-anonymous-implementation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/exception-catch-negative/case.json", + "path": "cases/taint/csharp/anonymous-implementation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "88e44ebae00e51a25dc4ab67d9c0082f79f7a24bb2abe808a3def64f368f7b86", - "template_id": "dfb-template-exception-catch", + "sha256": "b66683fe9eb17ef09a4ef2dc6fe57aaf11f76e483f98428966f31e46223e0f3a", + "template_id": "dfb-template-chal-anonymous-implementation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/exception-catch-positive/exception_catch_positive.go", - "sha256": "cbc3a8f026132f8b2e16d8b0a409aeb886a76841150dd5789457f4aad669fc2a" + "path": "cases/taint/csharp/anonymous-implementation-positive/AnonymousImplementationPositive.cs", + "sha256": "8755119bd1f770525e1e1ad5d5caff4cca57a4fb5447254f0f47ef4df8194bec" } ], - "id": "dfb-taint-go-exception-catch-positive", + "id": "dfb-taint-csharp-anonymous-implementation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/exception-catch-positive/case.json", + "path": "cases/taint/csharp/anonymous-implementation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "d51feb654a105bf7133455d6fd36c38bc476a6128eed75b9a825c69d1d0554c2", - "template_id": "dfb-template-exception-catch", + "sha256": "8ef024e5e587d569899406c0e43f709d607dfbdce6a8efcca5e4522665f96ee6", + "template_id": "dfb-template-chal-anonymous-implementation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/expression-negative/expression_negative.go", - "sha256": "de66097cd91f2378e898b15f20272a901c25bec4f6c8188f290b536518d4fe25" + "path": "cases/taint/csharp/argument-position-negative/ArgumentPositionNegative.cs", + "sha256": "63ee262fce4c32272bd5513beec08ec942baf6b66e29fb52cb151f321222202a" } ], - "id": "dfb-taint-go-expression-negative", + "id": "dfb-taint-csharp-argument-position-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/expression-negative/case.json", + "path": "cases/taint/csharp/argument-position-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "d624abcd532ca4633fae81dd23c3703ff8287e44cbbcf174b296ab3ee051d245", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "3593a9e1d3fd4b23725c34debb1dc5520127e6085f9015e9dd2b0b232ffa4139", + "template_id": "dfb-template-argument-position-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/expression-positive/expression_positive.go", - "sha256": "e35f224548d2adf8e89d4dae4eb69a294bc8b54bb482d4ffac25b90e7af6a86d" + "path": "cases/taint/csharp/argument-position-positive/ArgumentPositionPositive.cs", + "sha256": "1948c467f5c6d36294a24017cd3711642ee7d973b6e21a46213e2d51517f9e29" } ], - "id": "dfb-taint-go-expression-positive", + "id": "dfb-taint-csharp-argument-position-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/expression-positive/case.json", + "path": "cases/taint/csharp/argument-position-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "39797bc3d30fcbf649c69aaa3cfeffe750ea1be0f5e8b5ee9e552f51edc58523", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "8544e6931e430c1dd08fe575d80c381ca0ca732ab33391bd1f83f41ac1af1e01", + "template_id": "dfb-template-argument-position-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/infeasible-branch-negative/infeasible_branch_negative.go", - "sha256": "7c885e20433ac34e53a4af8e96c0afec92cae98b7580859ec8fc051791dfe6c3" + "path": "cases/taint/csharp/array-element-negative/ArrayElementNegative.cs", + "sha256": "7d39fc1b24c9724ae72c70281b02c8b7525c7c010d70cea67c2a9551a9631355" } ], - "id": "dfb-taint-go-infeasible-branch-negative", + "id": "dfb-taint-csharp-array-element-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/infeasible-branch-negative/case.json", + "path": "cases/taint/csharp/array-element-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "4ec415be64ef48156639a3b001b62c8845471b405e2683c2bc55ac268759a99c", - "template_id": "dfb-template-infeasible-branch", + "sha256": "0ae6bc1e949f7afcaffdeca6b4c715452576ac73b0f6fa8bfacf584e50e247a5", + "template_id": "dfb-template-array-element-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/infeasible-branch-positive/infeasible_branch_positive.go", - "sha256": "1d41ddafdc621b44e813c3399b704a7556dfa501256b453f37b53c7e4ede6e68" + "path": "cases/taint/csharp/array-element-positive/ArrayElementPositive.cs", + "sha256": "2c0584b29335b89260322efd5f126c2f39489bef82618ec31a8fdf2194d8cc31" } ], - "id": "dfb-taint-go-infeasible-branch-positive", + "id": "dfb-taint-csharp-array-element-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/infeasible-branch-positive/case.json", + "path": "cases/taint/csharp/array-element-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "e14fdb6b879298a6e4cc87cda338bfafe2e4e3dd0cdd7f301126206c7c5233f2", - "template_id": "dfb-template-infeasible-branch", + "sha256": "f56586097964268064c9ce5bcb42c1a3cc7d78c875dcd61efe4537196e6cd4f5", + "template_id": "dfb-template-array-element-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/local-chain-negative/local_chain_negative.go", - "sha256": "5ca48abea045400e092c3c44402fd29c1ec8313f26b59e75b6d66842489dd413" + "path": "cases/taint/csharp/branch-join-negative/BranchJoinNegative.cs", + "sha256": "c27dd6e74faa73260f2c7127af8b363dc4abe010d73d3bd8d5bff10e44597e03" } ], - "id": "dfb-taint-go-local-chain-negative", + "id": "dfb-taint-csharp-branch-join-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/local-chain-negative/case.json", + "path": "cases/taint/csharp/branch-join-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "bc891e88efeef914ebfe3347267234efc09097c64f3d2c13f8baede333e53f83", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "dae7b7a1ae08057152feeb446818eb95b681c7032a30eea4a9cf54d7e0516ae6", + "template_id": "dfb-template-branch-join", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/local-chain-positive/local_chain_positive.go", - "sha256": "c9bbc1780c6ab4e264797277395b22d00b3172561a3d3fa20346b8ac215c9772" + "path": "cases/taint/csharp/branch-join-positive/BranchJoinPositive.cs", + "sha256": "028ed19d1de3f592def646fe2fb931f4dac0c274f7aef705572aed72c79ce0d7" } ], - "id": "dfb-taint-go-local-chain-positive", + "id": "dfb-taint-csharp-branch-join-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/local-chain-positive/case.json", + "path": "cases/taint/csharp/branch-join-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "5be1751c0e45db0da45e666b56289b6661c3d6a08ad034e01e91e6fcd906cb42", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "af2fff763366ab8b4c526588d769e462ee9c705efce0ce3834d3e26bd0764732", + "template_id": "dfb-template-branch-join", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/local-overwrite-negative/local_overwrite_negative.go", - "sha256": "b248f3c5809f21a482b15f7b048e7b4d703dc9ea4d0309805732b920ac7d9d47" + "path": "cases/taint/csharp/call-context-negative/CallContextNegative.cs", + "sha256": "cf9304ea62ec4779635fd0be887ec1d4a115140391771c096ecf9dad345b4ec1" } ], - "id": "dfb-taint-go-local-overwrite-negative", + "id": "dfb-taint-csharp-call-context-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/local-overwrite-negative/case.json", + "path": "cases/taint/csharp/call-context-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "d42a64f9c192107228239d9ef1632185162a11eabadef08a320406427099ee55", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "4505bd1a35e0917a3e909062fda51505a65ad09fc6dbaf61a5137821f265a35f", + "template_id": "dfb-template-call-context-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/local-overwrite-positive/local_overwrite_positive.go", - "sha256": "abc0bc51c4cc10b00c62060705cd4d56ae992cafd61094b82670476e395ba532" + "path": "cases/taint/csharp/call-context-positive/CallContextPositive.cs", + "sha256": "5cd0406553fb25642090b485226a0aa255b3b62547416803354a76515c5cc074" } ], - "id": "dfb-taint-go-local-overwrite-positive", + "id": "dfb-taint-csharp-call-context-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/local-overwrite-positive/case.json", + "path": "cases/taint/csharp/call-context-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "d4eb01b074aa28d73c379939a4d3745c02baaeb02674dac1717a04a25cc7f0e7", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "91e6e4680bf2df9f365011d3569f7e14a300fb9ef61e483d65b3538169874f2a", + "template_id": "dfb-template-call-context-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/loop-carried-negative/loop_carried_negative.go", - "sha256": "f31cbb46248257cb92a378837f1ac8c47365ea46cc218def95c43483dd9a4e4c" + "path": "cases/taint/csharp/callback-registration-negative/CallbackRegistrationNegative.cs", + "sha256": "6c8de1c603e6864c668af297a069284af0cc1d0dae286efe5abc5b68ccc7e95b" } ], - "id": "dfb-taint-go-loop-carried-negative", + "id": "dfb-taint-csharp-callback-registration-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/loop-carried-negative/case.json", + "path": "cases/taint/csharp/callback-registration-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "3f652ffa7755769854d186dce06826b96556d91fd4e283dd2024add7721b31ef", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "d0381894bb1efea375af2fb1d0cf38a0c545ebf0320384ad28af7d7eae7fac42", + "template_id": "dfb-template-chal-callback-registration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/loop-carried-positive/loop_carried_positive.go", - "sha256": "973b4195cdbbe2549b0c0e3a9fc857fde0b554e9c80424838f1dbdc83d3ab824" + "path": "cases/taint/csharp/callback-registration-positive/CallbackRegistrationPositive.cs", + "sha256": "3723073a643a4941071a9556b127ead39480e087cc50f624483edc82af7bc6de" } ], - "id": "dfb-taint-go-loop-carried-positive", + "id": "dfb-taint-csharp-callback-registration-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/loop-carried-positive/case.json", + "path": "cases/taint/csharp/callback-registration-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "9e516fd59644688cf6670be4c7558e33ff119f12f9d8d4d05ffcc3a56f750c1c", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "4abb3d4bbcc5433cc2a3e42e8014d1b0369bc751def2cfb250be47cd452a80d2", + "template_id": "dfb-template-chal-callback-registration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/object-separation-negative/object_separation_negative.go", - "sha256": "b7570a7ec01f643a013e1257e2f3a65ea4a4fba3c658479b9a55386493c26808" + "path": "cases/taint/csharp/closure-capture-negative/ClosureCaptureNegative.cs", + "sha256": "4f1dea187f8971d1aef5b04d6d7984f807708ab74b4812548d64ec0850e56750" } ], - "id": "dfb-taint-go-object-separation-negative", + "id": "dfb-taint-csharp-closure-capture-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/object-separation-negative/case.json", + "path": "cases/taint/csharp/closure-capture-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "1b3f4c88bd5a824fac6d56e5ff3dd26033f9551f138aa436325d1194f27fc1a2", - "template_id": "dfb-template-object-separation", + "sha256": "5285ed563145d40b33eebacdeb1590bc5ca86fd64a5885a38cea63ff2a69b4c5", + "template_id": "dfb-template-chal-closure-capture", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/object-separation-positive/object_separation_positive.go", - "sha256": "e2d11290a653e37414acd6f9eccf60b8844b04294f5d5be40f39359729a8b1b6" + "path": "cases/taint/csharp/closure-capture-positive/ClosureCapturePositive.cs", + "sha256": "aa07401b298c75a4faa091afa87ee8028a4771eb6b2343199d6751c15c21c71d" } ], - "id": "dfb-taint-go-object-separation-positive", + "id": "dfb-taint-csharp-closure-capture-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/object-separation-positive/case.json", + "path": "cases/taint/csharp/closure-capture-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "855588edd4e499e32ee4f20d589ebda260cc1ca0c72c7a98d13823ca10891d9e", - "template_id": "dfb-template-object-separation", + "sha256": "c073310c75426a165ea2eb3fbbc2a3c9033ac2bc3178321c74c4b8a3f95be67e", + "template_id": "dfb-template-chal-closure-capture", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/return-relay-one-hop-negative/return_relay_one_hop_negative.go", - "sha256": "cc43059ec1410fc9687824a5eb315299eeb2e06e74b3b58c91d6ebaa2415b9a4" + "path": "cases/taint/csharp/computed-property-negative/ComputedPropertyNegative.cs", + "sha256": "53db809b314d827c07b137fdd9a5ed1d51ecfac96f93f2afc546dd80363787a0" } ], - "id": "dfb-taint-go-return-relay-one-hop-negative", + "id": "dfb-taint-csharp-computed-property-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/return-relay-one-hop-negative/case.json", + "path": "cases/taint/csharp/computed-property-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "6a0af7fbc4c7eb790c85416f0bd874cbc8c4bd2f73058249c7254065ae865bc0", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "f513971f048bf7d8143746a4eb4912c3f2c8b7c5f434b24ecf6b9a4ced4833e3", + "template_id": "dfb-template-chal-computed-property", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/return-relay-one-hop-positive/return_relay_one_hop_positive.go", - "sha256": "c9abe7f814aa2576b994a063de1e1e116fb085c528e77259245df9c7643a1962" + "path": "cases/taint/csharp/computed-property-positive/ComputedPropertyPositive.cs", + "sha256": "df41727bd028b600b3ef386401cbeee283703a211f6c4bc2769a70dfc6bf5523" } ], - "id": "dfb-taint-go-return-relay-one-hop-positive", + "id": "dfb-taint-csharp-computed-property-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/return-relay-one-hop-positive/case.json", + "path": "cases/taint/csharp/computed-property-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "4d619ce3f62b9c339594d4cc355e2dc811e3a84abdbdc21fc222685d0ef9be3e", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "2e06e278f6c4a3e745e762154b82835efe9ddb4466503c6ff0dbd754648a6703", + "template_id": "dfb-template-chal-computed-property", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/return-relay-two-hop-negative/return_relay_two_hop_negative.go", - "sha256": "2e15004cdb7b32b1b79e16a912cebe0b2359f4f57e8a0103c06c53802f371ac4" + "path": "cases/taint/csharp/context-pair-depth2-negative/ContextPairDepth2Negative.cs", + "sha256": "377623456eb3a25da86f1ae40d52a36dd4a377bfe781d919986ec338e7d07b95" } ], - "id": "dfb-taint-go-return-relay-two-hop-negative", + "id": "dfb-taint-csharp-context-pair-depth2-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/return-relay-two-hop-negative/case.json", + "path": "cases/taint/csharp/context-pair-depth2-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "951ec0b98bd5c6493624f1d74c71f618c0f8179f1961c77faca7da6ecaa475cb", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "4300b9da840ad49505e8d358db6a247ce205454dd484cc8eebe43311a1f14fbd", + "template_id": "dfb-template-chal-context-pair-depth2", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/return-relay-two-hop-positive/return_relay_two_hop_positive.go", - "sha256": "5ff16cfc5044b0c3f2a3e80fc8797f60e6330448ca84c7673208c3d95344e19a" + "path": "cases/taint/csharp/context-pair-depth2-positive/ContextPairDepth2Positive.cs", + "sha256": "976e6f3c3fd4b081440564a420e9f97b4e0603d00c2a05631e4f901f34b3f844" } ], - "id": "dfb-taint-go-return-relay-two-hop-positive", + "id": "dfb-taint-csharp-context-pair-depth2-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/return-relay-two-hop-positive/case.json", + "path": "cases/taint/csharp/context-pair-depth2-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "cbafa09ed5476d9809aa7bb60dce94105e81bb7a0b43dd196fedd68685a43091", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "341d5ced3d1838a3e2f913a0cd8060f98ede000581b7139038d270c0d1059901", + "template_id": "dfb-template-chal-context-pair-depth2", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/same-object-field-negative/same_object_field_negative.go", - "sha256": "a33b19837395c8874cedbdd578942d2df7bc120ce0db59becbb4d9b80dac8f88" + "path": "cases/taint/csharp/deep-relay-chain-negative/DeepRelayChainNegative.cs", + "sha256": "e484283d0a13369a010d54214a889875b5a6e11fb429e6dfa20b39a77cb7ddcc" } ], - "id": "dfb-taint-go-same-object-field-negative", + "id": "dfb-taint-csharp-deep-relay-chain-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/same-object-field-negative/case.json", + "path": "cases/taint/csharp/deep-relay-chain-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "df84848bd80cef24ad69e1c450044eb0767ba5b49404f8322e4219f4b20f93ff", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "e481ac7d36c73540de41ca60acb6978895e706d08bf76619dddfa0d2808069b1", + "template_id": "dfb-template-chal-deep-relay-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/go/same-object-field-positive/same_object_field_positive.go", - "sha256": "c7d9c1380ed667d2556949e7959419eb35162089bbeb84df1cd9de2b25d80f75" + "path": "cases/taint/csharp/deep-relay-chain-positive/DeepRelayChainPositive.cs", + "sha256": "1b9566f78bbbac369ac9ea088cc4e85bd34df802d50c2fcd2deb435270eabf0c" } ], - "id": "dfb-taint-go-same-object-field-positive", + "id": "dfb-taint-csharp-deep-relay-chain-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/go/same-object-field-positive/case.json", + "path": "cases/taint/csharp/deep-relay-chain-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "0c94e99d9a7bc251ec19cf0a13641f2a3a19082e22ab1bdfdb68857bc87a35c7", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "0658940c64753b8853783245ac1758d0ac893d97cf404e64c46aeb4a5da3cc39", + "template_id": "dfb-template-chal-deep-relay-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/alias-propagation-negative/AliasPropagationNegative.java", - "sha256": "33087bfd470ff44db66d9be4e8275694ba502878cec185fe402b8bd62a4e4097" + "path": "cases/taint/csharp/direct-negative/DirectFlow.cs", + "sha256": "5d7fcf5845d6bb1e063c53053ea597f218814d567c084ef22f5e595dc30fb20a" } ], - "id": "dfb-taint-java-alias-propagation-negative", + "id": "dfb-taint-csharp-direct-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/alias-propagation-negative/case.json", + "path": "cases/taint/csharp/direct-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "5db24b8267617923d84446d9b035fe66094529f1ec0961f6bb2bca1ed31e3fe3", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "997a4f91908cbd553ff30c760894ea9a167ec663c159e1e4d85b01bc301ff40b", + "template_id": "dfb-template-direct-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/alias-propagation-positive/AliasPropagationPositive.java", - "sha256": "58f71567ce6e080532f0bedde829d42b35edf480785a1ce0abfca60d0d25f8e3" + "path": "cases/taint/csharp/direct-positive/DirectFlow.cs", + "sha256": "f30140127d52644d6c69712397ba74b16706857ed44df6a17e22ae3f6c28ddf9" } ], - "id": "dfb-taint-java-alias-propagation-positive", + "id": "dfb-taint-csharp-direct-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/alias-propagation-positive/case.json", + "path": "cases/taint/csharp/direct-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "5389236dea94e7b0a7d83da93be204891cfbca5610b3de497f5054cb855ba98b", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "0b8958118a0762cdc8a5af7703d51b2a53969aaab8bde6fc9226f67eca761f41", + "template_id": "dfb-template-direct-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/argument-position-negative/ArgumentPositionNegative.java", - "sha256": "3094342759fd9ae11b1a8cf6095d6cbbb689b8d05ff0a66969f006be31738ea8" + "path": "cases/taint/csharp/dispatch-table-negative/DispatchTableNegative.cs", + "sha256": "67f4a95736840bb68350a6ddad289b6ddb8e93729f86e4a71a8ee6f6caab50c1" } ], - "id": "dfb-taint-java-argument-position-negative", + "id": "dfb-taint-csharp-dispatch-table-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/argument-position-negative/case.json", + "path": "cases/taint/csharp/dispatch-table-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "758ed8b6f4fd7767775a6ea830c6eca4428ce9c288e95ea1d5c8a3a9673e07f2", - "template_id": "dfb-template-argument-position-separation", + "sha256": "a072784d4dae377375bda4430f9813e6924869902909c2c1fe29f7c5ade8b535", + "template_id": "dfb-template-chal-dispatch-table", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/argument-position-positive/ArgumentPositionPositive.java", - "sha256": "29819e5f9c24ca756468fb1d72aa570487096b2b91169c9cb94c4d26c961adb1" + "path": "cases/taint/csharp/dispatch-table-positive/DispatchTablePositive.cs", + "sha256": "15abe19a3a0164e626676548d51e3c266a377fdd21bcbe6c0f78f823c6fe7579" } ], - "id": "dfb-taint-java-argument-position-positive", + "id": "dfb-taint-csharp-dispatch-table-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/argument-position-positive/case.json", + "path": "cases/taint/csharp/dispatch-table-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "0aa39c42be3e804fde272d60025364cfaef1559d528d4f5651dd4c5b5f273d41", - "template_id": "dfb-template-argument-position-separation", + "sha256": "0617b328d8c957eeae3f8def58b5fba44591240f012e6f0eb61f01ef702eefe2", + "template_id": "dfb-template-chal-dispatch-table", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/array-element-negative/ArrayElementNegative.java", - "sha256": "c55f3af3246b2c76f53ef3ab8e2fb823ff865620af50c2fe882d6c668cbf8344" + "path": "cases/taint/csharp/element-object-negative/ElementObjectNegative.cs", + "sha256": "c1065bb2875cb76eccdd6ae94b8ae364dd6372535116df3c3298534956a0f6fc" } ], - "id": "dfb-taint-java-array-element-negative", + "id": "dfb-taint-csharp-element-object-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/array-element-negative/case.json", + "path": "cases/taint/csharp/element-object-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "ed515b59ad60f2be68ebbd8fb58506477058d4295f1b2272163258fd543ab7e9", - "template_id": "dfb-template-array-element-separation", + "sha256": "dab2e84481996a42c59dadcc55b57f1cc7fd734be681130feda60187f2afa6fa", + "template_id": "dfb-template-chal-element-object", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/array-element-positive/ArrayElementPositive.java", - "sha256": "786af6d59aa0ca1b87bc86ab675cd32ece6bd0eec5921ad89186173ef149ff52" + "path": "cases/taint/csharp/element-object-positive/ElementObjectPositive.cs", + "sha256": "270d5f49512246558ed040ceb08a208b6d0af1b75237bafd9891a6ed0e0c9639" } ], - "id": "dfb-taint-java-array-element-positive", + "id": "dfb-taint-csharp-element-object-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/array-element-positive/case.json", + "path": "cases/taint/csharp/element-object-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "5abe972a4926b3ae12b16c4e0895d30112571abde60bebaf83044286588dc9a6", - "template_id": "dfb-template-array-element-separation", + "sha256": "95527af429be684b243159f7828d8a7fb8215257fe8de285fc4b885f534d0658", + "template_id": "dfb-template-chal-element-object", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/branch-join-negative/BranchJoinNegative.java", - "sha256": "593e2d8a9f195a1d659c547af566e4d998d47a7e43e1321b28d522fcfdcd49a9" + "path": "cases/taint/csharp/exception-catch-negative/ExceptionCatchNegative.cs", + "sha256": "687e83aa0d460faf82befdd2037cf60a3f03e94af5e11babaa522d410cc2a7e9" } ], - "id": "dfb-taint-java-branch-join-negative", + "id": "dfb-taint-csharp-exception-catch-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/branch-join-negative/case.json", + "path": "cases/taint/csharp/exception-catch-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "c2575c3d33b9c899a8055feaa526444103bc992f9b87490236ab3084da417ea7", - "template_id": "dfb-template-branch-join", + "sha256": "365fc99d672f506e59c311a89098e5d146263442790ff0c2d1b30922852d0ad5", + "template_id": "dfb-template-exception-catch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/branch-join-positive/BranchJoinPositive.java", - "sha256": "ef194177171f2f86ad4c428aac63a45210c307f9dfc69e51a5d6e73efabe9a00" + "path": "cases/taint/csharp/exception-catch-positive/ExceptionCatchPositive.cs", + "sha256": "6217380762439b522c3eba51cba523baf852bc768c626a4a410f466d18055fcc" } ], - "id": "dfb-taint-java-branch-join-positive", + "id": "dfb-taint-csharp-exception-catch-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/branch-join-positive/case.json", + "path": "cases/taint/csharp/exception-catch-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "e5add84330fd2b8dd86eedfbf87d69ba34a1d7a6b5844572d46fd71b890aa7f6", - "template_id": "dfb-template-branch-join", + "sha256": "c3a1883b053333b988c3cd6dd326073b47878014f0d8dfee918017cf4396a726", + "template_id": "dfb-template-exception-catch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/call-context-negative/CallContextNegative.java", - "sha256": "a889f4277ab6b8d69497c373e16e8628c7dd2552232f519761a7ab7bf44406dc" + "path": "cases/taint/csharp/expression-negative/ExpressionNegative.cs", + "sha256": "5eb5f5f6ffd8d8b9e8e73a073441ca7b36cd316dc7ca8819ccf1f8d7f36b2f62" } ], - "id": "dfb-taint-java-call-context-negative", + "id": "dfb-taint-csharp-expression-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/call-context-negative/case.json", + "path": "cases/taint/csharp/expression-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "db40665d1d9c5471a227f1bed1b46b97d2fd226d10f5196f299a7a271ebd7298", - "template_id": "dfb-template-call-context-separation", + "sha256": "02c21e8d44cd14b9a3fe5c4ccf7118867242646681e380ec5165d328fa9ead6f", + "template_id": "dfb-template-arithmetic-expression-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/call-context-positive/CallContextPositive.java", - "sha256": "4a82d883ad354e8d3c9b374f0df6f56004b404af059262f60a5e7fd359c1158d" + "path": "cases/taint/csharp/expression-positive/ExpressionPositive.cs", + "sha256": "c334d13f6ef3cfba70d872d9f54dd91866bb31e4bbe3008b6525f4d4ce69ccc0" } ], - "id": "dfb-taint-java-call-context-positive", + "id": "dfb-taint-csharp-expression-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/call-context-positive/case.json", + "path": "cases/taint/csharp/expression-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "325238417d95f44efd9710cf0601d30c3f18b8564895528a4549bd2621b1bdda", - "template_id": "dfb-template-call-context-separation", + "sha256": "3eb286fa7208db0e24f02fecf956f9b59dd5df3ff6872186c4ff0e4260ffc555", + "template_id": "dfb-template-arithmetic-expression-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/direct-positive/DirectPositive.java", - "sha256": "f103a0142b44e4eadb03789ddb51ae213125ba13679be237afaa6a8f861f09da" + "path": "cases/taint/csharp/function-field-negative/FunctionFieldNegative.cs", + "sha256": "6de8dc5b758dc01c82bd61ea5e5541f913668c61401fde5401e48cfef47a1fd1" } ], - "id": "dfb-taint-java-direct-positive", + "id": "dfb-taint-csharp-function-field-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/direct-positive/case.json", - "polarity": "positive", + "path": "cases/taint/csharp/function-field-negative/case.json", + "polarity": "negative", "score_tier": "core", - "sha256": "81bc6d4a6241aee99b1c53f0af815fe1ea07968454b9c08ef06a6f8b624d914d", - "template_id": "dfb-template-direct-propagation", + "sha256": "7b0aa9481d5165185d559d22dc388857b4255b67dc435713cf8d2c6916e9019b", + "template_id": "dfb-template-chal-function-field", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/exception-catch-negative/ExceptionCatchNegative.java", - "sha256": "c794add5da064a89d69b6fe4e954195baac7a09c3af458fd73d350510dc8d0f0" + "path": "cases/taint/csharp/function-field-positive/FunctionFieldPositive.cs", + "sha256": "dc9f861c77fc2bd48a6ec96ee109c323ec44520ce1b60ce249718b23d1937d84" } ], - "id": "dfb-taint-java-exception-catch-negative", + "id": "dfb-taint-csharp-function-field-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/exception-catch-negative/case.json", - "polarity": "negative", + "path": "cases/taint/csharp/function-field-positive/case.json", + "polarity": "positive", "score_tier": "core", - "sha256": "5e7cb0390c6b261b72adc2c13cdb66103f8f6075896d5b1240003d6244e5d205", - "template_id": "dfb-template-exception-catch", + "sha256": "74a89bc379e6a673f8fba4ff6a714c9cac74c8514e72b68572421600ade07b43", + "template_id": "dfb-template-chal-function-field", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/exception-catch-positive/ExceptionCatchPositive.java", - "sha256": "101187e8c39e11ad9d148ca56008637f235cfa7a9bc8ac501e065dd3e9ce0d94" + "path": "cases/taint/csharp/infeasible-branch-negative/InfeasibleBranchNegative.cs", + "sha256": "d6cdb2d1a012350fb57f7d1f625d7c287a10075d89fb9e8dcf258335001ed29f" } ], - "id": "dfb-taint-java-exception-catch-positive", + "id": "dfb-taint-csharp-infeasible-branch-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/exception-catch-positive/case.json", - "polarity": "positive", + "path": "cases/taint/csharp/infeasible-branch-negative/case.json", + "polarity": "negative", "score_tier": "core", - "sha256": "a1d48ee36e068b36603da1290885da789b4b64b51c1becae20abf93b9b3716f8", - "template_id": "dfb-template-exception-catch", + "sha256": "928b718793926c6913e214be793ad459eb361fbcf638c5f3e2eca26ed3022617", + "template_id": "dfb-template-infeasible-branch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/explicit-negative/ExplicitNegative.java", - "sha256": "4f33965dcb774bc0b5416bf3f777e88febb38bf2e80a4ef55c56efe52dfc6763" + "path": "cases/taint/csharp/infeasible-branch-positive/InfeasibleBranchPositive.cs", + "sha256": "88dc49d3be5743b0c93ee19cf9ea7cffdf175127cf20c22fe53330691df6221e" } ], - "id": "dfb-taint-java-explicit-negative", + "id": "dfb-taint-csharp-infeasible-branch-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/explicit-negative/case.json", - "polarity": "negative", + "path": "cases/taint/csharp/infeasible-branch-positive/case.json", + "polarity": "positive", "score_tier": "core", - "sha256": "0a113325d47884963f73813da31d1f74e341ba702c3cd06cf7c8126a49aaccf6", - "template_id": "dfb-template-direct-propagation", + "sha256": "c91e7baf2f35a0c940fa30ca47b50bebb80214ae85485c3e0f95a2bda0ec6d47", + "template_id": "dfb-template-infeasible-branch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/expression-negative/ExpressionNegative.java", - "sha256": "9d60f1d398ab394710dc6bade7d35a94ce02eacf2aee360e21b0b5c6e427433e" + "path": "cases/taint/csharp/local-chain-negative/LocalChainNegative.cs", + "sha256": "4a408f4331fddb61374a652216a74df33339ee6cdb3247c87efa58204cda6d01" } ], - "id": "dfb-taint-java-expression-negative", + "id": "dfb-taint-csharp-local-chain-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/expression-negative/case.json", + "path": "cases/taint/csharp/local-chain-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "8fa40b9e00f5727bc528bfc02441d36c6ca478bdf1f93716be234162ec081628", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "72c69ed182eeb2ecf76e0c02115dce82c3fb976e253bb720170e738cdc0bd6ec", + "template_id": "dfb-template-local-multi-step-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/expression-positive/ExpressionPositive.java", - "sha256": "b3930dcc202039b16b42cdc89b8755439327ba98c7c2552130d5cb49c9d12f61" + "path": "cases/taint/csharp/local-chain-positive/LocalChainPositive.cs", + "sha256": "f1c47032a26c5449ca85b32bf22a0c7955ed0d2b6af463456a31fc81a5e2b6dc" } ], - "id": "dfb-taint-java-expression-positive", + "id": "dfb-taint-csharp-local-chain-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/expression-positive/case.json", + "path": "cases/taint/csharp/local-chain-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "a179647d349f6b8648ec0be875803e1ae68655d32a11f0a39f653a37929170eb", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "02f0e35c63cfb07a49b9e451f99982e81357f389e7a582278a2aa7dd8dcb97f8", + "template_id": "dfb-template-local-multi-step-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/infeasible-branch-negative/InfeasibleBranchNegative.java", - "sha256": "30d83a98cf85b82d0f2c125a28bcee0f57ebf7aea6814793cbb6ca92dd20224d" + "path": "cases/taint/csharp/local-overwrite-negative/LocalOverwriteNegative.cs", + "sha256": "c02bcb7a150e37f63e48ce6e8f22edc3c5274f4a7673927fb8cdae3c6ba43da3" } ], - "id": "dfb-taint-java-infeasible-branch-negative", + "id": "dfb-taint-csharp-local-overwrite-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/infeasible-branch-negative/case.json", + "path": "cases/taint/csharp/local-overwrite-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "af05319f454eb8df890fafd6ca7eae81743f1c2796730df1078526ab8c3c1a02", - "template_id": "dfb-template-infeasible-branch", + "sha256": "5cdaca964dd09bfeae371a4168e86dc399b87bc465b91f63892151e503d6dd8f", + "template_id": "dfb-template-local-overwrite-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/infeasible-branch-positive/InfeasibleBranchPositive.java", - "sha256": "adb2a3b56a4cd1448186b2b4afed86a33ab7ed89e3882ebca3315ba5b0ac9410" + "path": "cases/taint/csharp/local-overwrite-positive/LocalOverwritePositive.cs", + "sha256": "6257e297d8634b98c3c4d3849d2b98cf8e29f91f942f9e3397a31c476f4d3e0e" } ], - "id": "dfb-taint-java-infeasible-branch-positive", + "id": "dfb-taint-csharp-local-overwrite-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/infeasible-branch-positive/case.json", + "path": "cases/taint/csharp/local-overwrite-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "f6f3a89a2fb7b88fa7c428f59e7db7d95b23912a88d896c7ee1900657ddcf8e7", - "template_id": "dfb-template-infeasible-branch", + "sha256": "708549155b7bf84afaf799074219b543b4816bb96375ab3c0856c524cbb51c6f", + "template_id": "dfb-template-local-overwrite-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/local-chain-negative/LocalChainNegative.java", - "sha256": "02f49d83ac2cbe54f25f43a57c64aa2651f33d31eb574c25d2e0efbd3db369fe" + "path": "cases/taint/csharp/loop-carried-negative/LoopCarriedNegative.cs", + "sha256": "2827240ae5d3a4343046a5c55f316f9ba97e50c56ae611b9e21a83ae17f6c80f" } ], - "id": "dfb-taint-java-local-chain-negative", + "id": "dfb-taint-csharp-loop-carried-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/local-chain-negative/case.json", + "path": "cases/taint/csharp/loop-carried-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "72d6aa55713087f994a4768c50471e37b51308cde9d40f149febacb52aebb895", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "8fc712c2120d32f04c9d5686b69af85560b04946d017759fa54f6d988d75f742", + "template_id": "dfb-template-loop-carried-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/local-chain-positive/LocalChainPositive.java", - "sha256": "5b087e0d60ceb159c777c9ed390edac7a1b4b1bc3b4918843c259fc67142b85b" + "path": "cases/taint/csharp/loop-carried-positive/LoopCarriedPositive.cs", + "sha256": "e39c11f08392f4dcce8ae999938b19eaa5d43488c14c74277f136e14b79fea79" } ], - "id": "dfb-taint-java-local-chain-positive", + "id": "dfb-taint-csharp-loop-carried-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/local-chain-positive/case.json", + "path": "cases/taint/csharp/loop-carried-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "cc963d007b1a376cc727388795fe48b801f44076aff11f191da935cedc4516e6", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "98283db68c5b62fd423639a4ad63db7216cc5329f1878e89ccdeccc58b379d73", + "template_id": "dfb-template-loop-carried-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/local-overwrite-negative/LocalOverwriteNegative.java", - "sha256": "d687660b77419c7728a46b340fc93c11f2854a980062929ecc9f79ee81356c82" + "path": "cases/taint/csharp/map-iteration-negative/MapIterationNegative.cs", + "sha256": "ccbd1c28e3f41d6cc856a7fced858fd29201d355c82cd0874cea5ee1d8f61c6d" } ], - "id": "dfb-taint-java-local-overwrite-negative", + "id": "dfb-taint-csharp-map-iteration-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/local-overwrite-negative/case.json", + "path": "cases/taint/csharp/map-iteration-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "ad72f5d9df7da4bd44cbbfcd20614590bca7ec2de4bc3d4f6360f9ac3c4f8ebf", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "1863f897974e9830beb0d27f66c5c33e2ed041c2e5b65ff8bb5a56cce04005af", + "template_id": "dfb-template-chal-map-iteration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/local-overwrite-positive/LocalOverwritePositive.java", - "sha256": "25e7e98645bce061c747b4fdae96d1074e9b0376fd83eb3597430c1551e13906" + "path": "cases/taint/csharp/map-iteration-positive/MapIterationPositive.cs", + "sha256": "da0b14edaa04e58496a687f4ea878396b9edb644f63bb9f198621b732b97873c" } ], - "id": "dfb-taint-java-local-overwrite-positive", + "id": "dfb-taint-csharp-map-iteration-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/local-overwrite-positive/case.json", + "path": "cases/taint/csharp/map-iteration-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "ac35be52c0b00f72352f9a41bcf46e8c236c0d3fb01bbb70b2687c312b3654a3", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "67d7fb01b78049be24f47ec1d1277a5e4b1f4f1384606ca2a863381d34e8ba06", + "template_id": "dfb-template-chal-map-iteration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/loop-carried-negative/LoopCarriedNegative.java", - "sha256": "734320e20e9ecf6406b84bb4844581aa026544b437fff8fee8616435a2da76c7" + "path": "cases/taint/csharp/nested-access-path-negative/NestedAccessPathNegative.cs", + "sha256": "8025f61cc0cf1ba9c5b9ff53e1337b0118aec4f9c31b9e8d885e1e9832feaefa" } ], - "id": "dfb-taint-java-loop-carried-negative", + "id": "dfb-taint-csharp-nested-access-path-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/loop-carried-negative/case.json", + "path": "cases/taint/csharp/nested-access-path-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "9b09bbc6097d07d91a354f9e9f6ddd580cfccfcf1a4427eeb6f0f9064bdaa709", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "9e7df217dd80bd78f07da6402c12ec8986536ffa809869f13dd208919bd625a2", + "template_id": "dfb-template-chal-nested-access-path", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/loop-carried-positive/LoopCarriedPositive.java", - "sha256": "6fd118c0d4b5c213dc34bec2a5502e7c781a39bcc563b47da7af85be9c9a0230" + "path": "cases/taint/csharp/nested-access-path-positive/NestedAccessPathPositive.cs", + "sha256": "14cadb098bf63903479467104dfa6bbf10c37a454ed4a8a937664f877ab52f67" } ], - "id": "dfb-taint-java-loop-carried-positive", + "id": "dfb-taint-csharp-nested-access-path-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/loop-carried-positive/case.json", + "path": "cases/taint/csharp/nested-access-path-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "baa4f1cd3b267e0d4da1e935741fa1b60efbc8bbe5ca443a7bef2006aa224caa", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "76e84cd2162d9788deec31f8baaa0a0b4280b2ad9d50a18fc829244597924b5b", + "template_id": "dfb-template-chal-nested-access-path", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/modeled-external-unsupported/ModeledExternalUnsupported.java", - "sha256": "d7aa8982d4d55b8900bd5927bc5615615e56355b85aef087840db030068c82c2" + "path": "cases/taint/csharp/object-separation-negative/ObjectSeparationNegative.cs", + "sha256": "a1a2a2fd4efd0fb643afc2006a2b6881ebfbb4c3180bf5c3f241b78063295d7d" } ], - "id": "dfb-taint-java-modeled-external", + "id": "dfb-taint-csharp-object-separation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/modeled-external-unsupported/case.json", - "polarity": "positive", - "score_tier": "calibration", - "sha256": "e0465fa220a400a070a5dc3c39bce2c2cc1a5111d4092fbbdf9d03f9e799c081", - "template_id": "dfb-template-modeled-external-summary", + "path": "cases/taint/csharp/object-separation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "9f649a71e3f8b57a83b279126abb618fd2833392e436fa871961b6af91f17933", + "template_id": "dfb-template-object-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/object-separation-negative/ObjectSeparationNegative.java", - "sha256": "668a8173db2b26e4cc106fe573c73558aeaacb784863819250aa2050abdb89a6" + "path": "cases/taint/csharp/object-separation-positive/ObjectSeparationPositive.cs", + "sha256": "c884c277d0801ca5dcd3329ba3f6c10f46c37b244ff9a0ac31e7cb75794c4d3f" } ], - "id": "dfb-taint-java-object-separation-negative", + "id": "dfb-taint-csharp-object-separation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/object-separation-negative/case.json", - "polarity": "negative", + "path": "cases/taint/csharp/object-separation-positive/case.json", + "polarity": "positive", "score_tier": "core", - "sha256": "1c97d13b740a51712b0f318bcbbe2ef1b39344fabf93ea0aad7f39409dac2029", + "sha256": "a8ac4e68b17074ce8ee3a8ae7795e18a32d9fcfac0c01b8852d721f79e3d06c3", "template_id": "dfb-template-object-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/object-separation-positive/ObjectSeparationPositive.java", - "sha256": "dd5a154c5fde69e1f822738c587f122b5649e8fe5e722184a0f4d5b1c7df070f" + "path": "cases/taint/csharp/recursive-carry-negative/RecursiveCarryNegative.cs", + "sha256": "dda9b0a3320239e4de8d74dfe41c8230546ebc4043fbcb844680db32cea4e4ae" } ], - "id": "dfb-taint-java-object-separation-positive", + "id": "dfb-taint-csharp-recursive-carry-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/object-separation-positive/case.json", - "polarity": "positive", + "path": "cases/taint/csharp/recursive-carry-negative/case.json", + "polarity": "negative", "score_tier": "core", - "sha256": "05d8274887d7168076f356ed141b68f724ebbf1389c4efb0b63925c9f1e67da2", - "template_id": "dfb-template-object-separation", + "sha256": "525e3923ab76e0d9e8ad274a8faa87c85acbc44109093996138da0cc0b841c3e", + "template_id": "dfb-template-chal-recursive-carry", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/one-hop-positive/OneHopPositive.java", - "sha256": "5fd222b08ca956945368afc3c078a8adff2e9391cde79b055431058f2a06dd56" + "path": "cases/taint/csharp/recursive-carry-positive/RecursiveCarryPositive.cs", + "sha256": "114bc723384e170201ba3e54e4cfa4f0af77f5ffa2e9fe0480a3d962b4ee7784" } ], - "id": "dfb-taint-java-one-hop-positive", + "id": "dfb-taint-csharp-recursive-carry-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/one-hop-positive/case.json", + "path": "cases/taint/csharp/recursive-carry-positive/case.json", "polarity": "positive", - "score_tier": "calibration", - "sha256": "cebda95b81fdb969801b34b9790a0dfd0091e2a728b439c59f613ab4140759aa", - "template_id": "dfb-template-one-hop-relay", + "score_tier": "core", + "sha256": "ce567278db68aae6280c8137b3cc0222abbd0e23d1a85b843e318cdce011373e", + "template_id": "dfb-template-chal-recursive-carry", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/return-relay-one-hop-negative/ReturnRelayOneHopNegative.java", - "sha256": "e1a12a769b340b23201432fb176e2b8865cf96052a13bdec6b0e12e66c30a1c4" + "path": "cases/taint/csharp/reflective-invocation-negative/ReflectiveInvocationNegative.cs", + "sha256": "8abde44d58eb2a528d47e8c7c30ff1afae5ea701c7d79e1ed0d5bd157b022442" } ], - "id": "dfb-taint-java-return-relay-one-hop-negative", + "id": "dfb-taint-csharp-reflective-invocation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/return-relay-one-hop-negative/case.json", + "path": "cases/taint/csharp/reflective-invocation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "39474ffb1ea6140f44725605045e4f3b2318ce8c8e624c1025ca04c892b11de9", + "sha256": "6a8f6cdcc8c4f812f7cd09fe73b38296c75e7010762789cf148279b943767a5b", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/csharp/reflective-invocation-positive/ReflectiveInvocationPositive.cs", + "sha256": "083bf019650e0da3faebd93a7f99fc0ffd9dcc158f595bea62c5778be6d098dd" + } + ], + "id": "dfb-taint-csharp-reflective-invocation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/csharp/reflective-invocation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "4ec6e5f139651fbd04e6efd228ce5587fde5888c7185d878682ce5ea3a2b84ef", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/csharp/return-relay-one-hop-negative/ReturnRelayOneHopNegative.cs", + "sha256": "6e0863d31a375ff2c81534513ef55bb1f78460d0ee01e0a303a4da5b806a295d" + } + ], + "id": "dfb-taint-csharp-return-relay-one-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/csharp/return-relay-one-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "e628414bded27808a68d84ea3ef80e63aaed155ba2bae0ada14614aa3251c208", "template_id": "dfb-template-return-relay-one-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/return-relay-one-hop-positive/ReturnRelayOneHopPositive.java", - "sha256": "71603d28aacf7a900957a83db46320a963f4aac042d722e4b6b9ae6af22e08a5" + "path": "cases/taint/csharp/return-relay-one-hop-positive/ReturnRelayOneHopPositive.cs", + "sha256": "aa6ad3993be986a77cb40aa91dc37aefaf2ddea45c37318cc52e6acce3f48018" } ], - "id": "dfb-taint-java-return-relay-one-hop-positive", + "id": "dfb-taint-csharp-return-relay-one-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/return-relay-one-hop-positive/case.json", + "path": "cases/taint/csharp/return-relay-one-hop-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "02d3f1a3f0ce728be202fe947161956be9a312515a39c1d21f21b732d17780fa", + "sha256": "2015d95304d2fa74c44219dd5086339f150a28cdb04e602db18c78cb79414229", "template_id": "dfb-template-return-relay-one-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/return-relay-two-hop-negative/ReturnRelayTwoHopNegative.java", - "sha256": "a0e967a8e77c57e68d2bf47837c40d34dfe16e16c463de5e556be5c8702c8cb7" + "path": "cases/taint/csharp/return-relay-two-hop-negative/ReturnRelayTwoHopNegative.cs", + "sha256": "532c8e319c9e1cfbf7710e62ed260fb26fa22dd12c49cfbf2de3faee3cbdda3f" } ], - "id": "dfb-taint-java-return-relay-two-hop-negative", + "id": "dfb-taint-csharp-return-relay-two-hop-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/return-relay-two-hop-negative/case.json", + "path": "cases/taint/csharp/return-relay-two-hop-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "c254d7a21d5226e48b370a011e29b1ddd5bcf74ea45e2cec3fe310b6da3e8933", + "sha256": "7bda89373be6674e70d4a8d77980b1249169949babadb921eb3251a77c4fad07", "template_id": "dfb-template-return-relay-two-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/return-relay-two-hop-positive/ReturnRelayTwoHopPositive.java", - "sha256": "dcafe85fe2ee054de9e8d6b2a1a9c091e7c99f5398735f0c6ddc9dda296bc37b" + "path": "cases/taint/csharp/return-relay-two-hop-positive/ReturnRelayTwoHopPositive.cs", + "sha256": "dd2d14e16153aabad9bc5eac25c2b677d0b65c92aafcac5bd130d97cc1590ac2" } ], - "id": "dfb-taint-java-return-relay-two-hop-positive", + "id": "dfb-taint-csharp-return-relay-two-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/return-relay-two-hop-positive/case.json", + "path": "cases/taint/csharp/return-relay-two-hop-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "390ec1fa1e2ab7eb1eeb6582b63dd267c7e8e95b5b68067ae1aaded5b0d2b9e4", + "sha256": "b0a0d7074917be373e69853094d32c8f51d1b5e66267115d6d41f21bbb52b3fa", "template_id": "dfb-template-return-relay-two-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/same-object-field-negative/SameObjectFieldNegative.java", - "sha256": "1537d575b438d5f0aa0e062f6107a2c940fedef53bf2b0212a21802bca1a4453" + "path": "cases/taint/csharp/same-object-field-negative/SameObjectFieldNegative.cs", + "sha256": "fc46c453639103705476b53b3dbfb0101ae079ce4f12fb14aa3a1c072db3fae3" } ], - "id": "dfb-taint-java-same-object-field-negative", + "id": "dfb-taint-csharp-same-object-field-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/same-object-field-negative/case.json", + "path": "cases/taint/csharp/same-object-field-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "e1953b70282f20da17a3c021e203ee1a6b105b0982084d8ec9eed6a73d921278", + "sha256": "5123f6d0eb84e1f63a939c43ba4af7d362f31afc7177320a1ff1b493316270bd", "template_id": "dfb-template-same-object-field-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/java/same-object-field-positive/SameObjectFieldPositive.java", - "sha256": "a1f8a2bfd8a77a064cd8c9a345ff81e4f24001afc128888508b2c4b9cf40b08e" + "path": "cases/taint/csharp/same-object-field-positive/SameObjectFieldPositive.cs", + "sha256": "dc8ad363fb1cfd1c11a815e73a0b2b4a9c3b92923799fe4609df15c8988bad52" } ], - "id": "dfb-taint-java-same-object-field-positive", + "id": "dfb-taint-csharp-same-object-field-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/java/same-object-field-positive/case.json", + "path": "cases/taint/csharp/same-object-field-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "eec16b044622e50e3580e8cf89c0d01367522396d3f3ce411e250d417ed80cba", + "sha256": "cdffba391982684ed30e00f43426ac341bbf028100dda4ab120d8b1f9277049d", "template_id": "dfb-template-same-object-field-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/alias-propagation-negative/AliasPropagationNegative.js", - "sha256": "cd6105c9b92bc0013df4bbb97aab3df6ff321b43503822f9d19e2987c3874587" + "path": "cases/taint/go/alias-propagation-negative/alias_propagation_negative.go", + "sha256": "1822bab86722d7c6bd867f83ea8fff965f8bb325fdf88a637e7aab57c25678f0" } ], - "id": "dfb-taint-javascript-alias-propagation-negative", + "id": "dfb-taint-go-alias-propagation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/alias-propagation-negative/case.json", + "path": "cases/taint/go/alias-propagation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "27b9e0f75ed5ce08c87c8aa4ba65043ed7287399532aeb5e8f5224723b2449fc", + "sha256": "e644ef047bb70a91a0f97babb2322ba35400561f2b57c83a6c576c25e26dcf3d", "template_id": "dfb-template-alias-propagation-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/alias-propagation-positive/AliasPropagationPositive.js", - "sha256": "a14c12f4fdb0008f9c865c2ff6ec9320971a9c162b21731df51119f5761cfefa" + "path": "cases/taint/go/alias-propagation-positive/alias_propagation_positive.go", + "sha256": "bf51f71401d1ca04559f5faef3da3aa7d1d046fed5b9c9b217ffe06c69491fbb" } ], - "id": "dfb-taint-javascript-alias-propagation-positive", + "id": "dfb-taint-go-alias-propagation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/alias-propagation-positive/case.json", + "path": "cases/taint/go/alias-propagation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "8f3a1f76139e9079f93ab7e1b0e8d2254dfaa0a24a5082391d18688865c104f5", + "sha256": "315e15223999284b1e886b09f408250db99e52166bd335c60a4a8eeac736aff3", "template_id": "dfb-template-alias-propagation-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/argument-position-negative/ArgumentPositionNegative.js", - "sha256": "b141e28b2e86603ee9c2c53a26e1a95f293bc77e6344aab5bcf85d930deddfd2" + "path": "cases/taint/go/anonymous-implementation-negative/anonymous_implementation_negative.go", + "sha256": "7a37ce1f697442450354c66803938db709881f04147a7c6dbd7b81f704b6d281" } ], - "id": "dfb-taint-javascript-argument-position-negative", + "id": "dfb-taint-go-anonymous-implementation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/argument-position-negative/case.json", + "path": "cases/taint/go/anonymous-implementation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "8043cbbf239a41862cd1a1f82145202dcd7446d57e32713891ea1a7b25eca8f1", - "template_id": "dfb-template-argument-position-separation", + "sha256": "008d9736ca06d8112fd8b95c3b3178262636e9e67a3999267775c3f20b40b072", + "template_id": "dfb-template-chal-anonymous-implementation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/argument-position-positive/ArgumentPositionPositive.js", - "sha256": "8f87921f53243d944bfb4dfa57b26634e390d178483b4ec9cb33dfbfd66e9351" + "path": "cases/taint/go/anonymous-implementation-positive/anonymous_implementation_positive.go", + "sha256": "36865f9a65231d463181883bacf20f75475fb3843be4d4e3a45c1bb54a4c2084" } ], - "id": "dfb-taint-javascript-argument-position-positive", + "id": "dfb-taint-go-anonymous-implementation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/argument-position-positive/case.json", + "path": "cases/taint/go/anonymous-implementation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "b6f02fa9cbbc7334d16a90fc36ab914ce289afc7f272efdd1c4429ba9afa043e", - "template_id": "dfb-template-argument-position-separation", + "sha256": "d9ccdf1a7f26d3f55ffea700bf58937bfb19247a66e7bc5462214d43656e53b4", + "template_id": "dfb-template-chal-anonymous-implementation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/array-element-negative/ArrayElementNegative.js", - "sha256": "cb5170b8a994c2740b9bd1c4cd948de10f293c1b25c732fe2ac6a4a79c32cd58" + "path": "cases/taint/go/argument-position-negative/argument_position_negative.go", + "sha256": "be13a500d49c56e4be00989ded5472c9c6602b4bb0c83c38f3c7ed2a648044da" } ], - "id": "dfb-taint-javascript-array-element-negative", + "id": "dfb-taint-go-argument-position-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/array-element-negative/case.json", + "path": "cases/taint/go/argument-position-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "ee8701ee28d342a9967c9a4dacfaf3ae3e5b59b34c49842e73465e679ee7ea17", - "template_id": "dfb-template-array-element-separation", + "sha256": "b78309003af139883cb0158456f810522c2868fac3bae874e0e9d30eef37e963", + "template_id": "dfb-template-argument-position-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/array-element-positive/ArrayElementPositive.js", - "sha256": "92305489600ae9933624c8ef4464194fc85be985469bed55af552ca46985f010" + "path": "cases/taint/go/argument-position-positive/argument_position_positive.go", + "sha256": "bc63767e59c98384ab36c36b828631a79c63e18fdd5240c3c93004422e305533" } ], - "id": "dfb-taint-javascript-array-element-positive", + "id": "dfb-taint-go-argument-position-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/array-element-positive/case.json", + "path": "cases/taint/go/argument-position-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "43da7482bf2897d1ccc20ac15605f426513fecf6bdf790c57f1198d0c07671b8", - "template_id": "dfb-template-array-element-separation", + "sha256": "d800942721a940d29150a3db8c2a471d6b5fbc7154482d2bd16e4a29cb249fdc", + "template_id": "dfb-template-argument-position-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/branch-join-negative/BranchJoinNegative.js", - "sha256": "cff3bd4362d26bb2955fa5bf148bf5f61e09c67f0cd949ef14e121d01eb96d12" + "path": "cases/taint/go/array-element-negative/array_element_negative.go", + "sha256": "b2f1251fc5919130d337676dff0561162cc87112b03b03d5f4888399844236cc" } ], - "id": "dfb-taint-javascript-branch-join-negative", + "id": "dfb-taint-go-array-element-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/branch-join-negative/case.json", + "path": "cases/taint/go/array-element-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "c2c625f3e510c57015122568e5666f17496612456be7945b1b4c67d73dd71580", - "template_id": "dfb-template-branch-join", + "sha256": "06b959349823ac5915c69a9e2d41914ff5f7646111968d2ab0c911e8a9fbeffd", + "template_id": "dfb-template-array-element-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/branch-join-positive/BranchJoinPositive.js", - "sha256": "90374958be8df5a805706f540cc5c22e5995aa794dd40454c7d3e6b059cedd39" + "path": "cases/taint/go/array-element-positive/array_element_positive.go", + "sha256": "009b95e07dae4ea80f00189b4f88d3d77d0d6d9a3d107a3ac27a287a1320228b" } ], - "id": "dfb-taint-javascript-branch-join-positive", + "id": "dfb-taint-go-array-element-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/branch-join-positive/case.json", + "path": "cases/taint/go/array-element-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "e13f4521e6244c5c6eae484616960676df6c0dc636444cd1f9f12c4b466817d2", - "template_id": "dfb-template-branch-join", + "sha256": "c7cc1ed0853bef3aba6b39d9e20355412603eb5866a921a46f5ca561cf0e26e8", + "template_id": "dfb-template-array-element-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/call-context-negative/CallContextNegative.js", - "sha256": "a50084ac0266419d1ed3fda4bd8815149edfaf81ba4ac85d0c639d8d54de1b63" + "path": "cases/taint/go/branch-join-negative/branch_join_negative.go", + "sha256": "47f5d79798ecde0e3baabf410de55db7a74fd520dc7668d63cdf77da74b92f2b" } ], - "id": "dfb-taint-javascript-call-context-negative", + "id": "dfb-taint-go-branch-join-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/call-context-negative/case.json", + "path": "cases/taint/go/branch-join-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "5e771cb3f5582cf4b1a1f25646c92f88ee8bcfd680984481589daa4fe22c6930", - "template_id": "dfb-template-call-context-separation", + "sha256": "d63590821bd4247add76820389f598f768c15cc732ebb28e3b9d133ac230a19a", + "template_id": "dfb-template-branch-join", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/call-context-positive/CallContextPositive.js", - "sha256": "9126a01430808c0f4cbe0271e44d57b409aa448d940b4a908e8c84c4fa67f1f6" + "path": "cases/taint/go/branch-join-positive/branch_join_positive.go", + "sha256": "729211a6693345a70df21e958503ad6b0fc45305489972a03656fc54d224d112" } ], - "id": "dfb-taint-javascript-call-context-positive", + "id": "dfb-taint-go-branch-join-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/call-context-positive/case.json", + "path": "cases/taint/go/branch-join-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "5ae9853cbe427323e6ab24d0ea554bb77e619f9ca070cbf97ec7c20e6fd24e9e", - "template_id": "dfb-template-call-context-separation", + "sha256": "4e868b7fd8b6f38697b409135815ee63cf6f251a8c7906b3385c89f0839568df", + "template_id": "dfb-template-branch-join", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/direct-negative/DirectFlow.js", - "sha256": "d66fca44cd9942982a4f5fe2fc895ae5da50e099e2a05b18f00e3ab3706e4ae5" + "path": "cases/taint/go/call-context-negative/call_context_negative.go", + "sha256": "e8cd63374af4bfc7c758313b123d545289d83a41e207f71f037042f580300f63" } ], - "id": "dfb-taint-javascript-direct-negative", + "id": "dfb-taint-go-call-context-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/direct-negative/case.json", + "path": "cases/taint/go/call-context-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "963d5a5ff7042623c0598e113b3fe46b8c4aac2f4aaf7c938703eb431c050657", - "template_id": "dfb-template-direct-propagation", + "sha256": "8123984cae193871a93c0f0cd1626390d47f5b749118d82135e465cd17e276f5", + "template_id": "dfb-template-call-context-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/direct-positive/DirectFlow.js", - "sha256": "616bb33a028f7aa3b3f2c898732c910a2d27f907995133e9eb1f50ba429398da" + "path": "cases/taint/go/call-context-positive/call_context_positive.go", + "sha256": "29d3677746627a5c7c97adc31512434c1258643cdd37c99124c17fcdd5d5b355" } ], - "id": "dfb-taint-javascript-direct-positive", + "id": "dfb-taint-go-call-context-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/direct-positive/case.json", + "path": "cases/taint/go/call-context-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "a9e201c38f1527887c4539c0ff698416ff3567e50b2407a8b24631736ecdb223", - "template_id": "dfb-template-direct-propagation", + "sha256": "4720f7fabd07e4c5a8f2ae6e54f89ab2b5ae0985fda0628f2caa88028e8308d9", + "template_id": "dfb-template-call-context-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/exception-catch-negative/ExceptionCatchNegative.js", - "sha256": "37d9cb4722f91a5d3fb4085f62325c2462437804c64ff61897deed51d3e5bc9f" + "path": "cases/taint/go/callback-registration-negative/callback_registration_negative.go", + "sha256": "241de377354ac558f9fc52d418a7e9a6fe0445b83876c586329919303c6c760f" } ], - "id": "dfb-taint-javascript-exception-catch-negative", + "id": "dfb-taint-go-callback-registration-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/exception-catch-negative/case.json", + "path": "cases/taint/go/callback-registration-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "852ee9848d8d39fd6c333abf271aef05922f458c092ead94d1acd36155a00192", - "template_id": "dfb-template-exception-catch", + "sha256": "c7d2c49f07f7effd4eaae99e459dd64140683a62ac9590d754c09eab189358eb", + "template_id": "dfb-template-chal-callback-registration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/exception-catch-positive/ExceptionCatchPositive.js", - "sha256": "4bcb1b302abd6092568c4f8d4f74c40e2d7a53f5675db3fb32700efb6391319b" + "path": "cases/taint/go/callback-registration-positive/callback_registration_positive.go", + "sha256": "641c1b2b0915bc7dca7fda2fe28fbe47a42abd3e4e082e7739fac20b90fe46da" } ], - "id": "dfb-taint-javascript-exception-catch-positive", + "id": "dfb-taint-go-callback-registration-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/exception-catch-positive/case.json", + "path": "cases/taint/go/callback-registration-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "9234b70ba71b02678d15fa30c6af7129b9c23371f640a29d06f7b996f00a5339", - "template_id": "dfb-template-exception-catch", + "sha256": "d9a5ae9879b2bda77afd1f43e946aefe2a8b508087d538a5da361a1aecc22bb4", + "template_id": "dfb-template-chal-callback-registration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/expression-negative/ExpressionNegative.js", - "sha256": "e35303439f3456cbbeed1655eb93552ed5c93b1e392e60a3b782270456e7e1c3" + "path": "cases/taint/go/closure-capture-negative/closure_capture_negative.go", + "sha256": "6a1fc03376491e011cd7521bd80768de3af3a4836af40fa7f239d34851429f07" } ], - "id": "dfb-taint-javascript-expression-negative", + "id": "dfb-taint-go-closure-capture-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/expression-negative/case.json", + "path": "cases/taint/go/closure-capture-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "51d0fcc24c8bbdd1e01f5a02f7df746cbf264e577c86c6b62681b7cd10303bee", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "0493dadf69261e3aebfc815feafb14bbd289d456f515545f164a0249a519c47e", + "template_id": "dfb-template-chal-closure-capture", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/expression-positive/ExpressionPositive.js", - "sha256": "bb98f7cd945f6ab29f23dbccf900413242fb9caee7cc4f8a37fcd174f5b8756c" + "path": "cases/taint/go/closure-capture-positive/closure_capture_positive.go", + "sha256": "63752f25ee19fd5fe6adf6a1b7947b565c7243f1423976c6907295a567ac7477" } ], - "id": "dfb-taint-javascript-expression-positive", + "id": "dfb-taint-go-closure-capture-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/expression-positive/case.json", + "path": "cases/taint/go/closure-capture-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "26a3ea939d00cd52372ef5ee6607455c9067b06747d75bae05645a81ae9642b9", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "c937a0c8d59360d32e5cc9f2b58f51761c75c4ef519412fc92584bba4a809b15", + "template_id": "dfb-template-chal-closure-capture", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/infeasible-branch-negative/InfeasibleBranchNegative.js", - "sha256": "641f06930ba24484d725985b1e255568544ad6d55289014fad8dffa7f01ff472" + "path": "cases/taint/go/computed-property-negative/computed_property_negative.go", + "sha256": "695b3a824f73dfa9071b5280d1b7db6111dd8d3458f80d57095a893b49c75efb" } ], - "id": "dfb-taint-javascript-infeasible-branch-negative", + "id": "dfb-taint-go-computed-property-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/infeasible-branch-negative/case.json", + "path": "cases/taint/go/computed-property-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "e7db28f9212b261bc68dd0f2eb2488b578a5a8c355319748f9f006640c316231", - "template_id": "dfb-template-infeasible-branch", + "sha256": "15c4c984116444f9e5e2aa3cc4744da562b0344fcfa358de7cf3ad69da03620d", + "template_id": "dfb-template-chal-computed-property", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/infeasible-branch-positive/InfeasibleBranchPositive.js", - "sha256": "41a742fb912c0715026529d00ac41aabf4da6c9e507849974c728d4cde29e6f0" + "path": "cases/taint/go/computed-property-positive/computed_property_positive.go", + "sha256": "4a0dd45a9f647680e2558af90a9534028b6c6c910c2b6e027e53e101e9c7c294" } ], - "id": "dfb-taint-javascript-infeasible-branch-positive", + "id": "dfb-taint-go-computed-property-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/infeasible-branch-positive/case.json", + "path": "cases/taint/go/computed-property-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "b0fccea4e530aba33eccd15c8a0e17d5dd635ea5eeeb1d35a3cafb2413cadf2f", - "template_id": "dfb-template-infeasible-branch", + "sha256": "ad6c589a850ab4f6955b60ac23419242dbe4133cd834259ef068803bd1ca4d45", + "template_id": "dfb-template-chal-computed-property", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/local-chain-negative/LocalChainNegative.js", - "sha256": "58d7088d77484e19383d057f1540490326c020c8980682e3b5048170853b0d64" + "path": "cases/taint/go/context-pair-depth2-negative/context_pair_depth2_negative.go", + "sha256": "e8455e393366f80397d743ccbeb9b6fd07d84a7f3de55c616836bf0d90a7012f" } ], - "id": "dfb-taint-javascript-local-chain-negative", + "id": "dfb-taint-go-context-pair-depth2-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/local-chain-negative/case.json", + "path": "cases/taint/go/context-pair-depth2-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "ca341ac647da62a82a50148ad28cf2264f91b1f763ca0acce01a685a193dfcd0", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "46bced5866b3b30e45f78a00fa701294b7bd19b17f326d8c4309abffb7715d24", + "template_id": "dfb-template-chal-context-pair-depth2", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/local-chain-positive/LocalChainPositive.js", - "sha256": "50af108a68b6866ea5aa9189fb1f95b7c89b6c6c6eb6d8c233ff25da58bd4f9f" + "path": "cases/taint/go/context-pair-depth2-positive/context_pair_depth2_positive.go", + "sha256": "56f13f90017ff5607b502a0c509ddff062602eeb34aed2b1ed45b13888c59901" } ], - "id": "dfb-taint-javascript-local-chain-positive", + "id": "dfb-taint-go-context-pair-depth2-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/local-chain-positive/case.json", + "path": "cases/taint/go/context-pair-depth2-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "3dec5b0c5231e5d53321fe7b485148ab6068e78e8a44233cd887b2ac9dbf9003", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "02b5cd1ce4c325f804f5ae7eab08f4871f9c23f2ac491f5e57869adb7c9c4ae7", + "template_id": "dfb-template-chal-context-pair-depth2", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/local-overwrite-negative/LocalOverwriteNegative.js", - "sha256": "c4f6695ea8afc7dd4532e891cdba15da4202e2188076fa6a91a96b7407be2799" + "path": "cases/taint/go/deep-relay-chain-negative/deep_relay_chain_negative.go", + "sha256": "b264225a8fedd9845e8d5011c2131c03a456a6cc2461230c95c6ffcb3a89afdb" } ], - "id": "dfb-taint-javascript-local-overwrite-negative", + "id": "dfb-taint-go-deep-relay-chain-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/local-overwrite-negative/case.json", + "path": "cases/taint/go/deep-relay-chain-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "853e4d3afda57d70bcc6791ecdd0665a2b88cd721a14095d4812a929eb1f352a", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "3571f95defe53a8b6f92aa858bfc7345dd53c7156cd242b6cd0943960af1d60e", + "template_id": "dfb-template-chal-deep-relay-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/local-overwrite-positive/LocalOverwritePositive.js", - "sha256": "b21c5bb7f66d2ad97722366873475492c042c910a7818578fb5b4b743a973db7" + "path": "cases/taint/go/deep-relay-chain-positive/deep_relay_chain_positive.go", + "sha256": "c891eb7cc7817c86ae7cfb1d7e9a43506eb4c963250cd81ff1b51148decaf1a3" } ], - "id": "dfb-taint-javascript-local-overwrite-positive", + "id": "dfb-taint-go-deep-relay-chain-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/local-overwrite-positive/case.json", + "path": "cases/taint/go/deep-relay-chain-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "03c095a2d931e3e2f506dce7dd92d8e072b92c5ae549d8bca28ce461869f381a", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "042c70e98a27fb0c8b20007cc5233c8f854e90a7cbe31e4ef99c34dd734b2eb2", + "template_id": "dfb-template-chal-deep-relay-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/loop-carried-negative/LoopCarriedNegative.js", - "sha256": "3f47062ac7a04010b71feead4ff0dfebee513d4b501d48a291bb40d4a5d8f5a3" + "path": "cases/taint/go/direct-negative/direct_flow.go", + "sha256": "2afda7743d722081017b65fe3de5237835fae0500b099fba4e3f49888db56202" } ], - "id": "dfb-taint-javascript-loop-carried-negative", + "id": "dfb-taint-go-direct-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/loop-carried-negative/case.json", + "path": "cases/taint/go/direct-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "f149203843869c6c8659d275327f33581b6a23957269683c96f51ebf974cac12", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "09694df968f3ea4f574c0cc44cad0fdeced698f20bc43a89af0f8730c7f43a27", + "template_id": "dfb-template-direct-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/loop-carried-positive/LoopCarriedPositive.js", - "sha256": "888ba33f440892d8c4fa0ee1f9b771efd444557bf7ed568638c3eef40ac662b5" + "path": "cases/taint/go/direct-positive/direct_flow.go", + "sha256": "48bb1361bd92b9789db49b3f32a9683e1046768a3e249d99e5619f9ea9da13a5" } ], - "id": "dfb-taint-javascript-loop-carried-positive", + "id": "dfb-taint-go-direct-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/loop-carried-positive/case.json", + "path": "cases/taint/go/direct-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "d77a909f760a25ee0f764222b892284e97cca14b0c4cd08c2bda42d789d03acf", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "b44584de638d420a0a62adf9368f04bb2ba2bb98b2a09b5a80283db28c8c4223", + "template_id": "dfb-template-direct-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/object-separation-negative/ObjectSeparationNegative.js", - "sha256": "f857fb28d038d6cd10c5f4516abaf159c175a3016082d2b607831ee20ce6fcaa" + "path": "cases/taint/go/dispatch-table-negative/dispatch_table_negative.go", + "sha256": "2fa66bb769e7a6de6a4e9fc49733460b792212faf17c593a251510a60ea5f047" } ], - "id": "dfb-taint-javascript-object-separation-negative", + "id": "dfb-taint-go-dispatch-table-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/object-separation-negative/case.json", + "path": "cases/taint/go/dispatch-table-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "fc3a9ca3f53e167d2ef319a716a634d5ae7eabd646dca9dc877f643f27805af5", - "template_id": "dfb-template-object-separation", + "sha256": "8aaab46331f375e6eb9a1081e3f2d0da27d9e9c9eb8e4938168fc2f0a451c83c", + "template_id": "dfb-template-chal-dispatch-table", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/object-separation-positive/ObjectSeparationPositive.js", - "sha256": "052d740592297135c01cfbb0894d7a61ef86ae3c4de3672791a3259aba40d51e" + "path": "cases/taint/go/dispatch-table-positive/dispatch_table_positive.go", + "sha256": "7b6902eaeb454554f14f48aafd9554786993d93e1f54db572992c2589c8bebe2" } ], - "id": "dfb-taint-javascript-object-separation-positive", + "id": "dfb-taint-go-dispatch-table-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/object-separation-positive/case.json", + "path": "cases/taint/go/dispatch-table-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "bc90f551e0f68372796243d2e7ae24bd0df44817dcdd87420c705c6839a4a822", - "template_id": "dfb-template-object-separation", + "sha256": "17cc4d3c46572d40c73b17af511e6429f112113711ffa9c63ba4be80b0b8cd03", + "template_id": "dfb-template-chal-dispatch-table", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/return-relay-one-hop-negative/ReturnRelayOneHopNegative.js", - "sha256": "84e1c50ff1e56713328bdb7bc8cd04620d064bb3f8323b5003d601d9af1587e3" + "path": "cases/taint/go/element-object-negative/element_object_negative.go", + "sha256": "a46d17e88aec36d07e19d3cf1c44b1107c3efe17ed8893b3ca483d76e9d852be" } ], - "id": "dfb-taint-javascript-return-relay-one-hop-negative", + "id": "dfb-taint-go-element-object-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/return-relay-one-hop-negative/case.json", + "path": "cases/taint/go/element-object-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "f0bfb4aa9255baa27853a57f22ac86f3e7fcad775995cfcf268e7656893817f4", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "254c9d628624802c5059d2fbeb7008b8435d14b92faca6787ee100774e7d1801", + "template_id": "dfb-template-chal-element-object", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/return-relay-one-hop-positive/ReturnRelayOneHopPositive.js", - "sha256": "b7bbfa3bd19fcc10d125d507dcae16c78acc99b7208c6d2bda658cb704d9d12e" + "path": "cases/taint/go/element-object-positive/element_object_positive.go", + "sha256": "f3eec912e21ff629bd12522eebd8026215ed69985a19ca31a18d03fdb1b4d520" } ], - "id": "dfb-taint-javascript-return-relay-one-hop-positive", + "id": "dfb-taint-go-element-object-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/return-relay-one-hop-positive/case.json", + "path": "cases/taint/go/element-object-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "cacc7052811bfc1b208ba856fa7419db6b9acfed22a17ec7d751fb498666d719", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "3f38dd7d28bb06ca9d482b2fdc467b19284718a53b6acc33f489f8fcdfe87999", + "template_id": "dfb-template-chal-element-object", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/return-relay-two-hop-negative/ReturnRelayTwoHopNegative.js", - "sha256": "1fefc4fc4a39615940cd755ca9c1b7172754680c0e223174772dfbc7379138e4" + "path": "cases/taint/go/exception-catch-negative/exception_catch_negative.go", + "sha256": "2a815282bcd95e5fc0f8258e91424fe5917dbb8fb2fabfbefc5281b88a812dc5" } ], - "id": "dfb-taint-javascript-return-relay-two-hop-negative", + "id": "dfb-taint-go-exception-catch-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/return-relay-two-hop-negative/case.json", + "path": "cases/taint/go/exception-catch-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "27d3fa2fa5a0d331082b1a5e2e81fc0cffecddc7cc5e475a48f2b4f5e9a06690", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "88e44ebae00e51a25dc4ab67d9c0082f79f7a24bb2abe808a3def64f368f7b86", + "template_id": "dfb-template-exception-catch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/return-relay-two-hop-positive/ReturnRelayTwoHopPositive.js", - "sha256": "ab70eef1ba0670fa2370ea29c904a4b44b505ba670a57057d9dd65fb7cc9baf1" + "path": "cases/taint/go/exception-catch-positive/exception_catch_positive.go", + "sha256": "cbc3a8f026132f8b2e16d8b0a409aeb886a76841150dd5789457f4aad669fc2a" } ], - "id": "dfb-taint-javascript-return-relay-two-hop-positive", + "id": "dfb-taint-go-exception-catch-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/return-relay-two-hop-positive/case.json", + "path": "cases/taint/go/exception-catch-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "f3d58946afe66d9bfb6b1e2cb6debac9522d608889fbeeb2396cad3f1632a9fa", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "d51feb654a105bf7133455d6fd36c38bc476a6128eed75b9a825c69d1d0554c2", + "template_id": "dfb-template-exception-catch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/same-object-field-negative/SameObjectFieldNegative.js", - "sha256": "04d524776ac285b096c9f7e156d196ed0b3cbadaf4d29949f93f415e7b27d5c8" + "path": "cases/taint/go/expression-negative/expression_negative.go", + "sha256": "de66097cd91f2378e898b15f20272a901c25bec4f6c8188f290b536518d4fe25" } ], - "id": "dfb-taint-javascript-same-object-field-negative", + "id": "dfb-taint-go-expression-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/same-object-field-negative/case.json", + "path": "cases/taint/go/expression-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "5fe34d9912af8edc043aa6d2e8cd05e5876a170a1aeb235987971dc1373225db", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "d624abcd532ca4633fae81dd23c3703ff8287e44cbbcf174b296ab3ee051d245", + "template_id": "dfb-template-arithmetic-expression-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/javascript/same-object-field-positive/SameObjectFieldPositive.js", - "sha256": "08767bc8b0a252730f0583a0952a1afa87d0b3d24190c9baa3b5be456d643610" + "path": "cases/taint/go/expression-positive/expression_positive.go", + "sha256": "e35f224548d2adf8e89d4dae4eb69a294bc8b54bb482d4ffac25b90e7af6a86d" } ], - "id": "dfb-taint-javascript-same-object-field-positive", + "id": "dfb-taint-go-expression-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/javascript/same-object-field-positive/case.json", + "path": "cases/taint/go/expression-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "39fc947b6c3b9ebd2eac68aea5c083131c0524f91a3744b8bec76db236e8bb7a", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "39797bc3d30fcbf649c69aaa3cfeffe750ea1be0f5e8b5ee9e552f51edc58523", + "template_id": "dfb-template-arithmetic-expression-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/alias-propagation-negative/AliasPropagationNegative.kt", - "sha256": "e89417362d0c8dd323980aeefb5deffd37e731f3ad0007fc4d52e96d00c3bde2" + "path": "cases/taint/go/function-field-negative/function_field_negative.go", + "sha256": "aaabc4023b4d59bf1c60f0c4cf0806375f0bdb0e3f33343349e595ea0d945ca3" } ], - "id": "dfb-taint-kotlin-alias-propagation-negative", + "id": "dfb-taint-go-function-field-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/alias-propagation-negative/case.json", + "path": "cases/taint/go/function-field-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "d6e864a6a51eb1c9f133447ead14e10bd7694379c4bb382a584fdfbc0ec98061", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "198bb6d2cfa4ef6dcff922b334592ca579ed51a482e01ed6c939aafeb8017e23", + "template_id": "dfb-template-chal-function-field", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/alias-propagation-positive/AliasPropagationPositive.kt", - "sha256": "9bb118ba314e56f7a593f633e071eba7d1aa9e2711a7be9a0cae6db553a9fed8" + "path": "cases/taint/go/function-field-positive/function_field_positive.go", + "sha256": "de37665141321ba8df692ea8a05401165bb36e35d5d33f5a9313f86ad6cbc01b" } ], - "id": "dfb-taint-kotlin-alias-propagation-positive", + "id": "dfb-taint-go-function-field-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/alias-propagation-positive/case.json", + "path": "cases/taint/go/function-field-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "629d7e333740e73cc0b96d7fd8590b21dfb20d54b25b51f689dfdd98cf76c950", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "5079fd2ed204daca5341136d4521dce4adb0921f55636e50d1948a79ab488f20", + "template_id": "dfb-template-chal-function-field", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/argument-position-negative/ArgumentPositionNegative.kt", - "sha256": "a96ca2d3468b24ddcb4a660b67c327b5b0468c37e6b8d7ad312ac8b064dd479d" + "path": "cases/taint/go/infeasible-branch-negative/infeasible_branch_negative.go", + "sha256": "7c885e20433ac34e53a4af8e96c0afec92cae98b7580859ec8fc051791dfe6c3" } ], - "id": "dfb-taint-kotlin-argument-position-negative", + "id": "dfb-taint-go-infeasible-branch-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/argument-position-negative/case.json", + "path": "cases/taint/go/infeasible-branch-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "eb38a3bd93518b062a7239a2a97abb597564ceca8a20727a797061ec3fb8eced", - "template_id": "dfb-template-argument-position-separation", + "sha256": "4ec415be64ef48156639a3b001b62c8845471b405e2683c2bc55ac268759a99c", + "template_id": "dfb-template-infeasible-branch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/argument-position-positive/ArgumentPositionPositive.kt", - "sha256": "7cae814dbdf26126e29c53c13350dfbfea02422280c720c64d63919688be33be" + "path": "cases/taint/go/infeasible-branch-positive/infeasible_branch_positive.go", + "sha256": "1d41ddafdc621b44e813c3399b704a7556dfa501256b453f37b53c7e4ede6e68" } ], - "id": "dfb-taint-kotlin-argument-position-positive", + "id": "dfb-taint-go-infeasible-branch-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/argument-position-positive/case.json", + "path": "cases/taint/go/infeasible-branch-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "87d57af97060bfa339bbff693611c7704d1393f554a48a77b78c054672fcdfb6", - "template_id": "dfb-template-argument-position-separation", + "sha256": "e14fdb6b879298a6e4cc87cda338bfafe2e4e3dd0cdd7f301126206c7c5233f2", + "template_id": "dfb-template-infeasible-branch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/array-element-negative/ArrayElementNegative.kt", - "sha256": "56e9b23f28f9945176f605ed40c33cc0f91157cced7b38eb7349b32eb9c53043" + "path": "cases/taint/go/local-chain-negative/local_chain_negative.go", + "sha256": "5ca48abea045400e092c3c44402fd29c1ec8313f26b59e75b6d66842489dd413" } ], - "id": "dfb-taint-kotlin-array-element-negative", + "id": "dfb-taint-go-local-chain-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/array-element-negative/case.json", + "path": "cases/taint/go/local-chain-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "ea0b49034289a3eb5f3adc263375ed36c0206ed1782b03395b4df584145fda00", - "template_id": "dfb-template-array-element-separation", + "sha256": "bc891e88efeef914ebfe3347267234efc09097c64f3d2c13f8baede333e53f83", + "template_id": "dfb-template-local-multi-step-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/array-element-positive/ArrayElementPositive.kt", - "sha256": "8163623da03cdfa2629f0fb9b16003c6f602c7f6af751a73fa9b9df0d0eeacab" + "path": "cases/taint/go/local-chain-positive/local_chain_positive.go", + "sha256": "c9bbc1780c6ab4e264797277395b22d00b3172561a3d3fa20346b8ac215c9772" } ], - "id": "dfb-taint-kotlin-array-element-positive", + "id": "dfb-taint-go-local-chain-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/array-element-positive/case.json", + "path": "cases/taint/go/local-chain-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "4679d877aa4e2d5ee02f35bca3cd1a721d6cba47b20efe2ff082c0709e0011f3", - "template_id": "dfb-template-array-element-separation", + "sha256": "5be1751c0e45db0da45e666b56289b6661c3d6a08ad034e01e91e6fcd906cb42", + "template_id": "dfb-template-local-multi-step-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/branch-join-negative/BranchJoinNegative.kt", - "sha256": "75b9ccaf337e31d3fb92842e277cb6c21bdd734fdb6621db1cbe86014671e9d4" + "path": "cases/taint/go/local-overwrite-negative/local_overwrite_negative.go", + "sha256": "b248f3c5809f21a482b15f7b048e7b4d703dc9ea4d0309805732b920ac7d9d47" } ], - "id": "dfb-taint-kotlin-branch-join-negative", + "id": "dfb-taint-go-local-overwrite-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/branch-join-negative/case.json", + "path": "cases/taint/go/local-overwrite-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "59f19a29619fde2831a873eaca843e6eefc6db00b5c688d97f50fa52b5ba4b1d", - "template_id": "dfb-template-branch-join", + "sha256": "d42a64f9c192107228239d9ef1632185162a11eabadef08a320406427099ee55", + "template_id": "dfb-template-local-overwrite-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/branch-join-positive/BranchJoinPositive.kt", - "sha256": "b016af84e3f43a4e6c79c2321739c3ddcf3106cf4f8eb40d32c4e97248003453" + "path": "cases/taint/go/local-overwrite-positive/local_overwrite_positive.go", + "sha256": "abc0bc51c4cc10b00c62060705cd4d56ae992cafd61094b82670476e395ba532" } ], - "id": "dfb-taint-kotlin-branch-join-positive", + "id": "dfb-taint-go-local-overwrite-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/branch-join-positive/case.json", + "path": "cases/taint/go/local-overwrite-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "cd1935239b7318e56eb8ae2b1c1cf34b6a55f0e0171d0dce37725128c93cdeff", - "template_id": "dfb-template-branch-join", + "sha256": "d4eb01b074aa28d73c379939a4d3745c02baaeb02674dac1717a04a25cc7f0e7", + "template_id": "dfb-template-local-overwrite-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/call-context-negative/CallContextNegative.kt", - "sha256": "f1ece6eed033649a81b668c224545dc480cfab118c8097dfadedfb535d74da5d" + "path": "cases/taint/go/loop-carried-negative/loop_carried_negative.go", + "sha256": "f31cbb46248257cb92a378837f1ac8c47365ea46cc218def95c43483dd9a4e4c" } ], - "id": "dfb-taint-kotlin-call-context-negative", + "id": "dfb-taint-go-loop-carried-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/call-context-negative/case.json", + "path": "cases/taint/go/loop-carried-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "0c90f7e448d303c5c5f3b767a64f94a54b71c6268f612b3b0e03142e664c1777", - "template_id": "dfb-template-call-context-separation", + "sha256": "3f652ffa7755769854d186dce06826b96556d91fd4e283dd2024add7721b31ef", + "template_id": "dfb-template-loop-carried-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/call-context-positive/CallContextPositive.kt", - "sha256": "12672f7bcc6b338852dc46afd2298b423e5f6537b49529cbcfef3c43ec6abdbd" + "path": "cases/taint/go/loop-carried-positive/loop_carried_positive.go", + "sha256": "973b4195cdbbe2549b0c0e3a9fc857fde0b554e9c80424838f1dbdc83d3ab824" } ], - "id": "dfb-taint-kotlin-call-context-positive", + "id": "dfb-taint-go-loop-carried-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/call-context-positive/case.json", + "path": "cases/taint/go/loop-carried-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "70d66019cb72691a352f138fee484e5b32d1965c57760feb9bf5d6c0fd1476a3", - "template_id": "dfb-template-call-context-separation", + "sha256": "9e516fd59644688cf6670be4c7558e33ff119f12f9d8d4d05ffcc3a56f750c1c", + "template_id": "dfb-template-loop-carried-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/direct-negative/DirectFlow.kt", - "sha256": "4861f773fd76f43b07d1d7f6171f7c29952dd66693ad1f9177b41bfae43897f9" + "path": "cases/taint/go/map-iteration-negative/map_iteration_negative.go", + "sha256": "4d461f61766e99382dee48c57cd0b9482472a0ce074420b06d055c8c43e633e5" } ], - "id": "dfb-taint-kotlin-direct-negative", + "id": "dfb-taint-go-map-iteration-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/direct-negative/case.json", + "path": "cases/taint/go/map-iteration-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "05ebc2a33b8a045abcdeec06787bed1af1f93dac9bcab60f483b61bdc8db6eba", - "template_id": "dfb-template-direct-propagation", + "sha256": "bda468207e21dd0d42f53026b0cd0be2d8e73812073c217227455ab986155838", + "template_id": "dfb-template-chal-map-iteration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/direct-positive/DirectFlow.kt", - "sha256": "23768dfa26036a27388cebc42c227f40b67f03a8a72645a52c2b82325ad38b79" + "path": "cases/taint/go/map-iteration-positive/map_iteration_positive.go", + "sha256": "e733368531deed3ac41661efc7fb289dc85c18bc79257fc09a16a5cd5cc9865a" } ], - "id": "dfb-taint-kotlin-direct-positive", + "id": "dfb-taint-go-map-iteration-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/direct-positive/case.json", + "path": "cases/taint/go/map-iteration-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "53b8a17295e3e4df6ab5aa30bff3354b35478dee05ac238b3868cfd4f7d3cd0c", - "template_id": "dfb-template-direct-propagation", + "sha256": "705d794c245cec08ddfe12558b34e91e29d04e92158f0e2b47919d24bb03da4d", + "template_id": "dfb-template-chal-map-iteration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/exception-catch-negative/ExceptionCatchNegative.kt", - "sha256": "0831237bc1ebc8637c8654000a8d3b1fd352732193f4edc93cf9327be5fd0cf0" + "path": "cases/taint/go/nested-access-path-negative/nested_access_path_negative.go", + "sha256": "3d372a2879855874fe4415221794a5f74ecec0155a430c43e37715f8fa7d5ca0" } ], - "id": "dfb-taint-kotlin-exception-catch-negative", + "id": "dfb-taint-go-nested-access-path-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/exception-catch-negative/case.json", + "path": "cases/taint/go/nested-access-path-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "b800376d193aa6d84452bf11e70266bb848d5065c15d4aa133f59f1f2579d611", - "template_id": "dfb-template-exception-catch", + "sha256": "87e5ad019ec3ff253d82d8a0840828bc9152b833106cbd0446243f94b48074d8", + "template_id": "dfb-template-chal-nested-access-path", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/exception-catch-positive/ExceptionCatchPositive.kt", - "sha256": "24a1c0f3fb5fbd8783aaac60e5c106a20f82353c27152ef99c7279cce2ff09df" + "path": "cases/taint/go/nested-access-path-positive/nested_access_path_positive.go", + "sha256": "d7d10f86475f62dce638780b25198c159232fa9713c0b63d1af1d25ebc0ded83" } ], - "id": "dfb-taint-kotlin-exception-catch-positive", + "id": "dfb-taint-go-nested-access-path-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/exception-catch-positive/case.json", + "path": "cases/taint/go/nested-access-path-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "7fd67a623ce4e29be7032887a2c1b9a8b294e0258188a087c45e5ca6ea3df568", - "template_id": "dfb-template-exception-catch", + "sha256": "296dbe886a038683951e98e30be44ca1b4b3df35befab4398aeeb3f7fd831677", + "template_id": "dfb-template-chal-nested-access-path", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/expression-negative/ExpressionNegative.kt", - "sha256": "684ef88efca6edb13fb2f3be056ddac6c9492e198c6218b2ba9e1dbf27a6f0d5" + "path": "cases/taint/go/object-separation-negative/object_separation_negative.go", + "sha256": "b7570a7ec01f643a013e1257e2f3a65ea4a4fba3c658479b9a55386493c26808" } ], - "id": "dfb-taint-kotlin-expression-negative", + "id": "dfb-taint-go-object-separation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/expression-negative/case.json", + "path": "cases/taint/go/object-separation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "920f09b05bc9defcbaa812f112150f896cbe74d32dc9b1017895c0df25a91218", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "1b3f4c88bd5a824fac6d56e5ff3dd26033f9551f138aa436325d1194f27fc1a2", + "template_id": "dfb-template-object-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/expression-positive/ExpressionPositive.kt", - "sha256": "8f80bfe8b0d775c2647e41905db2e39aa787d83f2f2477104e1d09f061bcf86e" + "path": "cases/taint/go/object-separation-positive/object_separation_positive.go", + "sha256": "e2d11290a653e37414acd6f9eccf60b8844b04294f5d5be40f39359729a8b1b6" } ], - "id": "dfb-taint-kotlin-expression-positive", + "id": "dfb-taint-go-object-separation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/expression-positive/case.json", + "path": "cases/taint/go/object-separation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "8ee000a7bd9463be3488e565a470d845b5ea139f2e28af0e3d5edbd494af64a2", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "855588edd4e499e32ee4f20d589ebda260cc1ca0c72c7a98d13823ca10891d9e", + "template_id": "dfb-template-object-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/infeasible-branch-negative/InfeasibleBranchNegative.kt", - "sha256": "69e9ae643d915d18b8a23b9984c82c0f2f785eef7f22b47ca46577c9feb4e5ab" + "path": "cases/taint/go/recursive-carry-negative/recursive_carry_negative.go", + "sha256": "762c28601387676d4e3745bd7c29d14b5f69a0cd8681cbde836e78040690a61c" } ], - "id": "dfb-taint-kotlin-infeasible-branch-negative", + "id": "dfb-taint-go-recursive-carry-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/infeasible-branch-negative/case.json", + "path": "cases/taint/go/recursive-carry-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "063a37280ee09bc7e6dbd1ce8c8431a1b7fb6bc6a6af0194c5f012ade0a16ba8", - "template_id": "dfb-template-infeasible-branch", + "sha256": "03e451da8009f770433b5a0d2a1f99c29c687d387857d917aa04cbe74e81d476", + "template_id": "dfb-template-chal-recursive-carry", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/infeasible-branch-positive/InfeasibleBranchPositive.kt", - "sha256": "7fda00139041fe06b50746a109ebccc33d4b8b262db33ceadab81f0981104fea" + "path": "cases/taint/go/recursive-carry-positive/recursive_carry_positive.go", + "sha256": "12bf5a963c5a7921d8ff5ec4523b95b0afe4989d3989c7a3b8fdf3d0779c791f" } ], - "id": "dfb-taint-kotlin-infeasible-branch-positive", + "id": "dfb-taint-go-recursive-carry-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/infeasible-branch-positive/case.json", + "path": "cases/taint/go/recursive-carry-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "cc7a36f45ef4bfd846e4f1ca41f5af9b0d15cf9378dfb0f220435300ff80e3ea", - "template_id": "dfb-template-infeasible-branch", + "sha256": "e0b490b8d056a45e65143363c3a83090728248871b9c98d4ce1ed7caebb0482a", + "template_id": "dfb-template-chal-recursive-carry", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/local-chain-negative/LocalChainNegative.kt", - "sha256": "775bb44b295fac015394c06d2a1842071aa9a299942bcc6e6e130362decb01e5" + "path": "cases/taint/go/reflective-invocation-negative/reflective_invocation_negative.go", + "sha256": "cc15d223a319592db8f07de696e04d7df1a147a3fd3c2d8555118321d545a548" } ], - "id": "dfb-taint-kotlin-local-chain-negative", + "id": "dfb-taint-go-reflective-invocation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/local-chain-negative/case.json", + "path": "cases/taint/go/reflective-invocation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "4ed6f0060c00bf7f945baa81751d499c33b6b81862eaa4d11f102ce2732fca8d", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "c12c64b394b904b872f276d10d8837c30e6d1a7816cf5c1327346554508b8064", + "template_id": "dfb-template-chal-reflective-invocation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/local-chain-positive/LocalChainPositive.kt", - "sha256": "8be72535e8f55361f42493c32c0c8ef3df933976167fffca5f0f2ade8b120781" + "path": "cases/taint/go/reflective-invocation-positive/reflective_invocation_positive.go", + "sha256": "be6cfb812e0bc2399fcb6860a83e24fefa39363cf0d5dcbbe52a4bdb03424ff3" } ], - "id": "dfb-taint-kotlin-local-chain-positive", + "id": "dfb-taint-go-reflective-invocation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/local-chain-positive/case.json", + "path": "cases/taint/go/reflective-invocation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "96d33f2f85a62731d685fc4a433031d45b7a9b7b288f418b0209d0e6c36c0108", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "46b6be5dbe09ec5541361382d726a123ce1e9ba1b9a195bb7b71e2dc0ecd8a24", + "template_id": "dfb-template-chal-reflective-invocation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/local-overwrite-negative/LocalOverwriteNegative.kt", - "sha256": "a86b3f9cad44691e22b7e08505ad3981c65c56fbadb24389e6eb8aa43f724e52" + "path": "cases/taint/go/return-relay-one-hop-negative/return_relay_one_hop_negative.go", + "sha256": "cc43059ec1410fc9687824a5eb315299eeb2e06e74b3b58c91d6ebaa2415b9a4" } ], - "id": "dfb-taint-kotlin-local-overwrite-negative", + "id": "dfb-taint-go-return-relay-one-hop-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/local-overwrite-negative/case.json", + "path": "cases/taint/go/return-relay-one-hop-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "8534b60b4105614023df86cd9ab620f990a8200759c9a1e6b35fce6071e35869", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "6a0af7fbc4c7eb790c85416f0bd874cbc8c4bd2f73058249c7254065ae865bc0", + "template_id": "dfb-template-return-relay-one-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/local-overwrite-positive/LocalOverwritePositive.kt", - "sha256": "7f9f42d31818bdd72abec8ba26c58887ed1363fcdd13da563939fb58fedc577d" + "path": "cases/taint/go/return-relay-one-hop-positive/return_relay_one_hop_positive.go", + "sha256": "c9abe7f814aa2576b994a063de1e1e116fb085c528e77259245df9c7643a1962" } ], - "id": "dfb-taint-kotlin-local-overwrite-positive", + "id": "dfb-taint-go-return-relay-one-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/local-overwrite-positive/case.json", + "path": "cases/taint/go/return-relay-one-hop-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "bd7dcce24d52fcfb784225e8ad2db452829dc5739b83064dcc2a2a5f10b6a4e6", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "4d619ce3f62b9c339594d4cc355e2dc811e3a84abdbdc21fc222685d0ef9be3e", + "template_id": "dfb-template-return-relay-one-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/loop-carried-negative/LoopCarriedNegative.kt", - "sha256": "58b3bc91dda16441dceeef67c918eee50c6784a3a9338a49b2d862925042b2cf" + "path": "cases/taint/go/return-relay-two-hop-negative/return_relay_two_hop_negative.go", + "sha256": "2e15004cdb7b32b1b79e16a912cebe0b2359f4f57e8a0103c06c53802f371ac4" } ], - "id": "dfb-taint-kotlin-loop-carried-negative", + "id": "dfb-taint-go-return-relay-two-hop-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/loop-carried-negative/case.json", + "path": "cases/taint/go/return-relay-two-hop-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "111ec33fcf3f66b070f91c89432a691edf94034cc9cec93291e84b8b199d83bc", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "951ec0b98bd5c6493624f1d74c71f618c0f8179f1961c77faca7da6ecaa475cb", + "template_id": "dfb-template-return-relay-two-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/loop-carried-positive/LoopCarriedPositive.kt", - "sha256": "a9eb1689238f603b621513cbcfcf5f8c4ffc7c41b573e4802d92e298e41a6736" + "path": "cases/taint/go/return-relay-two-hop-positive/return_relay_two_hop_positive.go", + "sha256": "5ff16cfc5044b0c3f2a3e80fc8797f60e6330448ca84c7673208c3d95344e19a" } ], - "id": "dfb-taint-kotlin-loop-carried-positive", + "id": "dfb-taint-go-return-relay-two-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/loop-carried-positive/case.json", + "path": "cases/taint/go/return-relay-two-hop-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "26d4e33a921514eff1a06fba9b7370319f8bbdd9af92ab97da0c3a24f19341ed", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "cbafa09ed5476d9809aa7bb60dce94105e81bb7a0b43dd196fedd68685a43091", + "template_id": "dfb-template-return-relay-two-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/object-separation-negative/ObjectSeparationNegative.kt", - "sha256": "4ffab33eccead036b0bcdc50244f445f880bf712bfbe1e3ebb543bc8d219d6ac" + "path": "cases/taint/go/same-object-field-negative/same_object_field_negative.go", + "sha256": "a33b19837395c8874cedbdd578942d2df7bc120ce0db59becbb4d9b80dac8f88" } ], - "id": "dfb-taint-kotlin-object-separation-negative", + "id": "dfb-taint-go-same-object-field-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/object-separation-negative/case.json", + "path": "cases/taint/go/same-object-field-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "c2387dac167540a2274283c87258964d5a11168bd5704b3e87b0f9a0e52cc9aa", - "template_id": "dfb-template-object-separation", + "sha256": "df84848bd80cef24ad69e1c450044eb0767ba5b49404f8322e4219f4b20f93ff", + "template_id": "dfb-template-same-object-field-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/object-separation-positive/ObjectSeparationPositive.kt", - "sha256": "1c44103974964cb59119e47c4d5a2bb05cdc556cef5b5dc9b887b5942e3e82cd" + "path": "cases/taint/go/same-object-field-positive/same_object_field_positive.go", + "sha256": "c7d9c1380ed667d2556949e7959419eb35162089bbeb84df1cd9de2b25d80f75" } ], - "id": "dfb-taint-kotlin-object-separation-positive", + "id": "dfb-taint-go-same-object-field-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/object-separation-positive/case.json", + "path": "cases/taint/go/same-object-field-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "2503d1286e2618368cc30e6ee7ff4d9bf99ab63181463a548da6368b60a3c049", - "template_id": "dfb-template-object-separation", + "sha256": "0c94e99d9a7bc251ec19cf0a13641f2a3a19082e22ab1bdfdb68857bc87a35c7", + "template_id": "dfb-template-same-object-field-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/return-relay-one-hop-negative/ReturnRelayOneHopNegative.kt", - "sha256": "a09966fd39e84b4fcd9ef090f8bdac1bf2961789b115fbbc5a401c2c08b86d38" + "path": "cases/taint/java/alias-propagation-negative/AliasPropagationNegative.java", + "sha256": "33087bfd470ff44db66d9be4e8275694ba502878cec185fe402b8bd62a4e4097" } ], - "id": "dfb-taint-kotlin-return-relay-one-hop-negative", + "id": "dfb-taint-java-alias-propagation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/return-relay-one-hop-negative/case.json", + "path": "cases/taint/java/alias-propagation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "3b9681ab332a0283c872647a8a86684d860322a762918521a656083cb294b925", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "5db24b8267617923d84446d9b035fe66094529f1ec0961f6bb2bca1ed31e3fe3", + "template_id": "dfb-template-alias-propagation-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/return-relay-one-hop-positive/ReturnRelayOneHopPositive.kt", - "sha256": "9c15ff2352852970c24700b5406c08581b6e0dcb5efea409ad3cbae5c0a52ce3" + "path": "cases/taint/java/alias-propagation-positive/AliasPropagationPositive.java", + "sha256": "58f71567ce6e080532f0bedde829d42b35edf480785a1ce0abfca60d0d25f8e3" } ], - "id": "dfb-taint-kotlin-return-relay-one-hop-positive", + "id": "dfb-taint-java-alias-propagation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/return-relay-one-hop-positive/case.json", + "path": "cases/taint/java/alias-propagation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "760ab3fd87e6ede8284e5a26645bf67d00241ab4f5ee837f05fef9f12243268b", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "5389236dea94e7b0a7d83da93be204891cfbca5610b3de497f5054cb855ba98b", + "template_id": "dfb-template-alias-propagation-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/return-relay-two-hop-negative/ReturnRelayTwoHopNegative.kt", - "sha256": "b28159abb12f8250f8a2870b2e70f227da1a029a53627a30b6441b5db564e943" + "path": "cases/taint/java/anonymous-implementation-negative/AnonymousImplementationNegative.java", + "sha256": "4886651795584539a350e495e395fb06c451bc5fcfaa9811f1e986a062e57f7f" } ], - "id": "dfb-taint-kotlin-return-relay-two-hop-negative", + "id": "dfb-taint-java-anonymous-implementation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/return-relay-two-hop-negative/case.json", + "path": "cases/taint/java/anonymous-implementation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "255b028f06752f915c59da1ff12fcc4ee4d94d83aac339ba4303cbb3b93187a3", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "64ff2461b830831eed32c6a2709a1432aafce5b4f532161f397f40689c1f87e5", + "template_id": "dfb-template-chal-anonymous-implementation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/return-relay-two-hop-positive/ReturnRelayTwoHopPositive.kt", - "sha256": "b5460e75341393fbd8a810522eab006b6a8c5742955985cfd81a09a2de40ebfd" + "path": "cases/taint/java/anonymous-implementation-positive/AnonymousImplementationPositive.java", + "sha256": "a892138101791dcc5c910d691bb7397e031e6a4f88efba029cd6c99f82b65584" } ], - "id": "dfb-taint-kotlin-return-relay-two-hop-positive", + "id": "dfb-taint-java-anonymous-implementation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/return-relay-two-hop-positive/case.json", + "path": "cases/taint/java/anonymous-implementation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "b3c86be136cc597fdef8eefa9af134192d36c23f060bcfd9616f52beb890ec99", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "96d99662fd83030f6cad92ede07e7f914fbc4848b093beba10124625156795e6", + "template_id": "dfb-template-chal-anonymous-implementation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/same-object-field-negative/SameObjectFieldNegative.kt", - "sha256": "6301e947f770db7163ed346b8cc67e3e32060766826e1066bc2616a73053b0f1" + "path": "cases/taint/java/argument-position-negative/ArgumentPositionNegative.java", + "sha256": "3094342759fd9ae11b1a8cf6095d6cbbb689b8d05ff0a66969f006be31738ea8" } ], - "id": "dfb-taint-kotlin-same-object-field-negative", + "id": "dfb-taint-java-argument-position-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/same-object-field-negative/case.json", + "path": "cases/taint/java/argument-position-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "8aac9ed786b88af77b2451720c22cf847a0c6348a2fbe7e9fe2c40b2f0157cb3", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "758ed8b6f4fd7767775a6ea830c6eca4428ce9c288e95ea1d5c8a3a9673e07f2", + "template_id": "dfb-template-argument-position-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/kotlin/same-object-field-positive/SameObjectFieldPositive.kt", - "sha256": "c75379c652440ded8b641d5492d2eda5347dbf4b22b2e94fd5f44ddc2e327281" + "path": "cases/taint/java/argument-position-positive/ArgumentPositionPositive.java", + "sha256": "29819e5f9c24ca756468fb1d72aa570487096b2b91169c9cb94c4d26c961adb1" } ], - "id": "dfb-taint-kotlin-same-object-field-positive", + "id": "dfb-taint-java-argument-position-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/kotlin/same-object-field-positive/case.json", + "path": "cases/taint/java/argument-position-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "0de351a262e6f368bea85c38f5f81c5539a87617f241b96ad13a542716781f88", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "0aa39c42be3e804fde272d60025364cfaef1559d528d4f5651dd4c5b5f273d41", + "template_id": "dfb-template-argument-position-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/php/direct-negative/direct_flow.php", - "sha256": "c188ddab031e0a5c7dea9b692a35740e3181ae81dd748f9d52be1348bf7f8ea8" + "path": "cases/taint/java/array-element-negative/ArrayElementNegative.java", + "sha256": "c55f3af3246b2c76f53ef3ab8e2fb823ff865620af50c2fe882d6c668cbf8344" } ], - "id": "dfb-taint-php-direct-negative", + "id": "dfb-taint-java-array-element-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/php/direct-negative/case.json", + "path": "cases/taint/java/array-element-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "e6192ca924a4dbfe928b11cc157db6beb352a9e3bc01b6c66f4622818fdf2231", - "template_id": "dfb-template-direct-propagation", + "sha256": "ed515b59ad60f2be68ebbd8fb58506477058d4295f1b2272163258fd543ab7e9", + "template_id": "dfb-template-array-element-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/php/direct-positive/direct_flow.php", - "sha256": "b49efde0655ccbe2b664490faa33aee42d1752f00f0137e2e1f1f4a98bb93179" + "path": "cases/taint/java/array-element-positive/ArrayElementPositive.java", + "sha256": "786af6d59aa0ca1b87bc86ab675cd32ece6bd0eec5921ad89186173ef149ff52" } ], - "id": "dfb-taint-php-direct-positive", + "id": "dfb-taint-java-array-element-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/php/direct-positive/case.json", + "path": "cases/taint/java/array-element-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "90caf7eccae104025528cd609b980b3dff0bd46cdd50eb43c0915b99016a7f09", - "template_id": "dfb-template-direct-propagation", + "sha256": "5abe972a4926b3ae12b16c4e0895d30112571abde60bebaf83044286588dc9a6", + "template_id": "dfb-template-array-element-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/alias-propagation-negative/alias_propagation.py", - "sha256": "322eae31ef38be94380f0cad600907b45cd6c72e851584ccb706f24c87f7dfbb" + "path": "cases/taint/java/branch-join-negative/BranchJoinNegative.java", + "sha256": "593e2d8a9f195a1d659c547af566e4d998d47a7e43e1321b28d522fcfdcd49a9" } ], - "id": "dfb-taint-python-alias-propagation-negative", + "id": "dfb-taint-java-branch-join-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/alias-propagation-negative/case.json", + "path": "cases/taint/java/branch-join-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "afe1bd7197d6037a4c5b1e125d080e3db3077951d597c116f136003052669eab", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "c2575c3d33b9c899a8055feaa526444103bc992f9b87490236ab3084da417ea7", + "template_id": "dfb-template-branch-join", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/alias-propagation-positive/alias_propagation.py", - "sha256": "3574ef07443a3d952087017295df31039b3266c3855edacab809703f9294cd6c" + "path": "cases/taint/java/branch-join-positive/BranchJoinPositive.java", + "sha256": "ef194177171f2f86ad4c428aac63a45210c307f9dfc69e51a5d6e73efabe9a00" } ], - "id": "dfb-taint-python-alias-propagation-positive", + "id": "dfb-taint-java-branch-join-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/alias-propagation-positive/case.json", + "path": "cases/taint/java/branch-join-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "fca63c705c52614a5031606933e87460d16f769f53042f402adaaf243f4cb8d5", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "e5add84330fd2b8dd86eedfbf87d69ba34a1d7a6b5844572d46fd71b890aa7f6", + "template_id": "dfb-template-branch-join", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/argument-position-negative/argument_position.py", - "sha256": "ef48b6a3379827985bd8b6eed0534dcdca499d0509f985e12129b600cb189211" + "path": "cases/taint/java/call-context-negative/CallContextNegative.java", + "sha256": "a889f4277ab6b8d69497c373e16e8628c7dd2552232f519761a7ab7bf44406dc" } ], - "id": "dfb-taint-python-argument-position-negative", + "id": "dfb-taint-java-call-context-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/argument-position-negative/case.json", + "path": "cases/taint/java/call-context-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "28a9458d0fdee4065c9576ad4ab2eced98ce01d5af795d375620f03d3974286c", - "template_id": "dfb-template-argument-position-separation", + "sha256": "db40665d1d9c5471a227f1bed1b46b97d2fd226d10f5196f299a7a271ebd7298", + "template_id": "dfb-template-call-context-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/argument-position-positive/argument_position.py", - "sha256": "54d4bca9a59b7651efa82247647368a322826a05e57b87572ccfc49ecb389f55" + "path": "cases/taint/java/call-context-positive/CallContextPositive.java", + "sha256": "4a82d883ad354e8d3c9b374f0df6f56004b404af059262f60a5e7fd359c1158d" } ], - "id": "dfb-taint-python-argument-position-positive", + "id": "dfb-taint-java-call-context-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/argument-position-positive/case.json", + "path": "cases/taint/java/call-context-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "64614dd3fa60570558a0b15f3a6f53e478b9b953f43f22f06415251277818eb5", - "template_id": "dfb-template-argument-position-separation", + "sha256": "325238417d95f44efd9710cf0601d30c3f18b8564895528a4549bd2621b1bdda", + "template_id": "dfb-template-call-context-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/arithmetic-expression-negative/arithmetic_expression.py", - "sha256": "9d10f36d79a29ebb9a9f8052068b146723f0b81673bc9ee7a6e6c09088a2ddba" + "path": "cases/taint/java/callback-registration-negative/CallbackRegistrationNegative.java", + "sha256": "10bb84997ec7b754eed5d38b1cb2ea348e56cbf3e74f1455f0f7de174370ff32" } ], - "id": "dfb-taint-python-arithmetic-expression-negative", + "id": "dfb-taint-java-callback-registration-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/arithmetic-expression-negative/case.json", + "path": "cases/taint/java/callback-registration-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "8960aa7368cd4cef594c0750ec8392f46a873d3c9c3f0ed17894b0d43e40beef", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "029a68e60cd12842e61ebf1ca6aa7246a5324757590a54c8703d6a49782ef71c", + "template_id": "dfb-template-chal-callback-registration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/arithmetic-expression-positive/arithmetic_expression.py", - "sha256": "a40e367f835472f451a11d2e4f5c32f2db3ba228a701735d71427b5156ad6dc0" + "path": "cases/taint/java/callback-registration-positive/CallbackRegistrationPositive.java", + "sha256": "cae340c92d777c08cdad0211a40d1cf16b0a4b8b4f2466c013672c73e4dbd3fa" } ], - "id": "dfb-taint-python-arithmetic-expression-positive", + "id": "dfb-taint-java-callback-registration-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/arithmetic-expression-positive/case.json", + "path": "cases/taint/java/callback-registration-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "4b47bc79400f3255536f169daad71d061162424c2dbe0046cb20791c5c6544c3", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "2779c94443db4a19c30a4a721711892aa5b0b32373bfb626d9d029677cdc1d31", + "template_id": "dfb-template-chal-callback-registration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/array-element-negative/array_element.py", - "sha256": "d2773ee7c7824cb0729f7b63d5ae7691991761d6dbd87fe1b4ed878daadf4c18" + "path": "cases/taint/java/closure-capture-negative/ClosureCaptureNegative.java", + "sha256": "3c9f80de006813cb491682e0b15ca6130ae8ee8f0466f1eb9d1e43542538e696" } ], - "id": "dfb-taint-python-array-element-negative", + "id": "dfb-taint-java-closure-capture-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/array-element-negative/case.json", + "path": "cases/taint/java/closure-capture-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "da430cb9655ba12c38be4663326ea675ded75c0b2176a0aa2f98b0be2eac18e2", - "template_id": "dfb-template-array-element-separation", + "sha256": "cb9eabccc1ef6a4d6ec5b7057e7bf7b8ceaac9db8b035293b98c260d7678995b", + "template_id": "dfb-template-chal-closure-capture", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/array-element-positive/array_element.py", - "sha256": "f5a59a437aad7a588bd7a86188384af598450bbeca02eda3c51a908e68054189" + "path": "cases/taint/java/closure-capture-positive/ClosureCapturePositive.java", + "sha256": "fcaaa5ffca93416c5735bd74eb033a2e96cb6f6deb2ecfe1023d5859d47d4553" } ], - "id": "dfb-taint-python-array-element-positive", + "id": "dfb-taint-java-closure-capture-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/array-element-positive/case.json", + "path": "cases/taint/java/closure-capture-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "fd1d8e5f1d67629d40d786f15959e36daf5798e0d8e9995df785dfd02ed8e018", - "template_id": "dfb-template-array-element-separation", + "sha256": "a9296c73a8223ef66daee297cddba75574717a45e84b18b6af5f00e315b39837", + "template_id": "dfb-template-chal-closure-capture", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/branch-join-negative/branch_join.py", - "sha256": "ceba9a752631a2fa4ba28a5a99281f239c3ae21dbb0a1f1d05507fe96d3986ec" + "path": "cases/taint/java/computed-property-negative/ComputedPropertyNegative.java", + "sha256": "9d9b158ce6a0789c48218eb3b1c586089dae748ea30cd41a0b14eb30b79685c7" } ], - "id": "dfb-taint-python-branch-join-negative", + "id": "dfb-taint-java-computed-property-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/branch-join-negative/case.json", + "path": "cases/taint/java/computed-property-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "65c819d0adc8eff1fe3e06855a264bfbce6017f1bb153a898049faf55bc69a58", - "template_id": "dfb-template-branch-join", + "sha256": "8d42a30d2fb9ede8ad1cabc7bc44c52247688bd8eddee09a43f950b80b344123", + "template_id": "dfb-template-chal-computed-property", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/branch-join-positive/branch_join.py", - "sha256": "c11a3dad62883ee019b4fa03178b9ae794291452ef18756e213fb71524f228ea" + "path": "cases/taint/java/computed-property-positive/ComputedPropertyPositive.java", + "sha256": "217d8356268014d598f22a699d944310adf21e5495ece75f6f38ad5876e5004d" } ], - "id": "dfb-taint-python-branch-join-positive", + "id": "dfb-taint-java-computed-property-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/branch-join-positive/case.json", + "path": "cases/taint/java/computed-property-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "ecd91f7753c105c4f1705a8d869d03117796a5d7c46ad990026e2b57e1d03d44", - "template_id": "dfb-template-branch-join", + "sha256": "0cdc64ba02b98a272505c172652e12a75813a0e2654636636c8aa97e8dc65a6e", + "template_id": "dfb-template-chal-computed-property", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/call-context-negative/call_context.py", - "sha256": "8781b1ac1448e93bc98570bb74d2069dc111c2fb3b8ff7b6b1b68bd41563a030" + "path": "cases/taint/java/context-pair-depth2-negative/ContextPairDepth2Negative.java", + "sha256": "648dbdd029384dd9e4404a7d401e976aaa95de1163953fd56659e1f5f66254b0" } ], - "id": "dfb-taint-python-call-context-negative", + "id": "dfb-taint-java-context-pair-depth2-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/call-context-negative/case.json", + "path": "cases/taint/java/context-pair-depth2-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "c5f42a3653a2c4f7c7c30726ac479fe14d07f68add90e9ca3ba48af92bc9e108", - "template_id": "dfb-template-call-context-separation", + "sha256": "fc718a64fa6bc82a6a5e4b8ed219539c22d74a398c84f8a71f93c718602788d2", + "template_id": "dfb-template-chal-context-pair-depth2", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/call-context-positive/call_context.py", - "sha256": "dcd33f66bcf327f3c457a93618099e2df3e1cd8203cdf082cc4f274f85ec6668" + "path": "cases/taint/java/context-pair-depth2-positive/ContextPairDepth2Positive.java", + "sha256": "790e45f6a81af7b4b9bd95702d53ef892802359e6302521b322719a72bc546eb" } ], - "id": "dfb-taint-python-call-context-positive", + "id": "dfb-taint-java-context-pair-depth2-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/call-context-positive/case.json", + "path": "cases/taint/java/context-pair-depth2-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "69b05cf14cc6acbf07f16518bc462b3a06822a03c18f0a81512967d8153b87fd", - "template_id": "dfb-template-call-context-separation", + "sha256": "5614c66f6ac3ff213b24b4fb77a4265058a0ad51f264a160661744d8ebef7673", + "template_id": "dfb-template-chal-context-pair-depth2", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/direct-negative/direct_flow.py", - "sha256": "121d8f4bf82d88f89e0222cf500e63429467f277ea5274b41adaa052743811bc" + "path": "cases/taint/java/deep-relay-chain-negative/DeepRelayChainNegative.java", + "sha256": "51f3bec1bf47621843196d8b9f0c85d0c241ee5eed376740ef26ed50b877a312" } ], - "id": "dfb-taint-python-direct-negative", + "id": "dfb-taint-java-deep-relay-chain-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/direct-negative/case.json", + "path": "cases/taint/java/deep-relay-chain-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "5c4c7848fa31d99d11d3aa1f968be775ba1d4cbd0cf72b25b79f9b796608ace4", - "template_id": "dfb-template-direct-propagation", + "sha256": "5ef4f606eb8af9e5a73b42f8339eff7afcc1a92e4ca97ed08b75ae8dd712e991", + "template_id": "dfb-template-chal-deep-relay-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/direct-positive/direct_flow.py", - "sha256": "73f8809b302b1a01e1b51ef2597a3bf2cdd975b92182960815113d176cb580e1" + "path": "cases/taint/java/deep-relay-chain-positive/DeepRelayChainPositive.java", + "sha256": "da2ea74a652f8a198cf257209676d9a8300ba8fdd2031e38e8efe8c14d2ad591" } ], - "id": "dfb-taint-python-direct-positive", + "id": "dfb-taint-java-deep-relay-chain-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/direct-positive/case.json", + "path": "cases/taint/java/deep-relay-chain-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "51d26cf0ed52770792072fcdf8541b74324d1ef5bedbe8313663650a08ce4602", - "template_id": "dfb-template-direct-propagation", + "sha256": "a9d7142b10b72d78f60f4a6357cc45707af9ae37150e2fce4d1428762bae1145", + "template_id": "dfb-template-chal-deep-relay-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/exception-catch-negative/exception_catch.py", - "sha256": "b48e4f5864beba2a6f9326b27af06760bce8bf2de72c25abf3c9a7d4f46ecc61" + "path": "cases/taint/java/direct-positive/DirectPositive.java", + "sha256": "f103a0142b44e4eadb03789ddb51ae213125ba13679be237afaa6a8f861f09da" } ], - "id": "dfb-taint-python-exception-catch-negative", + "id": "dfb-taint-java-direct-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/exception-catch-negative/case.json", - "polarity": "negative", + "path": "cases/taint/java/direct-positive/case.json", + "polarity": "positive", "score_tier": "core", - "sha256": "b8d4a3e1b6e3ebd50c02bbc3b70737a30cd5186e697c371b07b0b6f121621056", - "template_id": "dfb-template-exception-catch", + "sha256": "81bc6d4a6241aee99b1c53f0af815fe1ea07968454b9c08ef06a6f8b624d914d", + "template_id": "dfb-template-direct-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/exception-catch-positive/exception_catch.py", - "sha256": "6f96c39a70e51309b89a62b71ed39cb8e9bf827a6166e2f347d15340e3febbb1" + "path": "cases/taint/java/dispatch-table-negative/DispatchTableNegative.java", + "sha256": "c1697921ad112b417660cbf6e9c3d0c171248237a3c1f8ad4b9fe345b15195d3" } ], - "id": "dfb-taint-python-exception-catch-positive", + "id": "dfb-taint-java-dispatch-table-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/exception-catch-positive/case.json", - "polarity": "positive", + "path": "cases/taint/java/dispatch-table-negative/case.json", + "polarity": "negative", "score_tier": "core", - "sha256": "30d92d264ac2451b16e7b271a5c39f81c2987b7f166f7078a0ca8f8d0ca7872e", - "template_id": "dfb-template-exception-catch", + "sha256": "ab85d0cd9de36625c7bbf5e6523058d2909b50e50b3220608966b1f40fbea1ff", + "template_id": "dfb-template-chal-dispatch-table", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/infeasible-branch-negative/infeasible_branch.py", - "sha256": "d886289e512e6346bf1ca2e34c66aa1e21fd9ff6fc253ecc91b6bf9ecacfa038" + "path": "cases/taint/java/dispatch-table-positive/DispatchTablePositive.java", + "sha256": "640d2b6e994b0d4d7adf0ea929611d25404850d8274735c74ad6f75eab6fec11" } ], - "id": "dfb-taint-python-infeasible-branch-negative", + "id": "dfb-taint-java-dispatch-table-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/infeasible-branch-negative/case.json", - "polarity": "negative", + "path": "cases/taint/java/dispatch-table-positive/case.json", + "polarity": "positive", "score_tier": "core", - "sha256": "441f4846a795b11495cbbc88f9be569fa4ae8cbb4d5df6f78d0b5dd54a494ca6", - "template_id": "dfb-template-infeasible-branch", + "sha256": "136c79267bddebe78fa4a0d0f07eabeeca8f83ba92b557ffe30c1e3699956785", + "template_id": "dfb-template-chal-dispatch-table", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/infeasible-branch-positive/infeasible_branch.py", - "sha256": "1e6bfaa926b8677c40aacb852d7b3c473bd08f659ef6649d52b4a7950f7ce17b" + "path": "cases/taint/java/element-object-negative/ElementObjectNegative.java", + "sha256": "d669dac29c4cea379be75b97b60ef7c6c3669552d62f28bf4bef7608bc912873" } ], - "id": "dfb-taint-python-infeasible-branch-positive", + "id": "dfb-taint-java-element-object-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/infeasible-branch-positive/case.json", - "polarity": "positive", + "path": "cases/taint/java/element-object-negative/case.json", + "polarity": "negative", "score_tier": "core", - "sha256": "ab70c91f822bad3d55608d6d8a41a40bf854aa7b5c12005a0153d25d30f58c4c", - "template_id": "dfb-template-infeasible-branch", + "sha256": "b0f5e3fea7641ccc54627f60225fec0a4985c38a59421030a1d55c8b2ef5e655", + "template_id": "dfb-template-chal-element-object", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/local-chain-negative/local_chain.py", - "sha256": "551577d021cc09203325ade9a886677850c9de3f6d20a001c5ccf752c88308d3" + "path": "cases/taint/java/element-object-positive/ElementObjectPositive.java", + "sha256": "450d65b7cddff9328a476f697227d6558c054841772b90a7801d894f88a16aa5" } ], - "id": "dfb-taint-python-local-chain-negative", + "id": "dfb-taint-java-element-object-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/local-chain-negative/case.json", - "polarity": "negative", + "path": "cases/taint/java/element-object-positive/case.json", + "polarity": "positive", "score_tier": "core", - "sha256": "b829bdbfb0032501760cd0ba196af500fca79552b925a91d2d64179b6758f00a", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "dc475ec0c9c6363a08e316484e2ca2b20cd50828de2be75df0bc41596524fdee", + "template_id": "dfb-template-chal-element-object", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/local-chain-positive/local_chain.py", - "sha256": "69da8084271f81446cd1c00ef03d07ad305dc1985c093e9d057a3ba8786b0dfc" + "path": "cases/taint/java/exception-catch-negative/ExceptionCatchNegative.java", + "sha256": "c794add5da064a89d69b6fe4e954195baac7a09c3af458fd73d350510dc8d0f0" } ], - "id": "dfb-taint-python-local-chain-positive", + "id": "dfb-taint-java-exception-catch-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/local-chain-positive/case.json", - "polarity": "positive", + "path": "cases/taint/java/exception-catch-negative/case.json", + "polarity": "negative", "score_tier": "core", - "sha256": "d862389c8868a417b048e879a5ced4d08eca607350d1e89c617dc3d816f0260c", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "5e7cb0390c6b261b72adc2c13cdb66103f8f6075896d5b1240003d6244e5d205", + "template_id": "dfb-template-exception-catch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/local-overwrite-negative/local_overwrite.py", - "sha256": "57225db51732fa778221fae483af77dc6157743fdd6bf329b4876909bcaae708" + "path": "cases/taint/java/exception-catch-positive/ExceptionCatchPositive.java", + "sha256": "101187e8c39e11ad9d148ca56008637f235cfa7a9bc8ac501e065dd3e9ce0d94" } ], - "id": "dfb-taint-python-local-overwrite-negative", + "id": "dfb-taint-java-exception-catch-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/local-overwrite-negative/case.json", - "polarity": "negative", + "path": "cases/taint/java/exception-catch-positive/case.json", + "polarity": "positive", "score_tier": "core", - "sha256": "73ad8c402cf59f6f20399c27024c65a16d93a5a5366274dcda76924507313a62", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "a1d48ee36e068b36603da1290885da789b4b64b51c1becae20abf93b9b3716f8", + "template_id": "dfb-template-exception-catch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/local-overwrite-positive/local_overwrite.py", - "sha256": "a0948afa6f7b85895af9816b9f1ef3922e6aa2b3e3ea68b999624cbc1fc0be44" + "path": "cases/taint/java/explicit-negative/ExplicitNegative.java", + "sha256": "4f33965dcb774bc0b5416bf3f777e88febb38bf2e80a4ef55c56efe52dfc6763" } ], - "id": "dfb-taint-python-local-overwrite-positive", + "id": "dfb-taint-java-explicit-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/local-overwrite-positive/case.json", - "polarity": "positive", + "path": "cases/taint/java/explicit-negative/case.json", + "polarity": "negative", "score_tier": "core", - "sha256": "5695b8c5d7ac17f2a204c3c0207d2df22874d884a54021efd792805fe32cd757", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "0a113325d47884963f73813da31d1f74e341ba702c3cd06cf7c8126a49aaccf6", + "template_id": "dfb-template-direct-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/loop-carried-negative/loop_carried.py", - "sha256": "460d26cd5edc70f9dd4b4a1086881ffeb0ebab27a6d0012293defc0534bc412a" + "path": "cases/taint/java/expression-negative/ExpressionNegative.java", + "sha256": "9d60f1d398ab394710dc6bade7d35a94ce02eacf2aee360e21b0b5c6e427433e" } ], - "id": "dfb-taint-python-loop-carried-negative", + "id": "dfb-taint-java-expression-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/loop-carried-negative/case.json", + "path": "cases/taint/java/expression-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "1f79a27151e096ae2db587af50219eaa8e5007062cd96712023260c23ea59c87", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "8fa40b9e00f5727bc528bfc02441d36c6ca478bdf1f93716be234162ec081628", + "template_id": "dfb-template-arithmetic-expression-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/loop-carried-positive/loop_carried.py", - "sha256": "9ae2bd105a1b1a4737af704b7bb11c168d68230f2c91348a456f39dcba247a42" + "path": "cases/taint/java/expression-positive/ExpressionPositive.java", + "sha256": "b3930dcc202039b16b42cdc89b8755439327ba98c7c2552130d5cb49c9d12f61" } ], - "id": "dfb-taint-python-loop-carried-positive", + "id": "dfb-taint-java-expression-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/loop-carried-positive/case.json", + "path": "cases/taint/java/expression-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "570420359106e9265c93d1c3a80b77ff0abbf79da482380dd6546cfdf217bf25", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "a179647d349f6b8648ec0be875803e1ae68655d32a11f0a39f653a37929170eb", + "template_id": "dfb-template-arithmetic-expression-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/object-separation-negative/object_separation.py", - "sha256": "23b5b1c43bd1b590457a8edfe6fc639b4dd150d90f7b7a49489305d64f953772" + "path": "cases/taint/java/function-field-negative/FunctionFieldNegative.java", + "sha256": "f912344898072f7ae5cd98d9838a11f12748fbc6523f49913815c1a8c8b7525a" } ], - "id": "dfb-taint-python-object-separation-negative", + "id": "dfb-taint-java-function-field-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/object-separation-negative/case.json", + "path": "cases/taint/java/function-field-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "ccb37ca69a13420f07653ac96a2c275c2fdaba6041cf66934f20ace45112eea0", - "template_id": "dfb-template-object-separation", + "sha256": "f15dbcfd078d5ca230ab0b133ab91b9536d3d2b147a9f0326cb273070aa5547c", + "template_id": "dfb-template-chal-function-field", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/object-separation-positive/object_separation.py", - "sha256": "1a7166a1c2699697f82c565418fce2868941ba97b980a0f1574d06c3e91076c7" + "path": "cases/taint/java/function-field-positive/FunctionFieldPositive.java", + "sha256": "c2b974ffe1219d1c169b05589c1c2913584c3904e65cd6cbfa257c2435195280" } ], - "id": "dfb-taint-python-object-separation-positive", + "id": "dfb-taint-java-function-field-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/object-separation-positive/case.json", + "path": "cases/taint/java/function-field-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "4c49181ea8c33987524e9171951f152500690bae1418a16ba4150e24ea49fdf4", - "template_id": "dfb-template-object-separation", + "sha256": "381250bef8222d264bb489ef5253634b743d3d0febcfc022d816cdec6c383f67", + "template_id": "dfb-template-chal-function-field", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/return-relay-one-hop-negative/return_relay.py", - "sha256": "366d1833019f82a0e0f0381e8593b5822570a6822c3bc641a4549a19e5fbbef6" + "path": "cases/taint/java/infeasible-branch-negative/InfeasibleBranchNegative.java", + "sha256": "30d83a98cf85b82d0f2c125a28bcee0f57ebf7aea6814793cbb6ca92dd20224d" } ], - "id": "dfb-taint-python-return-relay-one-hop-negative", + "id": "dfb-taint-java-infeasible-branch-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/return-relay-one-hop-negative/case.json", + "path": "cases/taint/java/infeasible-branch-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "c2dbc5e830da4439fa85cdca145d96b0c5ac8da778e16500acba797ba423ba8e", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "af05319f454eb8df890fafd6ca7eae81743f1c2796730df1078526ab8c3c1a02", + "template_id": "dfb-template-infeasible-branch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/return-relay-one-hop-positive/return_relay.py", - "sha256": "1d6dc9917a3b5423b567edb5700e6526e325417ff0f5ef32bd690a3f49279ef5" + "path": "cases/taint/java/infeasible-branch-positive/InfeasibleBranchPositive.java", + "sha256": "adb2a3b56a4cd1448186b2b4afed86a33ab7ed89e3882ebca3315ba5b0ac9410" } ], - "id": "dfb-taint-python-return-relay-one-hop-positive", + "id": "dfb-taint-java-infeasible-branch-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/return-relay-one-hop-positive/case.json", + "path": "cases/taint/java/infeasible-branch-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "aef38da22dd339d890c131fb64d8e562700eb3fc1c95cc3a8e41d06c070e764f", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "f6f3a89a2fb7b88fa7c428f59e7db7d95b23912a88d896c7ee1900657ddcf8e7", + "template_id": "dfb-template-infeasible-branch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/return-relay-two-hop-negative/return_relay.py", - "sha256": "d9c5b5dda4014ecec1ea88fa2d58c78b36cfda6092e4b6670c71b48dc2d91b75" + "path": "cases/taint/java/local-chain-negative/LocalChainNegative.java", + "sha256": "02f49d83ac2cbe54f25f43a57c64aa2651f33d31eb574c25d2e0efbd3db369fe" } ], - "id": "dfb-taint-python-return-relay-two-hop-negative", + "id": "dfb-taint-java-local-chain-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/return-relay-two-hop-negative/case.json", + "path": "cases/taint/java/local-chain-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "989da5e6fd3a13141f4a96003b148c63b426744c2adbd081082aea867f2c0610", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "72d6aa55713087f994a4768c50471e37b51308cde9d40f149febacb52aebb895", + "template_id": "dfb-template-local-multi-step-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/return-relay-two-hop-positive/return_relay.py", - "sha256": "5f12b8e9e3ed875947632d715f19840b12423b078703e933d79c28dc92be9ca2" + "path": "cases/taint/java/local-chain-positive/LocalChainPositive.java", + "sha256": "5b087e0d60ceb159c777c9ed390edac7a1b4b1bc3b4918843c259fc67142b85b" } ], - "id": "dfb-taint-python-return-relay-two-hop-positive", + "id": "dfb-taint-java-local-chain-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/return-relay-two-hop-positive/case.json", + "path": "cases/taint/java/local-chain-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "d237b8bd74b9d3006d7875a2f2951514dae9aebc7cde9c1311ecfdabb3c12402", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "cc963d007b1a376cc727388795fe48b801f44076aff11f191da935cedc4516e6", + "template_id": "dfb-template-local-multi-step-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/same-object-field-negative/same_object_field.py", - "sha256": "dc6dc473b28968e02adad91da4a2e973d05de22b51416ed2fb66c74a78042504" + "path": "cases/taint/java/local-overwrite-negative/LocalOverwriteNegative.java", + "sha256": "d687660b77419c7728a46b340fc93c11f2854a980062929ecc9f79ee81356c82" } ], - "id": "dfb-taint-python-same-object-field-negative", + "id": "dfb-taint-java-local-overwrite-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/same-object-field-negative/case.json", + "path": "cases/taint/java/local-overwrite-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "425d343a12eebebdc96ac3c7943d71ada112123573dfd3eba9cce167606a9a00", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "ad72f5d9df7da4bd44cbbfcd20614590bca7ec2de4bc3d4f6360f9ac3c4f8ebf", + "template_id": "dfb-template-local-overwrite-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/python/same-object-field-positive/same_object_field.py", - "sha256": "84a5d85798ec0889040269b445ed8adef3fad51f97fe67dba493b82c1713109a" + "path": "cases/taint/java/local-overwrite-positive/LocalOverwritePositive.java", + "sha256": "25e7e98645bce061c747b4fdae96d1074e9b0376fd83eb3597430c1551e13906" } ], - "id": "dfb-taint-python-same-object-field-positive", + "id": "dfb-taint-java-local-overwrite-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/python/same-object-field-positive/case.json", + "path": "cases/taint/java/local-overwrite-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "33800a7678e5711d463c5e3fa040360b269c7c6c3fe1b32372a5847d352b7a23", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "ac35be52c0b00f72352f9a41bcf46e8c236c0d3fb01bbb70b2687c312b3654a3", + "template_id": "dfb-template-local-overwrite-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/ruby/direct-negative/direct_flow.rb", - "sha256": "388c1c6d788e9b2fcb6e73927478dc077842cc6c4f50a2be837676945d9b79e3" + "path": "cases/taint/java/loop-carried-negative/LoopCarriedNegative.java", + "sha256": "734320e20e9ecf6406b84bb4844581aa026544b437fff8fee8616435a2da76c7" } ], - "id": "dfb-taint-ruby-direct-negative", + "id": "dfb-taint-java-loop-carried-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/ruby/direct-negative/case.json", + "path": "cases/taint/java/loop-carried-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "4a003165115e6d7bfa30d3778b5f6816247d0ac9e013d2ec96ec520d06b78734", - "template_id": "dfb-template-direct-propagation", + "sha256": "9b09bbc6097d07d91a354f9e9f6ddd580cfccfcf1a4427eeb6f0f9064bdaa709", + "template_id": "dfb-template-loop-carried-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/ruby/direct-positive/direct_flow.rb", - "sha256": "e63900eece548dac2e9d1bea6681767e77ef56d070ef4bf591e77512203308fb" + "path": "cases/taint/java/loop-carried-positive/LoopCarriedPositive.java", + "sha256": "6fd118c0d4b5c213dc34bec2a5502e7c781a39bcc563b47da7af85be9c9a0230" } ], - "id": "dfb-taint-ruby-direct-positive", + "id": "dfb-taint-java-loop-carried-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/ruby/direct-positive/case.json", + "path": "cases/taint/java/loop-carried-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "27f4275c51c0f2e9b918748cad9433aed19971a63c852ff8b1061a361262b7f7", - "template_id": "dfb-template-direct-propagation", + "sha256": "baa4f1cd3b267e0d4da1e935741fa1b60efbc8bbe5ca443a7bef2006aa224caa", + "template_id": "dfb-template-loop-carried-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/alias-propagation-negative/alias_propagation_negative.rs", - "sha256": "5244df022e7f3372cdb888a29fae45a01446e3066362266c1333284575e24732" + "path": "cases/taint/java/map-iteration-negative/MapIterationNegative.java", + "sha256": "22f51f3a7d013488a85f4cd9a1742d2105cd2414fc91162e85b6721ee60ed9ba" } ], - "id": "dfb-taint-rust-alias-propagation-negative", + "id": "dfb-taint-java-map-iteration-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/alias-propagation-negative/case.json", + "path": "cases/taint/java/map-iteration-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "608a5edd4bff96e157dcd9d2016c88c90804e0f8074679b023b885511b4efa42", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "c2128ea0863d7dfe9cd245f289fb67bd26284a2fd7a744363faa43f3ff35842f", + "template_id": "dfb-template-chal-map-iteration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/alias-propagation-positive/alias_propagation_positive.rs", - "sha256": "e81212fac9da71680abd4adacf8ebdd235f59319ca8514dba9cbfb475b2ab0da" + "path": "cases/taint/java/map-iteration-positive/MapIterationPositive.java", + "sha256": "3d1750706aed34904efb32c55912f6773287c5c856ef797486cb6f8dcc49f4d8" } ], - "id": "dfb-taint-rust-alias-propagation-positive", + "id": "dfb-taint-java-map-iteration-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/alias-propagation-positive/case.json", + "path": "cases/taint/java/map-iteration-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "bbf251cfc6f6b1135fa514a2118220bd4dd0f365dd91de7b11263eedbe0a0904", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "9754cf372dea7a2bfc15a5e841a6147e224aa73ab64a9bf41fdcd2ff17ebc931", + "template_id": "dfb-template-chal-map-iteration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/argument-position-negative/argument_position_negative.rs", - "sha256": "0b5319b72617db37c66e62c9134f0c5930617f773d5197966aaea715b9264620" + "path": "cases/taint/java/modeled-external-unsupported/ModeledExternalUnsupported.java", + "sha256": "d7aa8982d4d55b8900bd5927bc5615615e56355b85aef087840db030068c82c2" } ], - "id": "dfb-taint-rust-argument-position-negative", + "id": "dfb-taint-java-modeled-external", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/argument-position-negative/case.json", - "polarity": "negative", - "score_tier": "core", - "sha256": "3c0855a91e757fc686d9e10bde67e106e17aae1a2e9f6a4648b2534de8519ad1", - "template_id": "dfb-template-argument-position-separation", + "path": "cases/taint/java/modeled-external-unsupported/case.json", + "polarity": "positive", + "score_tier": "calibration", + "sha256": "e0465fa220a400a070a5dc3c39bce2c2cc1a5111d4092fbbdf9d03f9e799c081", + "template_id": "dfb-template-modeled-external-summary", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/argument-position-positive/argument_position_positive.rs", - "sha256": "7bdb268e1b67196cb78ebe9df896895f33fb6e16932296aae82bc2e6e3e30664" + "path": "cases/taint/java/nested-access-path-negative/NestedAccessPathNegative.java", + "sha256": "e759d43bcd0161ddd217f09f587cc41563abd596d0ac180e04698c7cd97efcb2" } ], - "id": "dfb-taint-rust-argument-position-positive", + "id": "dfb-taint-java-nested-access-path-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/argument-position-positive/case.json", - "polarity": "positive", + "path": "cases/taint/java/nested-access-path-negative/case.json", + "polarity": "negative", "score_tier": "core", - "sha256": "b331e4b49fc157c4bfce926aad732d1f9bd7e538e98d777ff3eae075357a2213", - "template_id": "dfb-template-argument-position-separation", + "sha256": "ac9157e46c9d0b6d11c711fd3b43eccc95bf3cdb37052a6eb00d005c594e03a3", + "template_id": "dfb-template-chal-nested-access-path", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/array-element-negative/array_element_negative.rs", - "sha256": "fa03c5df158a0e36f8fc52f525ff221bc844f9a6947bfa79dc0ecf0a4dc96502" + "path": "cases/taint/java/nested-access-path-positive/NestedAccessPathPositive.java", + "sha256": "537e19f12d1cc24a651eb29f645fd42bad5bb865f873da36d6366a151a29f2c6" } ], - "id": "dfb-taint-rust-array-element-negative", + "id": "dfb-taint-java-nested-access-path-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/array-element-negative/case.json", - "polarity": "negative", + "path": "cases/taint/java/nested-access-path-positive/case.json", + "polarity": "positive", "score_tier": "core", - "sha256": "042422c60143bc010f11f04d7238d1779bc51f1389b54905f754784c6abfbaae", - "template_id": "dfb-template-array-element-separation", + "sha256": "66364c9ed318670f90b3951880b5c374bfcca15ddf86f791448c0f4a9df1a4d6", + "template_id": "dfb-template-chal-nested-access-path", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/array-element-positive/array_element_positive.rs", - "sha256": "d057fdd8af0dfa1a88b0f38d4edcd64808e2c13e1eeedaaac95feac59024e8a4" + "path": "cases/taint/java/object-separation-negative/ObjectSeparationNegative.java", + "sha256": "668a8173db2b26e4cc106fe573c73558aeaacb784863819250aa2050abdb89a6" } ], - "id": "dfb-taint-rust-array-element-positive", + "id": "dfb-taint-java-object-separation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/array-element-positive/case.json", - "polarity": "positive", + "path": "cases/taint/java/object-separation-negative/case.json", + "polarity": "negative", "score_tier": "core", - "sha256": "68db19575631491ed987e055dbe3df807fd75a9e325fa743e9a0363f83f201df", - "template_id": "dfb-template-array-element-separation", + "sha256": "1c97d13b740a51712b0f318bcbbe2ef1b39344fabf93ea0aad7f39409dac2029", + "template_id": "dfb-template-object-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/branch-join-negative/branch_join_negative.rs", - "sha256": "c692ab02d85ddc7ac039af3f7fd0a10137e0092671c4088126659dba16c67ca6" + "path": "cases/taint/java/object-separation-positive/ObjectSeparationPositive.java", + "sha256": "dd5a154c5fde69e1f822738c587f122b5649e8fe5e722184a0f4d5b1c7df070f" } ], - "id": "dfb-taint-rust-branch-join-negative", + "id": "dfb-taint-java-object-separation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/branch-join-negative/case.json", - "polarity": "negative", + "path": "cases/taint/java/object-separation-positive/case.json", + "polarity": "positive", "score_tier": "core", - "sha256": "ed583ecd0c19081dde102a94122c09a7a27d5a2e8592bba2e1017bd282cf43d8", - "template_id": "dfb-template-branch-join", + "sha256": "05d8274887d7168076f356ed141b68f724ebbf1389c4efb0b63925c9f1e67da2", + "template_id": "dfb-template-object-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/branch-join-positive/branch_join_positive.rs", - "sha256": "37ae16cd4e5f6bddb85c65ae2e435be66a45e7ad748ac86945bb6e9723a6ddb7" + "path": "cases/taint/java/one-hop-positive/OneHopPositive.java", + "sha256": "5fd222b08ca956945368afc3c078a8adff2e9391cde79b055431058f2a06dd56" } ], - "id": "dfb-taint-rust-branch-join-positive", + "id": "dfb-taint-java-one-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/branch-join-positive/case.json", + "path": "cases/taint/java/one-hop-positive/case.json", "polarity": "positive", - "score_tier": "core", - "sha256": "a8d599fdabe68051cd866109b8df48c86067367953b824b0496fef56898bffbc", - "template_id": "dfb-template-branch-join", + "score_tier": "calibration", + "sha256": "cebda95b81fdb969801b34b9790a0dfd0091e2a728b439c59f613ab4140759aa", + "template_id": "dfb-template-one-hop-relay", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/call-context-negative/call_context_negative.rs", - "sha256": "e5f73a75a8e178e30524ce63683d8643dcfde87b59cc7fc712a04fb5efeb2b27" + "path": "cases/taint/java/recursive-carry-negative/RecursiveCarryNegative.java", + "sha256": "ea3f115a2aacd1c862be44f65910d9abfc44a2a6ea21d8569287f303482f6c7f" } ], - "id": "dfb-taint-rust-call-context-negative", + "id": "dfb-taint-java-recursive-carry-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/call-context-negative/case.json", + "path": "cases/taint/java/recursive-carry-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "5eb481ac08edf48380b4a8f706214c3642615d80c23f62df77565c0b138949b3", - "template_id": "dfb-template-call-context-separation", + "sha256": "73446cca023edb84e9daf3b370ce74e7fc12fd1b15a43927b7a5074d2da35cca", + "template_id": "dfb-template-chal-recursive-carry", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/call-context-positive/call_context_positive.rs", - "sha256": "5e18fd0d5dab284e2525675c039ec9fe0856a5138ad5c5c00f2709a089373896" + "path": "cases/taint/java/recursive-carry-positive/RecursiveCarryPositive.java", + "sha256": "e34ac39fc64526736b366bfdbd22801710c436b5efa3e87007f0a5b5a188e2b1" } ], - "id": "dfb-taint-rust-call-context-positive", + "id": "dfb-taint-java-recursive-carry-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/call-context-positive/case.json", + "path": "cases/taint/java/recursive-carry-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "fb0a1a486c64dd194f5808d8e34a9d2bea99d34f5e737b8ce8291d2b4e9a1134", - "template_id": "dfb-template-call-context-separation", + "sha256": "9873631089abe6f66509b73734039a99d4da3c3ebdc5fa956e1f409f42e8af6f", + "template_id": "dfb-template-chal-recursive-carry", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/direct-negative/direct_flow.rs", - "sha256": "4e4f734e83d0ea13499c173d1d8d7c0393d09f9b9c25c2c0bb95850a96e806d7" + "path": "cases/taint/java/reflective-invocation-negative/ReflectiveInvocationNegative.java", + "sha256": "967053a1eb8ff0df8bfc403d2af54d69015cf379bde1946f55e137aa96d11c6f" } ], - "id": "dfb-taint-rust-direct-negative", + "id": "dfb-taint-java-reflective-invocation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/direct-negative/case.json", + "path": "cases/taint/java/reflective-invocation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "91f580d3c5638df9b3ae3ecd1f1bd38e3d9def96858bba51477060938a6f66cc", - "template_id": "dfb-template-direct-propagation", + "sha256": "d74478a634ef0a5a994f05b41c75effd656faa7ff906a33d09eaf2a14a4d1c65", + "template_id": "dfb-template-chal-reflective-invocation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/direct-positive/direct_flow.rs", - "sha256": "fb9475c7a559f0a22929312b8bece9871427ed83f160014df304ac43d16ddbd3" + "path": "cases/taint/java/reflective-invocation-positive/ReflectiveInvocationPositive.java", + "sha256": "fb8680a705dad4fe1e8ef63b409e504eefd8d6d174db5d8531a6642cc3b24a39" } ], - "id": "dfb-taint-rust-direct-positive", + "id": "dfb-taint-java-reflective-invocation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/direct-positive/case.json", + "path": "cases/taint/java/reflective-invocation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "ee830ac79e157b6f47068636f7b18be5f96b0d4a67b4bb75dcbf40cbdd17497d", - "template_id": "dfb-template-direct-propagation", + "sha256": "feca5bd9cae57b739bf45c8b6e1212312105f98568350cbd1d5a668fdd9b39f2", + "template_id": "dfb-template-chal-reflective-invocation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/expression-negative/expression_negative.rs", - "sha256": "a211f7b2a1f51d3073cd77b1e24f9d438c174f4159b6fde406292e4d202d5852" + "path": "cases/taint/java/return-relay-one-hop-negative/ReturnRelayOneHopNegative.java", + "sha256": "e1a12a769b340b23201432fb176e2b8865cf96052a13bdec6b0e12e66c30a1c4" } ], - "id": "dfb-taint-rust-expression-negative", + "id": "dfb-taint-java-return-relay-one-hop-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/expression-negative/case.json", + "path": "cases/taint/java/return-relay-one-hop-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "85e7fa9505bc2b827e1f9644e8e988ea9928d4f1bec80418f650d62673c1c7d7", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "39474ffb1ea6140f44725605045e4f3b2318ce8c8e624c1025ca04c892b11de9", + "template_id": "dfb-template-return-relay-one-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/expression-positive/expression_positive.rs", - "sha256": "adb4b519093bd9ed77c915487f9e61c715ffa86a9b24cc679a7939f4df4778ea" + "path": "cases/taint/java/return-relay-one-hop-positive/ReturnRelayOneHopPositive.java", + "sha256": "71603d28aacf7a900957a83db46320a963f4aac042d722e4b6b9ae6af22e08a5" } ], - "id": "dfb-taint-rust-expression-positive", + "id": "dfb-taint-java-return-relay-one-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/expression-positive/case.json", + "path": "cases/taint/java/return-relay-one-hop-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "8e5ad3913ed2ce36d30a86c02c5668448c73aa4c468ef8331ee23ef7a51bb9f7", - "template_id": "dfb-template-arithmetic-expression-propagation", + "sha256": "02d3f1a3f0ce728be202fe947161956be9a312515a39c1d21f21b732d17780fa", + "template_id": "dfb-template-return-relay-one-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/infeasible-branch-negative/infeasible_branch_negative.rs", - "sha256": "d32e4840b76fd27eb59f05e0b2cd319ce743e2e8f570c781b95ca615b0268c16" + "path": "cases/taint/java/return-relay-two-hop-negative/ReturnRelayTwoHopNegative.java", + "sha256": "a0e967a8e77c57e68d2bf47837c40d34dfe16e16c463de5e556be5c8702c8cb7" } ], - "id": "dfb-taint-rust-infeasible-branch-negative", + "id": "dfb-taint-java-return-relay-two-hop-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/infeasible-branch-negative/case.json", + "path": "cases/taint/java/return-relay-two-hop-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "b592e414240691223d42831dc4ce385b695027d2c8deef201bffdaafabdc27c7", - "template_id": "dfb-template-infeasible-branch", + "sha256": "c254d7a21d5226e48b370a011e29b1ddd5bcf74ea45e2cec3fe310b6da3e8933", + "template_id": "dfb-template-return-relay-two-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/infeasible-branch-positive/infeasible_branch_positive.rs", - "sha256": "ef5ca7839a80fd9485b5dee0d07acbe97e90f3a5e56c3518f1f2bf3f703c3f44" + "path": "cases/taint/java/return-relay-two-hop-positive/ReturnRelayTwoHopPositive.java", + "sha256": "dcafe85fe2ee054de9e8d6b2a1a9c091e7c99f5398735f0c6ddc9dda296bc37b" } ], - "id": "dfb-taint-rust-infeasible-branch-positive", + "id": "dfb-taint-java-return-relay-two-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/infeasible-branch-positive/case.json", + "path": "cases/taint/java/return-relay-two-hop-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "7370cc39c3a90b1314db38ff2ef2c493d8b4c25768836f3c9f0b12abbf203d24", - "template_id": "dfb-template-infeasible-branch", + "sha256": "390ec1fa1e2ab7eb1eeb6582b63dd267c7e8e95b5b68067ae1aaded5b0d2b9e4", + "template_id": "dfb-template-return-relay-two-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/local-chain-negative/local_chain_negative.rs", - "sha256": "12c526374b519eaf1836c1a817b5f76bf74f546adf7773e2874c8e2da152a6fe" + "path": "cases/taint/java/same-object-field-negative/SameObjectFieldNegative.java", + "sha256": "1537d575b438d5f0aa0e062f6107a2c940fedef53bf2b0212a21802bca1a4453" } ], - "id": "dfb-taint-rust-local-chain-negative", + "id": "dfb-taint-java-same-object-field-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/local-chain-negative/case.json", + "path": "cases/taint/java/same-object-field-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "4365ebf11dc6ea2ce891ce3dc3bede24ea42fc07fbb1e382abaf4a147422c70f", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "e1953b70282f20da17a3c021e203ee1a6b105b0982084d8ec9eed6a73d921278", + "template_id": "dfb-template-same-object-field-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/local-chain-positive/local_chain_positive.rs", - "sha256": "79e90241c71a351c7562bdb682ea44204c1e274f4dbdb564f87d732a5da8c659" + "path": "cases/taint/java/same-object-field-positive/SameObjectFieldPositive.java", + "sha256": "a1f8a2bfd8a77a064cd8c9a345ff81e4f24001afc128888508b2c4b9cf40b08e" } ], - "id": "dfb-taint-rust-local-chain-positive", + "id": "dfb-taint-java-same-object-field-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/local-chain-positive/case.json", + "path": "cases/taint/java/same-object-field-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "aebcf91f3abb58fd355b6f9d9497216c501ed16a66e16d544df4d2eaa026f173", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "eec16b044622e50e3580e8cf89c0d01367522396d3f3ce411e250d417ed80cba", + "template_id": "dfb-template-same-object-field-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/local-overwrite-negative/local_overwrite_negative.rs", - "sha256": "28c8842e52884fb8b37ba2dcd5880f13272beb12ef845f342c9cbf59a6f12a4c" + "path": "cases/taint/javascript/alias-propagation-negative/AliasPropagationNegative.js", + "sha256": "cd6105c9b92bc0013df4bbb97aab3df6ff321b43503822f9d19e2987c3874587" } ], - "id": "dfb-taint-rust-local-overwrite-negative", + "id": "dfb-taint-javascript-alias-propagation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/local-overwrite-negative/case.json", + "path": "cases/taint/javascript/alias-propagation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "bc07592e50b0c6e92e87a12e1e71e008cab35e3cec14d32645b4765b5effd85c", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "27b9e0f75ed5ce08c87c8aa4ba65043ed7287399532aeb5e8f5224723b2449fc", + "template_id": "dfb-template-alias-propagation-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/local-overwrite-positive/local_overwrite_positive.rs", - "sha256": "2252e35abef4534081f8e481282b0b6c712e0e8c21b1a9edef848eef91151211" + "path": "cases/taint/javascript/alias-propagation-positive/AliasPropagationPositive.js", + "sha256": "a14c12f4fdb0008f9c865c2ff6ec9320971a9c162b21731df51119f5761cfefa" } ], - "id": "dfb-taint-rust-local-overwrite-positive", + "id": "dfb-taint-javascript-alias-propagation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/local-overwrite-positive/case.json", + "path": "cases/taint/javascript/alias-propagation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "0322f454127ec68d8ae43ad65cb9a686ad2e6718730bc07f1394b71075eff7ac", - "template_id": "dfb-template-local-overwrite-kill", + "sha256": "8f3a1f76139e9079f93ab7e1b0e8d2254dfaa0a24a5082391d18688865c104f5", + "template_id": "dfb-template-alias-propagation-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/loop-carried-negative/loop_carried_negative.rs", - "sha256": "35b566670f8d75e10969a9784255ae873882f8747fa89cb22981054e5e078337" + "path": "cases/taint/javascript/anonymous-implementation-negative/AnonymousImplementationNegative.js", + "sha256": "2d299a45f64267e308b1b6a2fb56a8de5df703f7effadba20881d9b432734ad1" } ], - "id": "dfb-taint-rust-loop-carried-negative", + "id": "dfb-taint-javascript-anonymous-implementation-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/loop-carried-negative/case.json", + "path": "cases/taint/javascript/anonymous-implementation-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "4f429965b74ad76c5ba038cb8a6dd8e5654734e01c87969940fe882fd1052071", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "0ede2089f898626893027c8205758aff3d1668da48a82a2a43a42373ecb1304d", + "template_id": "dfb-template-chal-anonymous-implementation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/loop-carried-positive/loop_carried_positive.rs", - "sha256": "d0b76e932bf8000de97b232484338ae59346d0ed5efdede04f9c8fb024bd03a7" + "path": "cases/taint/javascript/anonymous-implementation-positive/AnonymousImplementationPositive.js", + "sha256": "e7319311dab0b344be579bda87ad37e8f021d93485ecdb37a13ba4bbf333f4e6" } ], - "id": "dfb-taint-rust-loop-carried-positive", + "id": "dfb-taint-javascript-anonymous-implementation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/loop-carried-positive/case.json", + "path": "cases/taint/javascript/anonymous-implementation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "2cfca2c2b5d30e0851241f1e5f3a9aa46054546be49a957de0c3dfff630ff338", - "template_id": "dfb-template-loop-carried-kill", + "sha256": "e3747799a87ae2ffd768a4cbb321ca120cd7876fe56e5e015980221798004810", + "template_id": "dfb-template-chal-anonymous-implementation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/object-separation-negative/object_separation_negative.rs", - "sha256": "134186522e0d0be7bf69506eefb69abc8c2a56373df8c7ea0ce5932b6fbdc87e" + "path": "cases/taint/javascript/argument-position-negative/ArgumentPositionNegative.js", + "sha256": "b141e28b2e86603ee9c2c53a26e1a95f293bc77e6344aab5bcf85d930deddfd2" } ], - "id": "dfb-taint-rust-object-separation-negative", + "id": "dfb-taint-javascript-argument-position-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/object-separation-negative/case.json", + "path": "cases/taint/javascript/argument-position-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "8383faf6ce68cb1ea34beb3a0477af0412c0904a4444c4890f781cf353b887ff", - "template_id": "dfb-template-object-separation", + "sha256": "8043cbbf239a41862cd1a1f82145202dcd7446d57e32713891ea1a7b25eca8f1", + "template_id": "dfb-template-argument-position-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/object-separation-positive/object_separation_positive.rs", - "sha256": "e61cce1858a29813642301f9b9cc6b2927ae69d6e0248314e51f8984d6734a2e" + "path": "cases/taint/javascript/argument-position-positive/ArgumentPositionPositive.js", + "sha256": "8f87921f53243d944bfb4dfa57b26634e390d178483b4ec9cb33dfbfd66e9351" } ], - "id": "dfb-taint-rust-object-separation-positive", + "id": "dfb-taint-javascript-argument-position-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/object-separation-positive/case.json", + "path": "cases/taint/javascript/argument-position-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "3ac5c2d3d957a974f0b06712161bc285dd04493a1be776ab803124863d3497b5", - "template_id": "dfb-template-object-separation", + "sha256": "b6f02fa9cbbc7334d16a90fc36ab914ce289afc7f272efdd1c4429ba9afa043e", + "template_id": "dfb-template-argument-position-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/result-error-propagation-negative/result_error_propagation_negative.rs", - "sha256": "b5fc4a86b8b5b57be0e94a84f58148b20b73c614846b245be396388cb8b6c669" + "path": "cases/taint/javascript/array-element-negative/ArrayElementNegative.js", + "sha256": "cb5170b8a994c2740b9bd1c4cd948de10f293c1b25c732fe2ac6a4a79c32cd58" } ], - "id": "dfb-taint-rust-result-error-propagation-negative", + "id": "dfb-taint-javascript-array-element-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/result-error-propagation-negative/case.json", + "path": "cases/taint/javascript/array-element-negative/case.json", "polarity": "negative", - "score_tier": "language-extension", - "sha256": "e37e3438377fbdd37b679de77545374bb066fbf39282a2d70ee4fec6155cb6ef", - "template_id": "dfb-template-result-error-propagation", + "score_tier": "core", + "sha256": "ee8701ee28d342a9967c9a4dacfaf3ae3e5b59b34c49842e73465e679ee7ea17", + "template_id": "dfb-template-array-element-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/result-error-propagation-positive/result_error_propagation_positive.rs", - "sha256": "a973ba8dd5dc4feeb91cb2ca71a065157e3f3d4aefae40b78ca41fe035b1df3c" + "path": "cases/taint/javascript/array-element-positive/ArrayElementPositive.js", + "sha256": "92305489600ae9933624c8ef4464194fc85be985469bed55af552ca46985f010" } ], - "id": "dfb-taint-rust-result-error-propagation-positive", + "id": "dfb-taint-javascript-array-element-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/result-error-propagation-positive/case.json", + "path": "cases/taint/javascript/array-element-positive/case.json", "polarity": "positive", - "score_tier": "language-extension", - "sha256": "34e8de4bd0341ba5a3294138332f38e56a5a8c7c2ee74b667a5bf13a99a2ce77", - "template_id": "dfb-template-result-error-propagation", + "score_tier": "core", + "sha256": "43da7482bf2897d1ccc20ac15605f426513fecf6bdf790c57f1198d0c07671b8", + "template_id": "dfb-template-array-element-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/return-relay-one-hop-negative/return_relay_one_hop_negative.rs", - "sha256": "2d1ec826c975bc0241bf78569d6b8088ebbe5304661b28c1eb2384e8934b1475" + "path": "cases/taint/javascript/branch-join-negative/BranchJoinNegative.js", + "sha256": "cff3bd4362d26bb2955fa5bf148bf5f61e09c67f0cd949ef14e121d01eb96d12" } ], - "id": "dfb-taint-rust-return-relay-one-hop-negative", + "id": "dfb-taint-javascript-branch-join-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/return-relay-one-hop-negative/case.json", + "path": "cases/taint/javascript/branch-join-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "3cfef1d7a352cd37fd5713c83b767131e1859730a09a31a96539d0da3a9bfdee", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "c2c625f3e510c57015122568e5666f17496612456be7945b1b4c67d73dd71580", + "template_id": "dfb-template-branch-join", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/return-relay-one-hop-positive/return_relay_one_hop_positive.rs", - "sha256": "43004ca39a43abec20d8dda7b7039d8f6b6f8ab2407001751bacc827d209d288" + "path": "cases/taint/javascript/branch-join-positive/BranchJoinPositive.js", + "sha256": "90374958be8df5a805706f540cc5c22e5995aa794dd40454c7d3e6b059cedd39" } ], - "id": "dfb-taint-rust-return-relay-one-hop-positive", + "id": "dfb-taint-javascript-branch-join-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/return-relay-one-hop-positive/case.json", + "path": "cases/taint/javascript/branch-join-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "bf1dc024c74d6a864fefd0d80720712dcc8b5c653690bce9bb444a672c07a658", - "template_id": "dfb-template-return-relay-one-hop", + "sha256": "e13f4521e6244c5c6eae484616960676df6c0dc636444cd1f9f12c4b466817d2", + "template_id": "dfb-template-branch-join", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/return-relay-two-hop-negative/return_relay_two_hop_negative.rs", - "sha256": "be26b45a061200e1d2c0f7d37fd89351d3a621fd15478c4c818cfe06ddb9329e" + "path": "cases/taint/javascript/call-context-negative/CallContextNegative.js", + "sha256": "a50084ac0266419d1ed3fda4bd8815149edfaf81ba4ac85d0c639d8d54de1b63" } ], - "id": "dfb-taint-rust-return-relay-two-hop-negative", + "id": "dfb-taint-javascript-call-context-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/return-relay-two-hop-negative/case.json", + "path": "cases/taint/javascript/call-context-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "cdc9ff5a3c5a3c44a44ef936a01e6291045d6ce6c0da8399a16edeb527312a44", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "5e771cb3f5582cf4b1a1f25646c92f88ee8bcfd680984481589daa4fe22c6930", + "template_id": "dfb-template-call-context-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/return-relay-two-hop-positive/return_relay_two_hop_positive.rs", - "sha256": "5660402d6f25d2dde9ef5e9b93383a47e8d5133ac754021bd7fd7ac97f759e6e" + "path": "cases/taint/javascript/call-context-positive/CallContextPositive.js", + "sha256": "9126a01430808c0f4cbe0271e44d57b409aa448d940b4a908e8c84c4fa67f1f6" } ], - "id": "dfb-taint-rust-return-relay-two-hop-positive", + "id": "dfb-taint-javascript-call-context-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/return-relay-two-hop-positive/case.json", + "path": "cases/taint/javascript/call-context-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "33cc78d374410fd14c3883bebd7d3fdffff8ba68bb61b4d7dac2426b3d245218", - "template_id": "dfb-template-return-relay-two-hop", + "sha256": "5ae9853cbe427323e6ab24d0ea554bb77e619f9ca070cbf97ec7c20e6fd24e9e", + "template_id": "dfb-template-call-context-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/same-object-field-negative/same_object_field_negative.rs", - "sha256": "e3d7927e7ee3fee72c4bf2abcbe3add818d96736dc8e8d3325bbad200a39ed17" + "path": "cases/taint/javascript/callback-registration-negative/CallbackRegistrationNegative.js", + "sha256": "e6b03c6927f11bb6c90f45920bc66063571beecd2d4304ee5e7d524bc3ac65b6" } ], - "id": "dfb-taint-rust-same-object-field-negative", + "id": "dfb-taint-javascript-callback-registration-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/same-object-field-negative/case.json", + "path": "cases/taint/javascript/callback-registration-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "8d51529282bd57cb07fa8edc0c592b318d221bc3851fe6b14aba32b6c6fd2e18", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "14ea9004190620ec868c863296523cee8a70ae7611964001472d2fdda5dbf8a7", + "template_id": "dfb-template-chal-callback-registration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/rust/same-object-field-positive/same_object_field_positive.rs", - "sha256": "35a112ac9acb6cfad2277ca85e132dac6f14241e13afbc61696242d3f8f3b872" + "path": "cases/taint/javascript/callback-registration-positive/CallbackRegistrationPositive.js", + "sha256": "95a4cac2eb05bf7dd34f464a1549e0216fe405eb267869d29826ff62d92b21e7" } ], - "id": "dfb-taint-rust-same-object-field-positive", + "id": "dfb-taint-javascript-callback-registration-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/rust/same-object-field-positive/case.json", + "path": "cases/taint/javascript/callback-registration-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "df8a2df7e76e60edf389388107dbc40ced4453da0322007de882533bfab0660d", - "template_id": "dfb-template-same-object-field-separation", + "sha256": "bee758a16c43ce300278e4b9a43d95950afd97170fac6db11c599bd4e08987f4", + "template_id": "dfb-template-chal-callback-registration", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/scala/direct-negative/DirectFlow.scala", - "sha256": "6c4876c569fb1223dcac50f482ec50f209e92301b52b3d966318ca4351d7a313" + "path": "cases/taint/javascript/closure-capture-negative/ClosureCaptureNegative.js", + "sha256": "b4f8b9c459a6e5dd868cc670c008d9ebfd549bad28de77e4f5f5c7d2cb84b977" } ], - "id": "dfb-taint-scala-direct-negative", + "id": "dfb-taint-javascript-closure-capture-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/scala/direct-negative/case.json", + "path": "cases/taint/javascript/closure-capture-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "28c45f779f006a4c5af44845debffd18584a78a6842d18bb82b6284ff954d97b", - "template_id": "dfb-template-direct-propagation", + "sha256": "ef8a79648867224109ba841728ff0a4540a071b38568b9df1029f0aca309d2af", + "template_id": "dfb-template-chal-closure-capture", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/scala/direct-positive/DirectFlow.scala", - "sha256": "dc2226403e93b08b6b045e2b4f4e0ed29b70dfc7a4ad1a1085fc82691e2b5c27" + "path": "cases/taint/javascript/closure-capture-positive/ClosureCapturePositive.js", + "sha256": "63d3482d3b5db5aaf14b4b98ac4c0ac147a62ce6ac73b9a92960300ac195bb55" } ], - "id": "dfb-taint-scala-direct-positive", + "id": "dfb-taint-javascript-closure-capture-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/scala/direct-positive/case.json", + "path": "cases/taint/javascript/closure-capture-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "a091799c44c568a29a1ac74e08eed3b9e7b5178f189a8888a66d15a832d14b73", - "template_id": "dfb-template-direct-propagation", + "sha256": "54e3014ae4a7677e0edfcd59abdd24479a7d42eecc8e2f71443ea70a3fa19a7a", + "template_id": "dfb-template-chal-closure-capture", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/alias-propagation-negative/AliasPropagationNegative.ts", - "sha256": "d5cf485b7c15695358a510c4e8b9e239fe55671b22852ef0007e48dddd41c1f3" + "path": "cases/taint/javascript/computed-property-negative/ComputedPropertyNegative.js", + "sha256": "e6b4addeb57484c4d4ccde67a62438ca9c073c169d276762709ca3281a909dd7" } ], - "id": "dfb-taint-typescript-alias-propagation-negative", + "id": "dfb-taint-javascript-computed-property-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/alias-propagation-negative/case.json", + "path": "cases/taint/javascript/computed-property-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "3e352c771e607912b77d96ae005a36fa8804f03706d2d39a12b7529379cbe9a0", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "35f08e60a9ef1c0a1528c0ca4d0dac2e95a4c393a9c8b807617138a1a35aa904", + "template_id": "dfb-template-chal-computed-property", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/alias-propagation-positive/AliasPropagationPositive.ts", - "sha256": "e0ae8aab6174a52c017d1e661f423f658626ac3b55020bc19a58e0379d0466f1" + "path": "cases/taint/javascript/computed-property-positive/ComputedPropertyPositive.js", + "sha256": "e4b1c5f235bd9b6d0f79dac0fa5a04f799fabfb3bc62a4c5004d0209174bc507" } ], - "id": "dfb-taint-typescript-alias-propagation-positive", + "id": "dfb-taint-javascript-computed-property-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/alias-propagation-positive/case.json", + "path": "cases/taint/javascript/computed-property-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "53b1b4940bcf75e11ef8dc34de44654b0b17caf331f2e8a99c478092b7a4841e", - "template_id": "dfb-template-alias-propagation-separation", + "sha256": "7d7f990653feeca51d567c93eca366c121f0a1622a957f33de3eca9ca3d4d2a8", + "template_id": "dfb-template-chal-computed-property", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/argument-position-negative/ArgumentPositionNegative.ts", - "sha256": "644f8f5a500f4b597b70cd5d2a41b1403ac2394674786167dc2718720a5635f1" + "path": "cases/taint/javascript/context-pair-depth2-negative/ContextPairDepth2Negative.js", + "sha256": "85365891be32e7508c49d93a7bd1c099852a9a899353ba805fd5f5e90dc1545e" } ], - "id": "dfb-taint-typescript-argument-position-negative", + "id": "dfb-taint-javascript-context-pair-depth2-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/argument-position-negative/case.json", + "path": "cases/taint/javascript/context-pair-depth2-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "8f5a1387920069f8e2cac0819e588d8c7ec161c4dddca1222946ecf44251f175", - "template_id": "dfb-template-argument-position-separation", + "sha256": "fc17acdcc3e439606874095bfad4720bef89994309b66cfd6c5cfccf3712cded", + "template_id": "dfb-template-chal-context-pair-depth2", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/argument-position-positive/ArgumentPositionPositive.ts", - "sha256": "1effb6c58cd87daec82b813b687e114412d67ce8d6e101187ffeb05802a5daa8" + "path": "cases/taint/javascript/context-pair-depth2-positive/ContextPairDepth2Positive.js", + "sha256": "ad0ae68044f23449de9e5e8d16b18cbff069ae3a96abf07a343a2b57525cd388" } ], - "id": "dfb-taint-typescript-argument-position-positive", + "id": "dfb-taint-javascript-context-pair-depth2-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/argument-position-positive/case.json", + "path": "cases/taint/javascript/context-pair-depth2-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "5359e106417296ec58bee424ff1d4084544c11bf4d24e82b12c72ddc2ed0be58", - "template_id": "dfb-template-argument-position-separation", + "sha256": "485a60f079507e340f05587d1b3ea3afdfeee60917725b3b115c6ac49cf7e5a1", + "template_id": "dfb-template-chal-context-pair-depth2", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/array-element-negative/ArrayElementNegative.ts", - "sha256": "8ab9316fb8b871056658a889fbb9c5f28763c3c2cc2924e3e4d868ee2f751254" + "path": "cases/taint/javascript/deep-relay-chain-negative/DeepRelayChainNegative.js", + "sha256": "575e475f80a4beb51345dbfec8495c84e86121ebd195c7c0356517b35a4ba0b0" } ], - "id": "dfb-taint-typescript-array-element-negative", + "id": "dfb-taint-javascript-deep-relay-chain-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/array-element-negative/case.json", + "path": "cases/taint/javascript/deep-relay-chain-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "896fd2df5aebf1c168e36ae78bb6952dc8b14c044cb9b6f180e0140894cf6918", - "template_id": "dfb-template-array-element-separation", + "sha256": "4348cf3284fa7a8fc141e2f33b893679f1cd142408948049c3f9a147157bf054", + "template_id": "dfb-template-chal-deep-relay-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/array-element-positive/ArrayElementPositive.ts", - "sha256": "f7faa883666674d67fba71d99bff189e4b03d3280a7ddaa3af0c3a3db1329743" + "path": "cases/taint/javascript/deep-relay-chain-positive/DeepRelayChainPositive.js", + "sha256": "5992664310e339f11e9d5701d26d014402086f915d95fae316d161a9dc09c42c" } ], - "id": "dfb-taint-typescript-array-element-positive", + "id": "dfb-taint-javascript-deep-relay-chain-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/array-element-positive/case.json", + "path": "cases/taint/javascript/deep-relay-chain-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "9b5c47bf4ebef5f8032d8d2b5e1a3d77a7ddd58b421d576e899609f59051f0c8", - "template_id": "dfb-template-array-element-separation", + "sha256": "2c53bb1aa07e5068c10ac8b5ebe8f981d2aad1ce30e86b663a9f21541f5c42a5", + "template_id": "dfb-template-chal-deep-relay-chain", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/branch-join-negative/BranchJoinNegative.ts", - "sha256": "5ad1549930a1fedb69ff04adbad2cf07b5261c421995d65f406cbce0fa6bb445" + "path": "cases/taint/javascript/direct-negative/DirectFlow.js", + "sha256": "d66fca44cd9942982a4f5fe2fc895ae5da50e099e2a05b18f00e3ab3706e4ae5" } ], - "id": "dfb-taint-typescript-branch-join-negative", + "id": "dfb-taint-javascript-direct-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/branch-join-negative/case.json", + "path": "cases/taint/javascript/direct-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "01d0e04bcc20d42ee2c51b8e8a3595ba8a1a4d90553ee57490f15f2cdb4680e9", - "template_id": "dfb-template-branch-join", + "sha256": "963d5a5ff7042623c0598e113b3fe46b8c4aac2f4aaf7c938703eb431c050657", + "template_id": "dfb-template-direct-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/branch-join-positive/BranchJoinPositive.ts", - "sha256": "ed7d90555a614ab6a453e88911e1abb3023c5dede5bd5d13df09fa76844215af" + "path": "cases/taint/javascript/direct-positive/DirectFlow.js", + "sha256": "616bb33a028f7aa3b3f2c898732c910a2d27f907995133e9eb1f50ba429398da" } ], - "id": "dfb-taint-typescript-branch-join-positive", + "id": "dfb-taint-javascript-direct-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/branch-join-positive/case.json", + "path": "cases/taint/javascript/direct-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "6db88d0c939ab17bf3572755833bab55c7aee4d7db19578cd5917b5801666843", - "template_id": "dfb-template-branch-join", + "sha256": "a9e201c38f1527887c4539c0ff698416ff3567e50b2407a8b24631736ecdb223", + "template_id": "dfb-template-direct-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/call-context-negative/CallContextNegative.ts", - "sha256": "768e5cb4e362ca8c21f758ee75c9626e1ee0fddb55755eba2ea52607d91ad804" + "path": "cases/taint/javascript/dispatch-table-negative/DispatchTableNegative.js", + "sha256": "52ee4a68c8cd2306a143e39cd05bfe82ad5e4ae3e84af32c5102533155c7d593" } ], - "id": "dfb-taint-typescript-call-context-negative", + "id": "dfb-taint-javascript-dispatch-table-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/call-context-negative/case.json", + "path": "cases/taint/javascript/dispatch-table-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "14cb9c2ad98aa6517a9fc1a9afcd97332df06667323f0228dcb7495cb0fd1bfa", - "template_id": "dfb-template-call-context-separation", + "sha256": "6aa3985905be410c65501363f59c319e02187175308d0b91c81b6dfd268e15f6", + "template_id": "dfb-template-chal-dispatch-table", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/call-context-positive/CallContextPositive.ts", - "sha256": "4f19bed5c78eb7cc4e0b9eda5c7c2fec090c2344a47eb6f199298ead3cdaec86" + "path": "cases/taint/javascript/dispatch-table-positive/DispatchTablePositive.js", + "sha256": "153de0e1b35c23c226d3615f4cc222f939d3e109aa1df8bc2cab62a9aae0d9f3" } ], - "id": "dfb-taint-typescript-call-context-positive", + "id": "dfb-taint-javascript-dispatch-table-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/call-context-positive/case.json", + "path": "cases/taint/javascript/dispatch-table-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "4fd3b77ebe334f3ea9bb447b45fa98bf535829d521cffdf6986252d6ec129aa4", - "template_id": "dfb-template-call-context-separation", + "sha256": "54573da58dd81c346aaa98e745ba65f81942cb4e3cf60de30afce0222244460b", + "template_id": "dfb-template-chal-dispatch-table", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/direct-negative/DirectFlow.ts", - "sha256": "c36c90bbc683d82546e08bf9838a9fe6f9fe2c14d0dc22583f9b608f55bbcafd" + "path": "cases/taint/javascript/element-object-negative/ElementObjectNegative.js", + "sha256": "04e958c3919cd55f5aac2d847d4f6e03d3af87e1a0aa0f9f1c2e19ea816a0909" } ], - "id": "dfb-taint-typescript-direct-negative", + "id": "dfb-taint-javascript-element-object-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/direct-negative/case.json", + "path": "cases/taint/javascript/element-object-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "f4fe6af423342974a9f5501bc15e8d9a4f99a5988976eaf4a7e70fe846784fb0", - "template_id": "dfb-template-direct-propagation", + "sha256": "22ba2fc43352a4d436a1970205865696fc1bd5719fa96a252d425ef1b947c6c1", + "template_id": "dfb-template-chal-element-object", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/direct-positive/DirectFlow.ts", - "sha256": "37b65a1acec30d5ee3d203f36dd61e3cd604dcb7d50c82f2144546c9ecf3cf79" + "path": "cases/taint/javascript/element-object-positive/ElementObjectPositive.js", + "sha256": "7a1cb57214b8b078261192eefe2f34670ba4f05ab61b97307bba21ac78188450" } ], - "id": "dfb-taint-typescript-direct-positive", + "id": "dfb-taint-javascript-element-object-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/direct-positive/case.json", + "path": "cases/taint/javascript/element-object-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "9bb9a180640ca5e31f0935d3d16451fb7c52fd07734f9a69be289081a12b2bf5", - "template_id": "dfb-template-direct-propagation", + "sha256": "f812a7414c226452fbd65ce4d37bb515f59a26fcb2f6fce21c988923ea97a727", + "template_id": "dfb-template-chal-element-object", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/exception-catch-negative/ExceptionCatchNegative.ts", - "sha256": "639221c20930f15ef5d7342008792497aba8ebcd7aafbeb70fcb52140e593c51" + "path": "cases/taint/javascript/exception-catch-negative/ExceptionCatchNegative.js", + "sha256": "37d9cb4722f91a5d3fb4085f62325c2462437804c64ff61897deed51d3e5bc9f" } ], - "id": "dfb-taint-typescript-exception-catch-negative", + "id": "dfb-taint-javascript-exception-catch-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/exception-catch-negative/case.json", + "path": "cases/taint/javascript/exception-catch-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "ea1e61cf4f8c21748595ba826daa307afaf288d90d97e0deadbb08f90d7c0152", + "sha256": "852ee9848d8d39fd6c333abf271aef05922f458c092ead94d1acd36155a00192", "template_id": "dfb-template-exception-catch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/exception-catch-positive/ExceptionCatchPositive.ts", - "sha256": "2c6e24d633cb684f0a5795ea60b0683fd50986d1863e0d41dac3505f87c75c9e" + "path": "cases/taint/javascript/exception-catch-positive/ExceptionCatchPositive.js", + "sha256": "4bcb1b302abd6092568c4f8d4f74c40e2d7a53f5675db3fb32700efb6391319b" } ], - "id": "dfb-taint-typescript-exception-catch-positive", + "id": "dfb-taint-javascript-exception-catch-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/exception-catch-positive/case.json", + "path": "cases/taint/javascript/exception-catch-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "e1291e0dcdb49378c321e07dba5358bb75ad2548cbd5ef9b11d2c53f2119e290", + "sha256": "9234b70ba71b02678d15fa30c6af7129b9c23371f640a29d06f7b996f00a5339", "template_id": "dfb-template-exception-catch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/expression-negative/ExpressionNegative.ts", - "sha256": "b7051d766078f5c7ce28be3c3c868b7eff34d638f91b8033571f46f12b76238f" + "path": "cases/taint/javascript/expression-negative/ExpressionNegative.js", + "sha256": "e35303439f3456cbbeed1655eb93552ed5c93b1e392e60a3b782270456e7e1c3" } ], - "id": "dfb-taint-typescript-expression-negative", + "id": "dfb-taint-javascript-expression-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/expression-negative/case.json", + "path": "cases/taint/javascript/expression-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "ba77ab27d6e164e8f9d1218e40e3e500ae89509ad5cf3d2a7dcadeeeaadf9829", + "sha256": "51d0fcc24c8bbdd1e01f5a02f7df746cbf264e577c86c6b62681b7cd10303bee", "template_id": "dfb-template-arithmetic-expression-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/expression-positive/ExpressionPositive.ts", - "sha256": "35d1209c93c415f8e53be03b207beb8edd2569299ea947796530e77723e64b51" + "path": "cases/taint/javascript/expression-positive/ExpressionPositive.js", + "sha256": "bb98f7cd945f6ab29f23dbccf900413242fb9caee7cc4f8a37fcd174f5b8756c" } ], - "id": "dfb-taint-typescript-expression-positive", + "id": "dfb-taint-javascript-expression-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/expression-positive/case.json", + "path": "cases/taint/javascript/expression-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "cf4186762d40a1c13226b34a57502633630b750dd38bdde37648226b491763db", + "sha256": "26a3ea939d00cd52372ef5ee6607455c9067b06747d75bae05645a81ae9642b9", "template_id": "dfb-template-arithmetic-expression-propagation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/infeasible-branch-negative/InfeasibleBranchNegative.ts", - "sha256": "abe2ff3df06a744d7eda66f539d0b99eb17f23502a4ec72fae5b9e59ca6a2ebc" + "path": "cases/taint/javascript/function-field-negative/FunctionFieldNegative.js", + "sha256": "29d98e2c28ed356520c420f41c9acbacfbca495e500cbfb09bdf894ececba1d9" } ], - "id": "dfb-taint-typescript-infeasible-branch-negative", + "id": "dfb-taint-javascript-function-field-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/infeasible-branch-negative/case.json", + "path": "cases/taint/javascript/function-field-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "6185fda32fec94c4836397c1deb096c9a15167e65174cd830cf4e13b76d94e6a", - "template_id": "dfb-template-infeasible-branch", + "sha256": "5a56cfe61140635b21931a8c4b08fd2d4eca9202212f0ca2dc35208a216a9e38", + "template_id": "dfb-template-chal-function-field", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/infeasible-branch-positive/InfeasibleBranchPositive.ts", - "sha256": "1aa3c091247a27d04760b718396b2c42e3f31bcd42d439bbe38765f058e82f2d" + "path": "cases/taint/javascript/function-field-positive/FunctionFieldPositive.js", + "sha256": "fa195f76a247bd54fd15f1889b306e200cb3da18d356965cab8f11b6dab2e83b" } ], - "id": "dfb-taint-typescript-infeasible-branch-positive", + "id": "dfb-taint-javascript-function-field-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/infeasible-branch-positive/case.json", + "path": "cases/taint/javascript/function-field-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "6bd6248facdf96beb607024f6d79562c53f72992aba44df3b54dcd15325677a3", - "template_id": "dfb-template-infeasible-branch", + "sha256": "ee897397f6ce02d0df07fd51387d75281720cbbf4b3a7e1ade2b3cbce9897c2c", + "template_id": "dfb-template-chal-function-field", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/local-chain-negative/LocalChainNegative.ts", - "sha256": "461b68407d3b74e156e6e7640182f3fc5f3690e842dfdaaa13dc001db57cff06" + "path": "cases/taint/javascript/infeasible-branch-negative/InfeasibleBranchNegative.js", + "sha256": "641f06930ba24484d725985b1e255568544ad6d55289014fad8dffa7f01ff472" } ], - "id": "dfb-taint-typescript-local-chain-negative", + "id": "dfb-taint-javascript-infeasible-branch-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/local-chain-negative/case.json", + "path": "cases/taint/javascript/infeasible-branch-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "60d9102ebcd7a06005f9bf1a00306f671e2db14aa38145bb44a88364a7e01502", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "e7db28f9212b261bc68dd0f2eb2488b578a5a8c355319748f9f006640c316231", + "template_id": "dfb-template-infeasible-branch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/local-chain-positive/LocalChainPositive.ts", - "sha256": "b6b615cf526a44576eb5062e9d51b9a8f23865ff49d8c729244aabf98705c1a0" + "path": "cases/taint/javascript/infeasible-branch-positive/InfeasibleBranchPositive.js", + "sha256": "41a742fb912c0715026529d00ac41aabf4da6c9e507849974c728d4cde29e6f0" } ], - "id": "dfb-taint-typescript-local-chain-positive", + "id": "dfb-taint-javascript-infeasible-branch-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/local-chain-positive/case.json", + "path": "cases/taint/javascript/infeasible-branch-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "a5e139d59fc18ed4962ed17c585353c962a44a4e0d54959b639a3f84c253b850", - "template_id": "dfb-template-local-multi-step-chain", + "sha256": "b0fccea4e530aba33eccd15c8a0e17d5dd635ea5eeeb1d35a3cafb2413cadf2f", + "template_id": "dfb-template-infeasible-branch", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/local-overwrite-negative/LocalOverwriteNegative.ts", - "sha256": "45d512e2544e893a29e5868eef7a65b07d7514704edf0d866a1a1258f99b7368" + "path": "cases/taint/javascript/local-chain-negative/LocalChainNegative.js", + "sha256": "58d7088d77484e19383d057f1540490326c020c8980682e3b5048170853b0d64" } ], - "id": "dfb-taint-typescript-local-overwrite-negative", + "id": "dfb-taint-javascript-local-chain-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/local-overwrite-negative/case.json", + "path": "cases/taint/javascript/local-chain-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "901a12a8607f3997bad2335cac9bb73d892c6bfea4f84043771bfa8a9b435a7d", + "sha256": "ca341ac647da62a82a50148ad28cf2264f91b1f763ca0acce01a685a193dfcd0", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/javascript/local-chain-positive/LocalChainPositive.js", + "sha256": "50af108a68b6866ea5aa9189fb1f95b7c89b6c6c6eb6d8c233ff25da58bd4f9f" + } + ], + "id": "dfb-taint-javascript-local-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/javascript/local-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "3dec5b0c5231e5d53321fe7b485148ab6068e78e8a44233cd887b2ac9dbf9003", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/javascript/local-overwrite-negative/LocalOverwriteNegative.js", + "sha256": "c4f6695ea8afc7dd4532e891cdba15da4202e2188076fa6a91a96b7407be2799" + } + ], + "id": "dfb-taint-javascript-local-overwrite-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/javascript/local-overwrite-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "853e4d3afda57d70bcc6791ecdd0665a2b88cd721a14095d4812a929eb1f352a", "template_id": "dfb-template-local-overwrite-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/local-overwrite-positive/LocalOverwritePositive.ts", - "sha256": "81c8f528c47e98aa8247fe92ba3c54f78676e188076cfc8c1a11407310fd52f4" + "path": "cases/taint/javascript/local-overwrite-positive/LocalOverwritePositive.js", + "sha256": "b21c5bb7f66d2ad97722366873475492c042c910a7818578fb5b4b743a973db7" } ], - "id": "dfb-taint-typescript-local-overwrite-positive", + "id": "dfb-taint-javascript-local-overwrite-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/local-overwrite-positive/case.json", + "path": "cases/taint/javascript/local-overwrite-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "b3e273c29b08b3dd192df3246b23bf61ff53a70578858d80b3786d50a3e589ef", + "sha256": "03c095a2d931e3e2f506dce7dd92d8e072b92c5ae549d8bca28ce461869f381a", "template_id": "dfb-template-local-overwrite-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/loop-carried-negative/LoopCarriedNegative.ts", - "sha256": "fbc94f3ebff085ca3198fe68be2efd5edd4875184efcc9564f7a14acf346c0ab" + "path": "cases/taint/javascript/loop-carried-negative/LoopCarriedNegative.js", + "sha256": "3f47062ac7a04010b71feead4ff0dfebee513d4b501d48a291bb40d4a5d8f5a3" } ], - "id": "dfb-taint-typescript-loop-carried-negative", + "id": "dfb-taint-javascript-loop-carried-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/loop-carried-negative/case.json", + "path": "cases/taint/javascript/loop-carried-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "f4c89b0fdee3f6df0d57d3356cd7bd13571cbb45246ecde961f49aba7bdcb1ea", + "sha256": "f149203843869c6c8659d275327f33581b6a23957269683c96f51ebf974cac12", "template_id": "dfb-template-loop-carried-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/loop-carried-positive/LoopCarriedPositive.ts", - "sha256": "93afd4d1e0fbfa53ff39caead82793c35ea6415d297cb2bdb31db087740f4c4e" + "path": "cases/taint/javascript/loop-carried-positive/LoopCarriedPositive.js", + "sha256": "888ba33f440892d8c4fa0ee1f9b771efd444557bf7ed568638c3eef40ac662b5" } ], - "id": "dfb-taint-typescript-loop-carried-positive", + "id": "dfb-taint-javascript-loop-carried-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/loop-carried-positive/case.json", + "path": "cases/taint/javascript/loop-carried-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "90bde3002e81b4cc3b14ecd636d9eccf7ca21a5bb3b720ebb871a789339a7dee", + "sha256": "d77a909f760a25ee0f764222b892284e97cca14b0c4cd08c2bda42d789d03acf", "template_id": "dfb-template-loop-carried-kill", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/object-separation-negative/ObjectSeparationNegative.ts", - "sha256": "f19b9cbafe6381fda173768a962d22c1c5db303b0f2707aeacb1ccd2538d5719" + "path": "cases/taint/javascript/map-iteration-negative/MapIterationNegative.js", + "sha256": "8869d1fde1b4c0b96288a8347f802639fef7b86b2e4f022945a5e92409d25aed" } ], - "id": "dfb-taint-typescript-object-separation-negative", + "id": "dfb-taint-javascript-map-iteration-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/object-separation-negative/case.json", + "path": "cases/taint/javascript/map-iteration-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "71b07d557d3440726d0d41461172cf6f0cfb09004dbf3fd24f8d1cbd3ed540fd", + "sha256": "944db925d5d411e63ed463587c6d8322a677131f0c4fc5d464b491dd36c1a945", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/javascript/map-iteration-positive/MapIterationPositive.js", + "sha256": "12a9dd27d26674bcfac8e5f4d63252541a605edf97fa71df20fde185e167fc01" + } + ], + "id": "dfb-taint-javascript-map-iteration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/javascript/map-iteration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "a4c003887851cf5f5f0b0f022b082716de2c55fdf6f28efe67fd53788c952c36", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/javascript/nested-access-path-negative/NestedAccessPathNegative.js", + "sha256": "056bb67b4e974fb176db5d637d3a670419ac02b41cc935b6134bae792d5be4c4" + } + ], + "id": "dfb-taint-javascript-nested-access-path-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/javascript/nested-access-path-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "61a3bb064e9e09e85639b04edc1ff7bc1c906df2d0d13946128fb02be6fbab09", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/javascript/nested-access-path-positive/NestedAccessPathPositive.js", + "sha256": "aae7584a6f476ed4a78bf40c343bb48cd031be4b77e22fc95638845833595714" + } + ], + "id": "dfb-taint-javascript-nested-access-path-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/javascript/nested-access-path-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "759a74725ab437563e760a3bb825bdd51408704bf1b38f8d33504c164eea3096", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/javascript/object-separation-negative/ObjectSeparationNegative.js", + "sha256": "f857fb28d038d6cd10c5f4516abaf159c175a3016082d2b607831ee20ce6fcaa" + } + ], + "id": "dfb-taint-javascript-object-separation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/javascript/object-separation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "fc3a9ca3f53e167d2ef319a716a634d5ae7eabd646dca9dc877f643f27805af5", "template_id": "dfb-template-object-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/object-separation-positive/ObjectSeparationPositive.ts", - "sha256": "dba6863f1963447f8b4234811a923d763bbbb508d8910bcb26dca45fd95132c5" + "path": "cases/taint/javascript/object-separation-positive/ObjectSeparationPositive.js", + "sha256": "052d740592297135c01cfbb0894d7a61ef86ae3c4de3672791a3259aba40d51e" } ], - "id": "dfb-taint-typescript-object-separation-positive", + "id": "dfb-taint-javascript-object-separation-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/object-separation-positive/case.json", + "path": "cases/taint/javascript/object-separation-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "20dc14cebd185af55a7545a2c835df98247d147889ee59b95ce39e3c1beba9ca", + "sha256": "bc90f551e0f68372796243d2e7ae24bd0df44817dcdd87420c705c6839a4a822", "template_id": "dfb-template-object-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/return-relay-one-hop-negative/ReturnRelayOneHopNegative.ts", - "sha256": "1b83c47f41076727beea01e07fbf2229303cf2febe459425638ff0a843fc76e9" + "path": "cases/taint/javascript/recursive-carry-negative/RecursiveCarryNegative.js", + "sha256": "62a803461ac7b36a019d67e31b6135d5683f95f1e93a9cca4bc115ffc142a01d" } ], - "id": "dfb-taint-typescript-return-relay-one-hop-negative", + "id": "dfb-taint-javascript-recursive-carry-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/return-relay-one-hop-negative/case.json", + "path": "cases/taint/javascript/recursive-carry-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "c004f595580336af24c665cdfdc6dcb552e4ea8254ab23da19a9f601db1b7cd3", + "sha256": "8dc02afa04c13db383ae43d04b97c140dcf24351522b7ef8f2d9c59a431b906b", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/javascript/recursive-carry-positive/RecursiveCarryPositive.js", + "sha256": "a07edda7577fad5b3e876c66c08a1f992ea49c86a002436070782ce462be662a" + } + ], + "id": "dfb-taint-javascript-recursive-carry-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/javascript/recursive-carry-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "7d6b4d1cb53198ae6db2958c91590592b3b25ac56d9a06c062b27e009775c7db", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/javascript/reflective-invocation-negative/ReflectiveInvocationNegative.js", + "sha256": "d3ee8496caaf97e24931c0d89c8b9d1f3d72638ec243d481867eea99b2940b4d" + } + ], + "id": "dfb-taint-javascript-reflective-invocation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/javascript/reflective-invocation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "f1814b7445fc3062431f980f745d8a0433e09441568aaa99b0a320c69192e6c1", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/javascript/reflective-invocation-positive/ReflectiveInvocationPositive.js", + "sha256": "cb9822a81a4bb1a0d3a3f70c0153f32c9a733d434d7d0b40715ae9a05a06cdcf" + } + ], + "id": "dfb-taint-javascript-reflective-invocation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/javascript/reflective-invocation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "1b03b4fdbad4b70b160628e02356b4e5eca4440f7892ae1db448dda6172aa848", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/javascript/return-relay-one-hop-negative/ReturnRelayOneHopNegative.js", + "sha256": "84e1c50ff1e56713328bdb7bc8cd04620d064bb3f8323b5003d601d9af1587e3" + } + ], + "id": "dfb-taint-javascript-return-relay-one-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/javascript/return-relay-one-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "f0bfb4aa9255baa27853a57f22ac86f3e7fcad775995cfcf268e7656893817f4", "template_id": "dfb-template-return-relay-one-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/return-relay-one-hop-positive/ReturnRelayOneHopPositive.ts", - "sha256": "bc4e7d2c033cf154cd1ddeabd6430282e2325f530220df673c9fecec5de5c810" + "path": "cases/taint/javascript/return-relay-one-hop-positive/ReturnRelayOneHopPositive.js", + "sha256": "b7bbfa3bd19fcc10d125d507dcae16c78acc99b7208c6d2bda658cb704d9d12e" } ], - "id": "dfb-taint-typescript-return-relay-one-hop-positive", + "id": "dfb-taint-javascript-return-relay-one-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/return-relay-one-hop-positive/case.json", + "path": "cases/taint/javascript/return-relay-one-hop-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "c384b53815eebc529170bb94811962cb25bfa4acb06e0be42a42cb146f02adbd", + "sha256": "cacc7052811bfc1b208ba856fa7419db6b9acfed22a17ec7d751fb498666d719", "template_id": "dfb-template-return-relay-one-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/return-relay-two-hop-negative/ReturnRelayTwoHopNegative.ts", - "sha256": "37c4e0b40b884dca209648a162f0e71d8de70735b5f85026fe0d461688ddf13b" + "path": "cases/taint/javascript/return-relay-two-hop-negative/ReturnRelayTwoHopNegative.js", + "sha256": "1fefc4fc4a39615940cd755ca9c1b7172754680c0e223174772dfbc7379138e4" } ], - "id": "dfb-taint-typescript-return-relay-two-hop-negative", + "id": "dfb-taint-javascript-return-relay-two-hop-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/return-relay-two-hop-negative/case.json", + "path": "cases/taint/javascript/return-relay-two-hop-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "cfaba2461e865c065373a5a601df42a1ccc282a767e48180ae1214ec21875035", + "sha256": "27d3fa2fa5a0d331082b1a5e2e81fc0cffecddc7cc5e475a48f2b4f5e9a06690", "template_id": "dfb-template-return-relay-two-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/return-relay-two-hop-positive/ReturnRelayTwoHopPositive.ts", - "sha256": "aa501821a75018c07fe070de24cc041fc9e9f25009e1ab1267d43d44490bfbbc" + "path": "cases/taint/javascript/return-relay-two-hop-positive/ReturnRelayTwoHopPositive.js", + "sha256": "ab70eef1ba0670fa2370ea29c904a4b44b505ba670a57057d9dd65fb7cc9baf1" } ], - "id": "dfb-taint-typescript-return-relay-two-hop-positive", + "id": "dfb-taint-javascript-return-relay-two-hop-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/return-relay-two-hop-positive/case.json", + "path": "cases/taint/javascript/return-relay-two-hop-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "1329bd9ccc78a03effcbab6aaaf7c5e2245d0f4a9f34b795bbf6f05c3841e15d", + "sha256": "f3d58946afe66d9bfb6b1e2cb6debac9522d608889fbeeb2396cad3f1632a9fa", "template_id": "dfb-template-return-relay-two-hop", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/same-object-field-negative/SameObjectFieldNegative.ts", - "sha256": "4ba6a795d27207b71059344f093d16f72969cfd3eea4c1b1811d202f91a0b750" + "path": "cases/taint/javascript/same-object-field-negative/SameObjectFieldNegative.js", + "sha256": "04d524776ac285b096c9f7e156d196ed0b3cbadaf4d29949f93f415e7b27d5c8" } ], - "id": "dfb-taint-typescript-same-object-field-negative", + "id": "dfb-taint-javascript-same-object-field-negative", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/same-object-field-negative/case.json", + "path": "cases/taint/javascript/same-object-field-negative/case.json", "polarity": "negative", "score_tier": "core", - "sha256": "7dd816a29da4a59859f47bbc761e2de1541e088e06452c6b711f91fd9216ab10", + "sha256": "5fe34d9912af8edc043aa6d2e8cd05e5876a170a1aeb235987971dc1373225db", "template_id": "dfb-template-same-object-field-separation", "track": "taint" }, { "fixture_digests": [ { - "path": "cases/taint/typescript/same-object-field-positive/SameObjectFieldPositive.ts", - "sha256": "526f585651d66e54ec9b8c64b1cc18d4bd547edd7c40ffde75df60421af51424" + "path": "cases/taint/javascript/same-object-field-positive/SameObjectFieldPositive.js", + "sha256": "08767bc8b0a252730f0583a0952a1afa87d0b3d24190c9baa3b5be456d643610" } ], - "id": "dfb-taint-typescript-same-object-field-positive", + "id": "dfb-taint-javascript-same-object-field-positive", "model_profile": "benchmark-controlled", - "path": "cases/taint/typescript/same-object-field-positive/case.json", + "path": "cases/taint/javascript/same-object-field-positive/case.json", "polarity": "positive", "score_tier": "core", - "sha256": "6830b576b368f03713ac0e5bb49e1113bf2b4fa2504cf29cee48eca023184469", + "sha256": "39fc947b6c3b9ebd2eac68aea5c083131c0524f91a3744b8bec76db236e8bb7a", "template_id": "dfb-template-same-object-field-separation", "track": "taint" - } - ], - "claim": { - "dimensions": [ - "taint" - ], - "exclusions": [], - "model_profiles": [ - "benchmark-controlled" - ], - "scope": "release", - "score_tiers": [ - "calibration", - "core", - "language-extension" - ], - "tracks": [ - "taint" - ] - }, - "reports": [ + }, { - "adapter": "bifrost-c-kernel", - "case_ids": [ + "fixture_digests": [ + { + "path": "cases/taint/kotlin/alias-propagation-negative/AliasPropagationNegative.kt", + "sha256": "e89417362d0c8dd323980aeefb5deffd37e731f3ad0007fc4d52e96d00c3bde2" + } + ], + "id": "dfb-taint-kotlin-alias-propagation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/alias-propagation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "d6e864a6a51eb1c9f133447ead14e10bd7694379c4bb382a584fdfbc0ec98061", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/alias-propagation-positive/AliasPropagationPositive.kt", + "sha256": "9bb118ba314e56f7a593f633e071eba7d1aa9e2711a7be9a0cae6db553a9fed8" + } + ], + "id": "dfb-taint-kotlin-alias-propagation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/alias-propagation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "629d7e333740e73cc0b96d7fd8590b21dfb20d54b25b51f689dfdd98cf76c950", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/anonymous-implementation-negative/AnonymousImplementationNegative.kt", + "sha256": "3561dda77a7d6b66f355070379802799be8e6761e6d518d0ea40b1c08e7b60f2" + } + ], + "id": "dfb-taint-kotlin-anonymous-implementation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/anonymous-implementation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "64ab7b50d5054b94be30fa36334b608f977dec639925f3d13f12e2e790a44356", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/anonymous-implementation-positive/AnonymousImplementationPositive.kt", + "sha256": "9b67151e431bab3e1afcc515d4ab20069e2cfcc34dd9f6c20dad29cdac30bfa4" + } + ], + "id": "dfb-taint-kotlin-anonymous-implementation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/anonymous-implementation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "ec9b450be54d0e7212763ace2575ed425a27e068b95ad55d639bb036a91702af", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/argument-position-negative/ArgumentPositionNegative.kt", + "sha256": "a96ca2d3468b24ddcb4a660b67c327b5b0468c37e6b8d7ad312ac8b064dd479d" + } + ], + "id": "dfb-taint-kotlin-argument-position-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/argument-position-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "eb38a3bd93518b062a7239a2a97abb597564ceca8a20727a797061ec3fb8eced", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/argument-position-positive/ArgumentPositionPositive.kt", + "sha256": "7cae814dbdf26126e29c53c13350dfbfea02422280c720c64d63919688be33be" + } + ], + "id": "dfb-taint-kotlin-argument-position-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/argument-position-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "87d57af97060bfa339bbff693611c7704d1393f554a48a77b78c054672fcdfb6", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/array-element-negative/ArrayElementNegative.kt", + "sha256": "56e9b23f28f9945176f605ed40c33cc0f91157cced7b38eb7349b32eb9c53043" + } + ], + "id": "dfb-taint-kotlin-array-element-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/array-element-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ea0b49034289a3eb5f3adc263375ed36c0206ed1782b03395b4df584145fda00", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/array-element-positive/ArrayElementPositive.kt", + "sha256": "8163623da03cdfa2629f0fb9b16003c6f602c7f6af751a73fa9b9df0d0eeacab" + } + ], + "id": "dfb-taint-kotlin-array-element-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/array-element-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "4679d877aa4e2d5ee02f35bca3cd1a721d6cba47b20efe2ff082c0709e0011f3", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/branch-join-negative/BranchJoinNegative.kt", + "sha256": "75b9ccaf337e31d3fb92842e277cb6c21bdd734fdb6621db1cbe86014671e9d4" + } + ], + "id": "dfb-taint-kotlin-branch-join-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/branch-join-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "59f19a29619fde2831a873eaca843e6eefc6db00b5c688d97f50fa52b5ba4b1d", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/branch-join-positive/BranchJoinPositive.kt", + "sha256": "b016af84e3f43a4e6c79c2321739c3ddcf3106cf4f8eb40d32c4e97248003453" + } + ], + "id": "dfb-taint-kotlin-branch-join-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/branch-join-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "cd1935239b7318e56eb8ae2b1c1cf34b6a55f0e0171d0dce37725128c93cdeff", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/call-context-negative/CallContextNegative.kt", + "sha256": "f1ece6eed033649a81b668c224545dc480cfab118c8097dfadedfb535d74da5d" + } + ], + "id": "dfb-taint-kotlin-call-context-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/call-context-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "0c90f7e448d303c5c5f3b767a64f94a54b71c6268f612b3b0e03142e664c1777", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/call-context-positive/CallContextPositive.kt", + "sha256": "12672f7bcc6b338852dc46afd2298b423e5f6537b49529cbcfef3c43ec6abdbd" + } + ], + "id": "dfb-taint-kotlin-call-context-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/call-context-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "70d66019cb72691a352f138fee484e5b32d1965c57760feb9bf5d6c0fd1476a3", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/callback-registration-negative/CallbackRegistrationNegative.kt", + "sha256": "3d63c69dd30061134c308e22a8493a8b8e97def1c17a7e0d91a19d34da7307d0" + } + ], + "id": "dfb-taint-kotlin-callback-registration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/callback-registration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "9598f040afd8f250d4a672e4e782de9185cbdd335f454a0c230eb025298ab024", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/callback-registration-positive/CallbackRegistrationPositive.kt", + "sha256": "3210704e6c824a222aba3aebb901f38eae1c9072fa092f9739c090e008412cca" + } + ], + "id": "dfb-taint-kotlin-callback-registration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/callback-registration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "2c980739da9cf6d5363fa86446e67f0e38d8ef9a68f7dfd95922e517461415c3", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/closure-capture-negative/ClosureCaptureNegative.kt", + "sha256": "4dca3629d6def809eab63a2243a9ec439ca2e83150894d9f3cc0c9f3a8d50175" + } + ], + "id": "dfb-taint-kotlin-closure-capture-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/closure-capture-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "783c02c3c734facc51264d6f0488d19f4b218281304739af9d1cdf53626c266e", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/closure-capture-positive/ClosureCapturePositive.kt", + "sha256": "abcc1e005f3ab5e838c05ec3ecce93e575d74206de97dd497c52f710cf672daf" + } + ], + "id": "dfb-taint-kotlin-closure-capture-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/closure-capture-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "fd7e7a54c0afab58cffc5ecb225ce5b70b3f767408f8cd06151cbfbc8686b73e", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/computed-property-negative/ComputedPropertyNegative.kt", + "sha256": "8fd84376e75715d22b9f398e31a82ac7e3b809de9c8ff04d5eefb6ec716ae228" + } + ], + "id": "dfb-taint-kotlin-computed-property-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/computed-property-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ff5bc22eacdd493b0c5b431b4d0b7c4de36db20017520b45d54c824cdddd01fb", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/computed-property-positive/ComputedPropertyPositive.kt", + "sha256": "5ba14a575ad97740b216114404776b7b0f7096dafb188660f6992849df240117" + } + ], + "id": "dfb-taint-kotlin-computed-property-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/computed-property-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "06f58595e31a1035e8cbd18b865ba74ead56491c6be3c7d031c5e4818c2f134b", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/context-pair-depth2-negative/ContextPairDepth2Negative.kt", + "sha256": "404dfc473ad8c3e9d3a9417b206b0bfec7203d5119e65388281973828d1403c0" + } + ], + "id": "dfb-taint-kotlin-context-pair-depth2-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/context-pair-depth2-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "2a37bc3124f8733a0460eac2a31ced73fa33903a8c3500378331090a1009f46b", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/context-pair-depth2-positive/ContextPairDepth2Positive.kt", + "sha256": "01c8572b3cca032785dc2f07056928b4004242a2a1cf3cca63127eafc99e18b1" + } + ], + "id": "dfb-taint-kotlin-context-pair-depth2-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/context-pair-depth2-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "b2ea88f2afa881496bf8391cd57e442dee0abc7f05c7dff6c60dc6adc2af2913", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/deep-relay-chain-negative/DeepRelayChainNegative.kt", + "sha256": "fc100e4fbb223a368309056c52348d9e814b0e0ccc73e56a1c723ec4e4141990" + } + ], + "id": "dfb-taint-kotlin-deep-relay-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/deep-relay-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "c397d2032bacb34e09f99d8697a143c9df30370e928d29945545313abf12e917", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/deep-relay-chain-positive/DeepRelayChainPositive.kt", + "sha256": "c9f58dccaed0deda17db2593f94f688f91b32730cbef95ef6eca8eca68072faa" + } + ], + "id": "dfb-taint-kotlin-deep-relay-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/deep-relay-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "d9cd340f70d5f2c79011b24db5f9b077b8010c4488da3f5e4097616d90e56e4d", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/direct-negative/DirectFlow.kt", + "sha256": "4861f773fd76f43b07d1d7f6171f7c29952dd66693ad1f9177b41bfae43897f9" + } + ], + "id": "dfb-taint-kotlin-direct-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/direct-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "05ebc2a33b8a045abcdeec06787bed1af1f93dac9bcab60f483b61bdc8db6eba", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/direct-positive/DirectFlow.kt", + "sha256": "23768dfa26036a27388cebc42c227f40b67f03a8a72645a52c2b82325ad38b79" + } + ], + "id": "dfb-taint-kotlin-direct-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/direct-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "53b8a17295e3e4df6ab5aa30bff3354b35478dee05ac238b3868cfd4f7d3cd0c", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/dispatch-table-negative/DispatchTableNegative.kt", + "sha256": "5a29a9b74bd7b8b1449c2552c798aa405f4c272ae3d7485199165aae38989a55" + } + ], + "id": "dfb-taint-kotlin-dispatch-table-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/dispatch-table-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "175dce927ba7d6516a8fd3f10fe232235c30d63be26483392c1767edde528253", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/dispatch-table-positive/DispatchTablePositive.kt", + "sha256": "ce6b84ff822c1b25f4f81c783acf90d8d41d855db87da2b3aabff8d911404c31" + } + ], + "id": "dfb-taint-kotlin-dispatch-table-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/dispatch-table-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "1a230f669a1293c798de8a3d5ba816c0d445daa3a100b0e84b7ca6d733506ab7", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/element-object-negative/ElementObjectNegative.kt", + "sha256": "ad74f222915677225ee346cfe5e2ec0dc55691a566d915ef158d920d8824da6f" + } + ], + "id": "dfb-taint-kotlin-element-object-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/element-object-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "28c8d4dc5b8d0678684387b4f198d33db3591abb03014a76b34214cd0af026ce", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/element-object-positive/ElementObjectPositive.kt", + "sha256": "52c3f4c9bf6c25ed07129fa3615bc11f8534a50e1cf532c1f249c0a8cf6b7605" + } + ], + "id": "dfb-taint-kotlin-element-object-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/element-object-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "faea9f1047c100198ad816e669bf3bae8345b1b23d87c95f01a1c4036bcc8e36", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/exception-catch-negative/ExceptionCatchNegative.kt", + "sha256": "0831237bc1ebc8637c8654000a8d3b1fd352732193f4edc93cf9327be5fd0cf0" + } + ], + "id": "dfb-taint-kotlin-exception-catch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/exception-catch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "b800376d193aa6d84452bf11e70266bb848d5065c15d4aa133f59f1f2579d611", + "template_id": "dfb-template-exception-catch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/exception-catch-positive/ExceptionCatchPositive.kt", + "sha256": "24a1c0f3fb5fbd8783aaac60e5c106a20f82353c27152ef99c7279cce2ff09df" + } + ], + "id": "dfb-taint-kotlin-exception-catch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/exception-catch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "7fd67a623ce4e29be7032887a2c1b9a8b294e0258188a087c45e5ca6ea3df568", + "template_id": "dfb-template-exception-catch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/expression-negative/ExpressionNegative.kt", + "sha256": "684ef88efca6edb13fb2f3be056ddac6c9492e198c6218b2ba9e1dbf27a6f0d5" + } + ], + "id": "dfb-taint-kotlin-expression-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/expression-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "920f09b05bc9defcbaa812f112150f896cbe74d32dc9b1017895c0df25a91218", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/expression-positive/ExpressionPositive.kt", + "sha256": "8f80bfe8b0d775c2647e41905db2e39aa787d83f2f2477104e1d09f061bcf86e" + } + ], + "id": "dfb-taint-kotlin-expression-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/expression-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "8ee000a7bd9463be3488e565a470d845b5ea139f2e28af0e3d5edbd494af64a2", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/function-field-negative/FunctionFieldNegative.kt", + "sha256": "f8edc61351a9b77ac36fe8b233108147fa26ba083f8b901fecf3ad5cea98ecce" + } + ], + "id": "dfb-taint-kotlin-function-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/function-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "e5e29888cec00e25e0b2d2c7cbe39f2af72c22e1e9f733da20733598c986f2ed", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/function-field-positive/FunctionFieldPositive.kt", + "sha256": "e81ffa3e906abe7631b73dc15d18cddfb1b0e300bacc67a068017a154e34c060" + } + ], + "id": "dfb-taint-kotlin-function-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/function-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "0b636e3b3f522b42e3b845c48b448d9a4901df63daab58f9e8c64320da6ed520", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/infeasible-branch-negative/InfeasibleBranchNegative.kt", + "sha256": "69e9ae643d915d18b8a23b9984c82c0f2f785eef7f22b47ca46577c9feb4e5ab" + } + ], + "id": "dfb-taint-kotlin-infeasible-branch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/infeasible-branch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "063a37280ee09bc7e6dbd1ce8c8431a1b7fb6bc6a6af0194c5f012ade0a16ba8", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/infeasible-branch-positive/InfeasibleBranchPositive.kt", + "sha256": "7fda00139041fe06b50746a109ebccc33d4b8b262db33ceadab81f0981104fea" + } + ], + "id": "dfb-taint-kotlin-infeasible-branch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/infeasible-branch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "cc7a36f45ef4bfd846e4f1ca41f5af9b0d15cf9378dfb0f220435300ff80e3ea", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/local-chain-negative/LocalChainNegative.kt", + "sha256": "775bb44b295fac015394c06d2a1842071aa9a299942bcc6e6e130362decb01e5" + } + ], + "id": "dfb-taint-kotlin-local-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/local-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "4ed6f0060c00bf7f945baa81751d499c33b6b81862eaa4d11f102ce2732fca8d", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/local-chain-positive/LocalChainPositive.kt", + "sha256": "8be72535e8f55361f42493c32c0c8ef3df933976167fffca5f0f2ade8b120781" + } + ], + "id": "dfb-taint-kotlin-local-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/local-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "96d33f2f85a62731d685fc4a433031d45b7a9b7b288f418b0209d0e6c36c0108", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/local-overwrite-negative/LocalOverwriteNegative.kt", + "sha256": "a86b3f9cad44691e22b7e08505ad3981c65c56fbadb24389e6eb8aa43f724e52" + } + ], + "id": "dfb-taint-kotlin-local-overwrite-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/local-overwrite-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "8534b60b4105614023df86cd9ab620f990a8200759c9a1e6b35fce6071e35869", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/local-overwrite-positive/LocalOverwritePositive.kt", + "sha256": "7f9f42d31818bdd72abec8ba26c58887ed1363fcdd13da563939fb58fedc577d" + } + ], + "id": "dfb-taint-kotlin-local-overwrite-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/local-overwrite-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "bd7dcce24d52fcfb784225e8ad2db452829dc5739b83064dcc2a2a5f10b6a4e6", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/loop-carried-negative/LoopCarriedNegative.kt", + "sha256": "58b3bc91dda16441dceeef67c918eee50c6784a3a9338a49b2d862925042b2cf" + } + ], + "id": "dfb-taint-kotlin-loop-carried-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/loop-carried-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "111ec33fcf3f66b070f91c89432a691edf94034cc9cec93291e84b8b199d83bc", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/loop-carried-positive/LoopCarriedPositive.kt", + "sha256": "a9eb1689238f603b621513cbcfcf5f8c4ffc7c41b573e4802d92e298e41a6736" + } + ], + "id": "dfb-taint-kotlin-loop-carried-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/loop-carried-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "26d4e33a921514eff1a06fba9b7370319f8bbdd9af92ab97da0c3a24f19341ed", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/map-iteration-negative/MapIterationNegative.kt", + "sha256": "ca219272970eaf860e452b1d49e98642bc2a9f164b428586c2a33fdaddff2fb1" + } + ], + "id": "dfb-taint-kotlin-map-iteration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/map-iteration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "924599ff4f34bdf859489f8fee227dbd542930501aa52cf00e08fd38d89e1076", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/map-iteration-positive/MapIterationPositive.kt", + "sha256": "4c204d6119344a8a5056b68b56936cf486174c15f9dcdaaed12c5952c78b260b" + } + ], + "id": "dfb-taint-kotlin-map-iteration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/map-iteration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "11ff68a1d8b5d653189a30507e0cfd0261f45f06c8e62363d4dcab8339979651", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/nested-access-path-negative/NestedAccessPathNegative.kt", + "sha256": "5c9a02a836df1a5e673fe636d9d1ba043454cfb813658dbdcaa3965a4b3cb215" + } + ], + "id": "dfb-taint-kotlin-nested-access-path-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/nested-access-path-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ccac8867e5b913fbf9d051c53a560416b6bd2676d42d069ef5acd274d6a510f5", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/nested-access-path-positive/NestedAccessPathPositive.kt", + "sha256": "14f2c21b6081e6382b41c237f85967706d37a730d1c9c3becef58f21e795ece4" + } + ], + "id": "dfb-taint-kotlin-nested-access-path-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/nested-access-path-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "5401fd0cc7ec8e08adc75a341bfe960416760b255c796be1052bfc6209de2655", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/object-separation-negative/ObjectSeparationNegative.kt", + "sha256": "4ffab33eccead036b0bcdc50244f445f880bf712bfbe1e3ebb543bc8d219d6ac" + } + ], + "id": "dfb-taint-kotlin-object-separation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/object-separation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "c2387dac167540a2274283c87258964d5a11168bd5704b3e87b0f9a0e52cc9aa", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/object-separation-positive/ObjectSeparationPositive.kt", + "sha256": "1c44103974964cb59119e47c4d5a2bb05cdc556cef5b5dc9b887b5942e3e82cd" + } + ], + "id": "dfb-taint-kotlin-object-separation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/object-separation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "2503d1286e2618368cc30e6ee7ff4d9bf99ab63181463a548da6368b60a3c049", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/recursive-carry-negative/RecursiveCarryNegative.kt", + "sha256": "e5d7e223c26c5ca8a6b4d278573abc01b63c8cecf16676905a510b7c2aee4f8e" + } + ], + "id": "dfb-taint-kotlin-recursive-carry-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/recursive-carry-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "908b2a41ea31d53ce49140d15ea467b3be7612ab33169870d8931cacc527ba36", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/recursive-carry-positive/RecursiveCarryPositive.kt", + "sha256": "39090dfefabe523ed5fcb9fb0e08d7e8173f8577c42ff36355e7ee05e234dcf8" + } + ], + "id": "dfb-taint-kotlin-recursive-carry-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/recursive-carry-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "c1c52125dc281196c89ff420191fbf67cce0deec50766976f718dfee97e7656d", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/reflective-invocation-negative/ReflectiveInvocationNegative.kt", + "sha256": "60c83b8cef6dad388e4455c489422441a22282056ace495a392f4885730093cc" + } + ], + "id": "dfb-taint-kotlin-reflective-invocation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/reflective-invocation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "be80b11d0f03c2ea3f81421d9d5d352a8213fbe4aead17bda229a1a130ae7717", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/reflective-invocation-positive/ReflectiveInvocationPositive.kt", + "sha256": "722d149d606befff2e3a57624f6d0cf06612f478581a0aa4d7940caa0088e381" + } + ], + "id": "dfb-taint-kotlin-reflective-invocation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/reflective-invocation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "c4b90851f7f584caa2df565c153aceec23e8f171021fca8c7d9cfb5b7d88def2", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/return-relay-one-hop-negative/ReturnRelayOneHopNegative.kt", + "sha256": "a09966fd39e84b4fcd9ef090f8bdac1bf2961789b115fbbc5a401c2c08b86d38" + } + ], + "id": "dfb-taint-kotlin-return-relay-one-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/return-relay-one-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "3b9681ab332a0283c872647a8a86684d860322a762918521a656083cb294b925", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/return-relay-one-hop-positive/ReturnRelayOneHopPositive.kt", + "sha256": "9c15ff2352852970c24700b5406c08581b6e0dcb5efea409ad3cbae5c0a52ce3" + } + ], + "id": "dfb-taint-kotlin-return-relay-one-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/return-relay-one-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "760ab3fd87e6ede8284e5a26645bf67d00241ab4f5ee837f05fef9f12243268b", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/return-relay-two-hop-negative/ReturnRelayTwoHopNegative.kt", + "sha256": "b28159abb12f8250f8a2870b2e70f227da1a029a53627a30b6441b5db564e943" + } + ], + "id": "dfb-taint-kotlin-return-relay-two-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/return-relay-two-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "255b028f06752f915c59da1ff12fcc4ee4d94d83aac339ba4303cbb3b93187a3", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/return-relay-two-hop-positive/ReturnRelayTwoHopPositive.kt", + "sha256": "b5460e75341393fbd8a810522eab006b6a8c5742955985cfd81a09a2de40ebfd" + } + ], + "id": "dfb-taint-kotlin-return-relay-two-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/return-relay-two-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "b3c86be136cc597fdef8eefa9af134192d36c23f060bcfd9616f52beb890ec99", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/same-object-field-negative/SameObjectFieldNegative.kt", + "sha256": "6301e947f770db7163ed346b8cc67e3e32060766826e1066bc2616a73053b0f1" + } + ], + "id": "dfb-taint-kotlin-same-object-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/same-object-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "8aac9ed786b88af77b2451720c22cf847a0c6348a2fbe7e9fe2c40b2f0157cb3", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/kotlin/same-object-field-positive/SameObjectFieldPositive.kt", + "sha256": "c75379c652440ded8b641d5492d2eda5347dbf4b22b2e94fd5f44ddc2e327281" + } + ], + "id": "dfb-taint-kotlin-same-object-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/kotlin/same-object-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "0de351a262e6f368bea85c38f5f81c5539a87617f241b96ad13a542716781f88", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/alias-propagation-negative/alias_propagation_negative.php", + "sha256": "7454a5de48c200edf06d8f1898bb7f6c15c01d7919e4e6e435fb9d49608ecda6" + } + ], + "id": "dfb-taint-php-alias-propagation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/alias-propagation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "34508b62ed05664b0d41604ae502a2ad7d136f6e867ec4c5021a60d05af42866", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/alias-propagation-positive/alias_propagation_positive.php", + "sha256": "e8c9aebb866b791ca9a3f04b19533d506bc1a242d114039a4fae5d6eb11c1b02" + } + ], + "id": "dfb-taint-php-alias-propagation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/alias-propagation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "5b06c083bbb0329b23aa1f957eb13ba2b770366c68d2acf8ccc1cea2ff655af6", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/anonymous-implementation-negative/anonymous_implementation_negative.php", + "sha256": "0a645c3b3a6de8ab26bb07caf8bb2b110a6ef629bc8d8780881d9c7b5f32a0dd" + } + ], + "id": "dfb-taint-php-anonymous-implementation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/anonymous-implementation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "d4e00dabe8000ba822369ee81709c0cbfc7278e32a3c6c34a27e8bd84c5c4696", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/anonymous-implementation-positive/anonymous_implementation_positive.php", + "sha256": "0734ecea5896f0caf69c446ca06f75b7d792cd537a337c1e63d9cc3446bf4b7e" + } + ], + "id": "dfb-taint-php-anonymous-implementation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/anonymous-implementation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "b27a395844583237ae679fe21e77062e2f6c60ce798a527ba1afc94ddd1181e6", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/argument-position-negative/argument_position_negative.php", + "sha256": "d02f249f657762cd14247e5875876e89b9ab93131d50a50e0f3471cbdcdb18b4" + } + ], + "id": "dfb-taint-php-argument-position-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/argument-position-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "82b7df24c01a96b85ad90022367602673224310ca86ac72c5ddb4ebae6ddb062", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/argument-position-positive/argument_position_positive.php", + "sha256": "1eb4112d97c9f07b15d8df39019f9dfba84e20f79601c2f704b0849ed96aad36" + } + ], + "id": "dfb-taint-php-argument-position-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/argument-position-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "a2e378428468c2415d79d57a9a23caf7c7ccd7b69c9ae03ae7078bf205ce4690", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/array-element-negative/array_element_negative.php", + "sha256": "8b2ea23004e829898d3a9cd8afbbce894f636ed94e65a2c24ec88ab7300e3239" + } + ], + "id": "dfb-taint-php-array-element-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/array-element-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "9eba1353fc75ad757c2056560271f03a03abea49659a32b4f51fea04599f6075", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/array-element-positive/array_element_positive.php", + "sha256": "c3cab12080ce148f34d4ff1712e5b72deac43980b99b4d8a64f9642aa5609ac4" + } + ], + "id": "dfb-taint-php-array-element-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/array-element-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "5daa48f51f2456658b5513def2c0ab2651da1ff648b9206a5a357a5c2c02a3d0", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/branch-join-negative/branch_join_negative.php", + "sha256": "31187e597997c9bb05ab6e1538630902e8bbd7e814dc131c6f96d1a06c88692e" + } + ], + "id": "dfb-taint-php-branch-join-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/branch-join-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "b7a900754fc26396d09d3871b92dbe6f827dba66662d7164e2db23ede0d3d3cb", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/branch-join-positive/branch_join_positive.php", + "sha256": "897a94fe6893ae855ee84973c206c4af0069ca9b872fe11096eed5a217dae762" + } + ], + "id": "dfb-taint-php-branch-join-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/branch-join-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "869565e46d3befd311003a90af9e9a951fe8d1bacef60ceb98bb3b1afec96729", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/call-context-negative/call_context_negative.php", + "sha256": "799d72f202c23609f767a1c28e46e1e1312dbe8cba6785d427dbc22dfb6adbd8" + } + ], + "id": "dfb-taint-php-call-context-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/call-context-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "0ae2784f3b690279397595b38a2d98e39326af34bd72cf4d0f5b637f48fcb7ba", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/call-context-positive/call_context_positive.php", + "sha256": "8492c2faad3e326d2a5bce47baca9f701c17ac1cd78463540274cee1a9bad8cc" + } + ], + "id": "dfb-taint-php-call-context-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/call-context-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "bbce2317624cd8d93368067d7a4f2c1f30bd0a6309cd0c0985faa2152bed5d15", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/callback-registration-negative/callback_registration_negative.php", + "sha256": "75da1a30018639a465111f16b80769bf31aacd0341f642fa0c6f648379f5b2f5" + } + ], + "id": "dfb-taint-php-callback-registration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/callback-registration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "cc09f95a62fd4c4d8a735b5b9ba34981e86941065979daeacb975bbf7b28cd74", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/callback-registration-positive/callback_registration_positive.php", + "sha256": "ed313a5e5864f139101a7f2d1a3ce83cb0dfdb8c3b63800374f898cea069c289" + } + ], + "id": "dfb-taint-php-callback-registration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/callback-registration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "23aa13cffa97964006ec634cc301699e93da8f9d6b86779d8a72cb21e494dfbe", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/closure-capture-negative/closure_capture_negative.php", + "sha256": "2637aa9b2772c6415e29ab13429948521b6d41ec7909f90d882725ae4e90b376" + } + ], + "id": "dfb-taint-php-closure-capture-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/closure-capture-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "58ce4b83dddc5c53972d215515fcee0f75867bf794a382a40eed6c26051c7147", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/closure-capture-positive/closure_capture_positive.php", + "sha256": "0be575d194595f9cbe84d5c182e835438a319e2507056e0faedaf4152e9298ef" + } + ], + "id": "dfb-taint-php-closure-capture-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/closure-capture-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "722313e5e74aa41828aeece424d159545296f950487805aa9117e211531957a9", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/computed-property-negative/computed_property_negative.php", + "sha256": "c8e6b65a8c9a3e54d3a7ac5e0f9d1c1b4d15ae83e840b6cbacb839194efcc49a" + } + ], + "id": "dfb-taint-php-computed-property-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/computed-property-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "a7e2352627375cc0498bff6af5e7cb0718ea819f860761df482f3f9735820a1c", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/computed-property-positive/computed_property_positive.php", + "sha256": "cc915f53f077f5801f79bdf2e6d40e08245a8e390aa42b9a172335e0f3f977fb" + } + ], + "id": "dfb-taint-php-computed-property-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/computed-property-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "a6abe98f8ce222ffd41f73458d4a512faf58276c59c13728765da36def705589", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/context-pair-depth2-negative/context_pair_depth2_negative.php", + "sha256": "5ef593de2a71f79ce5a1985858c04b8870bef0b5ae2a80958182ecc7a5fd6f8d" + } + ], + "id": "dfb-taint-php-context-pair-depth2-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/context-pair-depth2-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "bed28c203b1f3a10c126e332d6e6630302887c9d324f133301f65d767be5d08c", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/context-pair-depth2-positive/context_pair_depth2_positive.php", + "sha256": "570bf026ecc233103cfd184f00e5234b11dc4dd613af2c870a373d13dc5d9eb5" + } + ], + "id": "dfb-taint-php-context-pair-depth2-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/context-pair-depth2-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "c8b6d1e5b7668ed150259331c342e9e8e5dcd30bf5ecfa941b19abbe9dd74bba", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/deep-relay-chain-negative/deep_relay_chain_negative.php", + "sha256": "568617ead121461394e7e551e059ccc80341d84cd61fec13d53979e226504bb1" + } + ], + "id": "dfb-taint-php-deep-relay-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/deep-relay-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "d894818eaaecc79eb221a4d6e9c617e1366b6b89244d0ce9f32c29ad727dddd1", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/deep-relay-chain-positive/deep_relay_chain_positive.php", + "sha256": "2176c8a8609387fe6fb1d1118d321ea80d5edcdc43f0700f2a71ce7172751120" + } + ], + "id": "dfb-taint-php-deep-relay-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/deep-relay-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "271b19211939d428030dfe585b59fc9ad47b7a66f23c1f9b9ea42d5b3e2d0a64", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/direct-negative/direct_flow.php", + "sha256": "c188ddab031e0a5c7dea9b692a35740e3181ae81dd748f9d52be1348bf7f8ea8" + } + ], + "id": "dfb-taint-php-direct-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/direct-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "e6192ca924a4dbfe928b11cc157db6beb352a9e3bc01b6c66f4622818fdf2231", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/direct-positive/direct_flow.php", + "sha256": "b49efde0655ccbe2b664490faa33aee42d1752f00f0137e2e1f1f4a98bb93179" + } + ], + "id": "dfb-taint-php-direct-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/direct-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "90caf7eccae104025528cd609b980b3dff0bd46cdd50eb43c0915b99016a7f09", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/dispatch-table-negative/dispatch_table_negative.php", + "sha256": "84f2e656ae9a494b5055bd813626959d73f0b4f1be11b01e2f6e0f8c7426a4c7" + } + ], + "id": "dfb-taint-php-dispatch-table-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/dispatch-table-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "cec66b228c2e5866ca4d49a15ef761f9658b65d8f72d98a7cd7f5a35ab90ae82", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/dispatch-table-positive/dispatch_table_positive.php", + "sha256": "8eac34c2b3a5ef42a33cceb9bc6980a898a890e8591f1a58c6bd54000c749a0f" + } + ], + "id": "dfb-taint-php-dispatch-table-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/dispatch-table-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "917aa2b792b1cea2460775cf850a93cb700054e0b116c6d827179f09d70bd22b", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/element-object-negative/element_object_negative.php", + "sha256": "c61e170c162a722b784b83115f25c993af851b571d6113e7705563c9d0263005" + } + ], + "id": "dfb-taint-php-element-object-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/element-object-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "40cf4c0dabc704f08690a9e24633433b1de7c768173598cd4eb6fe6f08b5be0a", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/element-object-positive/element_object_positive.php", + "sha256": "6b91bd9c360e1d467916a619bcafd334dd109880966269876eb1b99e173b1b94" + } + ], + "id": "dfb-taint-php-element-object-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/element-object-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "f6d00690cca8d3a7b43ab5d4c62ce5002c029a2e43b909ebcb405fda8f893b98", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/exception-catch-negative/exception_catch_negative.php", + "sha256": "ab2cd2595922d688cb3fafbc54b35db297426c0cd3b1eb5a7ab1b06dcce0dcc7" + } + ], + "id": "dfb-taint-php-exception-catch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/exception-catch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "6e9a5ba530963a22f5da2779afd6a4284757eb560c2d5701609e561dafb33454", + "template_id": "dfb-template-exception-catch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/exception-catch-positive/exception_catch_positive.php", + "sha256": "642d438c8b01f34d54466e9edc530678ebed7349bfc0625006d87f17d1258a53" + } + ], + "id": "dfb-taint-php-exception-catch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/exception-catch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "a0fb2df8adc5d933db129a975576cf949f55b62070c0b8113db0635d490b0c24", + "template_id": "dfb-template-exception-catch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/expression-negative/expression_negative.php", + "sha256": "56466ccdfbcd817a3d46003d3cc32dd6fc6968649f113f57d77882287f2e66c9" + } + ], + "id": "dfb-taint-php-expression-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/expression-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "d41f85b906b8d987cfc04ad698468b1268feedcc908ac1724894d89cc097be43", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/expression-positive/expression_positive.php", + "sha256": "383e883c7a1c960c57f261abb2a5719e41e35eb69c76347c8cedebe1a0871888" + } + ], + "id": "dfb-taint-php-expression-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/expression-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "329a07f3ff0fef2020b786f68cfdc5a69505e4626d91e410714a8ef7010d6637", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/function-field-negative/function_field_negative.php", + "sha256": "4acf644bf3b05ebe2f3279cbc76a8e75078d26468e2fd304464b904f6ea23ff6" + } + ], + "id": "dfb-taint-php-function-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/function-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "29f7b6ff4cb7ed891a469e7881decb729a2ee2e99fe142eb75a50b87469c3f90", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/function-field-positive/function_field_positive.php", + "sha256": "2955c62242324b8d150f113d1149b00910b3c0128917b3f19d8e09370dc932b6" + } + ], + "id": "dfb-taint-php-function-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/function-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "8f8f61e46c35a54195232d0e703de9a80724e99daab3ed5ea1b41733bcefca67", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/infeasible-branch-negative/infeasible_branch_negative.php", + "sha256": "9df9218da4085042daf3c4abb562d15e8c3c33d2523ba8a518760beaea15c930" + } + ], + "id": "dfb-taint-php-infeasible-branch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/infeasible-branch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "777e69165f7c995229883ea6ffb9b700727efff6e92991b03c44e556d2e24d38", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/infeasible-branch-positive/infeasible_branch_positive.php", + "sha256": "3c78b164fb5062f3f4d99878f5d4d5a7e914c68833948d7195fd4dabc0cf6d94" + } + ], + "id": "dfb-taint-php-infeasible-branch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/infeasible-branch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "e83358d1524ecf34e85927e5ee1c88b5be0811322844f03974ed5fd298bb9d42", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/local-chain-negative/local_chain_negative.php", + "sha256": "8c7a1c0c89b2cfb50fbe0b1304a5af0531186d5deef10bc638f545757fc58118" + } + ], + "id": "dfb-taint-php-local-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/local-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "20fa46e193b60bdeaeaeec456b0bfef1473cbaca36971cffd750ff8140e1d0b8", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/local-chain-positive/local_chain_positive.php", + "sha256": "37762842d32f75998cb720e5e5a8e92708622c7da5037ec103039a9dd3daebc6" + } + ], + "id": "dfb-taint-php-local-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/local-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "a3f6086630efea4327bbe732e5d2ecc2accd64c7c12be711bb604bdeb2dca370", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/local-overwrite-negative/local_overwrite_negative.php", + "sha256": "3245eb69ac2cef0b700e73da4f9b824be54d2e209e5cc5d5e273f895ed9772ae" + } + ], + "id": "dfb-taint-php-local-overwrite-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/local-overwrite-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "b9d25e0f70d36bcdbe8297839fcf48b228b0583266d2520b7d5c0e5654682e60", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/local-overwrite-positive/local_overwrite_positive.php", + "sha256": "e310add8f07e4520022442312e70e366d81eabc209f36b336fb0758e1b93e2c4" + } + ], + "id": "dfb-taint-php-local-overwrite-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/local-overwrite-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "035423ffe083ddbfa928035398a49d3cafdb922508200d4b153783ab37aca5a9", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/loop-carried-negative/loop_carried_negative.php", + "sha256": "d01d336eb6af0392844bd40779d7c6d8b115e8bce505aec2e9c9b5cd2751403b" + } + ], + "id": "dfb-taint-php-loop-carried-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/loop-carried-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "c325a37564cae8831a269ce44b344882f85a0e840983f69ecd594965bc9b8312", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/loop-carried-positive/loop_carried_positive.php", + "sha256": "a7c06212f33c74989f5909c1e183f72eab6f8e7974c834278bbae932f58e1e39" + } + ], + "id": "dfb-taint-php-loop-carried-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/loop-carried-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "4c8ad718355c3d24eb4edfc2534a212212286672ea4b28d46f7c0e269352fd1b", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/map-iteration-negative/map_iteration_negative.php", + "sha256": "11a3ccc72f9fc148e66ed251109c0c026ebecee7f077080827a90fd2e115a04c" + } + ], + "id": "dfb-taint-php-map-iteration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/map-iteration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "99403e5f235e120cee3cb441f8ab4f54b7dbb8241b5abc0207dc76966d76017e", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/map-iteration-positive/map_iteration_positive.php", + "sha256": "8a4d3679a4421ad62c3e060624959fc061fa46a218ed7e9156b11a6120d5bf0b" + } + ], + "id": "dfb-taint-php-map-iteration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/map-iteration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "a44060f28919a6895738991b698a151b84052c358b86966d061ec6ff3a6aa1bf", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/nested-access-path-negative/nested_access_path_negative.php", + "sha256": "65caef977ca1edd9ca314c5707d29bb27acbea617fca155b8ce6a6463cbceb36" + } + ], + "id": "dfb-taint-php-nested-access-path-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/nested-access-path-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "dd7de8d174776066564bc2f0fe63c0ad6fd6a88c160d2a8670860c5df506268d", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/nested-access-path-positive/nested_access_path_positive.php", + "sha256": "51d4b6df5c7936b87e9ceeff06ff3d4fdd3686a6dd888c32504fe8b60c6ee8c0" + } + ], + "id": "dfb-taint-php-nested-access-path-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/nested-access-path-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "f78534357f8f276cb9e1642c50255fe4c2da0f08ef35f46c22d1f40424a6f5a0", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/object-separation-negative/object_separation_negative.php", + "sha256": "c0e545f100a1bffbba881d3ae30544142c17a680fe86b0b141100f9273361435" + } + ], + "id": "dfb-taint-php-object-separation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/object-separation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "90f3cc2ee625bc931b74a3b924e7a7f18cd2ba38ef6add4cdf800b9c2d00cc9f", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/object-separation-positive/object_separation_positive.php", + "sha256": "0114c454cd7959f9d60294560f0e9378d658e34b5ae754134cbc305d81240ee4" + } + ], + "id": "dfb-taint-php-object-separation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/object-separation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "70de8e45a8923f6d33448285486958d585c153324cbe2d51fc4d63758af7023a", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/recursive-carry-negative/recursive_carry_negative.php", + "sha256": "bbbc7b873fad03a59018dc5d42ac8490be3d877885d5ff9788b6954db7b2e2f9" + } + ], + "id": "dfb-taint-php-recursive-carry-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/recursive-carry-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "441fd49cfe2b358aead76e8e82d447223cc97dbfb74c91aba0f40cccc05a005b", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/recursive-carry-positive/recursive_carry_positive.php", + "sha256": "254758666d7ec8a9bf5e7626bcbcde82498cd09d5e498f3ebc60de0e8ae5a376" + } + ], + "id": "dfb-taint-php-recursive-carry-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/recursive-carry-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "73c16c7858da0968fd79c9675986ddca03b348cd7540357b108f71f82f103a6c", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/reflective-invocation-negative/reflective_invocation_negative.php", + "sha256": "a9e9620106cb0f970e92116070a1d811cf377335e7665b58fcb22db0f013f3c0" + } + ], + "id": "dfb-taint-php-reflective-invocation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/reflective-invocation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "6df3d7d883831394a504714272fc6e02ac745f6b502e155634d6a361ea89b7c2", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/reflective-invocation-positive/reflective_invocation_positive.php", + "sha256": "3a781af80aa9622be5fda1779f9386a13da1b213260a29cb58ba49579e2da24c" + } + ], + "id": "dfb-taint-php-reflective-invocation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/reflective-invocation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "919dd037a953194335913ea99491695e8d45f7ea9e7b452478b4c414ea8562d8", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/return-relay-one-hop-negative/return_relay_one_hop_negative.php", + "sha256": "6f474367e2f87975ab159306c17b1b20a5a06cd6ba05b64e1448b003a9fa168a" + } + ], + "id": "dfb-taint-php-return-relay-one-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/return-relay-one-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "d9fc84320e6b78c9cd6966b1dbf599b2544fe26de44bebfaebde5516247a4cb5", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/return-relay-one-hop-positive/return_relay_one_hop_positive.php", + "sha256": "809649fc88995727e71ea953828a4ea6d14ebf76ad506f21e6a6415f6a1caaaf" + } + ], + "id": "dfb-taint-php-return-relay-one-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/return-relay-one-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "35383be107f868de98917a01d53068c2e74ba326c0840719070ff9176cf038a4", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/return-relay-two-hop-negative/return_relay_two_hop_negative.php", + "sha256": "89f631e84bf7c73bfa96ab483cd3d6e24812e9cbe582c0d80d8737a32973884f" + } + ], + "id": "dfb-taint-php-return-relay-two-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/return-relay-two-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ef4dd369c4d03afa41cb86f316b8ef4cf76a51f51cbb55443591f0a58eee05fc", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/return-relay-two-hop-positive/return_relay_two_hop_positive.php", + "sha256": "7ccf133a38fa226b0fb3187d6eca19104e83a2460a7143295122d3e330a43406" + } + ], + "id": "dfb-taint-php-return-relay-two-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/return-relay-two-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "c9815179b5335f73acdd871ba34337f544bbc18cc39fa17d561c558cad405b17", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/same-object-field-negative/same_object_field_negative.php", + "sha256": "a158473911c0dbd204b5a4ec4c3b739d3f0b4de60e0c3aab2823f6698602dd94" + } + ], + "id": "dfb-taint-php-same-object-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/same-object-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "690a51d9d3a40c439317a60c9e85da75b7414d4e0067a68be09aa23653de6b18", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/php/same-object-field-positive/same_object_field_positive.php", + "sha256": "c663057afa184ee05190f986736e0e93c805ed618ca2daaf7dc4a028dd6244a8" + } + ], + "id": "dfb-taint-php-same-object-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/php/same-object-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "0885a1aa7b40e45c653652b9647f1e2f3e8e61d1fdb5bb87122f5bbd2b4695c6", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/alias-propagation-negative/alias_propagation.py", + "sha256": "322eae31ef38be94380f0cad600907b45cd6c72e851584ccb706f24c87f7dfbb" + } + ], + "id": "dfb-taint-python-alias-propagation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/alias-propagation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "afe1bd7197d6037a4c5b1e125d080e3db3077951d597c116f136003052669eab", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/alias-propagation-positive/alias_propagation.py", + "sha256": "3574ef07443a3d952087017295df31039b3266c3855edacab809703f9294cd6c" + } + ], + "id": "dfb-taint-python-alias-propagation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/alias-propagation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "fca63c705c52614a5031606933e87460d16f769f53042f402adaaf243f4cb8d5", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/anonymous-implementation-negative/anonymous_implementation.py", + "sha256": "e63d9926bc092f9eec2737b57aaefa43065d43b665576e92bb3bc307b0bcb478" + } + ], + "id": "dfb-taint-python-anonymous-implementation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/anonymous-implementation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "b854d4858c9138ed8bdf1382797586e3792bc808300273c924bd9cb7e4c72c40", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/anonymous-implementation-positive/anonymous_implementation.py", + "sha256": "d3a67db194e65af59c4fe416662a3d8d3a9bc18f1fb30b8444ff543f8f59147b" + } + ], + "id": "dfb-taint-python-anonymous-implementation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/anonymous-implementation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "fdfbbf20a88b6a905901f2e3d57b5620c1edd620da2abdf29430ba86c901ccdc", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/argument-position-negative/argument_position.py", + "sha256": "ef48b6a3379827985bd8b6eed0534dcdca499d0509f985e12129b600cb189211" + } + ], + "id": "dfb-taint-python-argument-position-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/argument-position-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "28a9458d0fdee4065c9576ad4ab2eced98ce01d5af795d375620f03d3974286c", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/argument-position-positive/argument_position.py", + "sha256": "54d4bca9a59b7651efa82247647368a322826a05e57b87572ccfc49ecb389f55" + } + ], + "id": "dfb-taint-python-argument-position-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/argument-position-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "64614dd3fa60570558a0b15f3a6f53e478b9b953f43f22f06415251277818eb5", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/arithmetic-expression-negative/arithmetic_expression.py", + "sha256": "9d10f36d79a29ebb9a9f8052068b146723f0b81673bc9ee7a6e6c09088a2ddba" + } + ], + "id": "dfb-taint-python-arithmetic-expression-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/arithmetic-expression-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "8960aa7368cd4cef594c0750ec8392f46a873d3c9c3f0ed17894b0d43e40beef", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/arithmetic-expression-positive/arithmetic_expression.py", + "sha256": "a40e367f835472f451a11d2e4f5c32f2db3ba228a701735d71427b5156ad6dc0" + } + ], + "id": "dfb-taint-python-arithmetic-expression-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/arithmetic-expression-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "4b47bc79400f3255536f169daad71d061162424c2dbe0046cb20791c5c6544c3", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/array-element-negative/array_element.py", + "sha256": "d2773ee7c7824cb0729f7b63d5ae7691991761d6dbd87fe1b4ed878daadf4c18" + } + ], + "id": "dfb-taint-python-array-element-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/array-element-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "da430cb9655ba12c38be4663326ea675ded75c0b2176a0aa2f98b0be2eac18e2", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/array-element-positive/array_element.py", + "sha256": "f5a59a437aad7a588bd7a86188384af598450bbeca02eda3c51a908e68054189" + } + ], + "id": "dfb-taint-python-array-element-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/array-element-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "fd1d8e5f1d67629d40d786f15959e36daf5798e0d8e9995df785dfd02ed8e018", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/branch-join-negative/branch_join.py", + "sha256": "ceba9a752631a2fa4ba28a5a99281f239c3ae21dbb0a1f1d05507fe96d3986ec" + } + ], + "id": "dfb-taint-python-branch-join-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/branch-join-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "65c819d0adc8eff1fe3e06855a264bfbce6017f1bb153a898049faf55bc69a58", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/branch-join-positive/branch_join.py", + "sha256": "c11a3dad62883ee019b4fa03178b9ae794291452ef18756e213fb71524f228ea" + } + ], + "id": "dfb-taint-python-branch-join-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/branch-join-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "ecd91f7753c105c4f1705a8d869d03117796a5d7c46ad990026e2b57e1d03d44", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/call-context-negative/call_context.py", + "sha256": "8781b1ac1448e93bc98570bb74d2069dc111c2fb3b8ff7b6b1b68bd41563a030" + } + ], + "id": "dfb-taint-python-call-context-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/call-context-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "c5f42a3653a2c4f7c7c30726ac479fe14d07f68add90e9ca3ba48af92bc9e108", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/call-context-positive/call_context.py", + "sha256": "dcd33f66bcf327f3c457a93618099e2df3e1cd8203cdf082cc4f274f85ec6668" + } + ], + "id": "dfb-taint-python-call-context-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/call-context-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "69b05cf14cc6acbf07f16518bc462b3a06822a03c18f0a81512967d8153b87fd", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/callback-registration-negative/callback_registration.py", + "sha256": "d6d7bdf4bf8fe2ccc55c74cf870397f3ef0728f1bdda235f116ef5615cab1f5d" + } + ], + "id": "dfb-taint-python-callback-registration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/callback-registration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "a51bb376bf1cd4d223e31e1766f926ca7f151fac204788f012656af33b572228", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/callback-registration-positive/callback_registration.py", + "sha256": "3c5bc07c0087993b3cb54a4cc0aa8f1292015979eced80fc8318d0296ef20485" + } + ], + "id": "dfb-taint-python-callback-registration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/callback-registration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "6c943f7d92e1949f975ebcbf5d9445a09d52b8a895be4ff90bc95491a2195ded", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/closure-capture-negative/closure_capture.py", + "sha256": "fc6091a4fa01fcf3e133a6bfc940cce36e44b80822be4cf31c728c9610e8b910" + } + ], + "id": "dfb-taint-python-closure-capture-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/closure-capture-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "bd8d63399a73ee4d069dcdc981297c55ecc78a43bb66183ec81a0fb58afb3caa", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/closure-capture-positive/closure_capture.py", + "sha256": "4bc531d1f753e014b14994e6164d6646aa31fd4486967f8d45cf734032b6fb2e" + } + ], + "id": "dfb-taint-python-closure-capture-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/closure-capture-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "5f7f52542bee9bf918c7599e00a3106f6ebd7d9c2cbe6651b8e852c341c52449", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/computed-property-negative/computed_property.py", + "sha256": "16c661adcd653378edfc20a8d4bcf72e26ec3b4ef9b5afce48e555cd2e366582" + } + ], + "id": "dfb-taint-python-computed-property-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/computed-property-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "9f12b1129bf577576d05dbbbddc20cde679d80e9a7935b62dc54f8766f328c80", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/computed-property-positive/computed_property.py", + "sha256": "290e6a4757cd75b3ac1c0ac00611aa4edcf061a0a31f58078f4930ca0ee28dc4" + } + ], + "id": "dfb-taint-python-computed-property-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/computed-property-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "981bad1fc159ffe2bccb856b971c867c622363b7ccd0d6546722499d30b929ff", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/context-pair-depth2-negative/context_pair_depth2.py", + "sha256": "ffd39504e7e75b9cb7560d91fa5d839bc4a58707983118c12b93c7cb191c8844" + } + ], + "id": "dfb-taint-python-context-pair-depth2-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/context-pair-depth2-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "82ad63856f8ce2b2d3e23a5b706601f73a5073c691540e9d57a1c2d4737dde1e", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/context-pair-depth2-positive/context_pair_depth2.py", + "sha256": "cbcfcddb5e154d3fada0955c577ddf62d530abe6b5af49130e1087f2c1113bdd" + } + ], + "id": "dfb-taint-python-context-pair-depth2-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/context-pair-depth2-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "9fd893106e40afaa2a0feabdee2033737547e3ea6e958e190a87030ff187f02c", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/deep-relay-chain-negative/deep_relay_chain.py", + "sha256": "cbc2ebcd5960c1030e865363ea4c06c38080f3fe7b379c6ef58a729926fcffbd" + } + ], + "id": "dfb-taint-python-deep-relay-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/deep-relay-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "e1cbd85cc0919c9de61a8a58e59f2db712e787ab049c696f7d9908a3fb1db230", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/deep-relay-chain-positive/deep_relay_chain.py", + "sha256": "7ee2bc7f2f5bec59dad0ad0bb302e021e11a113fa04aa4641de89856deb28427" + } + ], + "id": "dfb-taint-python-deep-relay-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/deep-relay-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "cf78db9600097db96086bf7bac734bdf1a8fad7377b59841d0b67eaf3b179755", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/direct-negative/direct_flow.py", + "sha256": "121d8f4bf82d88f89e0222cf500e63429467f277ea5274b41adaa052743811bc" + } + ], + "id": "dfb-taint-python-direct-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/direct-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "5c4c7848fa31d99d11d3aa1f968be775ba1d4cbd0cf72b25b79f9b796608ace4", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/direct-positive/direct_flow.py", + "sha256": "73f8809b302b1a01e1b51ef2597a3bf2cdd975b92182960815113d176cb580e1" + } + ], + "id": "dfb-taint-python-direct-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/direct-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "51d26cf0ed52770792072fcdf8541b74324d1ef5bedbe8313663650a08ce4602", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/dispatch-table-negative/dispatch_table.py", + "sha256": "ffe904abbe4f3afa87b9f9c975cb98769a5cf7bd83556e9c57b482c35357de62" + } + ], + "id": "dfb-taint-python-dispatch-table-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/dispatch-table-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "5b110cc6d6b1da69e1899622159d8f0a2bff2f13206983f6ebb546e8453e7c7f", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/dispatch-table-positive/dispatch_table.py", + "sha256": "5dbde4169e6e7001b49eafa52856b6969266da3823db6ecc1d5efe4ba9e75883" + } + ], + "id": "dfb-taint-python-dispatch-table-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/dispatch-table-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "86870530608eca61b4d5ec0efd612b781acf3c1f5b1cf5921e313fe28b3331e3", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/element-object-negative/element_object.py", + "sha256": "1605a8f0b8dda2ccfdc83feb0c0cfacdd9b7ff7199f637012755427122ba5546" + } + ], + "id": "dfb-taint-python-element-object-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/element-object-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "1c96a7461165b6db7c228f2edf72ba50f2d2e77f93a45459ab6c9949cb62ecc2", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/element-object-positive/element_object.py", + "sha256": "f461ea13ce2213890751618172b641410bf04c038364801142e53fb3eba50db1" + } + ], + "id": "dfb-taint-python-element-object-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/element-object-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "5a98d5b654b277eaf1b3c59e04e578c6cf77e7f32ec6ce3146122dd352130bb5", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/exception-catch-negative/exception_catch.py", + "sha256": "b48e4f5864beba2a6f9326b27af06760bce8bf2de72c25abf3c9a7d4f46ecc61" + } + ], + "id": "dfb-taint-python-exception-catch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/exception-catch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "b8d4a3e1b6e3ebd50c02bbc3b70737a30cd5186e697c371b07b0b6f121621056", + "template_id": "dfb-template-exception-catch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/exception-catch-positive/exception_catch.py", + "sha256": "6f96c39a70e51309b89a62b71ed39cb8e9bf827a6166e2f347d15340e3febbb1" + } + ], + "id": "dfb-taint-python-exception-catch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/exception-catch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "30d92d264ac2451b16e7b271a5c39f81c2987b7f166f7078a0ca8f8d0ca7872e", + "template_id": "dfb-template-exception-catch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/function-field-negative/function_field.py", + "sha256": "c748a4997fec327f419e9664c42dc2178505bb347b6d1f4634186b302b966a35" + } + ], + "id": "dfb-taint-python-function-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/function-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "dd47dbf6363e4105dd982c19960ac1343aac496149b9efedd532238df2cdacbd", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/function-field-positive/function_field.py", + "sha256": "ffbb6488afb9f9ea4a699000d1537ad68556b2489829a2e54fedbbe47734ec41" + } + ], + "id": "dfb-taint-python-function-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/function-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "34ae6d1c5d0f171d14a659c93529eb6b3962b56adf58182b58e67f8645f5e342", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/infeasible-branch-negative/infeasible_branch.py", + "sha256": "d886289e512e6346bf1ca2e34c66aa1e21fd9ff6fc253ecc91b6bf9ecacfa038" + } + ], + "id": "dfb-taint-python-infeasible-branch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/infeasible-branch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "441f4846a795b11495cbbc88f9be569fa4ae8cbb4d5df6f78d0b5dd54a494ca6", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/infeasible-branch-positive/infeasible_branch.py", + "sha256": "1e6bfaa926b8677c40aacb852d7b3c473bd08f659ef6649d52b4a7950f7ce17b" + } + ], + "id": "dfb-taint-python-infeasible-branch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/infeasible-branch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "ab70c91f822bad3d55608d6d8a41a40bf854aa7b5c12005a0153d25d30f58c4c", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/local-chain-negative/local_chain.py", + "sha256": "551577d021cc09203325ade9a886677850c9de3f6d20a001c5ccf752c88308d3" + } + ], + "id": "dfb-taint-python-local-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/local-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "b829bdbfb0032501760cd0ba196af500fca79552b925a91d2d64179b6758f00a", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/local-chain-positive/local_chain.py", + "sha256": "69da8084271f81446cd1c00ef03d07ad305dc1985c093e9d057a3ba8786b0dfc" + } + ], + "id": "dfb-taint-python-local-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/local-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "d862389c8868a417b048e879a5ced4d08eca607350d1e89c617dc3d816f0260c", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/local-overwrite-negative/local_overwrite.py", + "sha256": "57225db51732fa778221fae483af77dc6157743fdd6bf329b4876909bcaae708" + } + ], + "id": "dfb-taint-python-local-overwrite-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/local-overwrite-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "73ad8c402cf59f6f20399c27024c65a16d93a5a5366274dcda76924507313a62", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/local-overwrite-positive/local_overwrite.py", + "sha256": "a0948afa6f7b85895af9816b9f1ef3922e6aa2b3e3ea68b999624cbc1fc0be44" + } + ], + "id": "dfb-taint-python-local-overwrite-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/local-overwrite-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "5695b8c5d7ac17f2a204c3c0207d2df22874d884a54021efd792805fe32cd757", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/loop-carried-negative/loop_carried.py", + "sha256": "460d26cd5edc70f9dd4b4a1086881ffeb0ebab27a6d0012293defc0534bc412a" + } + ], + "id": "dfb-taint-python-loop-carried-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/loop-carried-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "1f79a27151e096ae2db587af50219eaa8e5007062cd96712023260c23ea59c87", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/loop-carried-positive/loop_carried.py", + "sha256": "9ae2bd105a1b1a4737af704b7bb11c168d68230f2c91348a456f39dcba247a42" + } + ], + "id": "dfb-taint-python-loop-carried-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/loop-carried-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "570420359106e9265c93d1c3a80b77ff0abbf79da482380dd6546cfdf217bf25", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/map-iteration-negative/map_iteration.py", + "sha256": "4475505bcc877c6ee651429a2ee52e892128a3fe75e3a590b9738afdebb7907f" + } + ], + "id": "dfb-taint-python-map-iteration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/map-iteration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "2389230779ff20bdfa817d3e053a69e17dc6b72995a4a4130596360cb149b079", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/map-iteration-positive/map_iteration.py", + "sha256": "09883e6ae30b24cf1bbcdff5caf9ee072359bebdf49c0af53ef87efc61708acf" + } + ], + "id": "dfb-taint-python-map-iteration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/map-iteration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "83707bca4caab3d4e4d7e52ca33b8750cd8a790cb8068acac2a65f76b924a136", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/nested-access-path-negative/nested_access_path.py", + "sha256": "084800062b8fdb0f6877342bb008deef901f72618c5dbdf5b2f95b469dec0b6d" + } + ], + "id": "dfb-taint-python-nested-access-path-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/nested-access-path-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "57a159f1067b598fbd382740d5fd2f6a4d3680f8099635ae5caecf4dda956820", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/nested-access-path-positive/nested_access_path.py", + "sha256": "9b621d3ac34ce5cbb22755f813cd4272d636de47e4b15ec0a0d3ed395793f214" + } + ], + "id": "dfb-taint-python-nested-access-path-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/nested-access-path-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "a74c6771d65c40dd0569402601ea94de338ef04adfd498cfbadf5be3f67ef4df", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/object-separation-negative/object_separation.py", + "sha256": "23b5b1c43bd1b590457a8edfe6fc639b4dd150d90f7b7a49489305d64f953772" + } + ], + "id": "dfb-taint-python-object-separation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/object-separation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ccb37ca69a13420f07653ac96a2c275c2fdaba6041cf66934f20ace45112eea0", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/object-separation-positive/object_separation.py", + "sha256": "1a7166a1c2699697f82c565418fce2868941ba97b980a0f1574d06c3e91076c7" + } + ], + "id": "dfb-taint-python-object-separation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/object-separation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "4c49181ea8c33987524e9171951f152500690bae1418a16ba4150e24ea49fdf4", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/recursive-carry-negative/recursive_carry.py", + "sha256": "cc97c938429d2e9a0a68a882cec243467a214f89a9657ae99b86ce74a4c8b4d5" + } + ], + "id": "dfb-taint-python-recursive-carry-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/recursive-carry-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "cc73b04f1eca663d6a9bc6a82a4df4482ab9d5e10af82f0221e79fd5cd8755e1", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/recursive-carry-positive/recursive_carry.py", + "sha256": "dd95632ca6412efbfca43e4effc1631613bfac13a2c9824531927105b1e1e480" + } + ], + "id": "dfb-taint-python-recursive-carry-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/recursive-carry-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "57800a246cae70f2486e56add72eed2ecf79e400dc420d6d855d9ad7cbb7869f", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/reflective-invocation-negative/reflective_invocation.py", + "sha256": "9c915d1feb131ce10d4ff241a95714d595f7e6e857a84f2c44b2db29328e7e09" + } + ], + "id": "dfb-taint-python-reflective-invocation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/reflective-invocation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "58d6301a961409dbad2c3e1982ba64d1a5e3fdbf6217ea8bbb11899af208cae0", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/reflective-invocation-positive/reflective_invocation.py", + "sha256": "983d090fc4a3a33b72d7740b57199e2e541f214cb174f2568ab17ec1c1d455b7" + } + ], + "id": "dfb-taint-python-reflective-invocation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/reflective-invocation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "8b35eb9d20dd12b0aa6e03a3e90e96e741b6de6aab962c87a1a3aa794b2cf3d5", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/return-relay-one-hop-negative/return_relay.py", + "sha256": "366d1833019f82a0e0f0381e8593b5822570a6822c3bc641a4549a19e5fbbef6" + } + ], + "id": "dfb-taint-python-return-relay-one-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/return-relay-one-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "c2dbc5e830da4439fa85cdca145d96b0c5ac8da778e16500acba797ba423ba8e", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/return-relay-one-hop-positive/return_relay.py", + "sha256": "1d6dc9917a3b5423b567edb5700e6526e325417ff0f5ef32bd690a3f49279ef5" + } + ], + "id": "dfb-taint-python-return-relay-one-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/return-relay-one-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "aef38da22dd339d890c131fb64d8e562700eb3fc1c95cc3a8e41d06c070e764f", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/return-relay-two-hop-negative/return_relay.py", + "sha256": "d9c5b5dda4014ecec1ea88fa2d58c78b36cfda6092e4b6670c71b48dc2d91b75" + } + ], + "id": "dfb-taint-python-return-relay-two-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/return-relay-two-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "989da5e6fd3a13141f4a96003b148c63b426744c2adbd081082aea867f2c0610", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/return-relay-two-hop-positive/return_relay.py", + "sha256": "5f12b8e9e3ed875947632d715f19840b12423b078703e933d79c28dc92be9ca2" + } + ], + "id": "dfb-taint-python-return-relay-two-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/return-relay-two-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "d237b8bd74b9d3006d7875a2f2951514dae9aebc7cde9c1311ecfdabb3c12402", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/same-object-field-negative/same_object_field.py", + "sha256": "dc6dc473b28968e02adad91da4a2e973d05de22b51416ed2fb66c74a78042504" + } + ], + "id": "dfb-taint-python-same-object-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/same-object-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "425d343a12eebebdc96ac3c7943d71ada112123573dfd3eba9cce167606a9a00", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/python/same-object-field-positive/same_object_field.py", + "sha256": "84a5d85798ec0889040269b445ed8adef3fad51f97fe67dba493b82c1713109a" + } + ], + "id": "dfb-taint-python-same-object-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/python/same-object-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "33800a7678e5711d463c5e3fa040360b269c7c6c3fe1b32372a5847d352b7a23", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/alias-propagation-negative/alias_propagation.rb", + "sha256": "c3d8e59f72f7a79ab8bfed0e4f17386c410a510282e88e3278b4aaf32a51979b" + } + ], + "id": "dfb-taint-ruby-alias-propagation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/alias-propagation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "c4bc01bd1f27df2d151cd942a8f70cef2120e2bad0a749317b3d23a663b819e5", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/alias-propagation-positive/alias_propagation.rb", + "sha256": "16553af77aa8f3970d6eed1f18389c904b2319f1427cb9fb32333ed6083b7b6b" + } + ], + "id": "dfb-taint-ruby-alias-propagation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/alias-propagation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "5d0d3c16383c9ff881fbdc36c09d83d6443e4a08125cb4ca1d7c6ceb6bd64f86", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/anonymous-implementation-negative/anonymous_implementation.rb", + "sha256": "2799070fe299618e5ac9542c2ec53f89c35ef6a4ce7357e1f0e5faa087a3344d" + } + ], + "id": "dfb-taint-ruby-anonymous-implementation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/anonymous-implementation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "6a18471f628e9fea77356e03ac3c99b8b95ccb2590b70339d2ed75f28625305f", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/anonymous-implementation-positive/anonymous_implementation.rb", + "sha256": "78f73b38fb13afb439d14a999a93125661fcace3e80bfa0e033ae6c0759654c0" + } + ], + "id": "dfb-taint-ruby-anonymous-implementation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/anonymous-implementation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "87bd607161d05cb3f30a8dc70a3b9ae359496ec5f3ee681818ce46d617d1ba85", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/argument-position-negative/argument_position.rb", + "sha256": "5863cded3bad9a33012224732bb289683bcf1d2836d4bce8ac4187455859a08c" + } + ], + "id": "dfb-taint-ruby-argument-position-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/argument-position-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "056a7d7f1890f61f6093ed4a3a4c923bed8b8c5b8d9af0b3012212ebe54678de", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/argument-position-positive/argument_position.rb", + "sha256": "e329a29525aa9373e1a1fb897d4dce15edee283ad3f09ff99f76043e4fe3141c" + } + ], + "id": "dfb-taint-ruby-argument-position-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/argument-position-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "23d5c350cbd19c717ce1946b90e556f8282289ed35b567e12aeb9ba87d828a80", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/arithmetic-expression-negative/arithmetic_expression.rb", + "sha256": "15c9b22a0940c4ee1e30cfb55164fcf9d64fcabccf57fc2b86f8b16cb953abe5" + } + ], + "id": "dfb-taint-ruby-arithmetic-expression-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/arithmetic-expression-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "af8b1fa8139dfc862ba3057c2de703bdf4e05ce5c42a4a005a97f336d989f4b0", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/arithmetic-expression-positive/arithmetic_expression.rb", + "sha256": "0e09961e342946f0e40ada26a2cac5f4933ab1ae8fabad4dd1dcc10d357582be" + } + ], + "id": "dfb-taint-ruby-arithmetic-expression-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/arithmetic-expression-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "93bd8c4cb7b4daa139adfd15ff220ae62cbc97b1bf597645c8470cd15b46bd66", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/array-element-negative/array_element.rb", + "sha256": "1d2020805565716849ae933b0cb82538eb1eaff8c270104b01c3c4e32ea2db86" + } + ], + "id": "dfb-taint-ruby-array-element-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/array-element-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ccf778e1f6c1038bfad2a6382d078811e86c885ae8ef5ee0967002295a775ef7", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/array-element-positive/array_element.rb", + "sha256": "e9416083543dc5f17df1b0ec71638e214d0ffac54b755487bed80f4e3bd4e55a" + } + ], + "id": "dfb-taint-ruby-array-element-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/array-element-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "341b6d61f6d46439e83a47bfd0d3c4f126c225a3849bfd2cb9cdc0bce906c463", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/branch-join-negative/branch_join.rb", + "sha256": "a7af11729dc74c7562a6fe055098fb841c2f08db6a070d9ef3df3a1a8c72f8e2" + } + ], + "id": "dfb-taint-ruby-branch-join-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/branch-join-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "072b408c8aab74a9e997c5c71d960d24b73295c10b21b924216124ceccc524f7", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/branch-join-positive/branch_join.rb", + "sha256": "a7737b52f43e0b9c36afd75ea4845f360a4e121918e7f0bb9cd0f837d9ece72b" + } + ], + "id": "dfb-taint-ruby-branch-join-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/branch-join-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "e703296cf122d2d4f957d7fbf7f8c71fa06ea827007af6c1b19cb9677191c94a", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/call-context-negative/call_context.rb", + "sha256": "b5cd4731297d7a08e0c423410edf2645fe4ecc76d8ae078de759141a422d1197" + } + ], + "id": "dfb-taint-ruby-call-context-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/call-context-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "8186032e360245ef8260db5861c115d80343ead8628965168cb95f37cb7db62c", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/call-context-positive/call_context.rb", + "sha256": "5277cd4703c52a4b0c7d1da8e008de03ba4f2b502b8b77a9e1b2f3826902908e" + } + ], + "id": "dfb-taint-ruby-call-context-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/call-context-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "477f810514a42a30a3434c352af470800fd637bea4d4e59b19a565475b2d1230", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/callback-registration-negative/callback_registration.rb", + "sha256": "7551ef630adc2f9af78247b9543b606891294d105c9e16f8fcb7c5688c70b102" + } + ], + "id": "dfb-taint-ruby-callback-registration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/callback-registration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "7e42ae4e9f118af0c73eaaeec82c8c4fc95f835206d9f8e777fccf215d76e720", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/callback-registration-positive/callback_registration.rb", + "sha256": "c232b75fcf2f4d027c959e669e6687224ac634ee64f917809779543b29695481" + } + ], + "id": "dfb-taint-ruby-callback-registration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/callback-registration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "0d3859d65b685e949a8835b9c15e6cea8388dc603f63839d58d97dc780a3d1a2", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/closure-capture-negative/closure_capture.rb", + "sha256": "9e467ad4fb6a42d432dbfce877dd5700422a59aab47508477f2f8206ac67a0f0" + } + ], + "id": "dfb-taint-ruby-closure-capture-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/closure-capture-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "44f37ff48ae1fd593e515a80b79d25cd92e59a65e14d2ffe9a095da4bdf9d465", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/closure-capture-positive/closure_capture.rb", + "sha256": "aeae3ee0c137ee2d23c9e77ba07132423f69e1d31b1ddf44a057eb1ee9eacd03" + } + ], + "id": "dfb-taint-ruby-closure-capture-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/closure-capture-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "d15bf929a2cb9a4b9dae908f3078d6fbdf5c29f22573b443d38dadc4393e3456", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/computed-property-negative/computed_property.rb", + "sha256": "6e03dfcdb186ab4369a6381e43b45630ac84ec5a21bc857a68eade94a31761f9" + } + ], + "id": "dfb-taint-ruby-computed-property-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/computed-property-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "d8fb6da51e732694771a5500de4885f532e0e15f5b9819d8c656828c383d124d", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/computed-property-positive/computed_property.rb", + "sha256": "abe2469983e8b0dc73e02c0aab67aa3f459c80a2ad2bbe5454f0766cf539e2ae" + } + ], + "id": "dfb-taint-ruby-computed-property-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/computed-property-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "d4f8413791610373dfe97de9aa92a72851a50f740f9ca9ecdb6953ec5646d717", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/context-pair-depth2-negative/context_pair_depth2.rb", + "sha256": "3e059007dcb15a43cab571895d65b7f1f0cb8960b1624abd2dcb16de12c832fa" + } + ], + "id": "dfb-taint-ruby-context-pair-depth2-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/context-pair-depth2-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "2111b0bc7845518a48fcf6ef88666ef4d9bb7277bbbc8741c3c28aa1db246622", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/context-pair-depth2-positive/context_pair_depth2.rb", + "sha256": "02465911c348e38782d139785d10d16f922b13d2eb2be26b3cca7e3f70fd8466" + } + ], + "id": "dfb-taint-ruby-context-pair-depth2-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/context-pair-depth2-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "a3fb687de4e8d759a1d58e0d5d4a0e404d4d02f4a25524e9c758630a965325b6", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/deep-relay-chain-negative/deep_relay_chain.rb", + "sha256": "05b29769fa7ff6103b2bb34f11ef72feb34457353155d8620409e3acf972e7ac" + } + ], + "id": "dfb-taint-ruby-deep-relay-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/deep-relay-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "a7a41f4d77ae68589eafc3eafc2cfc39df77a8c6427dbe78d4a9c248fec7c10a", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/deep-relay-chain-positive/deep_relay_chain.rb", + "sha256": "0ebdedf604038f1d25df58de94ee7d20be2e3c1afbbda3c1b1fb886e55d25d2a" + } + ], + "id": "dfb-taint-ruby-deep-relay-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/deep-relay-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "184ef85a56cda5f82bfa30904c71dced0858e20c698fb0e29c27da5fb7003ab1", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/direct-negative/direct_flow.rb", + "sha256": "388c1c6d788e9b2fcb6e73927478dc077842cc6c4f50a2be837676945d9b79e3" + } + ], + "id": "dfb-taint-ruby-direct-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/direct-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "4a003165115e6d7bfa30d3778b5f6816247d0ac9e013d2ec96ec520d06b78734", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/direct-positive/direct_flow.rb", + "sha256": "e63900eece548dac2e9d1bea6681767e77ef56d070ef4bf591e77512203308fb" + } + ], + "id": "dfb-taint-ruby-direct-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/direct-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "27f4275c51c0f2e9b918748cad9433aed19971a63c852ff8b1061a361262b7f7", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/dispatch-table-negative/dispatch_table.rb", + "sha256": "41e79c83c5e9a2ef1e9155ca6de4aead23a684c860aa09e8667b07616b68a1e0" + } + ], + "id": "dfb-taint-ruby-dispatch-table-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/dispatch-table-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "6877ead0cc411bce5adedf2ffc3f8dc97845527feb47297243aee05a7bc79a62", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/dispatch-table-positive/dispatch_table.rb", + "sha256": "e59c139c6575b59159e12dad3a4d398353dc8fb5945eba467981f05cf650ff11" + } + ], + "id": "dfb-taint-ruby-dispatch-table-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/dispatch-table-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "e1f4e7417710f52b335a1e28cbca4a6957f0b5ddd6eba773d49098441421805e", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/element-object-negative/element_object.rb", + "sha256": "6b4665d30b06ea125c986ac673e381bacf57b3c3635ca5c91dc3b00e1079bcee" + } + ], + "id": "dfb-taint-ruby-element-object-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/element-object-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "c0a6cd6d57d38a228d525629c28d42d2e80e77edd05c4b724bc3f996b2dd5a85", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/element-object-positive/element_object.rb", + "sha256": "276a428f04cfdba3b32eb062c8bbd3a1863e3570ce1f62805340cb7f12d201fa" + } + ], + "id": "dfb-taint-ruby-element-object-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/element-object-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "1d2d813b5efb89e515cbfdea9fcdc6df67fcc0a132037ecc0359a2d9673c807f", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/exception-catch-negative/exception_catch.rb", + "sha256": "4a224dff639ba7ba6ceb52697ece48da507b0257cb98c6242213fc55a05db08a" + } + ], + "id": "dfb-taint-ruby-exception-catch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/exception-catch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "e185eb3d2cabb280014b172efc517b62f95af82a0289dd377bf403c0d17a71a9", + "template_id": "dfb-template-exception-catch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/exception-catch-positive/exception_catch.rb", + "sha256": "bbc2b2e46b80bdd36965d6af38219d086bef1727dd92d5a974fe75102880710f" + } + ], + "id": "dfb-taint-ruby-exception-catch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/exception-catch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "90d9eb90f21dfe8be5e07dcbec9bae49238ef1201d5362b040cac1e8af3b8fe8", + "template_id": "dfb-template-exception-catch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/function-field-negative/function_field.rb", + "sha256": "5109af126a17eea2070e7aee01bb68475cc8e00422e0914a68c89683a5be47d8" + } + ], + "id": "dfb-taint-ruby-function-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/function-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "c34803613e12d796ef2d58f174cfb79bff95264ea5f7c65e6456ad8772e72a61", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/function-field-positive/function_field.rb", + "sha256": "f7c57af7423a195951f159b58acdbc0271e19e7753b3de50692d26613ec3e739" + } + ], + "id": "dfb-taint-ruby-function-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/function-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "4ea32d1a2610990f447c454d7aacb7f8b2a4f76217c4f2efaf5b42dd692fd568", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/infeasible-branch-negative/infeasible_branch.rb", + "sha256": "355a1a60a09af454ef529e61c1fb2dfb73dcb90fa38672f04f0adb998dc7af87" + } + ], + "id": "dfb-taint-ruby-infeasible-branch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/infeasible-branch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "47b2ae2cc45bd08ba197db105be8ad7bf0ed9dbb56a9598ae3a82c066ae096e9", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/infeasible-branch-positive/infeasible_branch.rb", + "sha256": "f4447d322ed3d4c03a999d6cd43b884fbf385e4146e5a331ac47bfb28fa67600" + } + ], + "id": "dfb-taint-ruby-infeasible-branch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/infeasible-branch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "b516a58a5aec4479b6d81b6e37201369d583838cd093487f4e6a91a745e2a04a", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/local-chain-negative/local_chain.rb", + "sha256": "5fadb3545769dc54906f783c6a41aa2910a6d25d1ea8e2d69808e60614ee2041" + } + ], + "id": "dfb-taint-ruby-local-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/local-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "d55e60514987cd3b4db1e18cc6cc50c81afb747a778443fa8ec8503eec8cc676", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/local-chain-positive/local_chain.rb", + "sha256": "26127b804b59b8f5f7b16e5f2903b1b5a4ab06b3645e391a66e9752903571ac3" + } + ], + "id": "dfb-taint-ruby-local-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/local-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "9b5beb12f9f09d2fa745d311aaaac7d4797d7b0f024135e0ebdbcb5de12eda1b", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/local-overwrite-negative/local_overwrite.rb", + "sha256": "1137cb6266e2baa203e0732c7989401aa0c03ffee032c019b33e8d6fcc1e0336" + } + ], + "id": "dfb-taint-ruby-local-overwrite-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/local-overwrite-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "40a638e11a79ed5301286097224c98b9e44790f01a319f671d7986570912162e", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/local-overwrite-positive/local_overwrite.rb", + "sha256": "38d5fc5d734dd3e8d1db23775a8ec41d1b4f4f6b7f511a2fce6f255ab3c0aa34" + } + ], + "id": "dfb-taint-ruby-local-overwrite-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/local-overwrite-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "8cc1e5549f5d206d1c009a4519f34e4bc37c739f6b3b061c686652b8d139aacb", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/loop-carried-negative/loop_carried.rb", + "sha256": "b5ff378ec5f4af4c409c52c674a7d6e95e1d604235b3813ebddcdb8e8a15dabd" + } + ], + "id": "dfb-taint-ruby-loop-carried-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/loop-carried-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "4e7f78cf310be24da77f6e625ef8274389552ed8f4c8ebf02aeb788e1dc2f3ba", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/loop-carried-positive/loop_carried.rb", + "sha256": "284e823a63ecfb5af8f27cdcb4ef55f19884022775bdaccec1d601b539020bc2" + } + ], + "id": "dfb-taint-ruby-loop-carried-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/loop-carried-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "80e96238b9a5cd9a0486555081bd0d43dbc1e959babc9d3e2dd727a0d4ba8c1b", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/map-iteration-negative/map_iteration.rb", + "sha256": "b6751a664a088b10c7576f96865f29a3617fd51f7d83ec28c142b11f5031803c" + } + ], + "id": "dfb-taint-ruby-map-iteration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/map-iteration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "a9862ab2b731b4d9fd54c7e031198c61d5ccdff5829a045fead47d1162c5aa52", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/map-iteration-positive/map_iteration.rb", + "sha256": "c1379fd479d20af57545ff25992f7b6090780e1dba7b6953fec81b60ebdb1eb6" + } + ], + "id": "dfb-taint-ruby-map-iteration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/map-iteration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "5e4d83d260f534058902a8b0fb1588847a51179ffb408f6c19f309a7e31729d5", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/nested-access-path-negative/nested_access_path.rb", + "sha256": "87dbd198023e68e266b0019df8d0c9c3c7d73ef4573483ed2a3570a11abf496b" + } + ], + "id": "dfb-taint-ruby-nested-access-path-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/nested-access-path-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "e8b80f6aa9f5d38529c8a02569b6f920c0828f7d3e93c22cec365531341ceb91", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/nested-access-path-positive/nested_access_path.rb", + "sha256": "69231dec36b73429cd506f0ed86bf0dd2754d4689b37974f3b0698f95b7921d2" + } + ], + "id": "dfb-taint-ruby-nested-access-path-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/nested-access-path-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "458c9f2f383a6dc373e117cd18d779173a5fc61d62337776b1ad32ba968f9cf0", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/object-separation-negative/object_separation.rb", + "sha256": "fa4aa4638225ea0d70cc08a6cc5d1149717ffa3dc2f34d9794ea0c49afd29330" + } + ], + "id": "dfb-taint-ruby-object-separation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/object-separation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "56120ece3b8b4b3eb6f8cd3696037ce22ca4b33bdc15247d7d9a3d5735b2cefb", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/object-separation-positive/object_separation.rb", + "sha256": "2d6d42e652d494fb76a4433a8ea1c3c6c73f4cc3ce36f4ee130be36710b25db0" + } + ], + "id": "dfb-taint-ruby-object-separation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/object-separation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "55a87c3571622a10cd96352a722662faa7c09e4fe7b72df2402071c99bd9db59", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/recursive-carry-negative/recursive_carry.rb", + "sha256": "4ce05f66b5430c9bee286ebd3ebeef0b867040d2daaabe194f6565d2f4a52e4a" + } + ], + "id": "dfb-taint-ruby-recursive-carry-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/recursive-carry-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "fc0795704e306b19259344cf28cad78c34dd313c2fc2852f5764fd95897792b0", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/recursive-carry-positive/recursive_carry.rb", + "sha256": "cc18b1a0c69d759cfdc879cdaaf91f85c982af716b2b7e0fabbb83a2bee99443" + } + ], + "id": "dfb-taint-ruby-recursive-carry-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/recursive-carry-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "b2a9b149afe59d3d9470102b31542ec7907530825744362825032117d04128a3", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/reflective-invocation-negative/reflective_invocation.rb", + "sha256": "03894712fd7993da0048e0d5518d6f0154b1c8a2b96f877467ec39d71eb7b885" + } + ], + "id": "dfb-taint-ruby-reflective-invocation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/reflective-invocation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "02d105df3d95e3838456e69bbac5fa4a4521cf89f2cdb8a3a48ffdf59b7ed560", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/reflective-invocation-positive/reflective_invocation.rb", + "sha256": "511eee960ba8649ab91065f3562634cd4117d9df58f2069011ce1777793a21fe" + } + ], + "id": "dfb-taint-ruby-reflective-invocation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/reflective-invocation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "07b3c385bdf7f91c080957b7f3f76e3484b23f64b481c6fc25d93665189298c6", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/return-relay-one-hop-negative/return_relay.rb", + "sha256": "67f25819b5c1610c2326cc02db442b3c51ac3b66388d2ab4f13b341d6ea49e01" + } + ], + "id": "dfb-taint-ruby-return-relay-one-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/return-relay-one-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "a4d3140961981eb91f3b71b0c612a26d45ce0fa0fef2599d32ae85d36ccf5ee8", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/return-relay-one-hop-positive/return_relay.rb", + "sha256": "c8a7309b6f82be60e167fe8fe69eef0a3cadd208fdb8b33a9f6a414d6524cae1" + } + ], + "id": "dfb-taint-ruby-return-relay-one-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/return-relay-one-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "04714dd9bf7e15dd818c8333b195d77fe55013a38dae83ad86aa3b6c735811dd", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/return-relay-two-hop-negative/return_relay.rb", + "sha256": "0ba81001f40b98ab74ee2f7ab4674c2afde9e7959a9fa0c59221b4bc2a155c66" + } + ], + "id": "dfb-taint-ruby-return-relay-two-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/return-relay-two-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "5adab03e0935a0bd39de01ebd6bc3bc2e77b607e8234c27a01549b5cdf7db208", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/return-relay-two-hop-positive/return_relay.rb", + "sha256": "dda6d8f788a54bf5e199cd2c97d2455b8afba173c8c823eeea8d40ee04ed9348" + } + ], + "id": "dfb-taint-ruby-return-relay-two-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/return-relay-two-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "dc3e102dd1b969802a56e797800748e3cd8626eac9cef0cd97bc348979dd1d22", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/same-object-field-negative/same_object_field.rb", + "sha256": "927c8ee4aea2e99a1d88dcb82f2a79ae451032d1973accfa8eb7ac91d706fa71" + } + ], + "id": "dfb-taint-ruby-same-object-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/same-object-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "9ce16602a4102ceb08638110c5fc1ca3a3c9f62b47657cb174c7ff9ca71e51cc", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/ruby/same-object-field-positive/same_object_field.rb", + "sha256": "b54008277a8c7535e0db1bf87fa35dae62d0aa144e4cff0822c0b52e86ae8432" + } + ], + "id": "dfb-taint-ruby-same-object-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/ruby/same-object-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "973280d65c048ac105e743a5b7f009e7382e78e0da01d5dce0a4b4c95c96f710", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/alias-propagation-negative/alias_propagation_negative.rs", + "sha256": "5244df022e7f3372cdb888a29fae45a01446e3066362266c1333284575e24732" + } + ], + "id": "dfb-taint-rust-alias-propagation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/alias-propagation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "608a5edd4bff96e157dcd9d2016c88c90804e0f8074679b023b885511b4efa42", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/alias-propagation-positive/alias_propagation_positive.rs", + "sha256": "e81212fac9da71680abd4adacf8ebdd235f59319ca8514dba9cbfb475b2ab0da" + } + ], + "id": "dfb-taint-rust-alias-propagation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/alias-propagation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "bbf251cfc6f6b1135fa514a2118220bd4dd0f365dd91de7b11263eedbe0a0904", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/anonymous-implementation-negative/anonymous_implementation_negative.rs", + "sha256": "75ddc036ca2d113742af5ee9516f33993a96e8239ffcc72721f7c45af077f699" + } + ], + "id": "dfb-taint-rust-anonymous-implementation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/anonymous-implementation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "aa42606916f4023124e3bad6af7c792297ec9f5ad9e8805aad572c6ea24ba3a0", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/anonymous-implementation-positive/anonymous_implementation_positive.rs", + "sha256": "a1132c3eb15162b1d9ae07ec440080a91cb5511ce3fb496cad1086bc83e23cb2" + } + ], + "id": "dfb-taint-rust-anonymous-implementation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/anonymous-implementation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "2df46cd99a11d9561bdcf3e8aba552c4d728cf34e3dad59fd30091defe34934c", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/argument-position-negative/argument_position_negative.rs", + "sha256": "0b5319b72617db37c66e62c9134f0c5930617f773d5197966aaea715b9264620" + } + ], + "id": "dfb-taint-rust-argument-position-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/argument-position-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "3c0855a91e757fc686d9e10bde67e106e17aae1a2e9f6a4648b2534de8519ad1", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/argument-position-positive/argument_position_positive.rs", + "sha256": "7bdb268e1b67196cb78ebe9df896895f33fb6e16932296aae82bc2e6e3e30664" + } + ], + "id": "dfb-taint-rust-argument-position-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/argument-position-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "b331e4b49fc157c4bfce926aad732d1f9bd7e538e98d777ff3eae075357a2213", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/array-element-negative/array_element_negative.rs", + "sha256": "fa03c5df158a0e36f8fc52f525ff221bc844f9a6947bfa79dc0ecf0a4dc96502" + } + ], + "id": "dfb-taint-rust-array-element-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/array-element-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "042422c60143bc010f11f04d7238d1779bc51f1389b54905f754784c6abfbaae", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/array-element-positive/array_element_positive.rs", + "sha256": "d057fdd8af0dfa1a88b0f38d4edcd64808e2c13e1eeedaaac95feac59024e8a4" + } + ], + "id": "dfb-taint-rust-array-element-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/array-element-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "68db19575631491ed987e055dbe3df807fd75a9e325fa743e9a0363f83f201df", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/branch-join-negative/branch_join_negative.rs", + "sha256": "c692ab02d85ddc7ac039af3f7fd0a10137e0092671c4088126659dba16c67ca6" + } + ], + "id": "dfb-taint-rust-branch-join-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/branch-join-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ed583ecd0c19081dde102a94122c09a7a27d5a2e8592bba2e1017bd282cf43d8", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/branch-join-positive/branch_join_positive.rs", + "sha256": "37ae16cd4e5f6bddb85c65ae2e435be66a45e7ad748ac86945bb6e9723a6ddb7" + } + ], + "id": "dfb-taint-rust-branch-join-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/branch-join-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "a8d599fdabe68051cd866109b8df48c86067367953b824b0496fef56898bffbc", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/call-context-negative/call_context_negative.rs", + "sha256": "e5f73a75a8e178e30524ce63683d8643dcfde87b59cc7fc712a04fb5efeb2b27" + } + ], + "id": "dfb-taint-rust-call-context-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/call-context-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "5eb481ac08edf48380b4a8f706214c3642615d80c23f62df77565c0b138949b3", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/call-context-positive/call_context_positive.rs", + "sha256": "5e18fd0d5dab284e2525675c039ec9fe0856a5138ad5c5c00f2709a089373896" + } + ], + "id": "dfb-taint-rust-call-context-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/call-context-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "fb0a1a486c64dd194f5808d8e34a9d2bea99d34f5e737b8ce8291d2b4e9a1134", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/callback-registration-negative/callback_registration_negative.rs", + "sha256": "0a802f0e79ab58e08deb53eecaa797951558e4d58fd59066d2abb9f067039278" + } + ], + "id": "dfb-taint-rust-callback-registration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/callback-registration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "1155a74d5628b122f029448a9b8e0a0835105a9bd78bfd3af300b1a91227c129", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/callback-registration-positive/callback_registration_positive.rs", + "sha256": "d6099f226cc95c5e3ac00a919595c56ccd927ed8d2cd176750e4930f306ea7af" + } + ], + "id": "dfb-taint-rust-callback-registration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/callback-registration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "44d2febd8026bd94885a5ae6956161bb4798be37d97f29b32bb72d2b985b27a6", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/closure-capture-negative/closure_capture_negative.rs", + "sha256": "239909a2081a4d2b2e74ff466aec43528f03f806e6b6a3a862e4cd30e717a892" + } + ], + "id": "dfb-taint-rust-closure-capture-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/closure-capture-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "a06490b68e17640e2b441167a9728610d59dbac5b7ea8bfb0ed1b51d6f09c24a", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/closure-capture-positive/closure_capture_positive.rs", + "sha256": "65e3bc6d50f36a515554286a77a2a60879dc404f76e014b27e6e960ddec0cbc5" + } + ], + "id": "dfb-taint-rust-closure-capture-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/closure-capture-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "f0e3cf576e414b01d2288556240d7a266580c790d1a780c1eb11974f9389a8eb", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/computed-property-negative/computed_property_negative.rs", + "sha256": "bb0ea7d2f762c8455cc65cba88332a387caecf2457ec2d7fd2a6b278dfc189dd" + } + ], + "id": "dfb-taint-rust-computed-property-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/computed-property-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "5648a8f4a80a24a8c9f8c93ed577b48f19c20666e576153865b46e9abbdf660e", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/computed-property-positive/computed_property_positive.rs", + "sha256": "f20d4ed6912c6db95d4accda730639c77bf42d755d9262ea352ff2f6ba6e3699" + } + ], + "id": "dfb-taint-rust-computed-property-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/computed-property-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "71fd31f4e36d3f4218a811b5d592b79ef85a29ea1c002e2b83e9178f3a32e868", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/context-pair-depth2-negative/context_pair_depth2_negative.rs", + "sha256": "a7b24c55dbc41327c85857930581e08a16ea4d2b7d1b99742e9ae8e90c648196" + } + ], + "id": "dfb-taint-rust-context-pair-depth2-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/context-pair-depth2-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "e9a33919e9453097e0b27c4a753043bad5c5a86479f5c6a16f1216e23f90404a", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/context-pair-depth2-positive/context_pair_depth2_positive.rs", + "sha256": "0775525656cd481b840133dfc740a31595dd163a9a29db59b06008b952e526e7" + } + ], + "id": "dfb-taint-rust-context-pair-depth2-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/context-pair-depth2-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "430fe534e8766f0101ae09444ccd270391e3dfff50533786ff45561a70229548", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/deep-relay-chain-negative/deep_relay_chain_negative.rs", + "sha256": "360c10fdfccfa317afb2b3b55ce86dcaa254aed1e78e064e0b60a3908f47d749" + } + ], + "id": "dfb-taint-rust-deep-relay-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/deep-relay-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "08a87a5bd83181020024cbc355d9da302a58708db67190bec07e4de0cf7b6c83", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/deep-relay-chain-positive/deep_relay_chain_positive.rs", + "sha256": "ec6bfe32819aa10c3ec73a6bb34ee81e03657f4faf3ad98b15f6e5ab183be57d" + } + ], + "id": "dfb-taint-rust-deep-relay-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/deep-relay-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "64ce368fc220160924c8778868c5827a751e185a59b9b057f60ae6308317ce96", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/direct-negative/direct_flow.rs", + "sha256": "4e4f734e83d0ea13499c173d1d8d7c0393d09f9b9c25c2c0bb95850a96e806d7" + } + ], + "id": "dfb-taint-rust-direct-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/direct-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "91f580d3c5638df9b3ae3ecd1f1bd38e3d9def96858bba51477060938a6f66cc", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/direct-positive/direct_flow.rs", + "sha256": "fb9475c7a559f0a22929312b8bece9871427ed83f160014df304ac43d16ddbd3" + } + ], + "id": "dfb-taint-rust-direct-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/direct-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "ee830ac79e157b6f47068636f7b18be5f96b0d4a67b4bb75dcbf40cbdd17497d", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/dispatch-table-negative/dispatch_table_negative.rs", + "sha256": "716829f61b62fe5d9d3505f195e1efc65be9b4ae82a26a2aa3f2c977e01bb9b6" + } + ], + "id": "dfb-taint-rust-dispatch-table-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/dispatch-table-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ccdf1110db40cabee85cd743f7e63c1de8dae527416c46ae059192c84de2ae29", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/dispatch-table-positive/dispatch_table_positive.rs", + "sha256": "74f09e90ebce9713febcc819a279d83a5ce6a480087ea5b8d577188974d18d03" + } + ], + "id": "dfb-taint-rust-dispatch-table-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/dispatch-table-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "49a69af3c9a1816c27db80498cb5269c7d4d530f3b8b79ca3d034ee85a4dd3ed", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/element-object-negative/element_object_negative.rs", + "sha256": "02c49bdb85f0b45e0fca950d3fe29b7445b0df33b8cb6243b9eac2d69721f199" + } + ], + "id": "dfb-taint-rust-element-object-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/element-object-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "5bcc5fd06e7fad053b75ef3504b15af48920b4c418e91731cd5e720dc650b63b", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/element-object-positive/element_object_positive.rs", + "sha256": "190cdbf288702df8e5622b1bb763f6f9ab8742c705084745a933da629e9264f4" + } + ], + "id": "dfb-taint-rust-element-object-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/element-object-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "68b356a7bb7ecd7612e0300acb67fd8838fdee05c57875338363e93109e55425", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/expression-negative/expression_negative.rs", + "sha256": "a211f7b2a1f51d3073cd77b1e24f9d438c174f4159b6fde406292e4d202d5852" + } + ], + "id": "dfb-taint-rust-expression-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/expression-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "85e7fa9505bc2b827e1f9644e8e988ea9928d4f1bec80418f650d62673c1c7d7", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/expression-positive/expression_positive.rs", + "sha256": "adb4b519093bd9ed77c915487f9e61c715ffa86a9b24cc679a7939f4df4778ea" + } + ], + "id": "dfb-taint-rust-expression-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/expression-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "8e5ad3913ed2ce36d30a86c02c5668448c73aa4c468ef8331ee23ef7a51bb9f7", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/function-field-negative/function_field_negative.rs", + "sha256": "1254094c8d126b1838f06df1b40e5c7a2669476c064b599a9724fc5eeb46a9af" + } + ], + "id": "dfb-taint-rust-function-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/function-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "dca5dec1dd8cb847a9d2bb19addc271730c11515a11ddfa3251e0003fe6962d1", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/function-field-positive/function_field_positive.rs", + "sha256": "20421c22cc7d5148b49ed6b6e974e06fb024de023987b769fbd5fb598a3d4c0b" + } + ], + "id": "dfb-taint-rust-function-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/function-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "e25bde33ba686b385611902da3882d95f26ca8b78847dffc13091a63b1771351", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/infeasible-branch-negative/infeasible_branch_negative.rs", + "sha256": "d32e4840b76fd27eb59f05e0b2cd319ce743e2e8f570c781b95ca615b0268c16" + } + ], + "id": "dfb-taint-rust-infeasible-branch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/infeasible-branch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "b592e414240691223d42831dc4ce385b695027d2c8deef201bffdaafabdc27c7", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/infeasible-branch-positive/infeasible_branch_positive.rs", + "sha256": "ef5ca7839a80fd9485b5dee0d07acbe97e90f3a5e56c3518f1f2bf3f703c3f44" + } + ], + "id": "dfb-taint-rust-infeasible-branch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/infeasible-branch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "7370cc39c3a90b1314db38ff2ef2c493d8b4c25768836f3c9f0b12abbf203d24", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/local-chain-negative/local_chain_negative.rs", + "sha256": "12c526374b519eaf1836c1a817b5f76bf74f546adf7773e2874c8e2da152a6fe" + } + ], + "id": "dfb-taint-rust-local-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/local-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "4365ebf11dc6ea2ce891ce3dc3bede24ea42fc07fbb1e382abaf4a147422c70f", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/local-chain-positive/local_chain_positive.rs", + "sha256": "79e90241c71a351c7562bdb682ea44204c1e274f4dbdb564f87d732a5da8c659" + } + ], + "id": "dfb-taint-rust-local-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/local-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "aebcf91f3abb58fd355b6f9d9497216c501ed16a66e16d544df4d2eaa026f173", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/local-overwrite-negative/local_overwrite_negative.rs", + "sha256": "28c8842e52884fb8b37ba2dcd5880f13272beb12ef845f342c9cbf59a6f12a4c" + } + ], + "id": "dfb-taint-rust-local-overwrite-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/local-overwrite-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "bc07592e50b0c6e92e87a12e1e71e008cab35e3cec14d32645b4765b5effd85c", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/local-overwrite-positive/local_overwrite_positive.rs", + "sha256": "2252e35abef4534081f8e481282b0b6c712e0e8c21b1a9edef848eef91151211" + } + ], + "id": "dfb-taint-rust-local-overwrite-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/local-overwrite-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "0322f454127ec68d8ae43ad65cb9a686ad2e6718730bc07f1394b71075eff7ac", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/loop-carried-negative/loop_carried_negative.rs", + "sha256": "35b566670f8d75e10969a9784255ae873882f8747fa89cb22981054e5e078337" + } + ], + "id": "dfb-taint-rust-loop-carried-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/loop-carried-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "4f429965b74ad76c5ba038cb8a6dd8e5654734e01c87969940fe882fd1052071", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/loop-carried-positive/loop_carried_positive.rs", + "sha256": "d0b76e932bf8000de97b232484338ae59346d0ed5efdede04f9c8fb024bd03a7" + } + ], + "id": "dfb-taint-rust-loop-carried-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/loop-carried-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "2cfca2c2b5d30e0851241f1e5f3a9aa46054546be49a957de0c3dfff630ff338", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/map-iteration-negative/map_iteration_negative.rs", + "sha256": "692a024d2cc0d7eecac13a2fe78afbbb6bb7f053ea63a997ae32ddb54dd90323" + } + ], + "id": "dfb-taint-rust-map-iteration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/map-iteration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "4e868f07ea2ac75c8cd2d359386352c9224eb5b2154078e2e1da2e41000cdab3", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/map-iteration-positive/map_iteration_positive.rs", + "sha256": "8398489eb1e3b2ede6943aa9faadc93a3db025521577e2224e1ce51143de0b10" + } + ], + "id": "dfb-taint-rust-map-iteration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/map-iteration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "7f4b57ff01a1d9062abe1b0209432bc122af577ba22bc887744d2fe6847b7d94", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/nested-access-path-negative/nested_access_path_negative.rs", + "sha256": "efcdd13681041e7ea9657782682ceff3eb48ce015580c9cdd7b7672e9dda3b01" + } + ], + "id": "dfb-taint-rust-nested-access-path-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/nested-access-path-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ac9123ce262980842fc86b28daaa0d28a2d48ee3d70b008bfb211cec1e5382d3", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/nested-access-path-positive/nested_access_path_positive.rs", + "sha256": "30c1a0d4045d395b6d5107841db7a225ab5eae3869f8ecef9cc04e1790c8cec0" + } + ], + "id": "dfb-taint-rust-nested-access-path-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/nested-access-path-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "23e30c87b20cf602160bb8ae78e33237ea9f7da63e8ea12489b260c845882c99", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/object-separation-negative/object_separation_negative.rs", + "sha256": "134186522e0d0be7bf69506eefb69abc8c2a56373df8c7ea0ce5932b6fbdc87e" + } + ], + "id": "dfb-taint-rust-object-separation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/object-separation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "8383faf6ce68cb1ea34beb3a0477af0412c0904a4444c4890f781cf353b887ff", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/object-separation-positive/object_separation_positive.rs", + "sha256": "e61cce1858a29813642301f9b9cc6b2927ae69d6e0248314e51f8984d6734a2e" + } + ], + "id": "dfb-taint-rust-object-separation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/object-separation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "3ac5c2d3d957a974f0b06712161bc285dd04493a1be776ab803124863d3497b5", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/recursive-carry-negative/recursive_carry_negative.rs", + "sha256": "9592cadf79f70f7f825d654fc11b28d2d27e95e8f7e572a21978d61a2a822c58" + } + ], + "id": "dfb-taint-rust-recursive-carry-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/recursive-carry-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "121b6982850c1ea6b3dd250b3094a7403d59e31d1b045ed15679bbe198857eed", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/recursive-carry-positive/recursive_carry_positive.rs", + "sha256": "8c5f81c273ffc5838b15f9d0f37667f6a15c60af24554fec389fccb6b4fe0f8f" + } + ], + "id": "dfb-taint-rust-recursive-carry-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/recursive-carry-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "f6c7550a36a8ac703ef3c415d5cce90c0fa29ea2bfe39329e9dde4bae312f972", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/result-error-propagation-negative/result_error_propagation_negative.rs", + "sha256": "b5fc4a86b8b5b57be0e94a84f58148b20b73c614846b245be396388cb8b6c669" + } + ], + "id": "dfb-taint-rust-result-error-propagation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/result-error-propagation-negative/case.json", + "polarity": "negative", + "score_tier": "language-extension", + "sha256": "e37e3438377fbdd37b679de77545374bb066fbf39282a2d70ee4fec6155cb6ef", + "template_id": "dfb-template-result-error-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/result-error-propagation-positive/result_error_propagation_positive.rs", + "sha256": "a973ba8dd5dc4feeb91cb2ca71a065157e3f3d4aefae40b78ca41fe035b1df3c" + } + ], + "id": "dfb-taint-rust-result-error-propagation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/result-error-propagation-positive/case.json", + "polarity": "positive", + "score_tier": "language-extension", + "sha256": "34e8de4bd0341ba5a3294138332f38e56a5a8c7c2ee74b667a5bf13a99a2ce77", + "template_id": "dfb-template-result-error-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/return-relay-one-hop-negative/return_relay_one_hop_negative.rs", + "sha256": "2d1ec826c975bc0241bf78569d6b8088ebbe5304661b28c1eb2384e8934b1475" + } + ], + "id": "dfb-taint-rust-return-relay-one-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/return-relay-one-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "3cfef1d7a352cd37fd5713c83b767131e1859730a09a31a96539d0da3a9bfdee", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/return-relay-one-hop-positive/return_relay_one_hop_positive.rs", + "sha256": "43004ca39a43abec20d8dda7b7039d8f6b6f8ab2407001751bacc827d209d288" + } + ], + "id": "dfb-taint-rust-return-relay-one-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/return-relay-one-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "bf1dc024c74d6a864fefd0d80720712dcc8b5c653690bce9bb444a672c07a658", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/return-relay-two-hop-negative/return_relay_two_hop_negative.rs", + "sha256": "be26b45a061200e1d2c0f7d37fd89351d3a621fd15478c4c818cfe06ddb9329e" + } + ], + "id": "dfb-taint-rust-return-relay-two-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/return-relay-two-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "cdc9ff5a3c5a3c44a44ef936a01e6291045d6ce6c0da8399a16edeb527312a44", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/return-relay-two-hop-positive/return_relay_two_hop_positive.rs", + "sha256": "5660402d6f25d2dde9ef5e9b93383a47e8d5133ac754021bd7fd7ac97f759e6e" + } + ], + "id": "dfb-taint-rust-return-relay-two-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/return-relay-two-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "33cc78d374410fd14c3883bebd7d3fdffff8ba68bb61b4d7dac2426b3d245218", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/same-object-field-negative/same_object_field_negative.rs", + "sha256": "e3d7927e7ee3fee72c4bf2abcbe3add818d96736dc8e8d3325bbad200a39ed17" + } + ], + "id": "dfb-taint-rust-same-object-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/same-object-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "8d51529282bd57cb07fa8edc0c592b318d221bc3851fe6b14aba32b6c6fd2e18", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/rust/same-object-field-positive/same_object_field_positive.rs", + "sha256": "35a112ac9acb6cfad2277ca85e132dac6f14241e13afbc61696242d3f8f3b872" + } + ], + "id": "dfb-taint-rust-same-object-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/rust/same-object-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "df8a2df7e76e60edf389388107dbc40ced4453da0322007de882533bfab0660d", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/alias-propagation-negative/AliasPropagationNegative.scala", + "sha256": "85e84b12dbcc6311ae165768082ad9cd38ee5015e8e7b3a35c21f7977b19f8d4" + } + ], + "id": "dfb-taint-scala-alias-propagation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/alias-propagation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "23a44c2584c311a75dfe5c586a25b67e72a1455f26412a84f02df6233c28ccc9", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/alias-propagation-positive/AliasPropagationPositive.scala", + "sha256": "e549af25c033b565b85a2687afe3b08d17a6131ab53066ece75799b6d41eebdf" + } + ], + "id": "dfb-taint-scala-alias-propagation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/alias-propagation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "17af273001cef7e4ae4091406c49cd7eb088090cd0b9c63f35644eda4bd29eba", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/anonymous-implementation-negative/AnonymousImplementationNegative.scala", + "sha256": "54b4022c9d42f349b377035895425f5f124e1741a22b449b852649529e641e06" + } + ], + "id": "dfb-taint-scala-anonymous-implementation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/anonymous-implementation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "bf3112516581465d366b79efaf5e709b5a8201ce320368ac3b0b165b78febbe7", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/anonymous-implementation-positive/AnonymousImplementationPositive.scala", + "sha256": "4e77d6fc6697f90cd04fb654d2c25020c9bc18735fcd39f4cdec908a99aed213" + } + ], + "id": "dfb-taint-scala-anonymous-implementation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/anonymous-implementation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "4cc4bc462c28828806fe835d7079d64f5ac4dab56c0a0a05febcce8f2c46591a", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/argument-position-negative/ArgumentPositionNegative.scala", + "sha256": "bd3d4c7266396f6e73bda7c45b5485b9aee83eca96804229bcf27efa4325dca6" + } + ], + "id": "dfb-taint-scala-argument-position-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/argument-position-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "3599cfe23407d0ea14d421a7332c3bede026837f39fe397b3e6fc18fd7b1f5bd", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/argument-position-positive/ArgumentPositionPositive.scala", + "sha256": "ed78946a3694d2242d38a186370e9fd74f5aeef2cc5497ac61cbf78631c603a4" + } + ], + "id": "dfb-taint-scala-argument-position-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/argument-position-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "140616ddcf07ec287ea7fefa1ed3da86e4d88cc321fd2a66a7069ee36a4138b6", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/array-element-negative/ArrayElementNegative.scala", + "sha256": "76731b16dc92624386cfae2324e41a6a8e5488627528dcf70ead3c5fa8999382" + } + ], + "id": "dfb-taint-scala-array-element-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/array-element-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "779e22a8ddf155813c94266aaf9e5e5d634cfdbb1368127dd1d9156922dacea2", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/array-element-positive/ArrayElementPositive.scala", + "sha256": "4853382f6b47b756db35c557a8fb66f0e9e30f1a2bd2110501d2d67b97c284dd" + } + ], + "id": "dfb-taint-scala-array-element-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/array-element-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "2f2b3511c19a9318982d984ab8c98433ec63ab8181f569f342d698262e5a2977", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/branch-join-negative/BranchJoinNegative.scala", + "sha256": "5d9fc0bcae0e9ea2776e0a72b11eba741c100e42f99a5c6726580a3fa64ebe80" + } + ], + "id": "dfb-taint-scala-branch-join-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/branch-join-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "9a2eea8259edbebf23c140f31973485feea7fa518d13b489188270229c0ec5c1", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/branch-join-positive/BranchJoinPositive.scala", + "sha256": "5895cc3c418fd6fc267fdb521b4a7bd35b1d34baa09aaffb7bd20d781c18e9a4" + } + ], + "id": "dfb-taint-scala-branch-join-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/branch-join-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "8c477b848b8e451c662c7b2bfa9c9dbf91db17e1afffd0faa35df16694bf1597", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/call-context-negative/CallContextNegative.scala", + "sha256": "2a2ee85db640dd1ef0f685a93a166077f531d8dabdd29f6f23b6603cb477ffad" + } + ], + "id": "dfb-taint-scala-call-context-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/call-context-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "149f653836dfbd0b7aaca91da2e2a8cbacfcb79dab3fa55c491cb58a92800eed", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/call-context-positive/CallContextPositive.scala", + "sha256": "d27d595263a6e396418e3e0bf2b8e277dfc85153683c8f1be02896d6dd144adb" + } + ], + "id": "dfb-taint-scala-call-context-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/call-context-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "d7d4498dca1050c7e31af73627f895ed26ab9f817f55ca222523462488c37b00", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/callback-registration-negative/CallbackRegistrationNegative.scala", + "sha256": "75daa3857c0ab636e4df4b858aa0613783bafe439bca9c1dc04d0d5d522f2802" + } + ], + "id": "dfb-taint-scala-callback-registration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/callback-registration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "5298ab3b21642c405fc0404cd686d206a2614ca1bbb30a6f075b7b34f1455fff", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/callback-registration-positive/CallbackRegistrationPositive.scala", + "sha256": "269d915ed20b31d4156374b4eed19242095ebfba4f50f6bd69a86d797ebd21db" + } + ], + "id": "dfb-taint-scala-callback-registration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/callback-registration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "febf2443d849f25e9dbe10f12d17e014f7a316a38b248cf2df2af4451a6b6eab", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/closure-capture-negative/ClosureCaptureNegative.scala", + "sha256": "33c58018932fd86ddf333bbfc246443451e7fd7e838b095fdfc87d48d77b8bbf" + } + ], + "id": "dfb-taint-scala-closure-capture-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/closure-capture-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "d1b53b0aec40db5b141f6820791364d817fc8c12ee27fe6319e3de31b17249ff", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/closure-capture-positive/ClosureCapturePositive.scala", + "sha256": "2600061336cdf03f28e22af47a0d0198591bba680aa1de4087479cfe6a3edc00" + } + ], + "id": "dfb-taint-scala-closure-capture-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/closure-capture-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "41b337a794f4e9f09577c1ce64151ff8e67ed52053410578cba298fab2e7c754", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/computed-property-negative/ComputedPropertyNegative.scala", + "sha256": "37e8df6886abe49436f56f83bbf493b2ee9f607306aba9533ae3c49d1301b677" + } + ], + "id": "dfb-taint-scala-computed-property-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/computed-property-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "6fdcdd719b9fac0afb7386d7959ccb568cbc1a5ac33cd34166a60a58b0e862b4", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/computed-property-positive/ComputedPropertyPositive.scala", + "sha256": "150b0d280319423db7f7868297105997ea49c6200c44acfbe1a79b5b640fca7c" + } + ], + "id": "dfb-taint-scala-computed-property-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/computed-property-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "cde3401c2e1f677db4ad7aae178fbb46b1dd5c6bc133e17b96500af339012b4c", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/context-pair-depth2-negative/ContextPairDepth2Negative.scala", + "sha256": "fa06c70aaeda202ee2bd47c37fedaae3d2b63cedd07535c650e82868d253d955" + } + ], + "id": "dfb-taint-scala-context-pair-depth2-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/context-pair-depth2-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "c5ce436503a16360350264722e94d54130240381a90a21a22c222d7a42de1b9f", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/context-pair-depth2-positive/ContextPairDepth2Positive.scala", + "sha256": "1347db6b2610add69b1399c33c397e4dd5069bde8a3a8e012118764f53caa475" + } + ], + "id": "dfb-taint-scala-context-pair-depth2-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/context-pair-depth2-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "c3c3c58a93ad83d736cee7e43fc9f7fb028942591a1f42629f3451d1c1f6f5a8", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/deep-relay-chain-negative/DeepRelayChainNegative.scala", + "sha256": "cdd2130466cab5e5a4aeb2125b367e2ba14ce08d1e3f87bd50bdeff038bc3a8d" + } + ], + "id": "dfb-taint-scala-deep-relay-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/deep-relay-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "6c93ec71bfaf19951939f21dec8dea56d9b5be4ad73c652731c6111489f46347", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/deep-relay-chain-positive/DeepRelayChainPositive.scala", + "sha256": "c83de6f949a5f44be7d3c75d0cb36458583bce35662d6dc362dc005f2d538759" + } + ], + "id": "dfb-taint-scala-deep-relay-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/deep-relay-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "f8560f767f901996153c1b7ce0a040110351eb3954eb37dd0c9754df0d961d7a", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/direct-negative/DirectFlow.scala", + "sha256": "6c4876c569fb1223dcac50f482ec50f209e92301b52b3d966318ca4351d7a313" + } + ], + "id": "dfb-taint-scala-direct-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/direct-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "28c45f779f006a4c5af44845debffd18584a78a6842d18bb82b6284ff954d97b", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/direct-positive/DirectFlow.scala", + "sha256": "dc2226403e93b08b6b045e2b4f4e0ed29b70dfc7a4ad1a1085fc82691e2b5c27" + } + ], + "id": "dfb-taint-scala-direct-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/direct-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "a091799c44c568a29a1ac74e08eed3b9e7b5178f189a8888a66d15a832d14b73", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/dispatch-table-negative/DispatchTableNegative.scala", + "sha256": "5e380aef79395c8ad9c950ec727bc69880e45ece1bba56664a6bd54577a77099" + } + ], + "id": "dfb-taint-scala-dispatch-table-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/dispatch-table-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "182189149f8cb53b6f212366c0c315ce98ad3b08ee24daefb34ab4d7d1fd5efa", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/dispatch-table-positive/DispatchTablePositive.scala", + "sha256": "08080046657a196af27d043fd27eed8131bb7c403fdbd4dce4bee3e72b7848df" + } + ], + "id": "dfb-taint-scala-dispatch-table-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/dispatch-table-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "0112b2bc4165d9738d3d11ed0d72c81ec5dc14daaeb2375c8ce3c0fd2073d1e7", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/element-object-negative/ElementObjectNegative.scala", + "sha256": "0730bc37a052a3656112790043fde8c3b7792db6e9832a58b2b006a282c2c61e" + } + ], + "id": "dfb-taint-scala-element-object-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/element-object-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "b85d8329bad88b36975b962dd386f519313da9a95e764487f7e7ff8fbb327c4a", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/element-object-positive/ElementObjectPositive.scala", + "sha256": "57758f52ec6543832a6b4fab6b2ec4b34f8520437807cf267bd27fb0bd4b3508" + } + ], + "id": "dfb-taint-scala-element-object-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/element-object-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "0648754846027d715da8a40d07eb8e9b63158e1c80d69faaa6b4ec927822ddbd", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/exception-catch-negative/ExceptionCatchNegative.scala", + "sha256": "96583abcc8cc564f44827be5182d320f7d24950384857c3114d910d404f086ad" + } + ], + "id": "dfb-taint-scala-exception-catch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/exception-catch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ba4c7360bf28f20b7996fccbb1faf31ea5bfd1af7d0b1101d73af1095b4ee159", + "template_id": "dfb-template-exception-catch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/exception-catch-positive/ExceptionCatchPositive.scala", + "sha256": "d299ecf9d19714923d4259b74561bd8e27f0be36d69308b683c739f3e7cc7c86" + } + ], + "id": "dfb-taint-scala-exception-catch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/exception-catch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "1bc4129090f090b853e9e0f2edbadc0dc9176559ca0afd539ff1657a875196a0", + "template_id": "dfb-template-exception-catch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/expression-negative/ExpressionNegative.scala", + "sha256": "63fd06f7ffa4d3aacd51b3eab6feb55daf8f18d6663869b22e49e35b87ea8759" + } + ], + "id": "dfb-taint-scala-expression-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/expression-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "9ca984ef8beb830420fb9ba30a1e5cc9a80969d941eeb5be2d371746edbbaa03", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/expression-positive/ExpressionPositive.scala", + "sha256": "9f408d0ba64b84bb6201102c8ecc7549ddfddd504b586e316f0bb21789ac9c84" + } + ], + "id": "dfb-taint-scala-expression-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/expression-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "2be3884d7428f5a0664e5ced85499f510c5ad637028411b5dc21cc94327576d9", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/function-field-negative/FunctionFieldNegative.scala", + "sha256": "1dbf144df32c6988db9f08040dd4b7d0fda24a176a259bf9f4df0f5e3235522f" + } + ], + "id": "dfb-taint-scala-function-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/function-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "d804bcc727ca28eb49268e05fb4419cc758c870996961c9906ee53eb7228a6df", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/function-field-positive/FunctionFieldPositive.scala", + "sha256": "c4dbdcb624a44a61c32c9f3148252ede7eff7bf33b14df43811aaa3e937a91bf" + } + ], + "id": "dfb-taint-scala-function-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/function-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "4622e35204c9fcbbd7c00e211e0516b42949c28c1a64ac7a0c76d264a307c3d5", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/infeasible-branch-negative/InfeasibleBranchNegative.scala", + "sha256": "cd85de7e1fa08a31abb64f6baff21baf230b7d9e2c76264716adb91ebc5bc089" + } + ], + "id": "dfb-taint-scala-infeasible-branch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/infeasible-branch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "fa0ff925dfc7741987cf8cd8e32061eb47202416f7a687ced3d3bb9a97421071", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/infeasible-branch-positive/InfeasibleBranchPositive.scala", + "sha256": "dee964336fa0c96195bb4fa7462ff6ead49f8ca97a26dcf1175ecd2ecedccd67" + } + ], + "id": "dfb-taint-scala-infeasible-branch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/infeasible-branch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "4d8965a23dca8b12091616495a57558e69a50ee916ec1b5f27a265405f7986f6", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/local-chain-negative/LocalChainNegative.scala", + "sha256": "5ab6440d36223305af64454a8e94dc1e208d5c74f5338df4fcd31c8cf6301657" + } + ], + "id": "dfb-taint-scala-local-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/local-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "1f1d808b7fcf1bd22ad2f169a6382f7612ad598ce6b75d5dfa0d7037101c28e4", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/local-chain-positive/LocalChainPositive.scala", + "sha256": "bd89ef0c5d0e1f26d12fff1f852e5bd0d357a12405abeff88d081b0c48c1a628" + } + ], + "id": "dfb-taint-scala-local-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/local-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "261204cf97c710c1cb3663a2ae57035951383762ae801ac41028edf0c19e7191", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/local-overwrite-negative/LocalOverwriteNegative.scala", + "sha256": "4d52653047275759a10f68f68922c7cf48845df421d87e276dfb322891cc57a4" + } + ], + "id": "dfb-taint-scala-local-overwrite-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/local-overwrite-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "7f393b713ed7b75a139eb3166ea4f8086fab6626425f2bff52b544df1fc0ca61", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/local-overwrite-positive/LocalOverwritePositive.scala", + "sha256": "75177fc7041fbb8254bbb5a4550f868dddedd75d6102d368fea0c86da88012d4" + } + ], + "id": "dfb-taint-scala-local-overwrite-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/local-overwrite-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "ff844481cd3c87d174da1c014fba7b32a35af1c34071210d4c7939a3a535b9e0", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/loop-carried-negative/LoopCarriedNegative.scala", + "sha256": "083cf677a4e138fdf8bc64168450ee0dd21db80561b03110ff9a485cdcf092a4" + } + ], + "id": "dfb-taint-scala-loop-carried-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/loop-carried-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "72e57ec4308a2bdb3c641694fce67bb100d3a8e5d76490ff95e13493a01d284a", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/loop-carried-positive/LoopCarriedPositive.scala", + "sha256": "bcedd96e236203744a85ad820d4bfb68643a729ddce8ff10095db447700c4589" + } + ], + "id": "dfb-taint-scala-loop-carried-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/loop-carried-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "316e8ac07a344bc027f2ba71063f39e464873c3f174bf56762c383ffbfe227a8", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/map-iteration-negative/MapIterationNegative.scala", + "sha256": "1f4fd1fca7f96a664fba44d51f597f7b3ac4663b9de279297a8730b758ddf39b" + } + ], + "id": "dfb-taint-scala-map-iteration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/map-iteration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "bcaaf546fb84c9dc9ce52529d456a440cd3319d9885f704ed286bed15a1c929c", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/map-iteration-positive/MapIterationPositive.scala", + "sha256": "64ef3bd73500a316b617ee02c48d07240e095b9f7ff3cffc08730ab11202091a" + } + ], + "id": "dfb-taint-scala-map-iteration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/map-iteration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "88b8eaaab06b6c517db951f3604536b6518b10703e4cc8a1d3cefaa81d93822d", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/nested-access-path-negative/NestedAccessPathNegative.scala", + "sha256": "65d0b0534a771a5f109b7b50b0e2a879abeffb163f4c69ccfd5f4ed38a045de9" + } + ], + "id": "dfb-taint-scala-nested-access-path-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/nested-access-path-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "d601cae2e8c44b2ac910d9c47c0e284c4de4b6fe44fd320c142c1d944a626b69", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/nested-access-path-positive/NestedAccessPathPositive.scala", + "sha256": "60876023ee1cd8824ab422f4b824167b2d77bc47f4ef79faa2aafa6701e8bc1f" + } + ], + "id": "dfb-taint-scala-nested-access-path-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/nested-access-path-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "619e7baa4f0b1ca7a43473eab0d7c60af6590a48905f916cad994acbeaccaf10", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/object-separation-negative/ObjectSeparationNegative.scala", + "sha256": "d61d5488dc852af07f46e3898926c4fdd05b35df152e6e7b1e1a89e487c1ce47" + } + ], + "id": "dfb-taint-scala-object-separation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/object-separation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "186e77efaf5c695ee2f6fa73510e2beab55437a8cc27800d64cba20e2be13618", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/object-separation-positive/ObjectSeparationPositive.scala", + "sha256": "a006301214c1dba6952c8589193af8fcfbe4feff1a95f85867377fba6a9317bb" + } + ], + "id": "dfb-taint-scala-object-separation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/object-separation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "141c66371c46685eb5cabb9fc7a65efd60cdd0ebc4e1e8509feb8bd64c24ca93", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/recursive-carry-negative/RecursiveCarryNegative.scala", + "sha256": "f864177c7983f196cf906e556259fb548670fea3dff06cd596e0aa6bac303c47" + } + ], + "id": "dfb-taint-scala-recursive-carry-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/recursive-carry-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "526079b4dc99eeee73a6c382ded579e8db0eb53b927e22f7d480b0d0ea55aa56", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/recursive-carry-positive/RecursiveCarryPositive.scala", + "sha256": "487b4a955f2c4aa9def9bb4b7d5172d0edece1386cb33efe1e4fd378afd6c595" + } + ], + "id": "dfb-taint-scala-recursive-carry-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/recursive-carry-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "7c2daff7dc9f8fd24c748a92e4dbde1d651faa3a28a0b1e5e22fbbe76a5cef51", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/reflective-invocation-negative/ReflectiveInvocationNegative.scala", + "sha256": "51e16afa3e290cfe0b2382414e6c6e21be142c0ba8191b61df4a341466bffdf0" + } + ], + "id": "dfb-taint-scala-reflective-invocation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/reflective-invocation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "365c9da13c597de1a5fff7dce22b1fb6502b4f31626959f1f73052609e0f0b47", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/reflective-invocation-positive/ReflectiveInvocationPositive.scala", + "sha256": "fae1a5cc08f1326aaeba0f7d8e08a4d00b6ff5f3efa4024e74a16ab6485b791f" + } + ], + "id": "dfb-taint-scala-reflective-invocation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/reflective-invocation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "6753473af1cf70644ad1b59abaad0b19c208b83c19c9ef990a8e7f9607eb2ec3", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/return-relay-one-hop-negative/ReturnRelayOneHopNegative.scala", + "sha256": "075e0e41bfd2f828c5525dabfb9ce9de583610dec806e3425d99b84ea68373ba" + } + ], + "id": "dfb-taint-scala-return-relay-one-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/return-relay-one-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "85a9a140a7cb2159927680ffae508c1dd8be39204cf991c74ece535406cdd597", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/return-relay-one-hop-positive/ReturnRelayOneHopPositive.scala", + "sha256": "b47c486a96e0935c3ee7cd4b9402cc40de3514fa980cb43d529a1939fe7650f4" + } + ], + "id": "dfb-taint-scala-return-relay-one-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/return-relay-one-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "2257ae4ab2bee4dd67e715407f105b8ec6f37b727e64ca97ff164c7f537de494", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/return-relay-two-hop-negative/ReturnRelayTwoHopNegative.scala", + "sha256": "419ea1ef5ef1a36df4df3d484c20942ed50e5ea317ce268261cc99bd847f887b" + } + ], + "id": "dfb-taint-scala-return-relay-two-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/return-relay-two-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "0ff443e48dffb28f6de73348c8d88f288bc393781ac3bcdafc22e06593e2f962", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/return-relay-two-hop-positive/ReturnRelayTwoHopPositive.scala", + "sha256": "614301e7b473386c3b68f67f8afb7a024a4a737a9cd6b996a0a658f721eb6dca" + } + ], + "id": "dfb-taint-scala-return-relay-two-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/return-relay-two-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "6cf86db0e9950d29d38a604158e6b7202e5d7375674cd5b2ec82b9d40728ee7c", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/same-object-field-negative/SameObjectFieldNegative.scala", + "sha256": "40809a26064923a958f7c272f2158b7ab0216734b77d1a466e455043901911be" + } + ], + "id": "dfb-taint-scala-same-object-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/same-object-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "2e71cfd6b6808011548da37d2f631851ad30e90915fb5315a4d29bab99758189", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/scala/same-object-field-positive/SameObjectFieldPositive.scala", + "sha256": "04526dd8a4052eadee57fd84a292149a2db8936bd66a1aa209b8a1f20b7ca479" + } + ], + "id": "dfb-taint-scala-same-object-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/scala/same-object-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "079023b57bf8f104687322962c187820705091508cc06608f37e22c8ff70e30c", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/alias-propagation-negative/AliasPropagationNegative.ts", + "sha256": "d5cf485b7c15695358a510c4e8b9e239fe55671b22852ef0007e48dddd41c1f3" + } + ], + "id": "dfb-taint-typescript-alias-propagation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/alias-propagation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "3e352c771e607912b77d96ae005a36fa8804f03706d2d39a12b7529379cbe9a0", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/alias-propagation-positive/AliasPropagationPositive.ts", + "sha256": "e0ae8aab6174a52c017d1e661f423f658626ac3b55020bc19a58e0379d0466f1" + } + ], + "id": "dfb-taint-typescript-alias-propagation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/alias-propagation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "53b1b4940bcf75e11ef8dc34de44654b0b17caf331f2e8a99c478092b7a4841e", + "template_id": "dfb-template-alias-propagation-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/anonymous-implementation-negative/AnonymousImplementationNegative.ts", + "sha256": "610fa7d1b5915fd90b8b54519c10dae552aafdbf012e46b165eee47f1ecb28ef" + } + ], + "id": "dfb-taint-typescript-anonymous-implementation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/anonymous-implementation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "80e2bb10c747b01c64802caa5242e10ac96182c19276542e622f320045c2507a", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/anonymous-implementation-positive/AnonymousImplementationPositive.ts", + "sha256": "8f7b255864e532f6a34b9523593cecf8314a8946a8948af18fe42e6b5a38724a" + } + ], + "id": "dfb-taint-typescript-anonymous-implementation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/anonymous-implementation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "2745c4d2f32000eb58e569395d429d923ca46831ac42f7b846c4fc2e68241e5d", + "template_id": "dfb-template-chal-anonymous-implementation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/argument-position-negative/ArgumentPositionNegative.ts", + "sha256": "644f8f5a500f4b597b70cd5d2a41b1403ac2394674786167dc2718720a5635f1" + } + ], + "id": "dfb-taint-typescript-argument-position-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/argument-position-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "8f5a1387920069f8e2cac0819e588d8c7ec161c4dddca1222946ecf44251f175", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/argument-position-positive/ArgumentPositionPositive.ts", + "sha256": "1effb6c58cd87daec82b813b687e114412d67ce8d6e101187ffeb05802a5daa8" + } + ], + "id": "dfb-taint-typescript-argument-position-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/argument-position-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "5359e106417296ec58bee424ff1d4084544c11bf4d24e82b12c72ddc2ed0be58", + "template_id": "dfb-template-argument-position-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/array-element-negative/ArrayElementNegative.ts", + "sha256": "8ab9316fb8b871056658a889fbb9c5f28763c3c2cc2924e3e4d868ee2f751254" + } + ], + "id": "dfb-taint-typescript-array-element-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/array-element-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "896fd2df5aebf1c168e36ae78bb6952dc8b14c044cb9b6f180e0140894cf6918", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/array-element-positive/ArrayElementPositive.ts", + "sha256": "f7faa883666674d67fba71d99bff189e4b03d3280a7ddaa3af0c3a3db1329743" + } + ], + "id": "dfb-taint-typescript-array-element-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/array-element-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "9b5c47bf4ebef5f8032d8d2b5e1a3d77a7ddd58b421d576e899609f59051f0c8", + "template_id": "dfb-template-array-element-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/branch-join-negative/BranchJoinNegative.ts", + "sha256": "5ad1549930a1fedb69ff04adbad2cf07b5261c421995d65f406cbce0fa6bb445" + } + ], + "id": "dfb-taint-typescript-branch-join-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/branch-join-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "01d0e04bcc20d42ee2c51b8e8a3595ba8a1a4d90553ee57490f15f2cdb4680e9", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/branch-join-positive/BranchJoinPositive.ts", + "sha256": "ed7d90555a614ab6a453e88911e1abb3023c5dede5bd5d13df09fa76844215af" + } + ], + "id": "dfb-taint-typescript-branch-join-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/branch-join-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "6db88d0c939ab17bf3572755833bab55c7aee4d7db19578cd5917b5801666843", + "template_id": "dfb-template-branch-join", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/call-context-negative/CallContextNegative.ts", + "sha256": "768e5cb4e362ca8c21f758ee75c9626e1ee0fddb55755eba2ea52607d91ad804" + } + ], + "id": "dfb-taint-typescript-call-context-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/call-context-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "14cb9c2ad98aa6517a9fc1a9afcd97332df06667323f0228dcb7495cb0fd1bfa", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/call-context-positive/CallContextPositive.ts", + "sha256": "4f19bed5c78eb7cc4e0b9eda5c7c2fec090c2344a47eb6f199298ead3cdaec86" + } + ], + "id": "dfb-taint-typescript-call-context-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/call-context-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "4fd3b77ebe334f3ea9bb447b45fa98bf535829d521cffdf6986252d6ec129aa4", + "template_id": "dfb-template-call-context-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/callback-registration-negative/CallbackRegistrationNegative.ts", + "sha256": "845cd310807ff45cee07f88d4dad31d31c46ab8ebd45be29414e55ffe5b7446a" + } + ], + "id": "dfb-taint-typescript-callback-registration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/callback-registration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "8092a1aa9400d212239fbe3f53c7bb2902a7edd5febd194701933f28ca5e2d88", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/callback-registration-positive/CallbackRegistrationPositive.ts", + "sha256": "23e6c40b3327374318ffdfb7ebf54f0a9eea8c811346013592504be6e8537bd8" + } + ], + "id": "dfb-taint-typescript-callback-registration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/callback-registration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "d7730cc9bd27c1070952518cb87ba71fcd240a8f42671216266e3e23b69ffc3b", + "template_id": "dfb-template-chal-callback-registration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/closure-capture-negative/ClosureCaptureNegative.ts", + "sha256": "8cc2942f32fba975c0387e460ffcebf9b0da04ae538923c340406adaa4e3fdb7" + } + ], + "id": "dfb-taint-typescript-closure-capture-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/closure-capture-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "73963367e47139ee781d0fe63f572fc43d01c482677e9446b3ea408ff6a0e411", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/closure-capture-positive/ClosureCapturePositive.ts", + "sha256": "abe7202a520035741b5a9a052716786caf90ffcff4d2c475f96711fe52bc12e7" + } + ], + "id": "dfb-taint-typescript-closure-capture-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/closure-capture-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "fd410928159988e6c1b42fb5ae06dfdf841599c27ad808b98036fbe786439b43", + "template_id": "dfb-template-chal-closure-capture", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/computed-property-negative/ComputedPropertyNegative.ts", + "sha256": "f212a95c0267268bc294a1a51a5f697975f40d7e9ad490af4105bae8913e8747" + } + ], + "id": "dfb-taint-typescript-computed-property-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/computed-property-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "052825bcfc603a734aecdd789d2a63f58d7631d4f85cdaab5487e7cf91758f83", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/computed-property-positive/ComputedPropertyPositive.ts", + "sha256": "75ae80dd74876d74f5571ce0e931bc202e99bbb56c179b278026d5f1109966ca" + } + ], + "id": "dfb-taint-typescript-computed-property-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/computed-property-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "04c0321acee3e01da9b4befeeca683150ae645395c5d5e92f9df988cf0df6820", + "template_id": "dfb-template-chal-computed-property", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/context-pair-depth2-negative/ContextPairDepth2Negative.ts", + "sha256": "08b196bcb18704193270e568f73a288f14c9d7f419395c8d3a0a71763878cc23" + } + ], + "id": "dfb-taint-typescript-context-pair-depth2-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/context-pair-depth2-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "f284ab2c63ece804650627b1752d2948c7d33870d95400a67cde5ac1d2a42608", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/context-pair-depth2-positive/ContextPairDepth2Positive.ts", + "sha256": "8041ee275e6f6dd22a60664e5ae9ca6ac346f8e9d51137527aa7e4c6c34cfc7b" + } + ], + "id": "dfb-taint-typescript-context-pair-depth2-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/context-pair-depth2-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "31a37d442bd3df394198ea0779b3554a1054090f89b8b5bc73a5368cb010e0ae", + "template_id": "dfb-template-chal-context-pair-depth2", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/deep-relay-chain-negative/DeepRelayChainNegative.ts", + "sha256": "2e70035b1176499ca3fbb6961a7de6c0c42a0585dceec08d366df5cf8f5c718a" + } + ], + "id": "dfb-taint-typescript-deep-relay-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/deep-relay-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "8937f8be20278c57c4dd37afb191c0d6ae4ce29cded3b466d18a7248d9c08b98", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/deep-relay-chain-positive/DeepRelayChainPositive.ts", + "sha256": "92cc852e8992fbb4ae280f8539587df7731d8220d3bd7cc5c9d4d33e0780cf48" + } + ], + "id": "dfb-taint-typescript-deep-relay-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/deep-relay-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "454bed411777efc96d7e6f52a85c1524722deb512fceda3c05f6be8f06dc3670", + "template_id": "dfb-template-chal-deep-relay-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/direct-negative/DirectFlow.ts", + "sha256": "c36c90bbc683d82546e08bf9838a9fe6f9fe2c14d0dc22583f9b608f55bbcafd" + } + ], + "id": "dfb-taint-typescript-direct-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/direct-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "f4fe6af423342974a9f5501bc15e8d9a4f99a5988976eaf4a7e70fe846784fb0", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/direct-positive/DirectFlow.ts", + "sha256": "37b65a1acec30d5ee3d203f36dd61e3cd604dcb7d50c82f2144546c9ecf3cf79" + } + ], + "id": "dfb-taint-typescript-direct-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/direct-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "9bb9a180640ca5e31f0935d3d16451fb7c52fd07734f9a69be289081a12b2bf5", + "template_id": "dfb-template-direct-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/dispatch-table-negative/DispatchTableNegative.ts", + "sha256": "0aca49914108487d52c5a13c7db9506df67b668aeacdd1783806bf834c432694" + } + ], + "id": "dfb-taint-typescript-dispatch-table-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/dispatch-table-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ca27a6e53caf3271422f0b4cce96c9057df3a6f74dc3090f4f700622f5a51271", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/dispatch-table-positive/DispatchTablePositive.ts", + "sha256": "ccc638f1415008a0a69fc02a847d1413338e0db4d0e06d406f4e22a253e9ae27" + } + ], + "id": "dfb-taint-typescript-dispatch-table-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/dispatch-table-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "5654fc969a47cbb12228fb26fd099e9c70ba8ffa83994886a48ea6c62b9f49d5", + "template_id": "dfb-template-chal-dispatch-table", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/element-object-negative/ElementObjectNegative.ts", + "sha256": "27917ce17d56e0399b0f91c5a6321b642004aa113f328b1332b09af2f143759b" + } + ], + "id": "dfb-taint-typescript-element-object-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/element-object-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "3dab2f2ea6e8a8abcb651612165b95a7c1f5b46a39cdaa3b1dfb657e81c4fd2c", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/element-object-positive/ElementObjectPositive.ts", + "sha256": "bd3dcf791f525bf2c43c74678eb89deb7aeae92850fd74c97f25142e7b8e3a01" + } + ], + "id": "dfb-taint-typescript-element-object-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/element-object-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "6107bc88d87184802787618fe103d0bff1e588415a2fdb4085fd1bd04036eecd", + "template_id": "dfb-template-chal-element-object", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/exception-catch-negative/ExceptionCatchNegative.ts", + "sha256": "639221c20930f15ef5d7342008792497aba8ebcd7aafbeb70fcb52140e593c51" + } + ], + "id": "dfb-taint-typescript-exception-catch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/exception-catch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ea1e61cf4f8c21748595ba826daa307afaf288d90d97e0deadbb08f90d7c0152", + "template_id": "dfb-template-exception-catch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/exception-catch-positive/ExceptionCatchPositive.ts", + "sha256": "2c6e24d633cb684f0a5795ea60b0683fd50986d1863e0d41dac3505f87c75c9e" + } + ], + "id": "dfb-taint-typescript-exception-catch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/exception-catch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "e1291e0dcdb49378c321e07dba5358bb75ad2548cbd5ef9b11d2c53f2119e290", + "template_id": "dfb-template-exception-catch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/expression-negative/ExpressionNegative.ts", + "sha256": "b7051d766078f5c7ce28be3c3c868b7eff34d638f91b8033571f46f12b76238f" + } + ], + "id": "dfb-taint-typescript-expression-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/expression-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "ba77ab27d6e164e8f9d1218e40e3e500ae89509ad5cf3d2a7dcadeeeaadf9829", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/expression-positive/ExpressionPositive.ts", + "sha256": "35d1209c93c415f8e53be03b207beb8edd2569299ea947796530e77723e64b51" + } + ], + "id": "dfb-taint-typescript-expression-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/expression-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "cf4186762d40a1c13226b34a57502633630b750dd38bdde37648226b491763db", + "template_id": "dfb-template-arithmetic-expression-propagation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/function-field-negative/FunctionFieldNegative.ts", + "sha256": "88c7e7f9079eb7b801e67b79abcdfc2e30871622aab1989aa9a1401ed9eff251" + } + ], + "id": "dfb-taint-typescript-function-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/function-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "71f30fb75e29e5224784a7739a0b3991470dd72a28faccdaaf29de8608ba4c6f", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/function-field-positive/FunctionFieldPositive.ts", + "sha256": "35714c690b4d6ef592554d06246a2c4d421927f991b7a0adeb200b4f5aba4450" + } + ], + "id": "dfb-taint-typescript-function-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/function-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "acc1b8e42f7e113d358a9789ff612de91e047cb79a956f2ce950b529aa93fa83", + "template_id": "dfb-template-chal-function-field", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/infeasible-branch-negative/InfeasibleBranchNegative.ts", + "sha256": "abe2ff3df06a744d7eda66f539d0b99eb17f23502a4ec72fae5b9e59ca6a2ebc" + } + ], + "id": "dfb-taint-typescript-infeasible-branch-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/infeasible-branch-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "6185fda32fec94c4836397c1deb096c9a15167e65174cd830cf4e13b76d94e6a", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/infeasible-branch-positive/InfeasibleBranchPositive.ts", + "sha256": "1aa3c091247a27d04760b718396b2c42e3f31bcd42d439bbe38765f058e82f2d" + } + ], + "id": "dfb-taint-typescript-infeasible-branch-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/infeasible-branch-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "6bd6248facdf96beb607024f6d79562c53f72992aba44df3b54dcd15325677a3", + "template_id": "dfb-template-infeasible-branch", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/local-chain-negative/LocalChainNegative.ts", + "sha256": "461b68407d3b74e156e6e7640182f3fc5f3690e842dfdaaa13dc001db57cff06" + } + ], + "id": "dfb-taint-typescript-local-chain-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/local-chain-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "60d9102ebcd7a06005f9bf1a00306f671e2db14aa38145bb44a88364a7e01502", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/local-chain-positive/LocalChainPositive.ts", + "sha256": "b6b615cf526a44576eb5062e9d51b9a8f23865ff49d8c729244aabf98705c1a0" + } + ], + "id": "dfb-taint-typescript-local-chain-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/local-chain-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "a5e139d59fc18ed4962ed17c585353c962a44a4e0d54959b639a3f84c253b850", + "template_id": "dfb-template-local-multi-step-chain", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/local-overwrite-negative/LocalOverwriteNegative.ts", + "sha256": "45d512e2544e893a29e5868eef7a65b07d7514704edf0d866a1a1258f99b7368" + } + ], + "id": "dfb-taint-typescript-local-overwrite-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/local-overwrite-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "901a12a8607f3997bad2335cac9bb73d892c6bfea4f84043771bfa8a9b435a7d", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/local-overwrite-positive/LocalOverwritePositive.ts", + "sha256": "81c8f528c47e98aa8247fe92ba3c54f78676e188076cfc8c1a11407310fd52f4" + } + ], + "id": "dfb-taint-typescript-local-overwrite-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/local-overwrite-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "b3e273c29b08b3dd192df3246b23bf61ff53a70578858d80b3786d50a3e589ef", + "template_id": "dfb-template-local-overwrite-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/loop-carried-negative/LoopCarriedNegative.ts", + "sha256": "fbc94f3ebff085ca3198fe68be2efd5edd4875184efcc9564f7a14acf346c0ab" + } + ], + "id": "dfb-taint-typescript-loop-carried-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/loop-carried-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "f4c89b0fdee3f6df0d57d3356cd7bd13571cbb45246ecde961f49aba7bdcb1ea", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/loop-carried-positive/LoopCarriedPositive.ts", + "sha256": "93afd4d1e0fbfa53ff39caead82793c35ea6415d297cb2bdb31db087740f4c4e" + } + ], + "id": "dfb-taint-typescript-loop-carried-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/loop-carried-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "90bde3002e81b4cc3b14ecd636d9eccf7ca21a5bb3b720ebb871a789339a7dee", + "template_id": "dfb-template-loop-carried-kill", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/map-iteration-negative/MapIterationNegative.ts", + "sha256": "8dc81cbffdf07e825f8410954c1bc67ed84828b8fd8eb0fc918a0ab344a08f82" + } + ], + "id": "dfb-taint-typescript-map-iteration-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/map-iteration-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "2a0a620b8547af22adb3de06f0dec4c0fa1a2418277162b76e9be37940093911", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/map-iteration-positive/MapIterationPositive.ts", + "sha256": "00445aac30dae4ac5dde25d56b4ffc2e36aeb705048cb66d5a0e4f93aff7de5b" + } + ], + "id": "dfb-taint-typescript-map-iteration-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/map-iteration-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "2cd220712a34280237d35f7f7d8b6a0d00354381742e3a395558d2b7decc48a3", + "template_id": "dfb-template-chal-map-iteration", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/nested-access-path-negative/NestedAccessPathNegative.ts", + "sha256": "e5086790095c7b161705821df061fe1cbf91e184cfc8a39d1c8fcc3ea8789d6f" + } + ], + "id": "dfb-taint-typescript-nested-access-path-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/nested-access-path-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "7dea151228c328b3fa9bbbb7090a142b418a0a7767d5981d92634c41e0715765", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/nested-access-path-positive/NestedAccessPathPositive.ts", + "sha256": "fe15b0e5e41c77901d0c380fbb18661603871dcd39d609f6504e038b8a12a452" + } + ], + "id": "dfb-taint-typescript-nested-access-path-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/nested-access-path-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "41d23a4c06debf52005b06c2244e4325cd3c809ce5001d623277bbcc6744d063", + "template_id": "dfb-template-chal-nested-access-path", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/object-separation-negative/ObjectSeparationNegative.ts", + "sha256": "f19b9cbafe6381fda173768a962d22c1c5db303b0f2707aeacb1ccd2538d5719" + } + ], + "id": "dfb-taint-typescript-object-separation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/object-separation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "71b07d557d3440726d0d41461172cf6f0cfb09004dbf3fd24f8d1cbd3ed540fd", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/object-separation-positive/ObjectSeparationPositive.ts", + "sha256": "dba6863f1963447f8b4234811a923d763bbbb508d8910bcb26dca45fd95132c5" + } + ], + "id": "dfb-taint-typescript-object-separation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/object-separation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "20dc14cebd185af55a7545a2c835df98247d147889ee59b95ce39e3c1beba9ca", + "template_id": "dfb-template-object-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/recursive-carry-negative/RecursiveCarryNegative.ts", + "sha256": "0e6a03e7481958e9a7b9cc82b6b37e11c5a9a734819b83f0fb975084edca40b0" + } + ], + "id": "dfb-taint-typescript-recursive-carry-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/recursive-carry-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "34ac62f22994fd14d5a968f59f2b007b7e3e5d1f1929ab999dfc717fcec19a41", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/recursive-carry-positive/RecursiveCarryPositive.ts", + "sha256": "ee5d87f58a1c60e388704b794cb83dab6c9ce2a4398b778f02a2f5bd82ecb5c6" + } + ], + "id": "dfb-taint-typescript-recursive-carry-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/recursive-carry-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "8a3ca1064de9b008234c83fa3a66427195bafa59c08378be0f962c74fce46cb2", + "template_id": "dfb-template-chal-recursive-carry", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/reflective-invocation-negative/ReflectiveInvocationNegative.ts", + "sha256": "9238ec1017fda9585b26fb69b6c59d13fd1a2385556e1b911ba720438dffe74c" + } + ], + "id": "dfb-taint-typescript-reflective-invocation-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/reflective-invocation-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "2a3ac346a50e8165c027d50f754e60cdbe6f9114abfa2e3860d450f6f8bdfc6f", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/reflective-invocation-positive/ReflectiveInvocationPositive.ts", + "sha256": "ba91bb7b5be428bfc6f85f206424188a270a10663079b6d56c3680103df3946b" + } + ], + "id": "dfb-taint-typescript-reflective-invocation-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/reflective-invocation-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "e0960c88c59cbd664f4f8d4eb35510cc92658579cfcb6104d0592d73aca28af8", + "template_id": "dfb-template-chal-reflective-invocation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/return-relay-one-hop-negative/ReturnRelayOneHopNegative.ts", + "sha256": "1b83c47f41076727beea01e07fbf2229303cf2febe459425638ff0a843fc76e9" + } + ], + "id": "dfb-taint-typescript-return-relay-one-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/return-relay-one-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "c004f595580336af24c665cdfdc6dcb552e4ea8254ab23da19a9f601db1b7cd3", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/return-relay-one-hop-positive/ReturnRelayOneHopPositive.ts", + "sha256": "bc4e7d2c033cf154cd1ddeabd6430282e2325f530220df673c9fecec5de5c810" + } + ], + "id": "dfb-taint-typescript-return-relay-one-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/return-relay-one-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "c384b53815eebc529170bb94811962cb25bfa4acb06e0be42a42cb146f02adbd", + "template_id": "dfb-template-return-relay-one-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/return-relay-two-hop-negative/ReturnRelayTwoHopNegative.ts", + "sha256": "37c4e0b40b884dca209648a162f0e71d8de70735b5f85026fe0d461688ddf13b" + } + ], + "id": "dfb-taint-typescript-return-relay-two-hop-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/return-relay-two-hop-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "cfaba2461e865c065373a5a601df42a1ccc282a767e48180ae1214ec21875035", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/return-relay-two-hop-positive/ReturnRelayTwoHopPositive.ts", + "sha256": "aa501821a75018c07fe070de24cc041fc9e9f25009e1ab1267d43d44490bfbbc" + } + ], + "id": "dfb-taint-typescript-return-relay-two-hop-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/return-relay-two-hop-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "1329bd9ccc78a03effcbab6aaaf7c5e2245d0f4a9f34b795bbf6f05c3841e15d", + "template_id": "dfb-template-return-relay-two-hop", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/same-object-field-negative/SameObjectFieldNegative.ts", + "sha256": "4ba6a795d27207b71059344f093d16f72969cfd3eea4c1b1811d202f91a0b750" + } + ], + "id": "dfb-taint-typescript-same-object-field-negative", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/same-object-field-negative/case.json", + "polarity": "negative", + "score_tier": "core", + "sha256": "7dd816a29da4a59859f47bbc761e2de1541e088e06452c6b711f91fd9216ab10", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + }, + { + "fixture_digests": [ + { + "path": "cases/taint/typescript/same-object-field-positive/SameObjectFieldPositive.ts", + "sha256": "526f585651d66e54ec9b8c64b1cc18d4bd547edd7c40ffde75df60421af51424" + } + ], + "id": "dfb-taint-typescript-same-object-field-positive", + "model_profile": "benchmark-controlled", + "path": "cases/taint/typescript/same-object-field-positive/case.json", + "polarity": "positive", + "score_tier": "core", + "sha256": "6830b576b368f03713ac0e5bb49e1113bf2b4fa2504cf29cee48eca023184469", + "template_id": "dfb-template-same-object-field-separation", + "track": "taint" + } + ], + "claim": { + "dimensions": [ + "taint" + ], + "exclusions": [], + "model_profiles": [ + "benchmark-controlled" + ], + "scope": "release", + "score_tiers": [ + "calibration", + "core", + "language-extension" + ], + "tracks": [ + "taint" + ] + }, + "reports": [ + { + "adapter": "bifrost-c-kernel", + "case_ids": [ + "dfb-taint-c-alias-propagation-negative", + "dfb-taint-c-alias-propagation-positive", + "dfb-taint-c-argument-position-negative", + "dfb-taint-c-argument-position-positive", + "dfb-taint-c-array-element-negative", + "dfb-taint-c-array-element-positive", + "dfb-taint-c-branch-join-negative", + "dfb-taint-c-branch-join-positive", + "dfb-taint-c-call-context-negative", + "dfb-taint-c-call-context-positive", + "dfb-taint-c-callback-registration-negative", + "dfb-taint-c-callback-registration-positive", + "dfb-taint-c-context-pair-depth2-negative", + "dfb-taint-c-context-pair-depth2-positive", + "dfb-taint-c-deep-relay-chain-negative", + "dfb-taint-c-deep-relay-chain-positive", + "dfb-taint-c-direct-negative", + "dfb-taint-c-direct-positive", + "dfb-taint-c-dispatch-table-negative", + "dfb-taint-c-dispatch-table-positive", + "dfb-taint-c-element-object-negative", + "dfb-taint-c-element-object-positive", + "dfb-taint-c-error-code-return-positive", + "dfb-taint-c-expression-negative", + "dfb-taint-c-expression-positive", + "dfb-taint-c-function-field-negative", + "dfb-taint-c-function-field-positive", + "dfb-taint-c-goto-cleanup-positive", + "dfb-taint-c-infeasible-branch-negative", + "dfb-taint-c-infeasible-branch-positive", + "dfb-taint-c-local-chain-negative", + "dfb-taint-c-local-chain-positive", + "dfb-taint-c-local-overwrite-negative", + "dfb-taint-c-local-overwrite-positive", + "dfb-taint-c-loop-carried-negative", + "dfb-taint-c-loop-carried-positive", + "dfb-taint-c-map-iteration-negative", + "dfb-taint-c-map-iteration-positive", + "dfb-taint-c-nested-access-path-negative", + "dfb-taint-c-nested-access-path-positive", + "dfb-taint-c-object-separation-negative", + "dfb-taint-c-object-separation-positive", + "dfb-taint-c-recursive-carry-negative", + "dfb-taint-c-recursive-carry-positive", + "dfb-taint-c-return-relay-one-hop-negative", + "dfb-taint-c-return-relay-one-hop-positive", + "dfb-taint-c-return-relay-two-hop-negative", + "dfb-taint-c-return-relay-two-hop-positive", + "dfb-taint-c-same-object-field-negative", + "dfb-taint-c-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "e334de9b8752daf1b0ed67bc8403232449c10805c4817be3975b2ca62643ba03", + "outcomes": [ + { + "case_id": "dfb-taint-c-alias-propagation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-alias-propagation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-argument-position-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-argument-position-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-array-element-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-array-element-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-branch-join-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-branch-join-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-call-context-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-call-context-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-element-object-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-element-object-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-error-code-return-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-expression-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-expression-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-goto-cleanup-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-local-chain-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-local-chain-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-local-overwrite-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-local-overwrite-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-loop-carried-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-loop-carried-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-nested-access-path-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-nested-access-path-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-object-separation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-object-separation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-recursive-carry-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-recursive-carry-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-same-object-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-c-same-object-field-positive", + "outcome": "inconclusive" + } + ], + "path": "reports/bifrost-c-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-c-alias-propagation-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-negative.json", + "sha256": "42b2516729565bbad4a923272efc07e9e0ad876422b2bb10f6fa1de659285e78" + }, + { + "case_id": "dfb-taint-c-alias-propagation-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-positive.json", + "sha256": "7a2d33e844b22306e1a08880aa13a27f291dbeaa57ccc8f3d33c09dccb1f80ca" + }, + { + "case_id": "dfb-taint-c-argument-position-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-negative.json", + "sha256": "8245c50dbfa79dc302b196ef7a451babc31b33e2b9d211e54dd9def7acadfa2d" + }, + { + "case_id": "dfb-taint-c-argument-position-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-positive.json", + "sha256": "820621c0630f4c34c4737f5c00e758cee3821c80c461155727264633aa150926" + }, + { + "case_id": "dfb-taint-c-array-element-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-negative.json", + "sha256": "ae084f97e185bf14d502357257ce1dbaefd4edcd81b922dfec9c23425d3ad3d1" + }, + { + "case_id": "dfb-taint-c-array-element-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-positive.json", + "sha256": "a2f4f7ad46724c64e0425bbd28d331e225b9cc275af090ce996105b75b7bdf4a" + }, + { + "case_id": "dfb-taint-c-branch-join-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-negative.json", + "sha256": "717b0f6bac88f6219de6cb9d9c8e0d4fefcb2eb8ec698e581112ddd72acca04b" + }, + { + "case_id": "dfb-taint-c-branch-join-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-positive.json", + "sha256": "eca05cc870f15827a0cb2fe8ab03f868a1c6c3ac83b9d81a94fcd7eeec0b84a0" + }, + { + "case_id": "dfb-taint-c-call-context-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-negative.json", + "sha256": "2958e5b71249501c34c809dcd58c8cb7e3deeb0d6dfc2b5343f8150c1c08b802" + }, + { + "case_id": "dfb-taint-c-call-context-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-positive.json", + "sha256": "a3a685cbafa96a6a68af6364987c685fdd6d5b9ef95ac7757e71a1b5b0ad1542" + }, + { + "case_id": "dfb-taint-c-callback-registration-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-negative.json", + "sha256": "ff1fdae5aa79194545f8cc2fb5e1cbfc89f8375330e589d343218aa99c3fb33f" + }, + { + "case_id": "dfb-taint-c-callback-registration-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-positive.json", + "sha256": "c112217036c9414d27ffd1bea97e73d815d2935a10b86610ce4466d79a06e988" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-negative.json", + "sha256": "f9e54786d579c45af5dadae26034cab13e678a5030ea776fce8a8104695c6241" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-positive.json", + "sha256": "c187e3b2ace7b08abc37d453b5b65be8507afdc4da46a18b1b39db1b3f2d5e40" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-negative.json", + "sha256": "aa4457536bf88c7f8d196ff81c5c731353ad106512cefb2889427c8c3f91a7f6" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-positive.json", + "sha256": "0e929579119452cd8f38e30c92cbf16d47d115ce37bd1eddae613a09e9da95d6" + }, + { + "case_id": "dfb-taint-c-direct-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-direct-negative.json", + "sha256": "a555e4280537e17bde18ce71076072314da1611f17d73e5d6e2ff202acc2c6cf" + }, + { + "case_id": "dfb-taint-c-direct-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-direct-positive.json", + "sha256": "ac0ebd82b8ba267e3f2a6cf2ada7d6c88382ea60dcaef31312d0c22e9c75f3d6" + }, + { + "case_id": "dfb-taint-c-dispatch-table-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-negative.json", + "sha256": "8973dcb7ff59b9e727cf418013660bb065a5da63ddfcdf64f4709761076b912f" + }, + { + "case_id": "dfb-taint-c-dispatch-table-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-positive.json", + "sha256": "8973dcb7ff59b9e727cf418013660bb065a5da63ddfcdf64f4709761076b912f" + }, + { + "case_id": "dfb-taint-c-element-object-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-negative.json", + "sha256": "60572e88945a913e1e13766f0de9037e385e959c93b3089d3d87cdd199b602fc" + }, + { + "case_id": "dfb-taint-c-element-object-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-positive.json", + "sha256": "5afe528787060fcadc8c9f8588540faff16367befb55ead4f958e558d2bee172" + }, + { + "case_id": "dfb-taint-c-error-code-return-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-error-code-return-positive.json", + "sha256": "25173eb71f3e5e15746eaecc95043b2d9867d3613dcf4e2411cd782491f08e8f" + }, + { + "case_id": "dfb-taint-c-expression-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-expression-negative.json", + "sha256": "61245597bc1132804fcdb7923a3c20962e70643ef92b5c2f410191f0c576a58c" + }, + { + "case_id": "dfb-taint-c-expression-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-expression-positive.json", + "sha256": "90f3278de62f42e8b8082f3639b9098f1396d7a163f5b2575a33ccf12920a0d2" + }, + { + "case_id": "dfb-taint-c-function-field-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-negative.json", + "sha256": "08918f01bf7ccfde4bcac3024812a2d94c8ae1c45bc07af4644a03cc9c97de7b" + }, + { + "case_id": "dfb-taint-c-function-field-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-positive.json", + "sha256": "5e1a717e848658a2643a3c715651e348c89c420e4221db3e5883a94ace200dd4" + }, + { + "case_id": "dfb-taint-c-goto-cleanup-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-goto-cleanup-positive.json", + "sha256": "3d8de63108fe8cb360497a268081a8bbd5b2248464d920bd75a9a8fb472ad848" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-negative.json", + "sha256": "df42157b483b512e9a317f9c1b6918a14bfe857ee35da8decf653bbff707681d" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-positive.json", + "sha256": "e01fda2ad42c81ce7b2c0886bb6c77f7800da3f4ec95cce655c1715795c10bc1" + }, + { + "case_id": "dfb-taint-c-local-chain-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-negative.json", + "sha256": "5050b2278dd4c5ba0e5dd0d2fc2f5842babd07cff4c6bb280b2efb6f8f7b1b79" + }, + { + "case_id": "dfb-taint-c-local-chain-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-positive.json", + "sha256": "adc72426db322d3ce2517a808422e1d3e6a1d30654b32f2b797c6391543dd472" + }, + { + "case_id": "dfb-taint-c-local-overwrite-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-negative.json", + "sha256": "d403186acb225ebaa648d1e98146ebab83dab3a398a4bfd99a042a6b6ed610f0" + }, + { + "case_id": "dfb-taint-c-local-overwrite-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-positive.json", + "sha256": "20b41f135d23eb05023530a36bceca88263def6fb7d23502618b269d0f4c5966" + }, + { + "case_id": "dfb-taint-c-loop-carried-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-negative.json", + "sha256": "e2e9e9b3e6bb3219705f14b93de48b3d5008151ce8ee1f2167f4f0fa443883b4" + }, + { + "case_id": "dfb-taint-c-loop-carried-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-positive.json", + "sha256": "83549c95eaf6c3525fbf0c433309c7456785ff20aa4ca9019de0f9f4ed25bead" + }, + { + "case_id": "dfb-taint-c-map-iteration-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-negative.json", + "sha256": "b95e179aa1044b1bfa8f47e8acc94d00dfee5ce6c1ff1406a75278692e2c76b6" + }, + { + "case_id": "dfb-taint-c-map-iteration-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-positive.json", + "sha256": "095659a27d5ee7559c757e999b0dc66086329ebe3dd9d1a66a7ee274a68b6d98" + }, + { + "case_id": "dfb-taint-c-nested-access-path-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-negative.json", + "sha256": "e22bc4f3e95826864e147ce1258d08924878f27832e6265fee4d0e399a726a30" + }, + { + "case_id": "dfb-taint-c-nested-access-path-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-positive.json", + "sha256": "a8aa67787d651546647cbad8e9924ed062a0b2af840bf3c173141a8a4e2532b3" + }, + { + "case_id": "dfb-taint-c-object-separation-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-negative.json", + "sha256": "64760cc9c8e8516cabb143ef40b26809befe6d808662275808adddb6c841ab31" + }, + { + "case_id": "dfb-taint-c-object-separation-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-positive.json", + "sha256": "b53dfbabaa19d239534d61548d31617c9566e8fa1db3328d77d696e5fb1aa070" + }, + { + "case_id": "dfb-taint-c-recursive-carry-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-negative.json", + "sha256": "f2adb9189cb9befb6799f25eae327d0975747f88d4e04292e966bc5b0dab4e34" + }, + { + "case_id": "dfb-taint-c-recursive-carry-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-positive.json", + "sha256": "e2857d81426e67f9f408cb44446e82ffa3ea760a9f1e483a7fd0fd8baa067621" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-negative.json", + "sha256": "3b06a75d5b3864660cb039aa9c7f798be1f676e06a1a88fc0faa25648f8fb04e" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-positive.json", + "sha256": "5df1dffe9bea0fc272f5e3d84628c7fc9cd72d938fc1767710fae501aa6465c2" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-negative.json", + "sha256": "91fee3a1eb45eda5dffacb856e2180550dff0d7da800bcdc87925829e2ebb2f5" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-positive.json", + "sha256": "86857e5a6052037f45c9ff455c5cb2195411d8f3d660043e10bfb97b86ebb4ca" + }, + { + "case_id": "dfb-taint-c-same-object-field-negative", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-negative.json", + "sha256": "cc7150d2e859ff986a6a60565b05aef1a81279216ffa2be33a7ded59bd1dbaad" + }, + { + "case_id": "dfb-taint-c-same-object-field-positive", + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-positive.json", + "sha256": "a6419ac31d43e79620c684b2200a2539d209e9e477bd5e7d5495da9108e340e7" + } + ], + "sha256": "e334de9b8752daf1b0ed67bc8403232449c10805c4817be3975b2ca62643ba03", + "track": "taint" + }, + { + "adapter": "bifrost-cpp-kernel", + "case_ids": [ + "dfb-taint-cpp-alias-propagation-negative", + "dfb-taint-cpp-alias-propagation-positive", + "dfb-taint-cpp-anonymous-implementation-negative", + "dfb-taint-cpp-anonymous-implementation-positive", + "dfb-taint-cpp-argument-position-negative", + "dfb-taint-cpp-argument-position-positive", + "dfb-taint-cpp-array-element-negative", + "dfb-taint-cpp-array-element-positive", + "dfb-taint-cpp-branch-join-negative", + "dfb-taint-cpp-branch-join-positive", + "dfb-taint-cpp-call-context-negative", + "dfb-taint-cpp-call-context-positive", + "dfb-taint-cpp-callback-registration-negative", + "dfb-taint-cpp-callback-registration-positive", + "dfb-taint-cpp-closure-capture-negative", + "dfb-taint-cpp-closure-capture-positive", + "dfb-taint-cpp-computed-property-negative", + "dfb-taint-cpp-computed-property-positive", + "dfb-taint-cpp-context-pair-depth2-negative", + "dfb-taint-cpp-context-pair-depth2-positive", + "dfb-taint-cpp-deep-relay-chain-negative", + "dfb-taint-cpp-deep-relay-chain-positive", + "dfb-taint-cpp-direct-negative", + "dfb-taint-cpp-direct-positive", + "dfb-taint-cpp-dispatch-table-negative", + "dfb-taint-cpp-dispatch-table-positive", + "dfb-taint-cpp-element-object-negative", + "dfb-taint-cpp-element-object-positive", + "dfb-taint-cpp-exception-catch-negative", + "dfb-taint-cpp-exception-catch-positive", + "dfb-taint-cpp-expression-negative", + "dfb-taint-cpp-expression-positive", + "dfb-taint-cpp-function-field-negative", + "dfb-taint-cpp-function-field-positive", + "dfb-taint-cpp-infeasible-branch-negative", + "dfb-taint-cpp-infeasible-branch-positive", + "dfb-taint-cpp-local-chain-negative", + "dfb-taint-cpp-local-chain-positive", + "dfb-taint-cpp-local-overwrite-negative", + "dfb-taint-cpp-local-overwrite-positive", + "dfb-taint-cpp-loop-carried-negative", + "dfb-taint-cpp-loop-carried-positive", + "dfb-taint-cpp-map-iteration-negative", + "dfb-taint-cpp-map-iteration-positive", + "dfb-taint-cpp-nested-access-path-negative", + "dfb-taint-cpp-nested-access-path-positive", + "dfb-taint-cpp-object-separation-negative", + "dfb-taint-cpp-object-separation-positive", + "dfb-taint-cpp-recursive-carry-negative", + "dfb-taint-cpp-recursive-carry-positive", + "dfb-taint-cpp-return-relay-one-hop-negative", + "dfb-taint-cpp-return-relay-one-hop-positive", + "dfb-taint-cpp-return-relay-two-hop-negative", + "dfb-taint-cpp-return-relay-two-hop-positive", + "dfb-taint-cpp-same-object-field-negative", + "dfb-taint-cpp-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "12353998cacf0bf7c3e74574961d0eaec9204da633a6cdf87d2c36526bd71e27", + "outcomes": [ + { + "case_id": "dfb-taint-cpp-alias-propagation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-alias-propagation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-argument-position-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-argument-position-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-array-element-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-array-element-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-branch-join-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-branch-join-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-call-context-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-call-context-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-computed-property-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-computed-property-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-element-object-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-element-object-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-expression-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-expression-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-infeasible-branch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-infeasible-branch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-local-chain-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-local-chain-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-local-overwrite-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-local-overwrite-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-loop-carried-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-loop-carried-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-object-separation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-object-separation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-positive", + "outcome": "inconclusive" + } + ], + "path": "reports/bifrost-cpp-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-cpp-alias-propagation-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.json", + "sha256": "96a04e435239dcd5800b493ec31d3c5da3df5d551de5131c6194cf280ab4198f" + }, + { + "case_id": "dfb-taint-cpp-alias-propagation-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.json", + "sha256": "7922c2ad96ca74ae5fb89d3bdf8d4a2e7a1db7f2c108f3f7491bf339335ac8af" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.json", + "sha256": "c6442e26a22d2bc60414dfa193e7c3b26e89a80c68e5b05e2b28fe5c055f4d27" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.json", + "sha256": "feb79188993ea9c29b8b586eac335d16e12df68a5af27abd42d168cc86865efe" + }, + { + "case_id": "dfb-taint-cpp-argument-position-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-negative.json", + "sha256": "510e7fd990cb750473126a17570b69c14ccd673f1d21590355876672bc4db0ed" + }, + { + "case_id": "dfb-taint-cpp-argument-position-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-positive.json", + "sha256": "40c67513bee7542500f206015ce25a0523e86d832b6efe8148acc43c32097d98" + }, + { + "case_id": "dfb-taint-cpp-array-element-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-negative.json", + "sha256": "4f3bb97eded6e4f87e83317584e93bb53a0bf58dd17c773ef67962dc9b6fe627" + }, + { + "case_id": "dfb-taint-cpp-array-element-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-positive.json", + "sha256": "36e66d23e61faad0c45f818f657bb29f9fa672bf533a37bd5d2a863e7c55230e" + }, + { + "case_id": "dfb-taint-cpp-branch-join-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-negative.json", + "sha256": "ecc2070f284a117fc5e77d8b7d26accc79489ec344b694b34066c94636759794" + }, + { + "case_id": "dfb-taint-cpp-branch-join-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-positive.json", + "sha256": "daebcf2b7f9dd72290a99caef17b01894410db6157cf2deb329f57340080eb4e" + }, + { + "case_id": "dfb-taint-cpp-call-context-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-negative.json", + "sha256": "8a159ecf80976f43a074b780a59152f080dd4b49daae67a7b90b68f54f124075" + }, + { + "case_id": "dfb-taint-cpp-call-context-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-positive.json", + "sha256": "3ed558b47fe37cb40ef9e6ed89676dd8e6ee8c239f9e51a46803aa1d2a47171b" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-negative.json", + "sha256": "9cc1775619490b4a8d276ecb00bfbf61339652cc0973958e7da198f3d1af70d0" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-positive.json", + "sha256": "a9a31dce326213e618f064ce194591854e6b89e4c351e45086dbb36650de3d47" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-negative.json", + "sha256": "156cf500b9a04048686f75a80b7d0b488fdac391f56e7ed358a64d4a4c793c39" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-positive.json", + "sha256": "65f8de20fdc2a6cb3bff36c62f73670490dbb23f651c024b4e1464506b3626cd" + }, + { + "case_id": "dfb-taint-cpp-computed-property-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-negative.json", + "sha256": "0c3b2af1b0904ec9016800fb868ef94ecf46bb0bce83b0617de0fde13524a14d" + }, + { + "case_id": "dfb-taint-cpp-computed-property-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-positive.json", + "sha256": "de56dd303b427de9f056433221ff7c4e22ad7396f99e0d30f949409f842a6557" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.json", + "sha256": "be7bb74b65f6df07526cd691e2deaa50d86f0a9d3643121cac0220e241d293b8" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.json", + "sha256": "82971da6c437029bf604aa1aea6f9408e8103136e9478ab8f45d5ab31cc78a29" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.json", + "sha256": "1a2d7241b516090553d2064822c3d99b448bc1bc75d626edd8bdc2691b3f2fdf" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.json", + "sha256": "7e763b3d8dae80924de6586bb39b015a1acbd52633c38ee002677b410989e07b" + }, + { + "case_id": "dfb-taint-cpp-direct-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-negative.json", + "sha256": "8d34d949aa0e16e426baea6f495c9af09ac54231704f36ea9f7d17aae5be6d86" + }, + { + "case_id": "dfb-taint-cpp-direct-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-positive.json", + "sha256": "6d8fdcb6759838796d497e52fa4f768259c19ddd0c1d48ac89f70fc1cd4751e7" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.json", + "sha256": "0f07f5fa4ae45f487151c5e9fc1b321cd5d623b6b2438b2c8cb219c90540d3cd" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.json", + "sha256": "93f458bb703e8688ce8040dc2e158e1d69ebd33125f151cfeb193f1c64dc1e2f" + }, + { + "case_id": "dfb-taint-cpp-element-object-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-negative.json", + "sha256": "dcaf2b345516b8cad1de45485f0a709f2a77a0adecd62a19c5a20ecc524a8d63" + }, + { + "case_id": "dfb-taint-cpp-element-object-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-positive.json", + "sha256": "0b16fe8161924df64c2c509b548e10a3607aaa3174dbc996b515124eea925ddb" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-negative.json", + "sha256": "596de700bff49ed805633aaa614e7040a56f5c37ce29f0402400aae45db41b3a" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-positive.json", + "sha256": "bb5eb9eb8a1f20768f0efdb8ca52f1486db3693e65d3b72d83fd1f4204d0f5b8" + }, + { + "case_id": "dfb-taint-cpp-expression-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-negative.json", + "sha256": "83bfc117c7b7682d0428e874fce10f36cc82b3bc855db5857a4858c7ff0fcc2b" + }, + { + "case_id": "dfb-taint-cpp-expression-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-positive.json", + "sha256": "ec0a1c83066659b9a7aca37f98425775fd0273a14a5ea0e979a9e917c9690a24" + }, + { + "case_id": "dfb-taint-cpp-function-field-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-negative.json", + "sha256": "5a23d1ba5fa47fb9826eb2305b8e876dd285a5f40ebfc2aca739904599d0860c" + }, + { + "case_id": "dfb-taint-cpp-function-field-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-positive.json", + "sha256": "ed5d6940287e02e80b18a4281770bdbcff875888baeeb8d1f2a6acb03ed577af" + }, + { + "case_id": "dfb-taint-cpp-infeasible-branch-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json", + "sha256": "6760bbb1a8ffd5afefee5710448d9732ef0deb57c86845eadbf5057a0f1bed94" + }, + { + "case_id": "dfb-taint-cpp-infeasible-branch-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json", + "sha256": "52e4b9a10e21abc53173167b2eea301b6e0857e40076bdb716ea1194ea30a0e3" + }, + { + "case_id": "dfb-taint-cpp-local-chain-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-negative.json", + "sha256": "158f541299222acad18014ac46f5e63517a9e17606272a76cabb2147ed529b55" + }, + { + "case_id": "dfb-taint-cpp-local-chain-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-positive.json", + "sha256": "ed273bbe7043171e40fd5167bb6ce7321e385c44d1235944a75360cd6d83136e" + }, + { + "case_id": "dfb-taint-cpp-local-overwrite-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json", + "sha256": "a17730d62cc9c55eba5bc21c5dcb2ed8169966f67cabcb95650d662f62e8c843" + }, + { + "case_id": "dfb-taint-cpp-local-overwrite-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json", + "sha256": "da179708c9639cb8349d68049041b9b8943a063b82745fc173b9a5bcf9960186" + }, + { + "case_id": "dfb-taint-cpp-loop-carried-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json", + "sha256": "76121177154e77fe6648b0b34d37ceac8e4503bdf0147953f071b8bda82c8d9f" + }, + { + "case_id": "dfb-taint-cpp-loop-carried-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json", + "sha256": "259d1044d948f2070f4c4e50df03dbaaf57019e9e86458ade4cff6141390f302" + }, + { + "case_id": "dfb-taint-cpp-map-iteration-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-negative.json", + "sha256": "130bc1be0a3537be5e2e860ab7ea0f492df3e834f6433cb63bc5547343c9f37b" + }, + { + "case_id": "dfb-taint-cpp-map-iteration-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-positive.json", + "sha256": "01ce44c9fc52b1dee0e1b18d64b6c7477c53ab37971440c502512b712a050935" + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.json", + "sha256": "923588d6ff2bdcf1850d32a7f68e817771660d5ef85927d5ce05c7ee99383264" + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.json", + "sha256": "32e871e259adc1067be729b83b5cbec858a4279e74f663d92f4a4087f783dd24" + }, + { + "case_id": "dfb-taint-cpp-object-separation-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-negative.json", + "sha256": "67e0f33356455ff07e629b1067418fa89598a8268c19844a0a051555fad9e551" + }, + { + "case_id": "dfb-taint-cpp-object-separation-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-positive.json", + "sha256": "1b071a8d2ed6b14879c3f7554fb31653fb5fc9c7fbf52273431263217494d4cd" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.json", + "sha256": "e717ee297b066d7f61b8016bde92f1ae06be8c9a31b1018fb365d47f5bca46dd" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.json", + "sha256": "44bf206a0ee440f2735cb434adfa47398e8d7601ed6347aec1f991f5d2804484" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.json", + "sha256": "36e097895ab52373f804a9f8ba2a73eb7c851a74e99930a9e395685f7e591e1d" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.json", + "sha256": "7db59f3cbf4faf1670e5a8ad1585924df16c2d41909bdaae76c9d5cea9861933" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.json", + "sha256": "d96500c01047da1b7d0e19e24081282b0de6d72400bb89beba6e6ae84ef3aad1" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.json", + "sha256": "32caf593eeabb997f7a48752af962736afb021893be865a213f2947ee0b4541f" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-negative", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-negative.json", + "sha256": "820df55007c4d80eca2c9a138e97ee98cc8a3bc5bef8ada44a2e054d169d6ef3" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-positive", + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-positive.json", + "sha256": "b8b3bfb3f57121f07682d5accac5064d07610e83d933ff69468025b4a6c30712" + } + ], + "sha256": "12353998cacf0bf7c3e74574961d0eaec9204da633a6cdf87d2c36526bd71e27", + "track": "taint" + }, + { + "adapter": "bifrost-csharp-kernel", + "case_ids": [ + "dfb-taint-csharp-alias-propagation-negative", + "dfb-taint-csharp-alias-propagation-positive", + "dfb-taint-csharp-anonymous-implementation-negative", + "dfb-taint-csharp-anonymous-implementation-positive", + "dfb-taint-csharp-argument-position-negative", + "dfb-taint-csharp-argument-position-positive", + "dfb-taint-csharp-array-element-negative", + "dfb-taint-csharp-array-element-positive", + "dfb-taint-csharp-branch-join-negative", + "dfb-taint-csharp-branch-join-positive", + "dfb-taint-csharp-call-context-negative", + "dfb-taint-csharp-call-context-positive", + "dfb-taint-csharp-callback-registration-negative", + "dfb-taint-csharp-callback-registration-positive", + "dfb-taint-csharp-closure-capture-negative", + "dfb-taint-csharp-closure-capture-positive", + "dfb-taint-csharp-computed-property-negative", + "dfb-taint-csharp-computed-property-positive", + "dfb-taint-csharp-context-pair-depth2-negative", + "dfb-taint-csharp-context-pair-depth2-positive", + "dfb-taint-csharp-deep-relay-chain-negative", + "dfb-taint-csharp-deep-relay-chain-positive", + "dfb-taint-csharp-direct-negative", + "dfb-taint-csharp-direct-positive", + "dfb-taint-csharp-dispatch-table-negative", + "dfb-taint-csharp-dispatch-table-positive", + "dfb-taint-csharp-element-object-negative", + "dfb-taint-csharp-element-object-positive", + "dfb-taint-csharp-exception-catch-negative", + "dfb-taint-csharp-exception-catch-positive", + "dfb-taint-csharp-expression-negative", + "dfb-taint-csharp-expression-positive", + "dfb-taint-csharp-function-field-negative", + "dfb-taint-csharp-function-field-positive", + "dfb-taint-csharp-infeasible-branch-negative", + "dfb-taint-csharp-infeasible-branch-positive", + "dfb-taint-csharp-local-chain-negative", + "dfb-taint-csharp-local-chain-positive", + "dfb-taint-csharp-local-overwrite-negative", + "dfb-taint-csharp-local-overwrite-positive", + "dfb-taint-csharp-loop-carried-negative", + "dfb-taint-csharp-loop-carried-positive", + "dfb-taint-csharp-map-iteration-negative", + "dfb-taint-csharp-map-iteration-positive", + "dfb-taint-csharp-nested-access-path-negative", + "dfb-taint-csharp-nested-access-path-positive", + "dfb-taint-csharp-object-separation-negative", + "dfb-taint-csharp-object-separation-positive", + "dfb-taint-csharp-recursive-carry-negative", + "dfb-taint-csharp-recursive-carry-positive", + "dfb-taint-csharp-reflective-invocation-negative", + "dfb-taint-csharp-reflective-invocation-positive", + "dfb-taint-csharp-return-relay-one-hop-negative", + "dfb-taint-csharp-return-relay-one-hop-positive", + "dfb-taint-csharp-return-relay-two-hop-negative", + "dfb-taint-csharp-return-relay-two-hop-positive", + "dfb-taint-csharp-same-object-field-negative", + "dfb-taint-csharp-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "a004277d218cf4793afed987394c0d6285ecd190622e23558368f2ba0ec2eeb2", + "outcomes": [ + { + "case_id": "dfb-taint-csharp-alias-propagation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-alias-propagation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-argument-position-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-argument-position-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-array-element-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-array-element-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-branch-join-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-branch-join-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-call-context-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-call-context-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-closure-capture-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-closure-capture-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-computed-property-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-computed-property-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-element-object-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-element-object-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-exception-catch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-exception-catch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-expression-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-expression-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-infeasible-branch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-infeasible-branch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-local-chain-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-local-chain-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-local-overwrite-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-local-overwrite-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-loop-carried-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-loop-carried-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-object-separation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-object-separation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-recursive-carry-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-recursive-carry-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-return-relay-one-hop-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-return-relay-two-hop-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-same-object-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-csharp-same-object-field-positive", + "outcome": "inconclusive" + } + ], + "path": "reports/bifrost-csharp-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-csharp-alias-propagation-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.json", + "sha256": "f54cc1b90e3c2fa3034908457e8ca703b0b346c6fb3af12db42d0c206178c660" + }, + { + "case_id": "dfb-taint-csharp-alias-propagation-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.json", + "sha256": "d09ba0296bb80bb6b155b7aa72b10413e444289160a95eb92c1814bdeeca243b" + }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.json", + "sha256": "54d9da6776c922c3234b4b44514a0fbc81472fa2c49fe7b16503b6c1234be9a1" + }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.json", + "sha256": "54d9da6776c922c3234b4b44514a0fbc81472fa2c49fe7b16503b6c1234be9a1" + }, + { + "case_id": "dfb-taint-csharp-argument-position-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-negative.json", + "sha256": "a6fb50efe76a3b3cb06a2427900d11349270d5a34b9d183cb3e77ddcb55eecc9" + }, + { + "case_id": "dfb-taint-csharp-argument-position-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-positive.json", + "sha256": "08b994d2a0128e921b8458bbc6c996f26b02abce232b7c27dec72c748135742c" + }, + { + "case_id": "dfb-taint-csharp-array-element-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-negative.json", + "sha256": "11e3be399361c84f6b9435bcbd3c638faf39bd6250b29bef28d4891d1258d737" + }, + { + "case_id": "dfb-taint-csharp-array-element-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-positive.json", + "sha256": "a550d6d567bd4bb716c9eaffe3e86bb8ac7c7a65de6323abdf87fd5094e3f55a" + }, + { + "case_id": "dfb-taint-csharp-branch-join-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-negative.json", + "sha256": "c5c743a300187a21f46df5855a01c74e2b18d7597b3aee9d347d20c7e9764ca0" + }, + { + "case_id": "dfb-taint-csharp-branch-join-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-positive.json", + "sha256": "706c10e2b55a401b39f45b8ab94a25b6f49efe93025b6972399d5d2e723609c3" + }, + { + "case_id": "dfb-taint-csharp-call-context-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-negative.json", + "sha256": "6d15c31cd0570f1ee6fe5522e5215e300aff040689dcb602cc0d695e30139d0d" + }, + { + "case_id": "dfb-taint-csharp-call-context-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-positive.json", + "sha256": "6dc8b616613d9f62a9ac369a2cd31a2482ca7c8c1d31b3d2d579e494c62460e9" + }, + { + "case_id": "dfb-taint-csharp-callback-registration-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-negative.json", + "sha256": "423a5bbeb8260684a8bdc1c058b4d936a96eb7084e3c1165306c6245f6a18b24" + }, + { + "case_id": "dfb-taint-csharp-callback-registration-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-positive.json", + "sha256": "6162c08baa6eae8c390a0013e89cbda58c49b229070ad8d18a7bd2904ca06537" + }, + { + "case_id": "dfb-taint-csharp-closure-capture-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-negative.json", + "sha256": "bbfc2b752eb15cdddef2d992ec0f10ad7d3d6e90b3742ad64869e8e31a1fc1b3" + }, + { + "case_id": "dfb-taint-csharp-closure-capture-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-positive.json", + "sha256": "a731471f524e4aa70d95e64750aaf66b49bbbdd9fbaacece5381c3ee7912457a" + }, + { + "case_id": "dfb-taint-csharp-computed-property-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-negative.json", + "sha256": "ec64f6f484eb749419927a91332c69cd8dc92903706baeb9d4170537bb731a38" + }, + { + "case_id": "dfb-taint-csharp-computed-property-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-positive.json", + "sha256": "c66ff835b568987e1c8b31ae275c3d0c89cba4372f072b6647fc12cd1d71bed5" + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.json", + "sha256": "8c54a020bc954c90f6d20c3e8047c068f472fb809477c3f84f292bde0661a0ec" + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.json", + "sha256": "f72c8bdcc74e47abd58823185c9d4c5c1f90cc53ca7f238acb22a9370e69f25f" + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.json", + "sha256": "77ff8d36ccc366fdeadf1afc8faab0d7146ead08636646bdf58a4d59ac464dec" + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.json", + "sha256": "8b638ede69f025464d4eed4778e5a09e0f2b4902047109a9d417b1f122a993c9" + }, + { + "case_id": "dfb-taint-csharp-direct-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-negative.json", + "sha256": "af50e099c345b8c5c65e2b939248f1c03e76ecacc648f67a073c06df4a4e2b0c" + }, + { + "case_id": "dfb-taint-csharp-direct-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-positive.json", + "sha256": "c1e9aa842fdf6aec83aa071beab6137daf5317895fe374b82ec6dbcf5f5647ef" + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.json", + "sha256": "4576f74723ec110ab53439aac8c1662d1f6b216e80861ab6a4ce308159d3877c" + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.json", + "sha256": "4576f74723ec110ab53439aac8c1662d1f6b216e80861ab6a4ce308159d3877c" + }, + { + "case_id": "dfb-taint-csharp-element-object-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-negative.json", + "sha256": "8501f5f160fa98279ac4f38e624fb5bfedd1326bda6970f696b9748cdd783432" + }, + { + "case_id": "dfb-taint-csharp-element-object-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-positive.json", + "sha256": "f1c2f3dade8a0c9468f6f5acf8a8424b5c64b82414976c336fac1956cb6f8a0e" + }, + { + "case_id": "dfb-taint-csharp-exception-catch-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-negative.json", + "sha256": "8d7702b3d3c7a3dbda0e4c461078ce99051e57a48c40335b32d61c0c95625dac" + }, + { + "case_id": "dfb-taint-csharp-exception-catch-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-positive.json", + "sha256": "191ba05b0ef1a4cb16f72db94e5e1ccc7885792b2a845019873f8a8aecb09e24" + }, + { + "case_id": "dfb-taint-csharp-expression-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-negative.json", + "sha256": "3ab15ae7333340f29a2d864fe767d244fffbe3db6443a0de00d522d052633d22" + }, + { + "case_id": "dfb-taint-csharp-expression-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-positive.json", + "sha256": "52309b0f26183162eb342c3045f84f7c00801137746081393a8832466e32ccb9" + }, + { + "case_id": "dfb-taint-csharp-function-field-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-negative.json", + "sha256": "ae54a7265eda5d32535a90fe5519a04a8a84e4ac8d6c3bea9d580b1d96a907fa" + }, + { + "case_id": "dfb-taint-csharp-function-field-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-positive.json", + "sha256": "35bc35e56dfa2bd040e8e6a59c1b99676f396b0c0217ce6d69dc15f6a6ac7733" + }, + { + "case_id": "dfb-taint-csharp-infeasible-branch-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.json", + "sha256": "b8280162c27132c220ec226512f5046dcbbbde001703f9ce7e47082e09e3fd7a" + }, + { + "case_id": "dfb-taint-csharp-infeasible-branch-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.json", + "sha256": "b5068b552befc6172e2fb324395fbc97b8aee9ddb5b1c665e53fc604c877eafe" + }, + { + "case_id": "dfb-taint-csharp-local-chain-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-negative.json", + "sha256": "519ed6a9816526ae1e45063801912b04a7d652417113883989a99340a319da23" + }, + { + "case_id": "dfb-taint-csharp-local-chain-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-positive.json", + "sha256": "65d4c89080e83131fb48646a23641fdf5a82b89fb93a01d801d92a627b681be1" + }, + { + "case_id": "dfb-taint-csharp-local-overwrite-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.json", + "sha256": "c9bad4b0776bc12e0bfbfac1e37d7f63dadb23dd871e453c89ae5dec72b456c6" + }, + { + "case_id": "dfb-taint-csharp-local-overwrite-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.json", + "sha256": "0ebcea9e17d1ec3273517ea1bd906c66162fb6f5abdce9aa2690630b7eb89e44" + }, + { + "case_id": "dfb-taint-csharp-loop-carried-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-negative.json", + "sha256": "aff50a85035b1099781731a63462a7cb4f3d0bbcab22d91b8767b79aeceab635" + }, + { + "case_id": "dfb-taint-csharp-loop-carried-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-positive.json", + "sha256": "c02e93e08e4fb72ce7338a67d4cbf10108462b8444c4b25804108a648b9baa2b" + }, + { + "case_id": "dfb-taint-csharp-map-iteration-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-negative.json", + "sha256": "c924a63e6c7bea44ced6cb2dac4e9affd3b0f259d06296ce519b45d861a1ce93" + }, + { + "case_id": "dfb-taint-csharp-map-iteration-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-positive.json", + "sha256": "ef248ad782bac6beb2a40103f2041ad1a5f72ff66ec31d7ff14a6ddfb92035ba" + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.json", + "sha256": "bb4d209195b975224341c1a14757e917a8281eb204d9885a459cea66b035d9f8" + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.json", + "sha256": "19a09300af12f143704ac19e8896026e24736635dfbf62dfd21a2c8f59e8c4ac" + }, + { + "case_id": "dfb-taint-csharp-object-separation-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-negative.json", + "sha256": "6c6e0277ef343d10014e78c13887f1f592f4063df30c1102c9a0acbe3fb83caa" + }, + { + "case_id": "dfb-taint-csharp-object-separation-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-positive.json", + "sha256": "51a0e48008921e26b5886b6b3b6ac21c3fe2f99fd87d74d9ae210f39e2c08ec5" + }, + { + "case_id": "dfb-taint-csharp-recursive-carry-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.json", + "sha256": "eabfac6a0054ffeba24ca000416bcb89086850259f499ba44777dd4a4a38192b" + }, + { + "case_id": "dfb-taint-csharp-recursive-carry-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.json", + "sha256": "feca77ae3365039d42b731d7db9b3def20ed6c7cd3bb0de202420586658e52b9" + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.json", + "sha256": "165a44d18764cdce7a93b609944c21006fcc0e06d16a220147444f7da8e9a142" + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.json", + "sha256": "165a44d18764cdce7a93b609944c21006fcc0e06d16a220147444f7da8e9a142" + }, + { + "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.json", + "sha256": "e922d1b3132dbba54e7eb6a8650378d996f0c0378c1057ab51b841a4fb2eb429" + }, + { + "case_id": "dfb-taint-csharp-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.json", + "sha256": "51c693c0c1f55fb42328573c113a40027fc602b95623930c7b54b5090e95b755" + }, + { + "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.json", + "sha256": "d41883c5bb0b99d33f6226b144ecb0280c9c6a9fda8e0bec26225e18ed9581ab" + }, + { + "case_id": "dfb-taint-csharp-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.json", + "sha256": "a5e874b6a754a3a96502f59811823e3da7e78b13c4c9e8afef47f64034e6a187" + }, + { + "case_id": "dfb-taint-csharp-same-object-field-negative", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-negative.json", + "sha256": "85450a8df608594386e936dde535b8b60a9383b78214bc25a5a23bd15a4409ec" + }, + { + "case_id": "dfb-taint-csharp-same-object-field-positive", + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-positive.json", + "sha256": "7805ff9054450ce869d38b9a203a56514500e0e382e613264d5ebdf076013eef" + } + ], + "sha256": "a004277d218cf4793afed987394c0d6285ecd190622e23558368f2ba0ec2eeb2", + "track": "taint" + }, + { + "adapter": "bifrost-go-kernel", + "case_ids": [ + "dfb-taint-go-alias-propagation-negative", + "dfb-taint-go-alias-propagation-positive", + "dfb-taint-go-anonymous-implementation-negative", + "dfb-taint-go-anonymous-implementation-positive", + "dfb-taint-go-argument-position-negative", + "dfb-taint-go-argument-position-positive", + "dfb-taint-go-array-element-negative", + "dfb-taint-go-array-element-positive", + "dfb-taint-go-branch-join-negative", + "dfb-taint-go-branch-join-positive", + "dfb-taint-go-call-context-negative", + "dfb-taint-go-call-context-positive", + "dfb-taint-go-callback-registration-negative", + "dfb-taint-go-callback-registration-positive", + "dfb-taint-go-closure-capture-negative", + "dfb-taint-go-closure-capture-positive", + "dfb-taint-go-computed-property-negative", + "dfb-taint-go-computed-property-positive", + "dfb-taint-go-context-pair-depth2-negative", + "dfb-taint-go-context-pair-depth2-positive", + "dfb-taint-go-deep-relay-chain-negative", + "dfb-taint-go-deep-relay-chain-positive", + "dfb-taint-go-direct-negative", + "dfb-taint-go-direct-positive", + "dfb-taint-go-dispatch-table-negative", + "dfb-taint-go-dispatch-table-positive", + "dfb-taint-go-element-object-negative", + "dfb-taint-go-element-object-positive", + "dfb-taint-go-exception-catch-negative", + "dfb-taint-go-exception-catch-positive", + "dfb-taint-go-expression-negative", + "dfb-taint-go-expression-positive", + "dfb-taint-go-function-field-negative", + "dfb-taint-go-function-field-positive", + "dfb-taint-go-infeasible-branch-negative", + "dfb-taint-go-infeasible-branch-positive", + "dfb-taint-go-local-chain-negative", + "dfb-taint-go-local-chain-positive", + "dfb-taint-go-local-overwrite-negative", + "dfb-taint-go-local-overwrite-positive", + "dfb-taint-go-loop-carried-negative", + "dfb-taint-go-loop-carried-positive", + "dfb-taint-go-map-iteration-negative", + "dfb-taint-go-map-iteration-positive", + "dfb-taint-go-nested-access-path-negative", + "dfb-taint-go-nested-access-path-positive", + "dfb-taint-go-object-separation-negative", + "dfb-taint-go-object-separation-positive", + "dfb-taint-go-recursive-carry-negative", + "dfb-taint-go-recursive-carry-positive", + "dfb-taint-go-reflective-invocation-negative", + "dfb-taint-go-reflective-invocation-positive", + "dfb-taint-go-return-relay-one-hop-negative", + "dfb-taint-go-return-relay-one-hop-positive", + "dfb-taint-go-return-relay-two-hop-negative", + "dfb-taint-go-return-relay-two-hop-positive", + "dfb-taint-go-same-object-field-negative", + "dfb-taint-go-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "a3597db4e3ccdb2489b720eca08173100cb3220ee5db31743bf0d7a64708c46d", + "outcomes": [ + { + "case_id": "dfb-taint-go-alias-propagation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-alias-propagation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-argument-position-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-argument-position-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-array-element-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-array-element-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-branch-join-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-branch-join-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-closure-capture-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-closure-capture-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-computed-property-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-computed-property-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-element-object-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-element-object-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-exception-catch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-exception-catch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-expression-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-expression-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-infeasible-branch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-infeasible-branch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-local-overwrite-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-local-overwrite-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-loop-carried-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-loop-carried-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-nested-access-path-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-nested-access-path-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-object-separation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-object-separation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-recursive-carry-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-recursive-carry-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-reflective-invocation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-reflective-invocation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-same-object-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-go-same-object-field-positive", + "outcome": "inconclusive" + } + ], + "path": "reports/bifrost-go-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-go-alias-propagation-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-negative.json", + "sha256": "7a3cf7607f9638ddc44d60adddd2ed5f147d73bfeca1c16ef868ed23d63f44bd" + }, + { + "case_id": "dfb-taint-go-alias-propagation-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-positive.json", + "sha256": "2e08141a96249295fb7f5e5d6c4082a9d405ab74034e32290a856f300fd76603" + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-negative.json", + "sha256": "74a39de3949c6a08b177c92ce4bfe7cab4c57038c41dfdcac9705381f4947d68" + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-positive.json", + "sha256": "74a39de3949c6a08b177c92ce4bfe7cab4c57038c41dfdcac9705381f4947d68" + }, + { + "case_id": "dfb-taint-go-argument-position-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-negative.json", + "sha256": "ab1b463763f009ebc73cacd5383963dd21cb37410723952f61098dc2438fd1dc" + }, + { + "case_id": "dfb-taint-go-argument-position-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-positive.json", + "sha256": "7218be38952da282a3c8329e64f373067d46df3c42fbf78287462e59b6dd0c22" + }, + { + "case_id": "dfb-taint-go-array-element-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-negative.json", + "sha256": "dd41fbb680bcc9d137337b43dc741030761b2fcb2bd8be557c029ba455e6b46f" + }, + { + "case_id": "dfb-taint-go-array-element-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-positive.json", + "sha256": "8d89f66dc06915fb080b2b4090ef84a7fc2637f2b1718d3ea9acca6e4f5bfb23" + }, + { + "case_id": "dfb-taint-go-branch-join-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-negative.json", + "sha256": "7f12c4d784fd0cf83af3e72493da972e4462b127b0aedfe97c647379e6fbd150" + }, + { + "case_id": "dfb-taint-go-branch-join-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-positive.json", + "sha256": "40bd82d4bcd1f40f9f0fe2ca50e57d211a70384d631f022af5d08beacb3e3d62" + }, + { + "case_id": "dfb-taint-go-call-context-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-negative.json", + "sha256": "c7273f1c33d3216f639c5001ca7d6a146dc6632853914408514e030494b99dbc" + }, + { + "case_id": "dfb-taint-go-call-context-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-positive.json", + "sha256": "e474938e114a8eb4a57f7984df8eb3b8ecdfd7899126db2afa028ccbf053fc03" + }, + { + "case_id": "dfb-taint-go-callback-registration-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-negative.json", + "sha256": "d6de06974de513f4374cff32561426d395adf2eaa303113b073c5415f7255714" + }, + { + "case_id": "dfb-taint-go-callback-registration-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-positive.json", + "sha256": "2a9defe933a83151905fe85a7b36f3f1959c2b0a5b16534585186a0795f89b88" + }, + { + "case_id": "dfb-taint-go-closure-capture-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-negative.json", + "sha256": "6bf66359af4cfad0ec77477fa9530770f6d99977ce5c2d170830fbbcedb353d8" + }, + { + "case_id": "dfb-taint-go-closure-capture-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-positive.json", + "sha256": "801cca34fe707a67807a8e07c69c0002ee53d3d8cf668fe139db64e8f2e402f9" + }, + { + "case_id": "dfb-taint-go-computed-property-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-negative.json", + "sha256": "d68050a80f8ac2084c4971f82040bde4790cbe050232644c9223696e62e9ba30" + }, + { + "case_id": "dfb-taint-go-computed-property-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-positive.json", + "sha256": "5a5c10568a6a0dc3e08161471a42b45af7bf9607e3548b5d378e5a65b3bec227" + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-negative.json", + "sha256": "dc4a574c1a45e8162aa4cf4f23f32215d7cc625e2d6b3bbcaa7e6606f9d41b27" + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-positive.json", + "sha256": "88e552ca49c7139e93fa78f5ea2b1f3622042e1d8b992cbc4411d11c4f55a210" + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-negative.json", + "sha256": "0cca3deb6af35f61f58ad4857d518652040ac4086f26af899f7a7240ad6b392b" + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-positive.json", + "sha256": "feeb0ebd475c7a37a97fcab2539cd2bfee5778a32265acdabc29f5de4d263e8f" + }, + { + "case_id": "dfb-taint-go-direct-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-direct-negative.json", + "sha256": "3916b15965217e2e6871190d6360d2b08e3a4ba01676453b0c2c13c300fa5922" + }, + { + "case_id": "dfb-taint-go-direct-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-direct-positive.json", + "sha256": "fd6c2c96387b1c1a8a439248ac8c21e4576905c604d8fcf1e2b72ac83216f8e8" + }, + { + "case_id": "dfb-taint-go-dispatch-table-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-negative.json", + "sha256": "981e5c1c152ec19d20f78dbf0e316fbe79596093ccca162ce7b13314616400ff" + }, + { + "case_id": "dfb-taint-go-dispatch-table-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-positive.json", + "sha256": "981e5c1c152ec19d20f78dbf0e316fbe79596093ccca162ce7b13314616400ff" + }, + { + "case_id": "dfb-taint-go-element-object-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-negative.json", + "sha256": "4823f713bc53129c0c5aa6399215259fdb14165ed1185d56e440953cc9276986" + }, + { + "case_id": "dfb-taint-go-element-object-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-positive.json", + "sha256": "52dac5f2477b3c41b90b499bb8c348193ff6a741c7c955bc487621fa05c4b847" + }, + { + "case_id": "dfb-taint-go-exception-catch-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-exception-catch-negative.json", + "sha256": "8035a06996e3fe10628d33527e28e8299c34e832724eeb0d26919247a4517295" + }, + { + "case_id": "dfb-taint-go-exception-catch-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-exception-catch-positive.json", + "sha256": "65088e5726fd1f9aa48330461d4e0529d1042a50c86456b5881d4cfd88a6627a" + }, + { + "case_id": "dfb-taint-go-expression-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-expression-negative.json", + "sha256": "b4c52de009c305d85daa54bd0cff61f11f6ad0fcb7a17ccaff57bc10b316faf7" + }, + { + "case_id": "dfb-taint-go-expression-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-expression-positive.json", + "sha256": "73042aefc821ec640acb99593af7f7e3c7bd7979e3c757c0277f9f3f4ee5194a" + }, + { + "case_id": "dfb-taint-go-function-field-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-negative.json", + "sha256": "09788f225a874a19d5d27a8f96d0effa687b3b6834f0ef3747f7a1fe9470a4dc" + }, + { + "case_id": "dfb-taint-go-function-field-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-positive.json", + "sha256": "39f89e6801ad55defb75f3d52fed3c6404d5de2a94982a5a4ce03eac836098fe" + }, + { + "case_id": "dfb-taint-go-infeasible-branch-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-negative.json", + "sha256": "047945cbe8c02817c8696943494d5a7cda3bf0d569b402561c5b345e3e14b8f9" + }, + { + "case_id": "dfb-taint-go-infeasible-branch-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-positive.json", + "sha256": "2779ef3e2a685b18602beecda6816a5e87175083e30200fa808c0af52e508f2c" + }, + { + "case_id": "dfb-taint-go-local-chain-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-negative.json", + "sha256": "3973f4205e6b893c0abbf8041e6af9b91b2f539fb9bea277b3d194b5f3ef023f" + }, + { + "case_id": "dfb-taint-go-local-chain-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-positive.json", + "sha256": "d675f6e18a57d1e37ed33467caa0e933e2e2c86b03117736cdbd3365995b6824" + }, + { + "case_id": "dfb-taint-go-local-overwrite-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-negative.json", + "sha256": "ccec2d2b633df909cc93a9a20fbd45b90cc4ec77e7a397f0d74c4874c91c4877" + }, + { + "case_id": "dfb-taint-go-local-overwrite-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-positive.json", + "sha256": "96513d8d04cc112a65f8348a9304eb964fc326c7e47cd4c0eba2ee0b91112138" + }, + { + "case_id": "dfb-taint-go-loop-carried-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-negative.json", + "sha256": "900b3da15ddfd4178f3d9fba795ffa22e3b2d51d520148cf96cca4c53c3a0ab7" + }, + { + "case_id": "dfb-taint-go-loop-carried-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-positive.json", + "sha256": "639f7b9ffda3789b9c46c210adaeb186042c592bdd3b63f6bc82eae85ce4c3ad" + }, + { + "case_id": "dfb-taint-go-map-iteration-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-negative.json", + "sha256": "97e7016f8d41ef8fe628513d225cd2b01e80b5925c58e6c542da2ba29c0f6af5" + }, + { + "case_id": "dfb-taint-go-map-iteration-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-positive.json", + "sha256": "fceff5f07653a6ba093854258edaf596e1773afb988236b022b1bef28da9d346" + }, + { + "case_id": "dfb-taint-go-nested-access-path-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-negative.json", + "sha256": "159f0ca244279042342be461ee2dc618b9393b7d38bf86a77b6ee61e95926244" + }, + { + "case_id": "dfb-taint-go-nested-access-path-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-positive.json", + "sha256": "7af37f1dd198d584559939731f7768681cbcdcb20f83a72370627eda2bb26d86" + }, + { + "case_id": "dfb-taint-go-object-separation-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-negative.json", + "sha256": "e0c3874e9b3afb6f6350258b08ed796afbebeed0fc827c85d02e1edd9219c6d6" + }, + { + "case_id": "dfb-taint-go-object-separation-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-positive.json", + "sha256": "eb6a54a1f388808be2c775772cd604691be058163ea68dcb47adb0e9da77d695" + }, + { + "case_id": "dfb-taint-go-recursive-carry-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-negative.json", + "sha256": "f9ab3a1ec635eb72156dc3b4c8801bd9f189d9fdcfb4997f1e229bd5facc7bda" + }, + { + "case_id": "dfb-taint-go-recursive-carry-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-positive.json", + "sha256": "3bfb279cf730c36a5bf203c28bc198280d99fca479c3e85fc2bb0bdf7972b0c6" + }, + { + "case_id": "dfb-taint-go-reflective-invocation-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-negative.json", + "sha256": "4174252c8aee3b6f1e977aaa1ac593c75ffd64d6d6d6a1bdc258d81c99875b7c" + }, + { + "case_id": "dfb-taint-go-reflective-invocation-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-positive.json", + "sha256": "4174252c8aee3b6f1e977aaa1ac593c75ffd64d6d6d6a1bdc258d81c99875b7c" + }, + { + "case_id": "dfb-taint-go-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-negative.json", + "sha256": "221528354087722745cb85ff98067f99383b2601029b23787d5edb3be7f7a3a0" + }, + { + "case_id": "dfb-taint-go-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-positive.json", + "sha256": "02b63e0f4b09d1ff0c6370723255a7a2bb856edcf21393fd0a4ec4ec398aecdc" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-negative.json", + "sha256": "c3cbad789092845fc29e790e7d1c21a0c1beb56d3e1aa4dc709b3f8c20d96635" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-positive.json", + "sha256": "909473bcd72424f3a22fc6d9781f0def552f759108e237b54f1c7eb309c4b780" + }, + { + "case_id": "dfb-taint-go-same-object-field-negative", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-negative.json", + "sha256": "117ee9720360cc7091074df575c210c7762df979b72b0b31e2b27c8f69513a4b" + }, + { + "case_id": "dfb-taint-go-same-object-field-positive", + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-positive.json", + "sha256": "a9746db9c952f96a663c3b3c71fa742a8e7dc8f9da8fe53491e552f01f4c0b12" + } + ], + "sha256": "a3597db4e3ccdb2489b720eca08173100cb3220ee5db31743bf0d7a64708c46d", + "track": "taint" + }, + { + "adapter": "bifrost-java-kernel", + "case_ids": [ + "dfb-taint-java-alias-propagation-negative", + "dfb-taint-java-alias-propagation-positive", + "dfb-taint-java-anonymous-implementation-negative", + "dfb-taint-java-anonymous-implementation-positive", + "dfb-taint-java-argument-position-negative", + "dfb-taint-java-argument-position-positive", + "dfb-taint-java-array-element-negative", + "dfb-taint-java-array-element-positive", + "dfb-taint-java-branch-join-negative", + "dfb-taint-java-branch-join-positive", + "dfb-taint-java-call-context-negative", + "dfb-taint-java-call-context-positive", + "dfb-taint-java-callback-registration-negative", + "dfb-taint-java-callback-registration-positive", + "dfb-taint-java-closure-capture-negative", + "dfb-taint-java-closure-capture-positive", + "dfb-taint-java-computed-property-negative", + "dfb-taint-java-computed-property-positive", + "dfb-taint-java-context-pair-depth2-negative", + "dfb-taint-java-context-pair-depth2-positive", + "dfb-taint-java-deep-relay-chain-negative", + "dfb-taint-java-deep-relay-chain-positive", + "dfb-taint-java-direct-positive", + "dfb-taint-java-dispatch-table-negative", + "dfb-taint-java-dispatch-table-positive", + "dfb-taint-java-element-object-negative", + "dfb-taint-java-element-object-positive", + "dfb-taint-java-exception-catch-negative", + "dfb-taint-java-exception-catch-positive", + "dfb-taint-java-explicit-negative", + "dfb-taint-java-expression-negative", + "dfb-taint-java-expression-positive", + "dfb-taint-java-function-field-negative", + "dfb-taint-java-function-field-positive", + "dfb-taint-java-infeasible-branch-negative", + "dfb-taint-java-infeasible-branch-positive", + "dfb-taint-java-local-chain-negative", + "dfb-taint-java-local-chain-positive", + "dfb-taint-java-local-overwrite-negative", + "dfb-taint-java-local-overwrite-positive", + "dfb-taint-java-loop-carried-negative", + "dfb-taint-java-loop-carried-positive", + "dfb-taint-java-map-iteration-negative", + "dfb-taint-java-map-iteration-positive", + "dfb-taint-java-nested-access-path-negative", + "dfb-taint-java-nested-access-path-positive", + "dfb-taint-java-object-separation-negative", + "dfb-taint-java-object-separation-positive", + "dfb-taint-java-recursive-carry-negative", + "dfb-taint-java-recursive-carry-positive", + "dfb-taint-java-reflective-invocation-negative", + "dfb-taint-java-reflective-invocation-positive", + "dfb-taint-java-return-relay-one-hop-negative", + "dfb-taint-java-return-relay-one-hop-positive", + "dfb-taint-java-return-relay-two-hop-negative", + "dfb-taint-java-return-relay-two-hop-positive", + "dfb-taint-java-same-object-field-negative", + "dfb-taint-java-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "d8ad10a3cdca6d0be1e207dcbdf2b276dd46caeeb2f98d43352f003082113b0d", + "outcomes": [ + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-alias-propagation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-closure-capture-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-closure-capture-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-computed-property-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-computed-property-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-direct-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-element-object-negative", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-java-element-object-positive", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-java-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-exception-catch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-explicit-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-loop-carried-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-nested-access-path-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-nested-access-path-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/bifrost-java-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-negative.json", + "sha256": "54c5e8094e2e56301fcdabf4a35fd8cf9d7c06ed2d0d4cf7e9dd0c69071599ea" + }, + { + "case_id": "dfb-taint-java-alias-propagation-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-positive.json", + "sha256": "1dc55bfc416bc0a46824b4b130fb57af4f19fa0f391770673940c9daf0ec8ed5" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-negative.json", + "sha256": "80fb6c18f281e59758aadf8465fd3ec9b0320847d8fa061ba41b3bbd57dde16f" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-positive.json", + "sha256": "ee65c8abe8c6aaa99ca65d727cdb4f89e6806c37d5903235687219ea08835a7c" + }, + { + "case_id": "dfb-taint-java-argument-position-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-negative.json", + "sha256": "100db6329aeade4348a64f17849a8d67c42770cca8044ac6a25f3c758b52697c" + }, + { + "case_id": "dfb-taint-java-argument-position-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-positive.json", + "sha256": "9eeadb4f4884d80a8f928a65401972c82ece521a604d39be16215cda0904d816" + }, + { + "case_id": "dfb-taint-java-array-element-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-negative.json", + "sha256": "46e61892f886a2e29234e677bc51e3582031de73c4d2d83fb2cd3955b4a9bfd6" + }, + { + "case_id": "dfb-taint-java-array-element-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-positive.json", + "sha256": "badea3210aa911603335b4e105831d41287b491d2204aa6a64fbb7b1d7e7aa79" + }, + { + "case_id": "dfb-taint-java-branch-join-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-negative.json", + "sha256": "48b00981b82c01031f3c3eb52ae9860b0cfebc0e7930562825601c73b5e06f36" + }, + { + "case_id": "dfb-taint-java-branch-join-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-positive.json", + "sha256": "6f43cfcf9b7755a27d6abfd2f856e0c9be5bd3279e7c6bd793df983d5dfb4694" + }, + { + "case_id": "dfb-taint-java-call-context-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-negative.json", + "sha256": "d17975ebf52cf76b7f5e114be7c7160602b6d5e0262e48ee94ea1752d810740e" + }, + { + "case_id": "dfb-taint-java-call-context-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-positive.json", + "sha256": "f8ba08c4c3bd8e9e47a05b5561ef0f29b7d9fccb5872a163e1cd7f6868bb15ea" + }, + { + "case_id": "dfb-taint-java-callback-registration-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-negative.json", + "sha256": "88f9f284cc335bb04b04316b6cb0720411a58dbbe5ccbd71ec9635e693d3279a" + }, + { + "case_id": "dfb-taint-java-callback-registration-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-positive.json", + "sha256": "56ab6426d984a5490f6b2ee6520a835bfa91522da77aaeb61b131d361fbcb23b" + }, + { + "case_id": "dfb-taint-java-closure-capture-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-negative.json", + "sha256": "49242d27ddb17d583720e8f0b5d173497becda97dd40c8773d040c342738fd34" + }, + { + "case_id": "dfb-taint-java-closure-capture-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-positive.json", + "sha256": "b6a3dc879f350a58eac25783e74227b42c3fcbed613419a42b6cda5c0c54a14b" + }, + { + "case_id": "dfb-taint-java-computed-property-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-negative.json", + "sha256": "1f2181b71c80b07a1e7b51974ef8fbfd965f05c9d788fcd2b47e9bfe0aaa2794" + }, + { + "case_id": "dfb-taint-java-computed-property-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-positive.json", + "sha256": "de2efe91ede6fa41803d05b9da67931fcb278417873188264d5a24d918f31145" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-negative.json", + "sha256": "232414c46975cf761162e8c1b5940b376d34708d469401bdc2332537a547e6de" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-positive.json", + "sha256": "65840e397eedfb25f196dc7f29c3033f0d79495a1d23accd7387209383f346d1" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-negative.json", + "sha256": "ac88f4ba4929712927bc8a23ec2fec4187a7945da176c1abb7f01b789973b972" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-positive.json", + "sha256": "9fdabf8a77019a73eb9ecebddafaf0f9e13bb2c0c26fc744a483c1c8ec132961" + }, + { + "case_id": "dfb-taint-java-direct-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-direct-positive.json", + "sha256": "1ca061d809ec5f79779293fc9e10c6e5e2a0494872b74f54a5660e468f123adc" + }, + { + "case_id": "dfb-taint-java-dispatch-table-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-negative.json", + "sha256": "9395e8e2e91d2111dfd403997f793b16396c594f287280ace77223718ae0c42b" + }, + { + "case_id": "dfb-taint-java-dispatch-table-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-positive.json", + "sha256": "9395e8e2e91d2111dfd403997f793b16396c594f287280ace77223718ae0c42b" + }, + { + "case_id": "dfb-taint-java-element-object-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-element-object-negative.json", + "sha256": "ee0278bc99493fe22af31bc41893332d0e3150f8506d65e329c1f5f2f8d024c9" + }, + { + "case_id": "dfb-taint-java-element-object-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-element-object-positive.json", + "sha256": "ee0278bc99493fe22af31bc41893332d0e3150f8506d65e329c1f5f2f8d024c9" + }, + { + "case_id": "dfb-taint-java-exception-catch-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-negative.json", + "sha256": "878939011fbfc5e450b0be6cdffe582dd76036638437fdc137fac85cbc51a008" + }, + { + "case_id": "dfb-taint-java-exception-catch-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-positive.json", + "sha256": "e91e63626fe78040c6f0bab5968c9d38dbd70ec176441f8fc44d4de51b0b8ac9" + }, + { + "case_id": "dfb-taint-java-explicit-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-explicit-negative.json", + "sha256": "5f27a9248331e5bfd6d3c17faa847b28fff8632f13760a6d7a885bef736cbc5e" + }, + { + "case_id": "dfb-taint-java-expression-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-expression-negative.json", + "sha256": "44eb6f153581542ee2d78888e823a4a226c0e6f85a44874ac3c064273898eb62" + }, + { + "case_id": "dfb-taint-java-expression-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-expression-positive.json", + "sha256": "dfe71efebaa3824ebc84e4d5be60756a28377fad864cb6674d1c577d1bac8b98" + }, + { + "case_id": "dfb-taint-java-function-field-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-negative.json", + "sha256": "0fc72b879d41462d0a2c90f280dfeca9e70ad97a73830caad840767adf5d0a17" + }, + { + "case_id": "dfb-taint-java-function-field-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-positive.json", + "sha256": "93a69a720274c5fcc7dc86efdc48875c835b550f4b6decb3de8e3cf8f40cebc8" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-negative.json", + "sha256": "1eda74ac2d49ed5aeb2f0d06193bceb08e9aebf9e5af2289b9eb2f3ff69b2639" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-positive.json", + "sha256": "5f8548253542176a75f8276c324e50a26d9037ab960cc6ebb464c781f7bf6133" + }, + { + "case_id": "dfb-taint-java-local-chain-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-negative.json", + "sha256": "51ee1ec23290fc06ac206fd7281532019d0d954d68a9a0205efe8421e6e6bca2" + }, + { + "case_id": "dfb-taint-java-local-chain-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-positive.json", + "sha256": "1ab571987629c8d785b411a34b03c4d589468523cb98a8977f3cd621eb995761" + }, + { + "case_id": "dfb-taint-java-local-overwrite-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-negative.json", + "sha256": "a1b2f4c5ddafd34e67fd16c498505a5faf12438b2de1f31a475f5b498844bb13" + }, + { + "case_id": "dfb-taint-java-local-overwrite-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-positive.json", + "sha256": "77d1c31aa33dc7103fc9fc5ac1389ee7de9c7c9c6b58cb6a3561a57aefa0c325" + }, + { + "case_id": "dfb-taint-java-loop-carried-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-negative.json", + "sha256": "bd73cec5c08eee14854390007103b85bf7dac3d05fc6c5e7a860ab160dd3079e" + }, + { + "case_id": "dfb-taint-java-loop-carried-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-positive.json", + "sha256": "afad6d2f71fa3ef3944e4c729fbd5f7110cf464ca6b038d776ec5ba60f9d2103" + }, + { + "case_id": "dfb-taint-java-map-iteration-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-negative.json", + "sha256": "b1086787d1f38cac13525a4a17e74252851a44d4d8b9f48404d39cdd78453015" + }, + { + "case_id": "dfb-taint-java-map-iteration-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-positive.json", + "sha256": "f5047207f94e2f8a4d10e295228ca8a8f2a5f60a2a7ddc4de7d9f2c02b0da6a0" + }, + { + "case_id": "dfb-taint-java-nested-access-path-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-negative.json", + "sha256": "74ffb75252003c1d56277d504fb4d155e26ca2926148380c5689c66312f207c4" + }, + { + "case_id": "dfb-taint-java-nested-access-path-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-positive.json", + "sha256": "3125725678737bf3b72284b34e3a99bb6f503ea26145967af408d323ffe0ef8e" + }, + { + "case_id": "dfb-taint-java-object-separation-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-negative.json", + "sha256": "8c675385c3e6e3673bed59d9045205aec7c6f68a2b5beb9e75e4f5a72bf31698" + }, + { + "case_id": "dfb-taint-java-object-separation-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-positive.json", + "sha256": "ee878f25e2f8b89c029632cbc029f306160141fff1b3e8baf5504ea852339f59" + }, + { + "case_id": "dfb-taint-java-recursive-carry-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-negative.json", + "sha256": "3c9aa522b855b6548a0b475afcd56a40a830be75c12f74b9147afdc5ef43f97e" + }, + { + "case_id": "dfb-taint-java-recursive-carry-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-positive.json", + "sha256": "3b2bc597d445f9be9abfd029338460cf06409429cf47f27688346d4b1fed3fd4" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-negative.json", + "sha256": "89c1e8d274130d3f3bb88267455743f2ccdf346027ff30a1519986d5073551f9" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-positive.json", + "sha256": "89c1e8d274130d3f3bb88267455743f2ccdf346027ff30a1519986d5073551f9" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-negative.json", + "sha256": "0235257f0480b32503884d642c14d5edea921311c8119c3c346398c32e6d1136" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-positive.json", + "sha256": "4ff899211b1a35d3b269fd551f4b8d1a370944445e68d286458f3597e45ee48b" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-negative.json", + "sha256": "5a2d16f0ac904025f75dcf1a81b5926cefa1b062d02f5341872be52ac67a1f86" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-positive.json", + "sha256": "fdf8bb9e3cf75e53b5b62344c0038e7e3e6caf6c1eb4003a4204b9107d9d01ac" + }, + { + "case_id": "dfb-taint-java-same-object-field-negative", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-negative.json", + "sha256": "42e800fefc23211fd68378b5095fa07165bfde91dafea1e5f752148ebcdf18ab" + }, + { + "case_id": "dfb-taint-java-same-object-field-positive", + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-positive.json", + "sha256": "de3fd1f3f5479e1e355a44fc7dbb68f981457ddc1a6a0a0a2305935ca3df9332" + } + ], + "sha256": "d8ad10a3cdca6d0be1e207dcbdf2b276dd46caeeb2f98d43352f003082113b0d", + "track": "taint" + }, + { + "adapter": "bifrost-javascript-kernel", + "case_ids": [ + "dfb-taint-javascript-alias-propagation-negative", + "dfb-taint-javascript-alias-propagation-positive", + "dfb-taint-javascript-anonymous-implementation-negative", + "dfb-taint-javascript-anonymous-implementation-positive", + "dfb-taint-javascript-argument-position-negative", + "dfb-taint-javascript-argument-position-positive", + "dfb-taint-javascript-array-element-negative", + "dfb-taint-javascript-array-element-positive", + "dfb-taint-javascript-branch-join-negative", + "dfb-taint-javascript-branch-join-positive", + "dfb-taint-javascript-call-context-negative", + "dfb-taint-javascript-call-context-positive", + "dfb-taint-javascript-callback-registration-negative", + "dfb-taint-javascript-callback-registration-positive", + "dfb-taint-javascript-closure-capture-negative", + "dfb-taint-javascript-closure-capture-positive", + "dfb-taint-javascript-computed-property-negative", + "dfb-taint-javascript-computed-property-positive", + "dfb-taint-javascript-context-pair-depth2-negative", + "dfb-taint-javascript-context-pair-depth2-positive", + "dfb-taint-javascript-deep-relay-chain-negative", + "dfb-taint-javascript-deep-relay-chain-positive", + "dfb-taint-javascript-direct-negative", + "dfb-taint-javascript-direct-positive", + "dfb-taint-javascript-dispatch-table-negative", + "dfb-taint-javascript-dispatch-table-positive", + "dfb-taint-javascript-element-object-negative", + "dfb-taint-javascript-element-object-positive", + "dfb-taint-javascript-exception-catch-negative", + "dfb-taint-javascript-exception-catch-positive", + "dfb-taint-javascript-expression-negative", + "dfb-taint-javascript-expression-positive", + "dfb-taint-javascript-function-field-negative", + "dfb-taint-javascript-function-field-positive", + "dfb-taint-javascript-infeasible-branch-negative", + "dfb-taint-javascript-infeasible-branch-positive", + "dfb-taint-javascript-local-chain-negative", + "dfb-taint-javascript-local-chain-positive", + "dfb-taint-javascript-local-overwrite-negative", + "dfb-taint-javascript-local-overwrite-positive", + "dfb-taint-javascript-loop-carried-negative", + "dfb-taint-javascript-loop-carried-positive", + "dfb-taint-javascript-map-iteration-negative", + "dfb-taint-javascript-map-iteration-positive", + "dfb-taint-javascript-nested-access-path-negative", + "dfb-taint-javascript-nested-access-path-positive", + "dfb-taint-javascript-object-separation-negative", + "dfb-taint-javascript-object-separation-positive", + "dfb-taint-javascript-recursive-carry-negative", + "dfb-taint-javascript-recursive-carry-positive", + "dfb-taint-javascript-reflective-invocation-negative", + "dfb-taint-javascript-reflective-invocation-positive", + "dfb-taint-javascript-return-relay-one-hop-negative", + "dfb-taint-javascript-return-relay-one-hop-positive", + "dfb-taint-javascript-return-relay-two-hop-negative", + "dfb-taint-javascript-return-relay-two-hop-positive", + "dfb-taint-javascript-same-object-field-negative", + "dfb-taint-javascript-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "9a4f3c8c5a319dff7e5d5dd5f159329c2580997d742ae8f75c86176a99a1096f", + "outcomes": [ + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-computed-property-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-computed-property-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-element-object-negative", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-javascript-element-object-positive", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/bifrost-javascript-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-negative.json", + "sha256": "12a14f02fe687071bfdf45e8f86c801d97893f2f368e7fee62a78662baaf6058" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-positive.json", + "sha256": "3cbeab17f2f2865d704e0c3ca1121ac56dcae830af44efb0c4af5974b77723ed" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative.json", + "sha256": "a7d1cd854aae3a676762df6f3cd119e4fae22be84e0516efab76f07ac3b18abb" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive.json", + "sha256": "a7d1cd854aae3a676762df6f3cd119e4fae22be84e0516efab76f07ac3b18abb" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-negative.json", + "sha256": "207933cd4ab00b500aeb71d95bfb3183533491bebffa591e390cdcf8284d67b1" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-positive.json", + "sha256": "7616c9da7360673879f5f0d754d1dfad2e6e6aff22dcbd048bb33070d548dcfa" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-negative.json", + "sha256": "e9c4e4fb78d5732d377788b99d2682619b7298062be05c48d35e848ed7e1efea" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-positive.json", + "sha256": "605ce56ff6e221e4e017dddfcf8de0e066419b603233e07cb0bd338f7dc6d5fd" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-negative.json", + "sha256": "8aeaf74094e07700a623a3e19ee802a5be63ab4bd45dd9e693293e88c655d0c7" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-positive.json", + "sha256": "45f3aae564114d25171e0a543fa40e499a02776ccd13563698acca66c4f37289" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-negative.json", + "sha256": "f1331b6a6b1db80a46a75726df8334139515ce0d478e6e3692b75e1889f39063" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-positive.json", + "sha256": "992b1062a7e8bb684f93a8a16fab1c700227dd712ede94c7cb67a55c2505add8" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-negative.json", + "sha256": "82a2dacf6995bfbc0fa0ac928e3ff49d0977c78349b2d8392fc0209f952d59c9" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-positive.json", + "sha256": "4d6ba58c40f7cd48b5b523fba192dcd592317771e39ab4ec9787cf8d33ea02b6" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-negative.json", + "sha256": "34a2721e2d04b271d6846d7c192b7940a53a50651597cb6d3c48cbd645f20bec" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-positive.json", + "sha256": "5ea63f29e17e744fa5345793087b503c1f34b4cd3a8a054a4dfdd5b7c8a0baf0" + }, + { + "case_id": "dfb-taint-javascript-computed-property-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-negative.json", + "sha256": "2aec6135f52c9b8308db91d98c6b37c7361d17a80e4f81d48dd1989ea7e87c9b" + }, + { + "case_id": "dfb-taint-javascript-computed-property-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-positive.json", + "sha256": "7d464ae58eb3826e5ca45eb10999d4df432b161597f0f3eed3b17d571e216228" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative.json", + "sha256": "c8fa24bbccf6ab1356b56cbea3e16b401a9b9a43b4a1583dcc0a579b8ef2348c" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive.json", + "sha256": "11d9c1eb114eecada77b719e1f531d10e5f9d651d44d2e9da9977eb55647e3d3" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative.json", + "sha256": "5013aac481667e396e23e52005d6a9bee05ef3f9c899244695828b00e2c35c63" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive.json", + "sha256": "15c54cd2bbb74cc6e17db331267efb8ca67043604daade27be944776f7c3b0e2" + }, + { + "case_id": "dfb-taint-javascript-direct-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-negative.json", + "sha256": "055f42377b00135bfd11daefa2d3a506c202f983ce6b6ae4320fd79919e655da" + }, + { + "case_id": "dfb-taint-javascript-direct-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-positive.json", + "sha256": "e199599551304a5e37ad3c91444baba2384b53e6debec09c50854dccfcc81c54" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-negative.json", + "sha256": "dabbe76fa9655b00ae430cf839648e1d1c6beb983058e5fd4639ba0bbfbbcd4c" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-positive.json", + "sha256": "dabbe76fa9655b00ae430cf839648e1d1c6beb983058e5fd4639ba0bbfbbcd4c" + }, + { + "case_id": "dfb-taint-javascript-element-object-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-element-object-negative.json", + "sha256": "dacd4396593d49311f35b0cb5b045f91fc11da31ac1bcad5ae8585faa9004cc4" + }, + { + "case_id": "dfb-taint-javascript-element-object-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-element-object-positive.json", + "sha256": "fed6c23996f2f3d4a921ea8abdb53c955b5602c15dc72971c731a2cd22637ff8" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-negative.json", + "sha256": "f4bf8a0e50ae4c39fc542a6e8e4a136f031b43fca3f032970269769c55f3b606" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-positive.json", + "sha256": "e621c94f9879f6e401bdfe51bc1a50cc8123ac3029dd296934c30642af31bfe8" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-negative.json", + "sha256": "20b8247479dd80ee5b9ad320110d7f51478e3a5ca85df92ec289b2e8fe33aa4a" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-positive.json", + "sha256": "abce7d8f570ece8ea9f44418da1d453fbd825b785124e9493ad112b89a0165ce" + }, + { + "case_id": "dfb-taint-javascript-function-field-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-negative.json", + "sha256": "110334a9a1d5687f58aba24945127286126a34a771fa22434d6af92496fca9af" + }, + { + "case_id": "dfb-taint-javascript-function-field-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-positive.json", + "sha256": "e0014e215395f63a0a29a72261b4d5e927ee2d3ef61a38e59182e64014f2a675" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json", + "sha256": "1b1f511dab703e9e885ce35489634e05da156b370e3f87890328180c1d36d26f" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json", + "sha256": "28a0a3da034c32126a3fbf1b6adeb47f3bb0577edbfbccb04e8928be888a4cb0" + }, + { + "case_id": "dfb-taint-javascript-local-chain-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-negative.json", + "sha256": "8c617f07de4e93db6c7ec709efc94c1e0f15ed08cf6ee63d607bc1f701f2e905" + }, + { + "case_id": "dfb-taint-javascript-local-chain-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-positive.json", + "sha256": "a637028d67ab69a24da1ee649f556cdf26cdeae906bf8b26a0e7b73d5d8170e6" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json", + "sha256": "69c97ff0c51dd705d2d6d73398db139fd4babc20cfee225a81e2d346813632b6" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json", + "sha256": "fb06c140f16c80b18aa0fee488013fd63f3d924a4a106cc6b34fe37ce299fed3" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json", + "sha256": "1ab45567d4974ee952fea7b17d617ef9d3ba7f480a6b41aba0a41af19a778227" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json", + "sha256": "24a7b51478c1467c4fb01d5ad7d74edf22f6362a08a0d9448682f7f3e83ddd7d" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-negative.json", + "sha256": "0df9c39a2f322ef6900bf91dbffcd104c62fe065192beb8b9f0d3741b4adc6c7" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-positive.json", + "sha256": "0493b99a6c9c2a81ce9526074fd1f5a64f3eb36ade6077ea1ec121825313fe67" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-negative.json", + "sha256": "ed0c7cad2115e393e398b8f00ec8c36ae6e1a7eb4dcb7f9e2727171bf3a235a9" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-positive.json", + "sha256": "e26252472b5e9df65d4714859f8370c82833344ff61bf8408ebfa5d2699faba7" + }, + { + "case_id": "dfb-taint-javascript-object-separation-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-negative.json", + "sha256": "7357a03e3c58f320197525893b23940109796146d0598e116e35160e5bc54289" + }, + { + "case_id": "dfb-taint-javascript-object-separation-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-positive.json", + "sha256": "ee7f4e1c30287a2785631988050638b5d399755e654b285bc29464de5d72d2b6" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-negative.json", + "sha256": "86b4028b760f42e1b8c127ee2392496b2b0ee1cf14dcfaac7b6455dbceb4de86" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-positive.json", + "sha256": "824cd2ac44bd077f55a6ef9bc7cdff7d5b7612fb1b2cb018efde909d672ad179" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative.json", + "sha256": "2f00db533a06df03d1f1700f1818064705bfb683d6578e11739451e49045713d" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive.json", + "sha256": "2f00db533a06df03d1f1700f1818064705bfb683d6578e11739451e49045713d" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative.json", + "sha256": "7dad31205f30cde4c99599f3def07e183f92fb9163807ce4933c85d01982c7fb" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive.json", + "sha256": "d6f033b6b13f9c044fea622f73fc39759c46bf83863494c6e0fb1e9d4cc86357" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative.json", + "sha256": "54adf2bde480163d7566a881205b509429c1a3a4bbef602c56d25f4d43037ac3" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive.json", + "sha256": "44de871618f00f6e42891026f25b287b1a6e3114933a0e77556d5d3bf34db423" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-negative.json", + "sha256": "e00a25ce31d884795fbb3cbe45ae7d46cc34bff8f2fda3ef063de646a2d4e67e" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-positive.json", + "sha256": "8c59f8f37fb8aba923f277fd67717e2a9d11465670b3567052877773d7f0b03c" + } + ], + "sha256": "9a4f3c8c5a319dff7e5d5dd5f159329c2580997d742ae8f75c86176a99a1096f", + "track": "taint" + }, + { + "adapter": "bifrost-kotlin-kernel", + "case_ids": [ + "dfb-taint-kotlin-alias-propagation-negative", + "dfb-taint-kotlin-alias-propagation-positive", + "dfb-taint-kotlin-anonymous-implementation-negative", + "dfb-taint-kotlin-anonymous-implementation-positive", + "dfb-taint-kotlin-argument-position-negative", + "dfb-taint-kotlin-argument-position-positive", + "dfb-taint-kotlin-array-element-negative", + "dfb-taint-kotlin-array-element-positive", + "dfb-taint-kotlin-branch-join-negative", + "dfb-taint-kotlin-branch-join-positive", + "dfb-taint-kotlin-call-context-negative", + "dfb-taint-kotlin-call-context-positive", + "dfb-taint-kotlin-callback-registration-negative", + "dfb-taint-kotlin-callback-registration-positive", + "dfb-taint-kotlin-closure-capture-negative", + "dfb-taint-kotlin-closure-capture-positive", + "dfb-taint-kotlin-computed-property-negative", + "dfb-taint-kotlin-computed-property-positive", + "dfb-taint-kotlin-context-pair-depth2-negative", + "dfb-taint-kotlin-context-pair-depth2-positive", + "dfb-taint-kotlin-deep-relay-chain-negative", + "dfb-taint-kotlin-deep-relay-chain-positive", + "dfb-taint-kotlin-direct-negative", + "dfb-taint-kotlin-direct-positive", + "dfb-taint-kotlin-dispatch-table-negative", + "dfb-taint-kotlin-dispatch-table-positive", + "dfb-taint-kotlin-element-object-negative", + "dfb-taint-kotlin-element-object-positive", + "dfb-taint-kotlin-exception-catch-negative", + "dfb-taint-kotlin-exception-catch-positive", + "dfb-taint-kotlin-expression-negative", + "dfb-taint-kotlin-expression-positive", + "dfb-taint-kotlin-function-field-negative", + "dfb-taint-kotlin-function-field-positive", + "dfb-taint-kotlin-infeasible-branch-negative", + "dfb-taint-kotlin-infeasible-branch-positive", + "dfb-taint-kotlin-local-chain-negative", + "dfb-taint-kotlin-local-chain-positive", + "dfb-taint-kotlin-local-overwrite-negative", + "dfb-taint-kotlin-local-overwrite-positive", + "dfb-taint-kotlin-loop-carried-negative", + "dfb-taint-kotlin-loop-carried-positive", + "dfb-taint-kotlin-map-iteration-negative", + "dfb-taint-kotlin-map-iteration-positive", + "dfb-taint-kotlin-nested-access-path-negative", + "dfb-taint-kotlin-nested-access-path-positive", + "dfb-taint-kotlin-object-separation-negative", + "dfb-taint-kotlin-object-separation-positive", + "dfb-taint-kotlin-recursive-carry-negative", + "dfb-taint-kotlin-recursive-carry-positive", + "dfb-taint-kotlin-reflective-invocation-negative", + "dfb-taint-kotlin-reflective-invocation-positive", + "dfb-taint-kotlin-return-relay-one-hop-negative", + "dfb-taint-kotlin-return-relay-one-hop-positive", + "dfb-taint-kotlin-return-relay-two-hop-negative", + "dfb-taint-kotlin-return-relay-two-hop-positive", + "dfb-taint-kotlin-same-object-field-negative", + "dfb-taint-kotlin-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "dad5d772414d41644b3d8892fd3495f86974054b90a8c678d4e63364b17678f0", + "outcomes": [ + { + "case_id": "dfb-taint-kotlin-alias-propagation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-alias-propagation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-array-element-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-array-element-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-element-object-negative", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-kotlin-element-object-positive", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-kotlin-exception-catch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-exception-catch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-expression-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-infeasible-branch-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-object-separation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-object-separation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-same-object-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-kotlin-same-object-field-positive", + "outcome": "inconclusive" + } + ], + "path": "reports/bifrost-kotlin-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-kotlin-alias-propagation-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.json", + "sha256": "da0a85123f9a5102cbf26d44fd30ea4b168eef3e925e6a7490f19c6603800da5" + }, + { + "case_id": "dfb-taint-kotlin-alias-propagation-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.json", + "sha256": "d6d046dc9d84d114b0e9eb738a3bd6110d0bdf57ab76c967445a8ecec12dd341" + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.json", + "sha256": "1925bda4d77a09ebeb02fe7188444c46d92b9892b70e7e7876944c7388e472d4" + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.json", + "sha256": "1925bda4d77a09ebeb02fe7188444c46d92b9892b70e7e7876944c7388e472d4" + }, + { + "case_id": "dfb-taint-kotlin-argument-position-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.json", + "sha256": "b6d82f258abe49fde843fd1240d9ddeb1db6e1bacda268ea54351d0269158ab0" + }, + { + "case_id": "dfb-taint-kotlin-argument-position-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.json", + "sha256": "ad46aaa202d336b16f85e23eae33ffcc0b1f4e802b9e366ce0c8840f7dc7ed5a" + }, + { + "case_id": "dfb-taint-kotlin-array-element-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-negative.json", + "sha256": "9d9d977aa3c43e9cb1cb94d720221c0bc4908678b3c6764396c6eebd1a2ffb2d" + }, + { + "case_id": "dfb-taint-kotlin-array-element-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-positive.json", + "sha256": "51623e20cd6df72d0a141e324dbd4df127f791fb30f8022914274c5536a080c8" + }, + { + "case_id": "dfb-taint-kotlin-branch-join-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json", + "sha256": "56a97f76418527e20924ea3a29db4d48234f45218a0047987d16da4a29260780" + }, + { + "case_id": "dfb-taint-kotlin-branch-join-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json", + "sha256": "e0236101eebf66b6ff721791103e36a018c59b99f4e71b234d164d6506bc1bfd" + }, + { + "case_id": "dfb-taint-kotlin-call-context-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-negative.json", + "sha256": "5ffb875d12aca3cf0fc87bc73d841b95ff43f818446d74bb9d36fb4d3f015cba" + }, + { + "case_id": "dfb-taint-kotlin-call-context-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-positive.json", + "sha256": "4051f773b92a10de6ea6346fc07fe89f1fe35deb7e56d1b0a9cab28bec2cdff1" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.json", + "sha256": "9799f3b5203a7d03852fb79ffcde7d1e69ab3e51c4e6c25d8621d0a7112bf4ad" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.json", + "sha256": "4438559335d6c5f54d27f5c61aed281b29e097e6148e96ecd859cd0ed1a70bad" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.json", + "sha256": "73ccd4863ea14647ce8dc2a121670b31b5d76bf71902eb2e32f1c0975abc9114" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.json", + "sha256": "2c3adc2d1c2ccc0d4fd2bc29850c6229c6d28ac07931c3826617a0dd6e93ee7b" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.json", + "sha256": "3847a62383a694ecef3d7a4593dfc76187a125d1f9dc22ab187852ae22ae4f1b" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.json", + "sha256": "f83463363494e64522126337c79fb3f93e87add8e798a5cba5bdfe75ccb50399" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.json", + "sha256": "b98eb7a181a6879ecb13ef3fdb3b04ad0475e5dd4abe51f89c78fcf8ada19a3e" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.json", + "sha256": "60c765c8f0068ef628d97e4306d40c653fb3368b82e3ed9892e8b1033f64c01a" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.json", + "sha256": "317326f239a0461b71dfdcd8992ea30b5d82bc86ad9f63a3b72bfba8672e4121" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.json", + "sha256": "d49a80e75348b1a9edcf2a83a2d1801b7b494aa68a351f948ae5b64a91142eb2" + }, + { + "case_id": "dfb-taint-kotlin-direct-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-negative.json", + "sha256": "37a7f2e2def437b8a632320121d0a13fcb69096597c8a41c444736aa3dd165fe" + }, + { + "case_id": "dfb-taint-kotlin-direct-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-positive.json", + "sha256": "37e9d77243aed2cc4da905d2c824d4a4bd9833d38dfd24bbcc0fdb5ea209497a" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.json", + "sha256": "2181619eee3483b637479667c134342d10d826b9680b177c47aa790d0f53eeae" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.json", + "sha256": "2181619eee3483b637479667c134342d10d826b9680b177c47aa790d0f53eeae" + }, + { + "case_id": "dfb-taint-kotlin-element-object-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-negative.json", + "sha256": "5358320a9dff58576ed9dc03972baa6c41dd82eb679b117b490879a9ecfd18b4" + }, + { + "case_id": "dfb-taint-kotlin-element-object-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-positive.json", + "sha256": "5358320a9dff58576ed9dc03972baa6c41dd82eb679b117b490879a9ecfd18b4" + }, + { + "case_id": "dfb-taint-kotlin-exception-catch-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.json", + "sha256": "ab5ad9f58cc7527f175ebdd9d87f1684f27dc4169433c9fd67d62787360890b9" + }, + { + "case_id": "dfb-taint-kotlin-exception-catch-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.json", + "sha256": "088fb633ae435d5901467bb8bbde706c3ee14e63758149a598445ffede03e8dd" + }, + { + "case_id": "dfb-taint-kotlin-expression-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-negative.json", + "sha256": "4a82750d661f3a9076a0628a3d69fa95ba11b77b2e3ae3f1a733191c9bf61a89" + }, + { + "case_id": "dfb-taint-kotlin-expression-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-positive.json", + "sha256": "fe24e2a7ae5e5928f70c6bc5cf3685f463b66fddc19498a2d8cd9eb8629f001b" + }, + { + "case_id": "dfb-taint-kotlin-function-field-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-negative.json", + "sha256": "52fafba36a58751ec24847201aad3f9c590b1745d4972074f84adc7b2af2ce89" + }, + { + "case_id": "dfb-taint-kotlin-function-field-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-positive.json", + "sha256": "d2babbeec4a8f5cec8228c78c0122a5c5037cb9d63e8cc73608d54591daf49b1" + }, + { + "case_id": "dfb-taint-kotlin-infeasible-branch-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json", + "sha256": "e7a0d48a4da8b7894f4f124140f4ca46884ad561f554e65c9e409ed7af3bcf21" + }, + { + "case_id": "dfb-taint-kotlin-infeasible-branch-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json", + "sha256": "66eb0d10c75211f174d46a25b9e68067115392ba661fef695344010357d6e907" + }, + { + "case_id": "dfb-taint-kotlin-local-chain-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json", + "sha256": "a2a04b8eab58f659d119b906d26d93ce2bfe2200609ef4f3fae9861069ac6365" + }, + { + "case_id": "dfb-taint-kotlin-local-chain-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json", + "sha256": "a1d18644b22bae52bfdc6ce7ea1ce3328dce9b8172fb7fcd64710c6cc8f63db8" + }, + { + "case_id": "dfb-taint-kotlin-local-overwrite-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json", + "sha256": "0c23b3921f6c4461ba39fa2b6030f62fa46adfdaafa6ffb52e7f62dd3360d658" + }, + { + "case_id": "dfb-taint-kotlin-local-overwrite-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json", + "sha256": "503df27744dba251140fc28ea39550feec77724045028739fef83e1b6389516f" + }, + { + "case_id": "dfb-taint-kotlin-loop-carried-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json", + "sha256": "bc8497ad48bfff750bee426653f21edd7b26eb26e70d89d075315ba744b54077" + }, + { + "case_id": "dfb-taint-kotlin-loop-carried-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json", + "sha256": "68ce9098deaff4647645d3410fafd19237cb354c2cc7da6feca02fe8dcdd0b7e" + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.json", + "sha256": "93f6258cefcb76ad9a3146926c9edb2d1896b227e10a69011b6586f9adceb84b" + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.json", + "sha256": "7fdd371d89ef39b339c59fbb7d24447125b8f4a78d91efe9ef429e51da6e6953" + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.json", + "sha256": "a9abb27f2ea7bc120794e3a46425fca2473d739971f99b8adfb646c732c24464" + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.json", + "sha256": "d198942f24d286bd02d1e1ac6c1213688643e17586588475358d6ac5f5e82eb5" + }, + { + "case_id": "dfb-taint-kotlin-object-separation-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.json", + "sha256": "000e696d5c53811b5ea25db34391be477727ff27f94659c6b562b92bb51dd0a5" + }, + { + "case_id": "dfb-taint-kotlin-object-separation-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.json", + "sha256": "65e4ce6ea2127ac8fd135ea86101f0747728ef0946e5f1a4423a9952ae34fd25" + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.json", + "sha256": "1110fdf7dc70ffb98b3090bdc2848d8f05506c8f229cc954a7e432c15575f65b" + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.json", + "sha256": "b805ce08e0b08aa81b59bca57429aecb42d7e72d107830ce32a829e0488a5a08" + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.json", + "sha256": "9f70a62154743ad99709c5dce5d17d67e64ed89a657f459fdc00fab0e2ea3257" + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.json", + "sha256": "9f70a62154743ad99709c5dce5d17d67e64ed89a657f459fdc00fab0e2ea3257" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.json", + "sha256": "ee47d065f9b5ce1cafd71c8794cd4ebdab247fe8e1bd6458a4863c65d4d37c99" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.json", + "sha256": "c85e33ed9591c384bde650d926afefc8056b10a92ee6008ba5d028bb93b2f5d3" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.json", + "sha256": "0a98847e9f26b35ca63789c18cee4cfa18e198cda2599461249e9f4b49a1c391" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.json", + "sha256": "22099e8eec5453cf04f1a55afe66e037df3ae624840c1c53b4a8fa0633c2cd96" + }, + { + "case_id": "dfb-taint-kotlin-same-object-field-negative", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.json", + "sha256": "c25e0ef86ec016a6975e34bcd9e580e0fc84db9433c0eaa5b9f0b7c62a8d0167" + }, + { + "case_id": "dfb-taint-kotlin-same-object-field-positive", + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.json", + "sha256": "d5d3c5021c87e76f0a8ba964410bcc319aa978b203d9ef6a5f1cb1fcad76a706" + } + ], + "sha256": "dad5d772414d41644b3d8892fd3495f86974054b90a8c678d4e63364b17678f0", + "track": "taint" + }, + { + "adapter": "bifrost-php-kernel", + "case_ids": [ + "dfb-taint-php-alias-propagation-negative", + "dfb-taint-php-alias-propagation-positive", + "dfb-taint-php-anonymous-implementation-negative", + "dfb-taint-php-anonymous-implementation-positive", + "dfb-taint-php-argument-position-negative", + "dfb-taint-php-argument-position-positive", + "dfb-taint-php-array-element-negative", + "dfb-taint-php-array-element-positive", + "dfb-taint-php-branch-join-negative", + "dfb-taint-php-branch-join-positive", + "dfb-taint-php-call-context-negative", + "dfb-taint-php-call-context-positive", + "dfb-taint-php-callback-registration-negative", + "dfb-taint-php-callback-registration-positive", + "dfb-taint-php-closure-capture-negative", + "dfb-taint-php-closure-capture-positive", + "dfb-taint-php-computed-property-negative", + "dfb-taint-php-computed-property-positive", + "dfb-taint-php-context-pair-depth2-negative", + "dfb-taint-php-context-pair-depth2-positive", + "dfb-taint-php-deep-relay-chain-negative", + "dfb-taint-php-deep-relay-chain-positive", + "dfb-taint-php-direct-negative", + "dfb-taint-php-direct-positive", + "dfb-taint-php-dispatch-table-negative", + "dfb-taint-php-dispatch-table-positive", + "dfb-taint-php-element-object-negative", + "dfb-taint-php-element-object-positive", + "dfb-taint-php-exception-catch-negative", + "dfb-taint-php-exception-catch-positive", + "dfb-taint-php-expression-negative", + "dfb-taint-php-expression-positive", + "dfb-taint-php-function-field-negative", + "dfb-taint-php-function-field-positive", + "dfb-taint-php-infeasible-branch-negative", + "dfb-taint-php-infeasible-branch-positive", + "dfb-taint-php-local-chain-negative", + "dfb-taint-php-local-chain-positive", + "dfb-taint-php-local-overwrite-negative", + "dfb-taint-php-local-overwrite-positive", + "dfb-taint-php-loop-carried-negative", + "dfb-taint-php-loop-carried-positive", + "dfb-taint-php-map-iteration-negative", + "dfb-taint-php-map-iteration-positive", + "dfb-taint-php-nested-access-path-negative", + "dfb-taint-php-nested-access-path-positive", + "dfb-taint-php-object-separation-negative", + "dfb-taint-php-object-separation-positive", + "dfb-taint-php-recursive-carry-negative", + "dfb-taint-php-recursive-carry-positive", + "dfb-taint-php-reflective-invocation-negative", + "dfb-taint-php-reflective-invocation-positive", + "dfb-taint-php-return-relay-one-hop-negative", + "dfb-taint-php-return-relay-one-hop-positive", + "dfb-taint-php-return-relay-two-hop-negative", + "dfb-taint-php-return-relay-two-hop-positive", + "dfb-taint-php-same-object-field-negative", + "dfb-taint-php-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "5881b8e17f332d344f1539b79d6f1833abc1dde245302fd9ebdacb84cc14169a", + "outcomes": [ + { + "case_id": "dfb-taint-php-alias-propagation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-alias-propagation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-array-element-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-array-element-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-closure-capture-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-closure-capture-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-computed-property-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-computed-property-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-element-object-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-element-object-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-exception-catch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-exception-catch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-expression-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-expression-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-infeasible-branch-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-loop-carried-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-loop-carried-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-nested-access-path-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-nested-access-path-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-object-separation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-object-separation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-recursive-carry-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-recursive-carry-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-same-object-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-php-same-object-field-positive", + "outcome": "inconclusive" + } + ], + "path": "reports/bifrost-php-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-php-alias-propagation-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-negative.json", + "sha256": "579ee635cde4d54364115dbc7b12c5bee25df8c51d44f3e333b0d9bd0ad28a86" + }, + { + "case_id": "dfb-taint-php-alias-propagation-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-positive.json", + "sha256": "c5351a74b7bd63fc8226abe35095653548bc90f4fee726b236cf4def140b3d38" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-negative.json", + "sha256": "a0e3d2503611ec0d0894d91836dd7bf44b1b23e61eb3aeafb32d68f04dbba889" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-positive.json", + "sha256": "a0e3d2503611ec0d0894d91836dd7bf44b1b23e61eb3aeafb32d68f04dbba889" + }, + { + "case_id": "dfb-taint-php-argument-position-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-negative.json", + "sha256": "dcdcd172038e4877202d8d72795640bbee9758b22f30d28f318020039b364aba" + }, + { + "case_id": "dfb-taint-php-argument-position-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-positive.json", + "sha256": "8e1703a0b7f71f350753159091c3dd4c6a629d168cc50b054543e2c40265414b" + }, + { + "case_id": "dfb-taint-php-array-element-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-negative.json", + "sha256": "9a2de17c4ad1f2bf918094369e299ac1edec724c520b60b3f4f30a5482a2abac" + }, + { + "case_id": "dfb-taint-php-array-element-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-positive.json", + "sha256": "71b7db00c5cae0ca80439efaeb90491f964ac086d99de653442d599d9603cc7d" + }, + { + "case_id": "dfb-taint-php-branch-join-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-negative.json", + "sha256": "375a359641061ad997989877b833d9fc54ff5a439f0161661b464fd0dc4558e4" + }, + { + "case_id": "dfb-taint-php-branch-join-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-positive.json", + "sha256": "a9f79109f2b127385f957a9ccda32a8e6a5e87219d152bdf09cb2a6facef9826" + }, + { + "case_id": "dfb-taint-php-call-context-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-negative.json", + "sha256": "1800496cc58bc38b723720f75f16e255c146ca16f333dc4f99a34342469ec8e4" + }, + { + "case_id": "dfb-taint-php-call-context-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-positive.json", + "sha256": "fec90c0b58b2b9a4863916963090f6d53822a929777a17bb243430bf71a4fbe1" + }, + { + "case_id": "dfb-taint-php-callback-registration-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-negative.json", + "sha256": "4dc215a1bcf018faf4e40d13ccac53feffbfdabc776db2690087ac92185def68" + }, + { + "case_id": "dfb-taint-php-callback-registration-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-positive.json", + "sha256": "4356fbcd8acf97c190695829fc5f7886968bd6b7fbf2261cf2c6b3e6700566ab" + }, + { + "case_id": "dfb-taint-php-closure-capture-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-negative.json", + "sha256": "db69dd785c08112ddb24a7057a8ca452a512b59fc0f6967412daabfca0dabdb4" + }, + { + "case_id": "dfb-taint-php-closure-capture-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-positive.json", + "sha256": "bfb4a4a0d720100c1726e1ce0f9eb9cdd8304ba5d133ac46f37f358d16c38bee" + }, + { + "case_id": "dfb-taint-php-computed-property-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-negative.json", + "sha256": "22b1b7d93c8a158facadbbbd8e7c41edfb59de5c51005582c1d3107e3a3f036e" + }, + { + "case_id": "dfb-taint-php-computed-property-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-positive.json", + "sha256": "4953dcd0f8bc473a5cb9f4b18a8ee128bc4a175d3567971986d12a260fbd8b75" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-negative.json", + "sha256": "dc77ce86f4c4a5dedda64f29508a782a32e3172fb20e5c9d5ea59ef665726d25" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-positive.json", + "sha256": "a0aad6b52f5f0bdda3e61dec25740a3a22d46200f554ace802c531f35f81afa7" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-negative.json", + "sha256": "7eff5fa66451170d40e4d0261f84756585d3c6485cb80dd2386e858ca727e98a" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-positive.json", + "sha256": "ef9a2b149319d42bef928afdf76ef0e4af64f38fb13c76b1c186909ee5132767" + }, + { + "case_id": "dfb-taint-php-direct-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-direct-negative.json", + "sha256": "5cdf680b31d83da8652635dc2059f62e506333f03c114faa4df68ed3f89d6cd8" + }, + { + "case_id": "dfb-taint-php-direct-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-direct-positive.json", + "sha256": "ddea71b277e6dec602ffe80e7c5e9d8575713a4c8aff003176279c6fa413357d" + }, + { + "case_id": "dfb-taint-php-dispatch-table-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-negative.json", + "sha256": "42ad95ea65a7d73a83755094a399d51dd7dcb00307ac77a5bc929a9fd2576a33" + }, + { + "case_id": "dfb-taint-php-dispatch-table-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-positive.json", + "sha256": "42ad95ea65a7d73a83755094a399d51dd7dcb00307ac77a5bc929a9fd2576a33" + }, + { + "case_id": "dfb-taint-php-element-object-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-negative.json", + "sha256": "7ae2d39248f309795b7d3c070ee701868160a808cefd27d4b6254e5f6a1d1c3f" + }, + { + "case_id": "dfb-taint-php-element-object-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-positive.json", + "sha256": "3fbc0ed0c05a09fcda3b04533baae673b2e471d44ac39ab56f219859b29aabf3" + }, + { + "case_id": "dfb-taint-php-exception-catch-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-negative.json", + "sha256": "6405a3f5e314d8459b484a749a2065d0c4381d7026d065e88ec7a29db456da39" + }, + { + "case_id": "dfb-taint-php-exception-catch-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-positive.json", + "sha256": "c0c85ce1b59a9b945aec00a08c3d99d872a8b9ea1272764a4783213072248523" + }, + { + "case_id": "dfb-taint-php-expression-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-expression-negative.json", + "sha256": "a3e990e5603227e09453ffd7c774cc4d64c76e68ac370b3da00b5d0168293738" + }, + { + "case_id": "dfb-taint-php-expression-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-expression-positive.json", + "sha256": "b980e0ba61be3f49eff2ba895915b47681dfaa3ddb59e403c4e68dff72e92fed" + }, + { + "case_id": "dfb-taint-php-function-field-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-negative.json", + "sha256": "213cee2bdbb6eba5ce759360562a8d31c67f4a984bf745c20162a151a3900711" + }, + { + "case_id": "dfb-taint-php-function-field-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-positive.json", + "sha256": "dedb5a53aa1612696376ec072d2ac259dab108638071ee489812f673b1deb303" + }, + { + "case_id": "dfb-taint-php-infeasible-branch-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-negative.json", + "sha256": "cde96bd61cb699a23747e052302be5372b47269e48834849fd6d0ac3d899b9b0" + }, + { + "case_id": "dfb-taint-php-infeasible-branch-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-positive.json", + "sha256": "ea30240651eacdf09fe9b135ecb18f782e2c0631a8236e37c654f2d15df63d4a" + }, + { + "case_id": "dfb-taint-php-local-chain-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-negative.json", + "sha256": "fa79b87668ae4d1a64a64db7c5c10e00c13993b4640f91f237f6c90ab5b99b5e" + }, + { + "case_id": "dfb-taint-php-local-chain-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-positive.json", + "sha256": "851c86aaa46b0aa0c4956f85adf309fc3c2551bec543393be61d6cb0f1a74827" + }, + { + "case_id": "dfb-taint-php-local-overwrite-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-negative.json", + "sha256": "b0d41aad1dfddf00c8b3acc7059f00a765db48fa07b0921e9416963078e96219" + }, + { + "case_id": "dfb-taint-php-local-overwrite-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-positive.json", + "sha256": "1f6f18ed1b5f45dc03ea5c96a92c539c21ac666a419fa67caa705422a8765b58" + }, + { + "case_id": "dfb-taint-php-loop-carried-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-negative.json", + "sha256": "d2c3be36661b0ca5f3bd6bcafb5e6839c3f48a191b5923786ff7f77e2f52ee92" + }, + { + "case_id": "dfb-taint-php-loop-carried-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-positive.json", + "sha256": "9920b13b2b002059ce608b39a62b93b38a6e0e9891b67d81b815d423ad1b89a1" + }, + { + "case_id": "dfb-taint-php-map-iteration-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-negative.json", + "sha256": "b944cae397ad04abf2d5dba959331706fb136f4d959e4ffe54f14d83d37f0b55" + }, + { + "case_id": "dfb-taint-php-map-iteration-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-positive.json", + "sha256": "ac1ffb9d16bdb0e6af90d6368134f030ecb3d8a2de5b72465e7bb9b41919a0b5" + }, + { + "case_id": "dfb-taint-php-nested-access-path-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-negative.json", + "sha256": "afef4c51ce8a3a007605787c013d5d2b7062fafab4ccd584403c24d5aa0568a3" + }, + { + "case_id": "dfb-taint-php-nested-access-path-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-positive.json", + "sha256": "a8cc9ce21e3856b713da29aae9d058e62cc96fa9c7b6e21c6e7824b430062889" + }, + { + "case_id": "dfb-taint-php-object-separation-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-negative.json", + "sha256": "0e9a17158c82b9b284fcc1199bcbda7ab688d4ae5a7709100d8115669de89328" + }, + { + "case_id": "dfb-taint-php-object-separation-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-positive.json", + "sha256": "6e3107bf4da9d9c61a2720ed91224b05520322e7fd4284f2aff97175aeda6809" + }, + { + "case_id": "dfb-taint-php-recursive-carry-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-negative.json", + "sha256": "3a7d43c89e8ca6242f2e90238638a5feeed93970176779a74fc8f00da3eea15b" + }, + { + "case_id": "dfb-taint-php-recursive-carry-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-positive.json", + "sha256": "dfdcd98fc597578fa21b2ac4dd6e9313da3f322a73bbaeeac4bf8cffc565265a" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-negative.json", + "sha256": "90c31534ff88b76ec4f5b58a66a45a33e04c837c73fd8c1bb1cb6ca68d5c89a4" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-positive.json", + "sha256": "90c31534ff88b76ec4f5b58a66a45a33e04c837c73fd8c1bb1cb6ca68d5c89a4" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-negative.json", + "sha256": "ec09c65e21f51a6f85144f0b8fd6edfc660305f0d2c35f6daec134e78b1bb668" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-positive.json", + "sha256": "94b19a4e2b76f7a76fa01efcb9e9d0f0ba87194b50d08201309be9eaf5df84fa" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-negative.json", + "sha256": "69296a1f974d637e70afed8d9b760961bbf74fc6764a66cc069ff5951123363b" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-positive.json", + "sha256": "6841e824d2482c04c084bb362fb1f7d078ebc39d93b5f49140c5b34803ce5776" + }, + { + "case_id": "dfb-taint-php-same-object-field-negative", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-negative.json", + "sha256": "2a65cd3263000c972696a518f636ce15a1ab9af024ff5434b956d13bb3dc4807" + }, + { + "case_id": "dfb-taint-php-same-object-field-positive", + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-positive.json", + "sha256": "ee379f53e6b0703bb1de7a3f0d76df38f721c1b3da457dc94c6e8f05b1f642b5" + } + ], + "sha256": "5881b8e17f332d344f1539b79d6f1833abc1dde245302fd9ebdacb84cc14169a", + "track": "taint" + }, + { + "adapter": "bifrost-python-kernel", + "case_ids": [ + "dfb-taint-python-alias-propagation-negative", + "dfb-taint-python-alias-propagation-positive", + "dfb-taint-python-anonymous-implementation-negative", + "dfb-taint-python-anonymous-implementation-positive", + "dfb-taint-python-argument-position-negative", + "dfb-taint-python-argument-position-positive", + "dfb-taint-python-arithmetic-expression-negative", + "dfb-taint-python-arithmetic-expression-positive", + "dfb-taint-python-array-element-negative", + "dfb-taint-python-array-element-positive", + "dfb-taint-python-branch-join-negative", + "dfb-taint-python-branch-join-positive", + "dfb-taint-python-call-context-negative", + "dfb-taint-python-call-context-positive", + "dfb-taint-python-callback-registration-negative", + "dfb-taint-python-callback-registration-positive", + "dfb-taint-python-closure-capture-negative", + "dfb-taint-python-closure-capture-positive", + "dfb-taint-python-computed-property-negative", + "dfb-taint-python-computed-property-positive", + "dfb-taint-python-context-pair-depth2-negative", + "dfb-taint-python-context-pair-depth2-positive", + "dfb-taint-python-deep-relay-chain-negative", + "dfb-taint-python-deep-relay-chain-positive", + "dfb-taint-python-direct-negative", + "dfb-taint-python-direct-positive", + "dfb-taint-python-dispatch-table-negative", + "dfb-taint-python-dispatch-table-positive", + "dfb-taint-python-element-object-negative", + "dfb-taint-python-element-object-positive", + "dfb-taint-python-exception-catch-negative", + "dfb-taint-python-exception-catch-positive", + "dfb-taint-python-function-field-negative", + "dfb-taint-python-function-field-positive", + "dfb-taint-python-infeasible-branch-negative", + "dfb-taint-python-infeasible-branch-positive", + "dfb-taint-python-local-chain-negative", + "dfb-taint-python-local-chain-positive", + "dfb-taint-python-local-overwrite-negative", + "dfb-taint-python-local-overwrite-positive", + "dfb-taint-python-loop-carried-negative", + "dfb-taint-python-loop-carried-positive", + "dfb-taint-python-map-iteration-negative", + "dfb-taint-python-map-iteration-positive", + "dfb-taint-python-nested-access-path-negative", + "dfb-taint-python-nested-access-path-positive", + "dfb-taint-python-object-separation-negative", + "dfb-taint-python-object-separation-positive", + "dfb-taint-python-recursive-carry-negative", + "dfb-taint-python-recursive-carry-positive", + "dfb-taint-python-reflective-invocation-negative", + "dfb-taint-python-reflective-invocation-positive", + "dfb-taint-python-return-relay-one-hop-negative", + "dfb-taint-python-return-relay-one-hop-positive", + "dfb-taint-python-return-relay-two-hop-negative", + "dfb-taint-python-return-relay-two-hop-positive", + "dfb-taint-python-same-object-field-negative", + "dfb-taint-python-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "87f9a195df465554734796412867f5b32721200ee74863fc9d1ff3b13d6ca3fe", + "outcomes": [ + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-alias-propagation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-closure-capture-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-closure-capture-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-computed-property-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-computed-property-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-element-object-negative", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-python-element-object-positive", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-python-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-exception-catch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-loop-carried-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-nested-access-path-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-nested-access-path-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-recursive-carry-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-recursive-carry-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/bifrost-python-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-negative.json", + "sha256": "6878d7c8b874b573441ae231fe086f8dbcc6a8bfc191d01cb2959772a89d3fa6" + }, + { + "case_id": "dfb-taint-python-alias-propagation-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-positive.json", + "sha256": "4d7b7a0254a3ecf7fdf00a99421ef6d677c90024eaa15581030d311b17d4e158" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-negative.json", + "sha256": "912eeb5e8602f704f1c98c0540ac8500b71132e7ad47301958b120cbfcf90b1c" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-positive.json", + "sha256": "912eeb5e8602f704f1c98c0540ac8500b71132e7ad47301958b120cbfcf90b1c" + }, + { + "case_id": "dfb-taint-python-argument-position-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-negative.json", + "sha256": "97412c235dc57409c5f0af0359617dbb32b3846a09db956f7570443deef63169" + }, + { + "case_id": "dfb-taint-python-argument-position-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-positive.json", + "sha256": "a1b6b4dea70c90bcaefa343626bd3b4351aae8427d76fd03e1e9a44ba2d80b7f" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-negative.json", + "sha256": "76b5de8bed8a01b771309e5e2d0f10898d5e92d9c74f8ff32c74fef2906f9cf9" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-positive.json", + "sha256": "8ba8f285c5ad83205759b8f8f25ff3afddb9ebfd994f046da1030d892a62aa66" + }, + { + "case_id": "dfb-taint-python-array-element-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-negative.json", + "sha256": "77f28f49dd63df746fb8e8a2951cbc1b270263bae2569618232014c8a5dac57e" + }, + { + "case_id": "dfb-taint-python-array-element-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-positive.json", + "sha256": "2f9d386555692e891da1a4bb9215ea4b239736bd3594b2e35e41513936dae241" + }, + { + "case_id": "dfb-taint-python-branch-join-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-negative.json", + "sha256": "5a33299b0329af422bfdbc5aa7b68a718644d41f1c647b1aa978db82b86f51be" + }, + { + "case_id": "dfb-taint-python-branch-join-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-positive.json", + "sha256": "f5abbbf928ab6b8d3bf93397fce3c1e85eb62ad9504b3a8e13b50118fa9e4d70" + }, + { + "case_id": "dfb-taint-python-call-context-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-negative.json", + "sha256": "69fb2ffdaa2ef805ebabe374eb78bd49d3a826b405c9e41b7aee875ba66bf2c6" + }, + { + "case_id": "dfb-taint-python-call-context-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-positive.json", + "sha256": "2c569389390aa5300b86bd21cee4284f0b82968a71a1047122cf1739f6e43c64" + }, + { + "case_id": "dfb-taint-python-callback-registration-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-negative.json", + "sha256": "df891b8d6509adc7193a5e7aed209700fa2c5d6130487516f69ad29682242032" + }, + { + "case_id": "dfb-taint-python-callback-registration-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-positive.json", + "sha256": "1453ead7e481c2361c9b037154e88d85b8ca5c53b1b4b6eb1119e41053bb03a4" + }, + { + "case_id": "dfb-taint-python-closure-capture-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-negative.json", + "sha256": "0e7e219446f5c65ca53da49f5b85ad40901d4b189584f9b45e13c5ec22e5d94b" + }, + { + "case_id": "dfb-taint-python-closure-capture-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-positive.json", + "sha256": "23f4680a672dfc1a92e6f15cb211acb7220af10d10622b1bd91515350ff9f382" + }, + { + "case_id": "dfb-taint-python-computed-property-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-negative.json", + "sha256": "12851e5d35083de777e543b4866fd49aa2d4d8c3f57ab989f3ea9bae993a5054" + }, + { + "case_id": "dfb-taint-python-computed-property-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-positive.json", + "sha256": "081568403eb3c1c98fa2f7aaea3db6afb89a88f4cca4b25fb5e167fa5189db71" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-negative.json", + "sha256": "6a4b4f53d65a9c8ac9fb6bb40ed2e77d8bc69c8ee01218fa4084ced867914d95" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-positive.json", + "sha256": "87c8995e455b934b06efbf7340e5dce97aeef12c61b68aa0f351783ed39fe7aa" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-negative.json", + "sha256": "f40e1cfb8db1f28af6eef0edd1cee379b93b3166a828c70141964bb3370b323e" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-positive.json", + "sha256": "3ed91375cb3acf2cbd40e2266d4360833027d3e07be60215212eadee925b3b89" + }, + { + "case_id": "dfb-taint-python-direct-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-direct-negative.json", + "sha256": "0c26e86b06863802915d1c21c0a3ac077dc2a4aaaace8be3160477b5b7ce4e09" + }, + { + "case_id": "dfb-taint-python-direct-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-direct-positive.json", + "sha256": "242308f2e7f546c6b9ea7c9fd9bfbde5d14b2e853aa731c215ed8e545daf6ced" + }, + { + "case_id": "dfb-taint-python-dispatch-table-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-negative.json", + "sha256": "7f71f9547bcb4f6d774d445f498e0ff0317b844c77e3a61395ed3014522a4c51" + }, + { + "case_id": "dfb-taint-python-dispatch-table-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-positive.json", + "sha256": "7f71f9547bcb4f6d774d445f498e0ff0317b844c77e3a61395ed3014522a4c51" + }, + { + "case_id": "dfb-taint-python-element-object-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-negative.json", + "sha256": "4e8c35564152bd6702ff3e92751e88858a19e3f4cb3b30a4e7ea911b1a7509e2" + }, + { + "case_id": "dfb-taint-python-element-object-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-positive.json", + "sha256": "4e8c35564152bd6702ff3e92751e88858a19e3f4cb3b30a4e7ea911b1a7509e2" + }, + { + "case_id": "dfb-taint-python-exception-catch-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-negative.json", + "sha256": "18d78c31b5d73356afd7803ed22422cf88d3d5dfe4e3278207032d8564fbb2aa" + }, + { + "case_id": "dfb-taint-python-exception-catch-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-positive.json", + "sha256": "2767f4e5fafd54a5e1aa69dd638dbaa2d313b3a5346ca9a0769b2cbcbf6637b4" + }, + { + "case_id": "dfb-taint-python-function-field-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-negative.json", + "sha256": "3dae545efb4f986101f195aeb7f66ef15cfeadd1e67b950b977d12def1461d21" + }, + { + "case_id": "dfb-taint-python-function-field-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-positive.json", + "sha256": "a57a05791de1bc718c294e409233a91e9e8102c686de18729e0898d636a59e30" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-negative.json", + "sha256": "9e7f8f98f7fd21a57709a406840c3189f060fb8f653d29eb53b9c845506d023d" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-positive.json", + "sha256": "2c9ac18bce71d6e535455d3733894ac61811b58e53a16dc55b9a3963e3c692dd" + }, + { + "case_id": "dfb-taint-python-local-chain-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-negative.json", + "sha256": "cee1a125ccf067a4ea9f51bfff9d0f9a3981763f2c6db2491623643fd1d21152" + }, + { + "case_id": "dfb-taint-python-local-chain-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-positive.json", + "sha256": "58733b226f31550fa6f548541966654ad2907d66d1b393561e85a600c45dc1d5" + }, + { + "case_id": "dfb-taint-python-local-overwrite-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-negative.json", + "sha256": "a768681c298e961f2843db4dbe94a63b7a8eb2695fd0cd263197b1eb82fc497f" + }, + { + "case_id": "dfb-taint-python-local-overwrite-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-positive.json", + "sha256": "ebf8908b2e8ff8480e707d29f36716dde6d50722280dd78597043ef5caf36bb9" + }, + { + "case_id": "dfb-taint-python-loop-carried-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-negative.json", + "sha256": "e7f66a8da06e7a737a9cac2377d2a182c893a54fd88df33ecad97d31a45d2f21" + }, + { + "case_id": "dfb-taint-python-loop-carried-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-positive.json", + "sha256": "509428e404dc7e1504e61960af38a07f6eaf79369fcd9057dd94803068a44b24" + }, + { + "case_id": "dfb-taint-python-map-iteration-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-negative.json", + "sha256": "990c60a41e8824e6bfa1e85bd976f6e4d19c7eb81f3692c6040e07ee47e943ee" + }, + { + "case_id": "dfb-taint-python-map-iteration-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-positive.json", + "sha256": "fafc96f39de0207eff57c84badaccfdc63610b2f503cd653eddbb45271106f0b" + }, + { + "case_id": "dfb-taint-python-nested-access-path-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-negative.json", + "sha256": "fde0a162039bed40e4614e9e021fe4e0fc39b6639c6056dfaa098ea203514db7" + }, + { + "case_id": "dfb-taint-python-nested-access-path-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-positive.json", + "sha256": "44efcf3f476c75be72c102f58614f43a294e6a002aba5681eb92013280125795" + }, + { + "case_id": "dfb-taint-python-object-separation-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-negative.json", + "sha256": "1fdf8769be3674d1123879fa0779b887545ac597ebed74d2339d1b2baccf6fd1" + }, + { + "case_id": "dfb-taint-python-object-separation-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-positive.json", + "sha256": "9f517f2441c6520521bce5d2311ca0d3065aafdae9c044abdadfab85dbb54ce8" + }, + { + "case_id": "dfb-taint-python-recursive-carry-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-negative.json", + "sha256": "b6f4dc3832410e6aa0da090f8ed9b73c5016d0838d493d26804090bedf6fe83a" + }, + { + "case_id": "dfb-taint-python-recursive-carry-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-positive.json", + "sha256": "2d45c90480aacd778cc9b9001fc6342041f36ebcba6e7d4a8b139ee8bf5ef73d" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-negative.json", + "sha256": "24b86f730b58ad826930464d8a8948395cc4d5312a8494cd9e5d1d2333fe89f3" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-positive.json", + "sha256": "24b86f730b58ad826930464d8a8948395cc4d5312a8494cd9e5d1d2333fe89f3" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json", + "sha256": "dacebb472336e8495fd2bbaa095501c117ff64739554bcfefb3036369bce129f" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json", + "sha256": "5bfd8e9d374f3975317d2a3868e119303751aa02fc5644be1f1597036c7faab5" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json", + "sha256": "206d19998029494ccf99279eb2a04e0768d4925ecff3c19c514d93b7784077ba" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json", + "sha256": "e2280adc577e41b56100defb71110ffb8fb145091f23cc2e681f79b41befeca6" + }, + { + "case_id": "dfb-taint-python-same-object-field-negative", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-negative.json", + "sha256": "f7838d4f4085efcc987d7f43baf083c1f43ad1d1d44c142bc03fded2beef6f63" + }, + { + "case_id": "dfb-taint-python-same-object-field-positive", + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-positive.json", + "sha256": "5f6d1ac871708dde1d034053ad01c3d2d1325309394229ca4a3ca5f4a19bba18" + } + ], + "sha256": "87f9a195df465554734796412867f5b32721200ee74863fc9d1ff3b13d6ca3fe", + "track": "taint" + }, + { + "adapter": "bifrost-ruby-kernel", + "case_ids": [ + "dfb-taint-ruby-alias-propagation-negative", + "dfb-taint-ruby-alias-propagation-positive", + "dfb-taint-ruby-anonymous-implementation-negative", + "dfb-taint-ruby-anonymous-implementation-positive", + "dfb-taint-ruby-argument-position-negative", + "dfb-taint-ruby-argument-position-positive", + "dfb-taint-ruby-arithmetic-expression-negative", + "dfb-taint-ruby-arithmetic-expression-positive", + "dfb-taint-ruby-array-element-negative", + "dfb-taint-ruby-array-element-positive", + "dfb-taint-ruby-branch-join-negative", + "dfb-taint-ruby-branch-join-positive", + "dfb-taint-ruby-call-context-negative", + "dfb-taint-ruby-call-context-positive", + "dfb-taint-ruby-callback-registration-negative", + "dfb-taint-ruby-callback-registration-positive", + "dfb-taint-ruby-closure-capture-negative", + "dfb-taint-ruby-closure-capture-positive", + "dfb-taint-ruby-computed-property-negative", + "dfb-taint-ruby-computed-property-positive", + "dfb-taint-ruby-context-pair-depth2-negative", + "dfb-taint-ruby-context-pair-depth2-positive", + "dfb-taint-ruby-deep-relay-chain-negative", + "dfb-taint-ruby-deep-relay-chain-positive", + "dfb-taint-ruby-direct-negative", + "dfb-taint-ruby-direct-positive", + "dfb-taint-ruby-dispatch-table-negative", + "dfb-taint-ruby-dispatch-table-positive", + "dfb-taint-ruby-element-object-negative", + "dfb-taint-ruby-element-object-positive", + "dfb-taint-ruby-exception-catch-negative", + "dfb-taint-ruby-exception-catch-positive", + "dfb-taint-ruby-function-field-negative", + "dfb-taint-ruby-function-field-positive", + "dfb-taint-ruby-infeasible-branch-negative", + "dfb-taint-ruby-infeasible-branch-positive", + "dfb-taint-ruby-local-chain-negative", + "dfb-taint-ruby-local-chain-positive", + "dfb-taint-ruby-local-overwrite-negative", + "dfb-taint-ruby-local-overwrite-positive", + "dfb-taint-ruby-loop-carried-negative", + "dfb-taint-ruby-loop-carried-positive", + "dfb-taint-ruby-map-iteration-negative", + "dfb-taint-ruby-map-iteration-positive", + "dfb-taint-ruby-nested-access-path-negative", + "dfb-taint-ruby-nested-access-path-positive", + "dfb-taint-ruby-object-separation-negative", + "dfb-taint-ruby-object-separation-positive", + "dfb-taint-ruby-recursive-carry-negative", + "dfb-taint-ruby-recursive-carry-positive", + "dfb-taint-ruby-reflective-invocation-negative", + "dfb-taint-ruby-reflective-invocation-positive", + "dfb-taint-ruby-return-relay-one-hop-negative", + "dfb-taint-ruby-return-relay-one-hop-positive", + "dfb-taint-ruby-return-relay-two-hop-negative", + "dfb-taint-ruby-return-relay-two-hop-positive", + "dfb-taint-ruby-same-object-field-negative", + "dfb-taint-ruby-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "7af673389c1146294684f2154fb8ec13c39a587a21e8b381d46119f51eb49aa1", + "outcomes": [ + { + "case_id": "dfb-taint-ruby-alias-propagation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-alias-propagation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-argument-position-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-argument-position-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-array-element-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-array-element-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-branch-join-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-branch-join-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-call-context-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-call-context-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-computed-property-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-computed-property-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-direct-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-direct-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-element-object-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-element-object-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-local-chain-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-local-chain-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-object-separation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-object-separation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-positive", + "outcome": "inconclusive" + } + ], + "path": "reports/bifrost-ruby-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-ruby-alias-propagation-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.json", + "sha256": "7fff7c08987b40c29d92f333bee5f7eeb2c986612ba971c19e81542250430141" + }, + { + "case_id": "dfb-taint-ruby-alias-propagation-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.json", + "sha256": "fc6ac4fd982154da16772f15a5bd8aad1c5d0f802deff2f5a83a105889ecb572" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.json", + "sha256": "ae33cd5d7cb1ca238dc723c3e91a1443fb6f53a57964a3722c9f725d2295b09f" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.json", + "sha256": "ae33cd5d7cb1ca238dc723c3e91a1443fb6f53a57964a3722c9f725d2295b09f" + }, + { + "case_id": "dfb-taint-ruby-argument-position-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-negative.json", + "sha256": "ccac5c02d595885635a04c341327dfdf95db614a7ea738c298b065170cc1504f" + }, + { + "case_id": "dfb-taint-ruby-argument-position-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-positive.json", + "sha256": "6d9aa9279abff1574f0f9e36d5e07a45836eb4119f847e83adca6c1bf3a6536c" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json", + "sha256": "f5db82ddb3eec6eb4d4884f243481ccf313a8df144b4e08dbd1deb34a6cdc10d" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json", + "sha256": "5b48a7a4c4c10f3213df90f261dccd3d16d5a7408b328a33829354d4cf5d95da" + }, + { + "case_id": "dfb-taint-ruby-array-element-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-negative.json", + "sha256": "6fb0f6cb9f2458e9a063f29c484f4880038418ff949c4d76d704589f3d74277e" + }, + { + "case_id": "dfb-taint-ruby-array-element-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-positive.json", + "sha256": "6fb0f6cb9f2458e9a063f29c484f4880038418ff949c4d76d704589f3d74277e" + }, + { + "case_id": "dfb-taint-ruby-branch-join-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-negative.json", + "sha256": "b03c68dfb5013f5351d2d57debb9001a2c78ab7bb423d8a7689cb7ba1e76ba61" + }, + { + "case_id": "dfb-taint-ruby-branch-join-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-positive.json", + "sha256": "e5f7f81ca1c1d5f7acdf7c9ce83d75a186944983b2141d35840e81b667b84fe1" + }, + { + "case_id": "dfb-taint-ruby-call-context-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-negative.json", + "sha256": "550d6a5441889c6fc49a2dac9068e46bdf727d572d8270295da57bc0f34f69ea" + }, + { + "case_id": "dfb-taint-ruby-call-context-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-positive.json", + "sha256": "dffe635a1e2ca93f5217e364a06f37a0c1b03fe1be73a7ea31567818b172609e" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-negative.json", + "sha256": "73fcfa0016192abb73e638f70de3fdb16516a8f111a94e83f9183129c4a19f18" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-positive.json", + "sha256": "ab58d81d47dd4a0758ceb18b57930d91d4d8d1388a1f85d28c4e1fbe28ad73f9" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-negative.json", + "sha256": "7c5858be8565f6d5de11a993c3650daad2b9a8d152f2f6f44cf7517e79d718e3" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-positive.json", + "sha256": "316e3de97b04eb338eae905795f8469a4977f266bb97d37e6c2d6214690cfac7" + }, + { + "case_id": "dfb-taint-ruby-computed-property-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-negative.json", + "sha256": "d01805ec3259a7003a83357e1ec2607afd03a2d74f7ab89802e6b8d5baaa76aa" + }, + { + "case_id": "dfb-taint-ruby-computed-property-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-positive.json", + "sha256": "8a797d848b366bd929a6afa4b61d3514e2151f5e5e7a40997c03635f4d77348c" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.json", + "sha256": "dced77ec501bdd1bf84f418c30b2d4f75f9c73c8f01952affe04e832e68cbf34" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.json", + "sha256": "b1a5e9b3f3d94701805cbe15c3ade27aa8fe29a5a9769f460f93faf8485b0836" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.json", + "sha256": "ed65d841383be793b10e375b44d403cda2417191d219b9a0146c561505d5b40c" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.json", + "sha256": "d66e8885d6117bbee77da6248a3c2430290b78a6c5c7c2b24b7a4fd73c30df1b" + }, + { + "case_id": "dfb-taint-ruby-direct-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-negative.json", + "sha256": "2fda24b8c6845546fab6389d3523690e660adc1b888e5439db2a4ca504ce8c21" + }, + { + "case_id": "dfb-taint-ruby-direct-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-positive.json", + "sha256": "30282de22bff98c8b5296ae498bc3b4371c27f6967e074366f79b944f2168037" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.json", + "sha256": "039ebe4248bd6f4030a513ebe8f44acea8e271c82dd67b5d0e4dbc22c7ac0cd4" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.json", + "sha256": "039ebe4248bd6f4030a513ebe8f44acea8e271c82dd67b5d0e4dbc22c7ac0cd4" + }, + { + "case_id": "dfb-taint-ruby-element-object-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-negative.json", + "sha256": "c87e75f0cf51933e2a63d0f861a2c26f8f4ab192f62b1a1b9f94aea2d8ced3ec" + }, + { + "case_id": "dfb-taint-ruby-element-object-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-positive.json", + "sha256": "c87e75f0cf51933e2a63d0f861a2c26f8f4ab192f62b1a1b9f94aea2d8ced3ec" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-negative.json", + "sha256": "83182a2c678b0533bf5cc8e8560e8681be5bd5d48b5bc1caa5f959d8b8a638c0" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-positive.json", + "sha256": "ffa5d16f2fd84b03964d0686b1db1d73c7c157739700aea2fae8a554086c9ccc" + }, + { + "case_id": "dfb-taint-ruby-function-field-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-negative.json", + "sha256": "e059705cb6cc31e0c3805fa3c53e91b6f84188e212cd3470aae566ca3dcc5ae7" + }, + { + "case_id": "dfb-taint-ruby-function-field-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-positive.json", + "sha256": "ab60868bafc3a2c68c8d10d24332f972a266e21509b47ac25ae64c435252dc2a" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json", + "sha256": "0758fe19fce077608b4d403999be1883ff173dc3fd4c3134ded467bf50476770" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json", + "sha256": "78fed07845aa0fc6255b06bab43571f9b455db0bfa63146b5d3cf6b1958f6dfc" + }, + { + "case_id": "dfb-taint-ruby-local-chain-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-negative.json", + "sha256": "1504e143fa648fcc841bc4be4cf182c71cecb86afe1bb349011e052c0ab6db48" + }, + { + "case_id": "dfb-taint-ruby-local-chain-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-positive.json", + "sha256": "a60a772259c01eceb7375b9bed59f277005f3a32f853cf51030072f70f87cce5" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json", + "sha256": "2301ffabb5c665bda4e10d804627ddfd20f9897b73b6c5bdac7bd0c7c584f4b8" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json", + "sha256": "13c5a1beca39a30a37dcbbae1cd8106eb83a4e0c5d8ff553866c7449a6c59a3f" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json", + "sha256": "f4d3c24d8c39053b8b095514d04f76404fe020995ad1f041a5bc7a32c4cf30c6" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json", + "sha256": "b70a207b6f1e1b2456851cdce3b6a44c53d1f07f08006683f96aa3887b6b3f1b" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-negative.json", + "sha256": "363887fe65c5506dba3132d24593eb5311b647573f5a60453963d2f39e0ab070" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-positive.json", + "sha256": "52478687954516ae670863b5e9a1b21a296259b488f76c8fee0e587630842053" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.json", + "sha256": "d0e9ca976ab1bac975a4edf5f39b42cb527166a308e524b684f40c15013d4d8d" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.json", + "sha256": "0e948ce54f90353bfb43dd5f40d5f5ca4c55c5336b28a548c3598140e454d462" + }, + { + "case_id": "dfb-taint-ruby-object-separation-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-negative.json", + "sha256": "521729ebc2436011ee1bda8d3228366e2249504721df8e42a07fa15ea75cd0b6" + }, + { + "case_id": "dfb-taint-ruby-object-separation-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-positive.json", + "sha256": "71a91fd6c51659f00bfa3f31f0ecaf2367cb095ebc575324a66dafc6a4ddf381" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.json", + "sha256": "aa00c884c3a80922aca992c1bea9aec73168b3a13e04f2e016c136a316f81461" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.json", + "sha256": "e4fc71826e2aa7a957cb616f0724b041b256a10e6121ad67016efe3a425ce98e" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.json", + "sha256": "2fec840b4db1d1d9e0d0958134250e653016d9185a5e841ae7980da18285b8cf" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.json", + "sha256": "2fec840b4db1d1d9e0d0958134250e653016d9185a5e841ae7980da18285b8cf" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.json", + "sha256": "0d7ad88e04d67432fad138016489482d6e33b6413ac672885a8671971a1f9c16" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.json", + "sha256": "d841a55eeb7195ab9447f19beaaae403cfc642d53fefeb44c2e4f41c9876baa4" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.json", + "sha256": "c95129befe58d79e442171d82c8832ccbc14475ddb99f2aa814f03c188bae988" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.json", + "sha256": "d504c4f3730041fc112aff5be24f9c6980256e384070413733e1c65960dbe500" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-negative", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-negative.json", + "sha256": "22842ac664880761b8a945c849f658d08a5ca0df3f2f818682bc5a7d3b8d8d45" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-positive", + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-positive.json", + "sha256": "b8893e51fd2d4d9c6a432752a35e5deaac6a091712cbb93318660b37f93e8531" + } + ], + "sha256": "7af673389c1146294684f2154fb8ec13c39a587a21e8b381d46119f51eb49aa1", + "track": "taint" + }, + { + "adapter": "bifrost-rust-kernel", + "case_ids": [ + "dfb-taint-rust-alias-propagation-negative", + "dfb-taint-rust-alias-propagation-positive", + "dfb-taint-rust-anonymous-implementation-negative", + "dfb-taint-rust-anonymous-implementation-positive", + "dfb-taint-rust-argument-position-negative", + "dfb-taint-rust-argument-position-positive", + "dfb-taint-rust-array-element-negative", + "dfb-taint-rust-array-element-positive", + "dfb-taint-rust-branch-join-negative", + "dfb-taint-rust-branch-join-positive", + "dfb-taint-rust-call-context-negative", + "dfb-taint-rust-call-context-positive", + "dfb-taint-rust-callback-registration-negative", + "dfb-taint-rust-callback-registration-positive", + "dfb-taint-rust-closure-capture-negative", + "dfb-taint-rust-closure-capture-positive", + "dfb-taint-rust-computed-property-negative", + "dfb-taint-rust-computed-property-positive", + "dfb-taint-rust-context-pair-depth2-negative", + "dfb-taint-rust-context-pair-depth2-positive", + "dfb-taint-rust-deep-relay-chain-negative", + "dfb-taint-rust-deep-relay-chain-positive", + "dfb-taint-rust-direct-negative", + "dfb-taint-rust-direct-positive", + "dfb-taint-rust-dispatch-table-negative", + "dfb-taint-rust-dispatch-table-positive", + "dfb-taint-rust-element-object-negative", + "dfb-taint-rust-element-object-positive", + "dfb-taint-rust-expression-negative", + "dfb-taint-rust-expression-positive", + "dfb-taint-rust-function-field-negative", + "dfb-taint-rust-function-field-positive", + "dfb-taint-rust-infeasible-branch-negative", + "dfb-taint-rust-infeasible-branch-positive", + "dfb-taint-rust-local-chain-negative", + "dfb-taint-rust-local-chain-positive", + "dfb-taint-rust-local-overwrite-negative", + "dfb-taint-rust-local-overwrite-positive", + "dfb-taint-rust-loop-carried-negative", + "dfb-taint-rust-loop-carried-positive", + "dfb-taint-rust-map-iteration-negative", + "dfb-taint-rust-map-iteration-positive", + "dfb-taint-rust-nested-access-path-negative", + "dfb-taint-rust-nested-access-path-positive", + "dfb-taint-rust-object-separation-negative", + "dfb-taint-rust-object-separation-positive", + "dfb-taint-rust-recursive-carry-negative", + "dfb-taint-rust-recursive-carry-positive", + "dfb-taint-rust-result-error-propagation-negative", + "dfb-taint-rust-result-error-propagation-positive", + "dfb-taint-rust-return-relay-one-hop-negative", + "dfb-taint-rust-return-relay-one-hop-positive", + "dfb-taint-rust-return-relay-two-hop-negative", + "dfb-taint-rust-return-relay-two-hop-positive", + "dfb-taint-rust-same-object-field-negative", + "dfb-taint-rust-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "2ad1e552b00c7c6370b26d948e2e5e850f38adeff27a87b6b1f72aefa15f4119", + "outcomes": [ + { + "case_id": "dfb-taint-rust-alias-propagation-negative", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-rust-alias-propagation-positive", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-argument-position-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-argument-position-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-array-element-negative", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-rust-array-element-positive", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-rust-branch-join-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-branch-join-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-call-context-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-call-context-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-closure-capture-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-closure-capture-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-computed-property-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-computed-property-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-element-object-negative", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-rust-element-object-positive", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-rust-expression-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-expression-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-local-chain-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-local-chain-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-loop-carried-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-loop-carried-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-negative", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-positive", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-rust-object-separation-negative", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-rust-object-separation-positive", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-result-error-propagation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-result-error-propagation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-same-object-field-negative", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-rust-same-object-field-positive", + "outcome": "runner-error" + } + ], + "path": "reports/bifrost-rust-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-rust-alias-propagation-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-alias-propagation-negative.json", + "sha256": "ebeb91727bb6030c899768d4bada6475482129d3a2472cb262f295543db67298" + }, + { + "case_id": "dfb-taint-rust-alias-propagation-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-alias-propagation-positive.json", + "sha256": "fcc65813080dc46e42200520f6e12daa318242934625320c7854ed51bb6cec19" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.json", + "sha256": "205bdda72511eab674fe4e312a6d06985e98af54e2028d89b68c32e675d2fde1" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.json", + "sha256": "205bdda72511eab674fe4e312a6d06985e98af54e2028d89b68c32e675d2fde1" + }, + { + "case_id": "dfb-taint-rust-argument-position-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-negative.json", + "sha256": "3911db452a7086a6eca91ae80a37476ad5e1d01d1d6cc1b3598c43983aec8cac" + }, + { + "case_id": "dfb-taint-rust-argument-position-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-positive.json", + "sha256": "7d3ad25f8ce9719d1bde24ef8af3a64816b8ec5e315c7c1df7ddd5b412108464" + }, + { + "case_id": "dfb-taint-rust-array-element-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-array-element-negative.json", + "sha256": "16a9770650c858d134a820031ef7f748fa9cebc6190c449b016033f6bc9b4907" + }, + { + "case_id": "dfb-taint-rust-array-element-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-array-element-positive.json", + "sha256": "16a9770650c858d134a820031ef7f748fa9cebc6190c449b016033f6bc9b4907" + }, + { + "case_id": "dfb-taint-rust-branch-join-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-negative.json", + "sha256": "1f0b9a83f6e2910e95c4719155f6559634691379134c7eeaaf4fae8ea5c19c26" + }, + { + "case_id": "dfb-taint-rust-branch-join-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-positive.json", + "sha256": "52772844a96a3dd7aa52e0997ae62219b75027920764214db5b5a5df376503da" + }, + { + "case_id": "dfb-taint-rust-call-context-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-negative.json", + "sha256": "f1a886083aca6541bdaa08e7ac42a68a8ec2d06aaaf5ed88e083c5bf97e18e6e" + }, + { + "case_id": "dfb-taint-rust-call-context-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-positive.json", + "sha256": "9087598c55c633d65683d9a8bb0f35215ba48d52abc601592067fd8603cc62f6" + }, + { + "case_id": "dfb-taint-rust-callback-registration-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-negative.json", + "sha256": "2f947a9ce865ed9ee3389712631d00ff1adc375d5367268fe73e275af34206e2" + }, + { + "case_id": "dfb-taint-rust-callback-registration-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-positive.json", + "sha256": "23f9bd1e437e4c91ee031bbe08932e6ba5f8efee1e728f26f6325ea93a9b6529" + }, + { + "case_id": "dfb-taint-rust-closure-capture-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-negative.json", + "sha256": "dbd4931bab5ab47ec5458334062bcbd74c078362c3fa5a71a9a3b6640b7bdb00" + }, + { + "case_id": "dfb-taint-rust-closure-capture-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-positive.json", + "sha256": "983b6eac192613905ad130b58835c49044b9860f6aef35e49a7a6a5c2040d99c" + }, + { + "case_id": "dfb-taint-rust-computed-property-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-negative.json", + "sha256": "c025615073e239cc3fbd274e849990460e10d53bc84d96a66df4a8278127b293" + }, + { + "case_id": "dfb-taint-rust-computed-property-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-positive.json", + "sha256": "6b392df002c622fd8aebf03b5d17cdfe11f144482901e80f222b32445f99d552" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.json", + "sha256": "25bc78eb58acbec4d26fca2e6280be40a0d8b6681b09df560d9f72d986f476d5" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.json", + "sha256": "8b9eb12627977e973cf9f4282f4d2debc2ce7cfae367df75de0e5c41fdd3ead9" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.json", + "sha256": "22b1706bd2028f7ca093b7c4ca0bb74f39a53cf74eeb9b2034b41de9c3c0923f" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.json", + "sha256": "7a8e1581e67d9c69d2c7fed3b99bc9f278f7fadd1fb216ac5f5e0ba7129789b1" + }, + { + "case_id": "dfb-taint-rust-direct-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-negative.json", + "sha256": "4b788079edbad2b3854e2a0542184bdcc85e736c07f28fb5443c54b4d6c68c59" + }, + { + "case_id": "dfb-taint-rust-direct-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-positive.json", + "sha256": "172e67137fd7f919f633236698c7468999c4102ca2b6beb346c7b847c78a84c7" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-negative.json", + "sha256": "aa0049731e3432a749f45ef38b88ec6e02d539f23b8c9b0c6a98a734088bc091" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-positive.json", + "sha256": "aa0049731e3432a749f45ef38b88ec6e02d539f23b8c9b0c6a98a734088bc091" + }, + { + "case_id": "dfb-taint-rust-element-object-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-negative.json", + "sha256": "ca7d49b2b108abe8dcc271eef8c27d94cbdc67ad613f4067f67527dbafa0ed2d" + }, + { + "case_id": "dfb-taint-rust-element-object-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-positive.json", + "sha256": "ca7d49b2b108abe8dcc271eef8c27d94cbdc67ad613f4067f67527dbafa0ed2d" + }, + { + "case_id": "dfb-taint-rust-expression-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-negative.json", + "sha256": "759b5d77d05c5244fbdec159d899a6cace22360328a09af2aff4d55bf459dea9" + }, + { + "case_id": "dfb-taint-rust-expression-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-positive.json", + "sha256": "c4b718ea42b1adfc59479f8bd42a7ff924732ef4fc93b240464eccf5bc38c88c" + }, + { + "case_id": "dfb-taint-rust-function-field-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-negative.json", + "sha256": "a35892b957ae28aa9db576caacec5eed16de01d5fcf28aebbf9e35319236ad95" + }, + { + "case_id": "dfb-taint-rust-function-field-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-positive.json", + "sha256": "595a9b9f188d8c4a17816f4c0266b1d37cec9dc25bfcaa9e65f1b5c665b7d592" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json", + "sha256": "bf08a90617b41fa9c2947e5cdb68277732e9dcae114216cd869e9f1c560059b9" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json", + "sha256": "12f7782aee05751bed236aacaa85eafd2d37e96208eae485bcd847803eaae6d4" + }, + { + "case_id": "dfb-taint-rust-local-chain-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-negative.json", + "sha256": "0bee4496e5e714013ea8d2ad97a92b446f678e0b3bd99d7c319e75d9ca13110a" + }, + { + "case_id": "dfb-taint-rust-local-chain-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-positive.json", + "sha256": "56fec556791fe5fbfc5421b040e1b47d109f9f663b9aa71b4fc4a545ab78bddb" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-negative.json", + "sha256": "52b9f916729f2b1b9cc8ae63950b24ab20e143fbac5e60ca58af51f5e64e22a1" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-positive.json", + "sha256": "128f4984ee9018f60d579d7bbbf57a5ef176d0a9f01b56bb21b4a39210402140" + }, + { + "case_id": "dfb-taint-rust-loop-carried-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-negative.json", + "sha256": "89f6e24f53512fe251f590ddda8c8ca803a396d7d265e3fe898eaa242a02ea36" + }, + { + "case_id": "dfb-taint-rust-loop-carried-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-positive.json", + "sha256": "605edba44a9dff052616ac5df3c0b915e1afcd1e039a267b0e1f7af0cdd0db48" + }, + { + "case_id": "dfb-taint-rust-map-iteration-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-negative.json", + "sha256": "33831768e2a5a28ccfbfbfc1333be12b569853166802331287b4c8c57412a056" + }, + { + "case_id": "dfb-taint-rust-map-iteration-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-positive.json", + "sha256": "48daccd6a21b1224b1aa16fd2f12afbf5443b6a307a0569e22d40572fc7e5728" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-negative.json", + "sha256": "76dde6f24fe6ce1f32ac725eb4d1266a9cb69eb0b2da04b1b1e73c0663e5ec33" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-positive.json", + "sha256": "76dde6f24fe6ce1f32ac725eb4d1266a9cb69eb0b2da04b1b1e73c0663e5ec33" + }, + { + "case_id": "dfb-taint-rust-object-separation-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-object-separation-negative.json", + "sha256": "eda240208e3d04735e6fa58ff2f29ea967e69a12c7f8c8b3d9c58f3afdf5fd04" + }, + { + "case_id": "dfb-taint-rust-object-separation-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-object-separation-positive.json", + "sha256": "a4236358223227ff498e72349c5d7fdc68dd019823c13b8a447ad6754880b298" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-negative.json", + "sha256": "9a09e22508b6084524ab545e80302d4bd03e23bcbb5f394a3ab231fa4406962d" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-positive.json", + "sha256": "335f8ca9d516ae19dfefa021e10c3c3cf96d159a2899d24072d5b805ad2410a4" + }, + { + "case_id": "dfb-taint-rust-result-error-propagation-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-negative.json", + "sha256": "2cbaa3a49cc0fd7cc79dba8ad03a16ddb2b977051f756d859648e124f23a5f88" + }, + { + "case_id": "dfb-taint-rust-result-error-propagation-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-positive.json", + "sha256": "2b0125d048476e374cf7daa2f66672e4dc78783a640f2b66ccddc1e7750357a7" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json", + "sha256": "0bc565b18ba5c94271ca48258b24a60c2ace02f4e5d88fedd06feda7f770f95a" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json", + "sha256": "0cbc4b650e2c9e9410f653213ea6aba73b8a3726b57e1d32d2d4fec12b7f0915" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json", + "sha256": "a92297a1c86fbc997f940d215543902f05b311d72f241ed9f198c8245782d2c7" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json", + "sha256": "00240760909ff2cfd3bd6d19d5add55ceabb22ca5af3d634cb20d68583a3cd45" + }, + { + "case_id": "dfb-taint-rust-same-object-field-negative", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-same-object-field-negative.json", + "sha256": "d1049743e5c2ca35130310a0ecc06a17f1267b0d19af28373b28f0f912e5efdb" + }, + { + "case_id": "dfb-taint-rust-same-object-field-positive", + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-same-object-field-positive.json", + "sha256": "00189151f77db06b90d906b46d01706e346487dbd5fd4fa06dd114bdf8b5c04b" + } + ], + "sha256": "2ad1e552b00c7c6370b26d948e2e5e850f38adeff27a87b6b1f72aefa15f4119", + "track": "taint" + }, + { + "adapter": "bifrost-scala-kernel", + "case_ids": [ + "dfb-taint-scala-alias-propagation-negative", + "dfb-taint-scala-alias-propagation-positive", + "dfb-taint-scala-anonymous-implementation-negative", + "dfb-taint-scala-anonymous-implementation-positive", + "dfb-taint-scala-argument-position-negative", + "dfb-taint-scala-argument-position-positive", + "dfb-taint-scala-array-element-negative", + "dfb-taint-scala-array-element-positive", + "dfb-taint-scala-branch-join-negative", + "dfb-taint-scala-branch-join-positive", + "dfb-taint-scala-call-context-negative", + "dfb-taint-scala-call-context-positive", + "dfb-taint-scala-callback-registration-negative", + "dfb-taint-scala-callback-registration-positive", + "dfb-taint-scala-closure-capture-negative", + "dfb-taint-scala-closure-capture-positive", + "dfb-taint-scala-computed-property-negative", + "dfb-taint-scala-computed-property-positive", + "dfb-taint-scala-context-pair-depth2-negative", + "dfb-taint-scala-context-pair-depth2-positive", + "dfb-taint-scala-deep-relay-chain-negative", + "dfb-taint-scala-deep-relay-chain-positive", + "dfb-taint-scala-direct-negative", + "dfb-taint-scala-direct-positive", + "dfb-taint-scala-dispatch-table-negative", + "dfb-taint-scala-dispatch-table-positive", + "dfb-taint-scala-element-object-negative", + "dfb-taint-scala-element-object-positive", + "dfb-taint-scala-exception-catch-negative", + "dfb-taint-scala-exception-catch-positive", + "dfb-taint-scala-expression-negative", + "dfb-taint-scala-expression-positive", + "dfb-taint-scala-function-field-negative", + "dfb-taint-scala-function-field-positive", + "dfb-taint-scala-infeasible-branch-negative", + "dfb-taint-scala-infeasible-branch-positive", + "dfb-taint-scala-local-chain-negative", + "dfb-taint-scala-local-chain-positive", + "dfb-taint-scala-local-overwrite-negative", + "dfb-taint-scala-local-overwrite-positive", + "dfb-taint-scala-loop-carried-negative", + "dfb-taint-scala-loop-carried-positive", + "dfb-taint-scala-map-iteration-negative", + "dfb-taint-scala-map-iteration-positive", + "dfb-taint-scala-nested-access-path-negative", + "dfb-taint-scala-nested-access-path-positive", + "dfb-taint-scala-object-separation-negative", + "dfb-taint-scala-object-separation-positive", + "dfb-taint-scala-recursive-carry-negative", + "dfb-taint-scala-recursive-carry-positive", + "dfb-taint-scala-reflective-invocation-negative", + "dfb-taint-scala-reflective-invocation-positive", + "dfb-taint-scala-return-relay-one-hop-negative", + "dfb-taint-scala-return-relay-one-hop-positive", + "dfb-taint-scala-return-relay-two-hop-negative", + "dfb-taint-scala-return-relay-two-hop-positive", + "dfb-taint-scala-same-object-field-negative", + "dfb-taint-scala-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "11c7c6462f6d7cae9d9042540014294d66909c9566d02d68c7cc2513ab5298dc", + "outcomes": [ + { + "case_id": "dfb-taint-scala-alias-propagation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-alias-propagation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-anonymous-implementation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-anonymous-implementation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-scala-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-scala-array-element-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-array-element-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-branch-join-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-branch-join-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-scala-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-scala-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-closure-capture-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-closure-capture-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-computed-property-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-computed-property-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-context-pair-depth2-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-context-pair-depth2-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-deep-relay-chain-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-deep-relay-chain-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-scala-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-scala-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-element-object-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-element-object-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-exception-catch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-exception-catch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-expression-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-expression-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-infeasible-branch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-infeasible-branch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-scala-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-scala-local-overwrite-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-local-overwrite-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-loop-carried-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-loop-carried-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-nested-access-path-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-nested-access-path-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-object-separation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-object-separation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-recursive-carry-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-recursive-carry-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-reflective-invocation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-reflective-invocation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-scala-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-scala-return-relay-two-hop-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-return-relay-two-hop-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-same-object-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-scala-same-object-field-positive", + "outcome": "inconclusive" + } + ], + "path": "reports/bifrost-scala-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-scala-alias-propagation-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-negative.json", + "sha256": "aa2bf890b3a1231da111b1cd8b4a4bca394dfe3ae25b180c17a91ad179ccd0b3" + }, + { + "case_id": "dfb-taint-scala-alias-propagation-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-positive.json", + "sha256": "ba75ce97705a6469cab2375dad9c90abd4ad478de93bc051701afd41163282fb" + }, + { + "case_id": "dfb-taint-scala-anonymous-implementation-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-negative.json", + "sha256": "6578006ebbce37102726c90f21b9df9377848532e2d27f32ab4b936146712e3f" + }, + { + "case_id": "dfb-taint-scala-anonymous-implementation-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-positive.json", + "sha256": "6578006ebbce37102726c90f21b9df9377848532e2d27f32ab4b936146712e3f" + }, + { + "case_id": "dfb-taint-scala-argument-position-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-negative.json", + "sha256": "23a8a29ab657f2f710a366d1680a754b1faa3a6299f3a7133b46283c2b26d77e" + }, + { + "case_id": "dfb-taint-scala-argument-position-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-positive.json", + "sha256": "6c9d3e125cbbf12fc023beaff52fe29c71bca741c7e067b2a94f99855b01a544" + }, + { + "case_id": "dfb-taint-scala-array-element-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-negative.json", + "sha256": "c0480f9d04614e7247e1c33469c05557af3c24341d4328f04b42c7bc80f04712" + }, + { + "case_id": "dfb-taint-scala-array-element-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-positive.json", + "sha256": "9d3ca864f5b4da87adb24efe669a9f23ccf6657f4e1a7a822f96460a4bbeb958" + }, + { + "case_id": "dfb-taint-scala-branch-join-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-negative.json", + "sha256": "2cbf22689e0ff5cf97b669e72fd9c93394d6d7fc1bffdbf95f608c9f8330c216" + }, + { + "case_id": "dfb-taint-scala-branch-join-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-positive.json", + "sha256": "6dd852ec3be25eb0ddaa31a45fefd3c985d602526c7c986c29ce13f91934797b" + }, + { + "case_id": "dfb-taint-scala-call-context-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-negative.json", + "sha256": "02b2af2a050780fd94d1ad51aef2839d795101d52557ce26552f48a97dc6596f" + }, + { + "case_id": "dfb-taint-scala-call-context-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-positive.json", + "sha256": "7828acb9e097cb379da6a1f8bc589caa78ec87da1cbcbba780c765502357a6ff" + }, + { + "case_id": "dfb-taint-scala-callback-registration-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-negative.json", + "sha256": "757e12a354f102dcafbdebe57343884d91138f4afe867f0e208560020dc629b7" + }, + { + "case_id": "dfb-taint-scala-callback-registration-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-positive.json", + "sha256": "b967e1ac1e60a212dee665e44f519a71e2f2eedf967c67380e0cf31b9f567c1d" + }, + { + "case_id": "dfb-taint-scala-closure-capture-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-negative.json", + "sha256": "ec94f21a868ad244048659e174f12a68dc9dcabd08595457533f2f43a73f8b88" + }, + { + "case_id": "dfb-taint-scala-closure-capture-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-positive.json", + "sha256": "c7db2f22c4dc7134f24437d29261d5f214ab932174be37ed78f3aad646842564" + }, + { + "case_id": "dfb-taint-scala-computed-property-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-negative.json", + "sha256": "00d249a780f496493497dd4ed5ae1913d5d2a11a330c3072560159b3ec791496" + }, + { + "case_id": "dfb-taint-scala-computed-property-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-positive.json", + "sha256": "f26fb95b53467d25d1253838ec3bad6a0376d6b9b2b131f2db6886091b409488" + }, + { + "case_id": "dfb-taint-scala-context-pair-depth2-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-negative.json", + "sha256": "6d3479c8bd97fa224070a33680906451e8571adbcc6a7a7e3820793103e4ed03" + }, + { + "case_id": "dfb-taint-scala-context-pair-depth2-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-positive.json", + "sha256": "c023703b868912ce2048a6f4fd2ab072b5da3d00d34a7e9a3952a21f0a7dd366" + }, + { + "case_id": "dfb-taint-scala-deep-relay-chain-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-negative.json", + "sha256": "99f6c6445e10c652a42ee87e04b5710d9ac230c50900fbc1f7a7bc33f369b341" + }, + { + "case_id": "dfb-taint-scala-deep-relay-chain-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-positive.json", + "sha256": "0dd1df4237cb891281e5c1be02d6dcbcec78da123fb602ff132379943a6847fc" + }, + { + "case_id": "dfb-taint-scala-direct-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-negative.json", + "sha256": "30e688a426bf1809e4ba3bc7b73b7afdff88a7d20dc76665ea8c0b91d8c9d236" + }, + { + "case_id": "dfb-taint-scala-direct-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-positive.json", + "sha256": "a08a946e838b39acc4d654eac30889e2356d2a525937a04c86fd57f6b8952236" + }, + { + "case_id": "dfb-taint-scala-dispatch-table-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-negative.json", + "sha256": "ecb0d90a11e42ed870348c71928528f1a550480aaf1b17097d48cf88ac1d1057" + }, + { + "case_id": "dfb-taint-scala-dispatch-table-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-positive.json", + "sha256": "ecb0d90a11e42ed870348c71928528f1a550480aaf1b17097d48cf88ac1d1057" + }, + { + "case_id": "dfb-taint-scala-element-object-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-negative.json", + "sha256": "c972d10c17b50f331a7b03f717e358c13ea84c67965f9cb384f7ad73bf8ad766" + }, + { + "case_id": "dfb-taint-scala-element-object-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-positive.json", + "sha256": "7580205be0f15cea0d1bc62c6dc1e36d424b650a9e140f1bd7201e0c8a13071a" + }, + { + "case_id": "dfb-taint-scala-exception-catch-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-negative.json", + "sha256": "728a74d109afb07ee2b8d43a31ddce13124fb9b5933002d696a2f8d3f9140428" + }, + { + "case_id": "dfb-taint-scala-exception-catch-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-positive.json", + "sha256": "3f31055fc6f038601694365ffc0392819617fc5340fe133c1bb5d7f4e634c5d9" + }, + { + "case_id": "dfb-taint-scala-expression-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-negative.json", + "sha256": "2517edf5f3ab7adf24da3a7eefb30bdc59ad51c236079cac58e45c7ae9739f33" + }, + { + "case_id": "dfb-taint-scala-expression-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-positive.json", + "sha256": "1ccabd7f1662db2a0a0bc72f72c39ef28d2db439036e249fbea472378deececa" + }, + { + "case_id": "dfb-taint-scala-function-field-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-negative.json", + "sha256": "3ae05f2365bbd3c7edc2ea8df3723e57b4aed54ee4dcd22d2c5346d93ab17f8e" + }, + { + "case_id": "dfb-taint-scala-function-field-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-positive.json", + "sha256": "ea0e49e7a2fafc1d07cfae03507e6d69c1c3d08dd9991844f5f0326b8b6fe998" + }, + { + "case_id": "dfb-taint-scala-infeasible-branch-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-negative.json", + "sha256": "573754ada4292bbe2516f75dd983573234975e16fa7e8caf8f23478380d35bea" + }, + { + "case_id": "dfb-taint-scala-infeasible-branch-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-positive.json", + "sha256": "8bb3e98cdb1f2d0fe6b581047678a7f1a525b4773e6a4c71dcc8bef7cbcb2df7" + }, + { + "case_id": "dfb-taint-scala-local-chain-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-negative.json", + "sha256": "1be46760eceb696ee38a30f740c928700a1e82d10efc2a8a78ba4359bb42583b" + }, + { + "case_id": "dfb-taint-scala-local-chain-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-positive.json", + "sha256": "ff8a1c82c28e03486632a9efcd4193d9929c149581907a93ee95e63951a7d80b" + }, + { + "case_id": "dfb-taint-scala-local-overwrite-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-negative.json", + "sha256": "9cfce1791b0f0071ce6d948453df8217f61763aebad5aac08ea720ea5bbd45d3" + }, + { + "case_id": "dfb-taint-scala-local-overwrite-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-positive.json", + "sha256": "29a394c37fce6bb2fce61f92e5c4e8ebf9a4f3478f0c8ced253cf2d8453faf3f" + }, + { + "case_id": "dfb-taint-scala-loop-carried-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-negative.json", + "sha256": "3d9a18b7fd77ef75d13a260983bd3849f999a0a61f4350147381a6be9c4ac07e" + }, + { + "case_id": "dfb-taint-scala-loop-carried-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-positive.json", + "sha256": "c4a33ed17775d125aa03c6ee559a66e1f46b451198c872de30c116c8514f2946" + }, + { + "case_id": "dfb-taint-scala-map-iteration-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-negative.json", + "sha256": "919cd29efb5944ea33daa44e63af4f387d067e569bdf4c3fb13254b73c1bb313" + }, + { + "case_id": "dfb-taint-scala-map-iteration-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-positive.json", + "sha256": "260eba7649e4a6cb34a7a9acd90870267e47edab85a5fc2e97ebb9b71dfe50b3" + }, + { + "case_id": "dfb-taint-scala-nested-access-path-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-negative.json", + "sha256": "8ea68426e683f85427a77dd020babd51069cbcfa04867651eab699064868fc1a" + }, + { + "case_id": "dfb-taint-scala-nested-access-path-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-positive.json", + "sha256": "baa84211b5e8856c62f239c11839fffb77c016ad19cc984eb2bc14f8f0434498" + }, + { + "case_id": "dfb-taint-scala-object-separation-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-negative.json", + "sha256": "89ce46cede3ca05715ad5241f3438541cdb6109c210985d4674e3b8d54416284" + }, + { + "case_id": "dfb-taint-scala-object-separation-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-positive.json", + "sha256": "11602d6e9550c1e19867a75668de379f08ed4de24800cf22e3a66d4b13b8a682" + }, + { + "case_id": "dfb-taint-scala-recursive-carry-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-negative.json", + "sha256": "74671205efbfe7f254b7442688e0b86f0215132807d8f96002d92c634f24ae40" + }, + { + "case_id": "dfb-taint-scala-recursive-carry-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-positive.json", + "sha256": "fd7a17abacdc1e1038a5d6cc3618fcc30ff7047fd327d53988f815b0cc501dc9" + }, + { + "case_id": "dfb-taint-scala-reflective-invocation-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-negative.json", + "sha256": "ba78a6e3ea3bed8ad57e60ed7ae4b8f09f9b8b8eb7543c829203179eae774eff" + }, + { + "case_id": "dfb-taint-scala-reflective-invocation-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-positive.json", + "sha256": "ba78a6e3ea3bed8ad57e60ed7ae4b8f09f9b8b8eb7543c829203179eae774eff" + }, + { + "case_id": "dfb-taint-scala-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-negative.json", + "sha256": "2d2fb4ae89fd30868a3b720f9637b86ee73b3c85d7637479192a19b9b59002ca" + }, + { + "case_id": "dfb-taint-scala-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-positive.json", + "sha256": "42cc6ce761374ac1afc57c6e81965418129a78a3645b0172035cd484bf067221" + }, + { + "case_id": "dfb-taint-scala-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-negative.json", + "sha256": "d76eb519f35d9a6bed7cc1debdd909ab3ad70e4fe4a0d3309dd870da694835d2" + }, + { + "case_id": "dfb-taint-scala-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-positive.json", + "sha256": "7df34054fe89e104f3e7b8e5ecaf49ddba96eb19398b1ff1449cd850394b2a6c" + }, + { + "case_id": "dfb-taint-scala-same-object-field-negative", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-negative.json", + "sha256": "85612579842b77eec2e9f626f9c351092202f0dd5e5e5fc4ed3396745b8b020e" + }, + { + "case_id": "dfb-taint-scala-same-object-field-positive", + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-positive.json", + "sha256": "6ee3df19462324422d4e5bf7873cfa05e792ca731bea5e3de51e3ba0739d4ddc" + } + ], + "sha256": "11c7c6462f6d7cae9d9042540014294d66909c9566d02d68c7cc2513ab5298dc", + "track": "taint" + }, + { + "adapter": "bifrost-smoke", + "case_ids": [ + "dfb-taint-c-direct-negative", + "dfb-taint-c-direct-positive", + "dfb-taint-cpp-direct-negative", + "dfb-taint-cpp-direct-positive", + "dfb-taint-csharp-direct-negative", + "dfb-taint-csharp-direct-positive", + "dfb-taint-go-direct-negative", + "dfb-taint-go-direct-positive", + "dfb-taint-java-alias-propagation-negative", + "dfb-taint-java-alias-propagation-positive", + "dfb-taint-java-argument-position-negative", + "dfb-taint-java-argument-position-positive", + "dfb-taint-java-array-element-negative", + "dfb-taint-java-array-element-positive", + "dfb-taint-java-branch-join-negative", + "dfb-taint-java-branch-join-positive", + "dfb-taint-java-call-context-negative", + "dfb-taint-java-call-context-positive", + "dfb-taint-java-direct-positive", + "dfb-taint-java-exception-catch-negative", + "dfb-taint-java-exception-catch-positive", + "dfb-taint-java-explicit-negative", + "dfb-taint-java-expression-negative", + "dfb-taint-java-expression-positive", + "dfb-taint-java-infeasible-branch-negative", + "dfb-taint-java-infeasible-branch-positive", + "dfb-taint-java-local-chain-negative", + "dfb-taint-java-local-chain-positive", + "dfb-taint-java-local-overwrite-negative", + "dfb-taint-java-local-overwrite-positive", + "dfb-taint-java-loop-carried-negative", + "dfb-taint-java-loop-carried-positive", + "dfb-taint-java-modeled-external", + "dfb-taint-java-object-separation-negative", + "dfb-taint-java-object-separation-positive", + "dfb-taint-java-one-hop-positive", + "dfb-taint-java-return-relay-one-hop-negative", + "dfb-taint-java-return-relay-one-hop-positive", + "dfb-taint-java-return-relay-two-hop-negative", + "dfb-taint-java-return-relay-two-hop-positive", + "dfb-taint-java-same-object-field-negative", + "dfb-taint-java-same-object-field-positive", + "dfb-taint-javascript-alias-propagation-negative", + "dfb-taint-javascript-alias-propagation-positive", + "dfb-taint-javascript-argument-position-negative", + "dfb-taint-javascript-argument-position-positive", + "dfb-taint-javascript-array-element-negative", + "dfb-taint-javascript-array-element-positive", + "dfb-taint-javascript-branch-join-negative", + "dfb-taint-javascript-branch-join-positive", + "dfb-taint-javascript-call-context-negative", + "dfb-taint-javascript-call-context-positive", + "dfb-taint-javascript-direct-negative", + "dfb-taint-javascript-direct-positive", + "dfb-taint-javascript-exception-catch-negative", + "dfb-taint-javascript-exception-catch-positive", + "dfb-taint-javascript-expression-negative", + "dfb-taint-javascript-expression-positive", + "dfb-taint-javascript-infeasible-branch-negative", + "dfb-taint-javascript-infeasible-branch-positive", + "dfb-taint-javascript-local-chain-negative", + "dfb-taint-javascript-local-chain-positive", + "dfb-taint-javascript-local-overwrite-negative", + "dfb-taint-javascript-local-overwrite-positive", + "dfb-taint-javascript-loop-carried-negative", + "dfb-taint-javascript-loop-carried-positive", + "dfb-taint-javascript-object-separation-negative", + "dfb-taint-javascript-object-separation-positive", + "dfb-taint-javascript-return-relay-one-hop-negative", + "dfb-taint-javascript-return-relay-one-hop-positive", + "dfb-taint-javascript-return-relay-two-hop-negative", + "dfb-taint-javascript-return-relay-two-hop-positive", + "dfb-taint-javascript-same-object-field-negative", + "dfb-taint-javascript-same-object-field-positive", + "dfb-taint-kotlin-direct-negative", + "dfb-taint-kotlin-direct-positive", + "dfb-taint-php-direct-negative", + "dfb-taint-php-direct-positive", + "dfb-taint-python-alias-propagation-negative", + "dfb-taint-python-alias-propagation-positive", + "dfb-taint-python-argument-position-negative", + "dfb-taint-python-argument-position-positive", + "dfb-taint-python-arithmetic-expression-negative", + "dfb-taint-python-arithmetic-expression-positive", + "dfb-taint-python-array-element-negative", + "dfb-taint-python-array-element-positive", + "dfb-taint-python-branch-join-negative", + "dfb-taint-python-branch-join-positive", + "dfb-taint-python-call-context-negative", + "dfb-taint-python-call-context-positive", + "dfb-taint-python-direct-negative", + "dfb-taint-python-direct-positive", + "dfb-taint-python-exception-catch-negative", + "dfb-taint-python-exception-catch-positive", + "dfb-taint-python-infeasible-branch-negative", + "dfb-taint-python-infeasible-branch-positive", + "dfb-taint-python-local-chain-negative", + "dfb-taint-python-local-chain-positive", + "dfb-taint-python-local-overwrite-negative", + "dfb-taint-python-local-overwrite-positive", + "dfb-taint-python-loop-carried-negative", + "dfb-taint-python-loop-carried-positive", + "dfb-taint-python-object-separation-negative", + "dfb-taint-python-object-separation-positive", + "dfb-taint-python-return-relay-one-hop-negative", + "dfb-taint-python-return-relay-one-hop-positive", + "dfb-taint-python-return-relay-two-hop-negative", + "dfb-taint-python-return-relay-two-hop-positive", + "dfb-taint-python-same-object-field-negative", + "dfb-taint-python-same-object-field-positive", + "dfb-taint-ruby-direct-negative", + "dfb-taint-ruby-direct-positive", + "dfb-taint-rust-direct-negative", + "dfb-taint-rust-direct-positive", + "dfb-taint-scala-direct-negative", + "dfb-taint-scala-direct-positive", + "dfb-taint-typescript-direct-negative", + "dfb-taint-typescript-direct-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "bfbd71c8ea921f71eacae6983ac45361edb0264be0ef4ded17cb17449dc880f9", + "outcomes": [ + { + "case_id": "dfb-taint-c-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-alias-propagation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-exception-catch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-explicit-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-loop-carried-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-modeled-external", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-java-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-same-object-field-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-alias-propagation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-exception-catch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-loop-carried-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-same-object-field-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-direct-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-ruby-direct-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-rust-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-scala-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-scala-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-direct-positive", + "outcome": "reached" + } + ], + "path": "reports/bifrost-smoke.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-c-direct-negative", + "path": "reports/raw/bifrost/dfb-taint-c-direct-negative.json", + "sha256": "a555e4280537e17bde18ce71076072314da1611f17d73e5d6e2ff202acc2c6cf" + }, + { + "case_id": "dfb-taint-c-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-c-direct-positive.json", + "sha256": "ac0ebd82b8ba267e3f2a6cf2ada7d6c88382ea60dcaef31312d0c22e9c75f3d6" + }, + { + "case_id": "dfb-taint-cpp-direct-negative", + "path": "reports/raw/bifrost/dfb-taint-cpp-direct-negative.json", + "sha256": "8d34d949aa0e16e426baea6f495c9af09ac54231704f36ea9f7d17aae5be6d86" + }, + { + "case_id": "dfb-taint-cpp-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-cpp-direct-positive.json", + "sha256": "6d8fdcb6759838796d497e52fa4f768259c19ddd0c1d48ac89f70fc1cd4751e7" + }, + { + "case_id": "dfb-taint-csharp-direct-negative", + "path": "reports/raw/bifrost/dfb-taint-csharp-direct-negative.json", + "sha256": "af50e099c345b8c5c65e2b939248f1c03e76ecacc648f67a073c06df4a4e2b0c" + }, + { + "case_id": "dfb-taint-csharp-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-csharp-direct-positive.json", + "sha256": "c1e9aa842fdf6aec83aa071beab6137daf5317895fe374b82ec6dbcf5f5647ef" + }, + { + "case_id": "dfb-taint-go-direct-negative", + "path": "reports/raw/bifrost/dfb-taint-go-direct-negative.json", + "sha256": "3916b15965217e2e6871190d6360d2b08e3a4ba01676453b0c2c13c300fa5922" + }, + { + "case_id": "dfb-taint-go-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-go-direct-positive.json", + "sha256": "fd6c2c96387b1c1a8a439248ac8c21e4576905c604d8fcf1e2b72ac83216f8e8" + }, + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "path": "reports/raw/bifrost/dfb-taint-java-alias-propagation-negative.json", + "sha256": "54c5e8094e2e56301fcdabf4a35fd8cf9d7c06ed2d0d4cf7e9dd0c69071599ea" + }, + { + "case_id": "dfb-taint-java-alias-propagation-positive", + "path": "reports/raw/bifrost/dfb-taint-java-alias-propagation-positive.json", + "sha256": "1dc55bfc416bc0a46824b4b130fb57af4f19fa0f391770673940c9daf0ec8ed5" + }, + { + "case_id": "dfb-taint-java-argument-position-negative", + "path": "reports/raw/bifrost/dfb-taint-java-argument-position-negative.json", + "sha256": "100db6329aeade4348a64f17849a8d67c42770cca8044ac6a25f3c758b52697c" + }, + { + "case_id": "dfb-taint-java-argument-position-positive", + "path": "reports/raw/bifrost/dfb-taint-java-argument-position-positive.json", + "sha256": "9eeadb4f4884d80a8f928a65401972c82ece521a604d39be16215cda0904d816" + }, + { + "case_id": "dfb-taint-java-array-element-negative", + "path": "reports/raw/bifrost/dfb-taint-java-array-element-negative.json", + "sha256": "46e61892f886a2e29234e677bc51e3582031de73c4d2d83fb2cd3955b4a9bfd6" + }, + { + "case_id": "dfb-taint-java-array-element-positive", + "path": "reports/raw/bifrost/dfb-taint-java-array-element-positive.json", + "sha256": "badea3210aa911603335b4e105831d41287b491d2204aa6a64fbb7b1d7e7aa79" + }, + { + "case_id": "dfb-taint-java-branch-join-negative", + "path": "reports/raw/bifrost/dfb-taint-java-branch-join-negative.json", + "sha256": "48b00981b82c01031f3c3eb52ae9860b0cfebc0e7930562825601c73b5e06f36" + }, + { + "case_id": "dfb-taint-java-branch-join-positive", + "path": "reports/raw/bifrost/dfb-taint-java-branch-join-positive.json", + "sha256": "6f43cfcf9b7755a27d6abfd2f856e0c9be5bd3279e7c6bd793df983d5dfb4694" + }, + { + "case_id": "dfb-taint-java-call-context-negative", + "path": "reports/raw/bifrost/dfb-taint-java-call-context-negative.json", + "sha256": "d17975ebf52cf76b7f5e114be7c7160602b6d5e0262e48ee94ea1752d810740e" + }, + { + "case_id": "dfb-taint-java-call-context-positive", + "path": "reports/raw/bifrost/dfb-taint-java-call-context-positive.json", + "sha256": "f8ba08c4c3bd8e9e47a05b5561ef0f29b7d9fccb5872a163e1cd7f6868bb15ea" + }, + { + "case_id": "dfb-taint-java-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-java-direct-positive.json", + "sha256": "9aab1373b93c6bf6802e071fc16af0f4313ee043bfc4b2d721170643ec18618e" + }, + { + "case_id": "dfb-taint-java-exception-catch-negative", + "path": "reports/raw/bifrost/dfb-taint-java-exception-catch-negative.json", + "sha256": "878939011fbfc5e450b0be6cdffe582dd76036638437fdc137fac85cbc51a008" + }, + { + "case_id": "dfb-taint-java-exception-catch-positive", + "path": "reports/raw/bifrost/dfb-taint-java-exception-catch-positive.json", + "sha256": "e91e63626fe78040c6f0bab5968c9d38dbd70ec176441f8fc44d4de51b0b8ac9" + }, + { + "case_id": "dfb-taint-java-explicit-negative", + "path": "reports/raw/bifrost/dfb-taint-java-explicit-negative.json", + "sha256": "956f3c0fba96b599d4694dcbb00a5bc8584a4c841a492c1e157898df42999f2e" + }, + { + "case_id": "dfb-taint-java-expression-negative", + "path": "reports/raw/bifrost/dfb-taint-java-expression-negative.json", + "sha256": "44eb6f153581542ee2d78888e823a4a226c0e6f85a44874ac3c064273898eb62" + }, + { + "case_id": "dfb-taint-java-expression-positive", + "path": "reports/raw/bifrost/dfb-taint-java-expression-positive.json", + "sha256": "dfe71efebaa3824ebc84e4d5be60756a28377fad864cb6674d1c577d1bac8b98" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-negative", + "path": "reports/raw/bifrost/dfb-taint-java-infeasible-branch-negative.json", + "sha256": "1eda74ac2d49ed5aeb2f0d06193bceb08e9aebf9e5af2289b9eb2f3ff69b2639" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-positive", + "path": "reports/raw/bifrost/dfb-taint-java-infeasible-branch-positive.json", + "sha256": "5f8548253542176a75f8276c324e50a26d9037ab960cc6ebb464c781f7bf6133" + }, + { + "case_id": "dfb-taint-java-local-chain-negative", + "path": "reports/raw/bifrost/dfb-taint-java-local-chain-negative.json", + "sha256": "51ee1ec23290fc06ac206fd7281532019d0d954d68a9a0205efe8421e6e6bca2" + }, + { + "case_id": "dfb-taint-java-local-chain-positive", + "path": "reports/raw/bifrost/dfb-taint-java-local-chain-positive.json", + "sha256": "1ab571987629c8d785b411a34b03c4d589468523cb98a8977f3cd621eb995761" + }, + { + "case_id": "dfb-taint-java-local-overwrite-negative", + "path": "reports/raw/bifrost/dfb-taint-java-local-overwrite-negative.json", + "sha256": "a1b2f4c5ddafd34e67fd16c498505a5faf12438b2de1f31a475f5b498844bb13" + }, + { + "case_id": "dfb-taint-java-local-overwrite-positive", + "path": "reports/raw/bifrost/dfb-taint-java-local-overwrite-positive.json", + "sha256": "77d1c31aa33dc7103fc9fc5ac1389ee7de9c7c9c6b58cb6a3561a57aefa0c325" + }, + { + "case_id": "dfb-taint-java-loop-carried-negative", + "path": "reports/raw/bifrost/dfb-taint-java-loop-carried-negative.json", + "sha256": "bd73cec5c08eee14854390007103b85bf7dac3d05fc6c5e7a860ab160dd3079e" + }, + { + "case_id": "dfb-taint-java-loop-carried-positive", + "path": "reports/raw/bifrost/dfb-taint-java-loop-carried-positive.json", + "sha256": "afad6d2f71fa3ef3944e4c729fbd5f7110cf464ca6b038d776ec5ba60f9d2103" + }, + { + "case_id": "dfb-taint-java-modeled-external", + "path": "reports/raw/bifrost/dfb-taint-java-modeled-external.json", + "sha256": "01be675e06e4fa5eabdeb5725a1e06efa319ac6156f2e492cd1689c69e29caf0" + }, + { + "case_id": "dfb-taint-java-object-separation-negative", + "path": "reports/raw/bifrost/dfb-taint-java-object-separation-negative.json", + "sha256": "8c675385c3e6e3673bed59d9045205aec7c6f68a2b5beb9e75e4f5a72bf31698" + }, + { + "case_id": "dfb-taint-java-object-separation-positive", + "path": "reports/raw/bifrost/dfb-taint-java-object-separation-positive.json", + "sha256": "ee878f25e2f8b89c029632cbc029f306160141fff1b3e8baf5504ea852339f59" + }, + { + "case_id": "dfb-taint-java-one-hop-positive", + "path": "reports/raw/bifrost/dfb-taint-java-one-hop-positive.json", + "sha256": "54a4611ff4a3ac3eaa0c8de6e6445c0ee5587461dba82232493016591a50cb8c" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "path": "reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-negative.json", + "sha256": "0235257f0480b32503884d642c14d5edea921311c8119c3c346398c32e6d1136" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "path": "reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-positive.json", + "sha256": "4ff899211b1a35d3b269fd551f4b8d1a370944445e68d286458f3597e45ee48b" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "path": "reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-negative.json", + "sha256": "5a2d16f0ac904025f75dcf1a81b5926cefa1b062d02f5341872be52ac67a1f86" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "path": "reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-positive.json", + "sha256": "fdf8bb9e3cf75e53b5b62344c0038e7e3e6caf6c1eb4003a4204b9107d9d01ac" + }, + { + "case_id": "dfb-taint-java-same-object-field-negative", + "path": "reports/raw/bifrost/dfb-taint-java-same-object-field-negative.json", + "sha256": "42e800fefc23211fd68378b5095fa07165bfde91dafea1e5f752148ebcdf18ab" + }, + { + "case_id": "dfb-taint-java-same-object-field-positive", + "path": "reports/raw/bifrost/dfb-taint-java-same-object-field-positive.json", + "sha256": "de3fd1f3f5479e1e355a44fc7dbb68f981457ddc1a6a0a0a2305935ca3df9332" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-alias-propagation-negative.json", + "sha256": "12a14f02fe687071bfdf45e8f86c801d97893f2f368e7fee62a78662baaf6058" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-alias-propagation-positive.json", + "sha256": "3cbeab17f2f2865d704e0c3ca1121ac56dcae830af44efb0c4af5974b77723ed" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-argument-position-negative.json", + "sha256": "207933cd4ab00b500aeb71d95bfb3183533491bebffa591e390cdcf8284d67b1" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-argument-position-positive.json", + "sha256": "7616c9da7360673879f5f0d754d1dfad2e6e6aff22dcbd048bb33070d548dcfa" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-array-element-negative.json", + "sha256": "e9c4e4fb78d5732d377788b99d2682619b7298062be05c48d35e848ed7e1efea" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-array-element-positive.json", + "sha256": "605ce56ff6e221e4e017dddfcf8de0e066419b603233e07cb0bd338f7dc6d5fd" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-branch-join-negative.json", + "sha256": "8aeaf74094e07700a623a3e19ee802a5be63ab4bd45dd9e693293e88c655d0c7" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-branch-join-positive.json", + "sha256": "45f3aae564114d25171e0a543fa40e499a02776ccd13563698acca66c4f37289" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-call-context-negative.json", + "sha256": "f1331b6a6b1db80a46a75726df8334139515ce0d478e6e3692b75e1889f39063" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-call-context-positive.json", + "sha256": "992b1062a7e8bb684f93a8a16fab1c700227dd712ede94c7cb67a55c2505add8" + }, + { + "case_id": "dfb-taint-javascript-direct-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-direct-negative.json", + "sha256": "5832c7044ee6614f998a0580171964dbefd693e536f340a2d839c3b99276af10" + }, + { + "case_id": "dfb-taint-javascript-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-direct-positive.json", + "sha256": "5df67d0415a8e4fbf3b8b3fc285376b3dfb26ec56656a4ea1d8de03154e0333b" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-exception-catch-negative.json", + "sha256": "f4bf8a0e50ae4c39fc542a6e8e4a136f031b43fca3f032970269769c55f3b606" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-exception-catch-positive.json", + "sha256": "e621c94f9879f6e401bdfe51bc1a50cc8123ac3029dd296934c30642af31bfe8" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-expression-negative.json", + "sha256": "20b8247479dd80ee5b9ad320110d7f51478e3a5ca85df92ec289b2e8fe33aa4a" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-expression-positive.json", + "sha256": "abce7d8f570ece8ea9f44418da1d453fbd825b785124e9493ad112b89a0165ce" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-negative.json", + "sha256": "1b1f511dab703e9e885ce35489634e05da156b370e3f87890328180c1d36d26f" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-positive.json", + "sha256": "28a0a3da034c32126a3fbf1b6adeb47f3bb0577edbfbccb04e8928be888a4cb0" + }, + { + "case_id": "dfb-taint-javascript-local-chain-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-local-chain-negative.json", + "sha256": "8c617f07de4e93db6c7ec709efc94c1e0f15ed08cf6ee63d607bc1f701f2e905" + }, + { + "case_id": "dfb-taint-javascript-local-chain-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-local-chain-positive.json", + "sha256": "a637028d67ab69a24da1ee649f556cdf26cdeae906bf8b26a0e7b73d5d8170e6" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-local-overwrite-negative.json", + "sha256": "69c97ff0c51dd705d2d6d73398db139fd4babc20cfee225a81e2d346813632b6" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-local-overwrite-positive.json", + "sha256": "fb06c140f16c80b18aa0fee488013fd63f3d924a4a106cc6b34fe37ce299fed3" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-loop-carried-negative.json", + "sha256": "1ab45567d4974ee952fea7b17d617ef9d3ba7f480a6b41aba0a41af19a778227" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-loop-carried-positive.json", + "sha256": "24a7b51478c1467c4fb01d5ad7d74edf22f6362a08a0d9448682f7f3e83ddd7d" + }, + { + "case_id": "dfb-taint-javascript-object-separation-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-object-separation-negative.json", + "sha256": "7357a03e3c58f320197525893b23940109796146d0598e116e35160e5bc54289" + }, + { + "case_id": "dfb-taint-javascript-object-separation-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-object-separation-positive.json", + "sha256": "ee7f4e1c30287a2785631988050638b5d399755e654b285bc29464de5d72d2b6" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-negative.json", + "sha256": "7dad31205f30cde4c99599f3def07e183f92fb9163807ce4933c85d01982c7fb" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-positive.json", + "sha256": "d6f033b6b13f9c044fea622f73fc39759c46bf83863494c6e0fb1e9d4cc86357" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-negative.json", + "sha256": "54adf2bde480163d7566a881205b509429c1a3a4bbef602c56d25f4d43037ac3" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-positive.json", + "sha256": "44de871618f00f6e42891026f25b287b1a6e3114933a0e77556d5d3bf34db423" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "path": "reports/raw/bifrost/dfb-taint-javascript-same-object-field-negative.json", + "sha256": "e00a25ce31d884795fbb3cbe45ae7d46cc34bff8f2fda3ef063de646a2d4e67e" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "path": "reports/raw/bifrost/dfb-taint-javascript-same-object-field-positive.json", + "sha256": "8c59f8f37fb8aba923f277fd67717e2a9d11465670b3567052877773d7f0b03c" + }, + { + "case_id": "dfb-taint-kotlin-direct-negative", + "path": "reports/raw/bifrost/dfb-taint-kotlin-direct-negative.json", + "sha256": "7334c246d6617ecfc33e007c1f10596d7cb622989dc44bcb298c308dffd2d60c" + }, + { + "case_id": "dfb-taint-kotlin-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-kotlin-direct-positive.json", + "sha256": "13e8473ee2730b29f97b9b0356f794826b799cb7a17f7c9d25e16505e6f1bc56" + }, + { + "case_id": "dfb-taint-php-direct-negative", + "path": "reports/raw/bifrost/dfb-taint-php-direct-negative.json", + "sha256": "5cdf680b31d83da8652635dc2059f62e506333f03c114faa4df68ed3f89d6cd8" + }, + { + "case_id": "dfb-taint-php-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-php-direct-positive.json", + "sha256": "ddea71b277e6dec602ffe80e7c5e9d8575713a4c8aff003176279c6fa413357d" + }, + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "path": "reports/raw/bifrost/dfb-taint-python-alias-propagation-negative.json", + "sha256": "6878d7c8b874b573441ae231fe086f8dbcc6a8bfc191d01cb2959772a89d3fa6" + }, + { + "case_id": "dfb-taint-python-alias-propagation-positive", + "path": "reports/raw/bifrost/dfb-taint-python-alias-propagation-positive.json", + "sha256": "4d7b7a0254a3ecf7fdf00a99421ef6d677c90024eaa15581030d311b17d4e158" + }, + { + "case_id": "dfb-taint-python-argument-position-negative", + "path": "reports/raw/bifrost/dfb-taint-python-argument-position-negative.json", + "sha256": "97412c235dc57409c5f0af0359617dbb32b3846a09db956f7570443deef63169" + }, + { + "case_id": "dfb-taint-python-argument-position-positive", + "path": "reports/raw/bifrost/dfb-taint-python-argument-position-positive.json", + "sha256": "a1b6b4dea70c90bcaefa343626bd3b4351aae8427d76fd03e1e9a44ba2d80b7f" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "path": "reports/raw/bifrost/dfb-taint-python-arithmetic-expression-negative.json", + "sha256": "76b5de8bed8a01b771309e5e2d0f10898d5e92d9c74f8ff32c74fef2906f9cf9" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "path": "reports/raw/bifrost/dfb-taint-python-arithmetic-expression-positive.json", + "sha256": "8ba8f285c5ad83205759b8f8f25ff3afddb9ebfd994f046da1030d892a62aa66" + }, + { + "case_id": "dfb-taint-python-array-element-negative", + "path": "reports/raw/bifrost/dfb-taint-python-array-element-negative.json", + "sha256": "77f28f49dd63df746fb8e8a2951cbc1b270263bae2569618232014c8a5dac57e" + }, + { + "case_id": "dfb-taint-python-array-element-positive", + "path": "reports/raw/bifrost/dfb-taint-python-array-element-positive.json", + "sha256": "2f9d386555692e891da1a4bb9215ea4b239736bd3594b2e35e41513936dae241" + }, + { + "case_id": "dfb-taint-python-branch-join-negative", + "path": "reports/raw/bifrost/dfb-taint-python-branch-join-negative.json", + "sha256": "5a33299b0329af422bfdbc5aa7b68a718644d41f1c647b1aa978db82b86f51be" + }, + { + "case_id": "dfb-taint-python-branch-join-positive", + "path": "reports/raw/bifrost/dfb-taint-python-branch-join-positive.json", + "sha256": "f5abbbf928ab6b8d3bf93397fce3c1e85eb62ad9504b3a8e13b50118fa9e4d70" + }, + { + "case_id": "dfb-taint-python-call-context-negative", + "path": "reports/raw/bifrost/dfb-taint-python-call-context-negative.json", + "sha256": "69fb2ffdaa2ef805ebabe374eb78bd49d3a826b405c9e41b7aee875ba66bf2c6" + }, + { + "case_id": "dfb-taint-python-call-context-positive", + "path": "reports/raw/bifrost/dfb-taint-python-call-context-positive.json", + "sha256": "2c569389390aa5300b86bd21cee4284f0b82968a71a1047122cf1739f6e43c64" + }, + { + "case_id": "dfb-taint-python-direct-negative", + "path": "reports/raw/bifrost/dfb-taint-python-direct-negative.json", + "sha256": "0c26e86b06863802915d1c21c0a3ac077dc2a4aaaace8be3160477b5b7ce4e09" + }, + { + "case_id": "dfb-taint-python-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-python-direct-positive.json", + "sha256": "242308f2e7f546c6b9ea7c9fd9bfbde5d14b2e853aa731c215ed8e545daf6ced" + }, + { + "case_id": "dfb-taint-python-exception-catch-negative", + "path": "reports/raw/bifrost/dfb-taint-python-exception-catch-negative.json", + "sha256": "18d78c31b5d73356afd7803ed22422cf88d3d5dfe4e3278207032d8564fbb2aa" + }, + { + "case_id": "dfb-taint-python-exception-catch-positive", + "path": "reports/raw/bifrost/dfb-taint-python-exception-catch-positive.json", + "sha256": "2767f4e5fafd54a5e1aa69dd638dbaa2d313b3a5346ca9a0769b2cbcbf6637b4" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-negative", + "path": "reports/raw/bifrost/dfb-taint-python-infeasible-branch-negative.json", + "sha256": "9e7f8f98f7fd21a57709a406840c3189f060fb8f653d29eb53b9c845506d023d" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-positive", + "path": "reports/raw/bifrost/dfb-taint-python-infeasible-branch-positive.json", + "sha256": "2c9ac18bce71d6e535455d3733894ac61811b58e53a16dc55b9a3963e3c692dd" + }, + { + "case_id": "dfb-taint-python-local-chain-negative", + "path": "reports/raw/bifrost/dfb-taint-python-local-chain-negative.json", + "sha256": "cee1a125ccf067a4ea9f51bfff9d0f9a3981763f2c6db2491623643fd1d21152" + }, + { + "case_id": "dfb-taint-python-local-chain-positive", + "path": "reports/raw/bifrost/dfb-taint-python-local-chain-positive.json", + "sha256": "58733b226f31550fa6f548541966654ad2907d66d1b393561e85a600c45dc1d5" + }, + { + "case_id": "dfb-taint-python-local-overwrite-negative", + "path": "reports/raw/bifrost/dfb-taint-python-local-overwrite-negative.json", + "sha256": "a768681c298e961f2843db4dbe94a63b7a8eb2695fd0cd263197b1eb82fc497f" + }, + { + "case_id": "dfb-taint-python-local-overwrite-positive", + "path": "reports/raw/bifrost/dfb-taint-python-local-overwrite-positive.json", + "sha256": "ebf8908b2e8ff8480e707d29f36716dde6d50722280dd78597043ef5caf36bb9" + }, + { + "case_id": "dfb-taint-python-loop-carried-negative", + "path": "reports/raw/bifrost/dfb-taint-python-loop-carried-negative.json", + "sha256": "e7f66a8da06e7a737a9cac2377d2a182c893a54fd88df33ecad97d31a45d2f21" + }, + { + "case_id": "dfb-taint-python-loop-carried-positive", + "path": "reports/raw/bifrost/dfb-taint-python-loop-carried-positive.json", + "sha256": "509428e404dc7e1504e61960af38a07f6eaf79369fcd9057dd94803068a44b24" + }, + { + "case_id": "dfb-taint-python-object-separation-negative", + "path": "reports/raw/bifrost/dfb-taint-python-object-separation-negative.json", + "sha256": "1fdf8769be3674d1123879fa0779b887545ac597ebed74d2339d1b2baccf6fd1" + }, + { + "case_id": "dfb-taint-python-object-separation-positive", + "path": "reports/raw/bifrost/dfb-taint-python-object-separation-positive.json", + "sha256": "9f517f2441c6520521bce5d2311ca0d3065aafdae9c044abdadfab85dbb54ce8" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "path": "reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-negative.json", + "sha256": "dacebb472336e8495fd2bbaa095501c117ff64739554bcfefb3036369bce129f" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "path": "reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-positive.json", + "sha256": "5bfd8e9d374f3975317d2a3868e119303751aa02fc5644be1f1597036c7faab5" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "path": "reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-negative.json", + "sha256": "206d19998029494ccf99279eb2a04e0768d4925ecff3c19c514d93b7784077ba" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "path": "reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-positive.json", + "sha256": "e2280adc577e41b56100defb71110ffb8fb145091f23cc2e681f79b41befeca6" + }, + { + "case_id": "dfb-taint-python-same-object-field-negative", + "path": "reports/raw/bifrost/dfb-taint-python-same-object-field-negative.json", + "sha256": "f7838d4f4085efcc987d7f43baf083c1f43ad1d1d44c142bc03fded2beef6f63" + }, + { + "case_id": "dfb-taint-python-same-object-field-positive", + "path": "reports/raw/bifrost/dfb-taint-python-same-object-field-positive.json", + "sha256": "5f6d1ac871708dde1d034053ad01c3d2d1325309394229ca4a3ca5f4a19bba18" + }, + { + "case_id": "dfb-taint-ruby-direct-negative", + "path": "reports/raw/bifrost/dfb-taint-ruby-direct-negative.json", + "sha256": "2fda24b8c6845546fab6389d3523690e660adc1b888e5439db2a4ca504ce8c21" + }, + { + "case_id": "dfb-taint-ruby-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-ruby-direct-positive.json", + "sha256": "30282de22bff98c8b5296ae498bc3b4371c27f6967e074366f79b944f2168037" + }, + { + "case_id": "dfb-taint-rust-direct-negative", + "path": "reports/raw/bifrost/dfb-taint-rust-direct-negative.json", + "sha256": "4b788079edbad2b3854e2a0542184bdcc85e736c07f28fb5443c54b4d6c68c59" + }, + { + "case_id": "dfb-taint-rust-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-rust-direct-positive.json", + "sha256": "172e67137fd7f919f633236698c7468999c4102ca2b6beb346c7b847c78a84c7" + }, + { + "case_id": "dfb-taint-scala-direct-negative", + "path": "reports/raw/bifrost/dfb-taint-scala-direct-negative.json", + "sha256": "477f6f386829b0158d2e388be4aa75ffeeb276d5e4a568890a06e45e4edc9078" + }, + { + "case_id": "dfb-taint-scala-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-scala-direct-positive.json", + "sha256": "7072036322dac24a9b89bcc787a6d79869c479879175422e0cd56c24de041184" + }, + { + "case_id": "dfb-taint-typescript-direct-negative", + "path": "reports/raw/bifrost/dfb-taint-typescript-direct-negative.json", + "sha256": "886823ebc3e8fe059794e8b1587ee8ddf3dce07ecc07eb366a5663527f8d33c5" + }, + { + "case_id": "dfb-taint-typescript-direct-positive", + "path": "reports/raw/bifrost/dfb-taint-typescript-direct-positive.json", + "sha256": "e41904548fb70cbb86cee478ea20e1bae3cc90e19b44b73d18030d57918dd0df" + } + ], + "sha256": "bfbd71c8ea921f71eacae6983ac45361edb0264be0ef4ded17cb17449dc880f9", + "track": "taint" + }, + { + "adapter": "bifrost-typescript-kernel", + "case_ids": [ + "dfb-taint-typescript-alias-propagation-negative", + "dfb-taint-typescript-alias-propagation-positive", + "dfb-taint-typescript-anonymous-implementation-negative", + "dfb-taint-typescript-anonymous-implementation-positive", + "dfb-taint-typescript-argument-position-negative", + "dfb-taint-typescript-argument-position-positive", + "dfb-taint-typescript-array-element-negative", + "dfb-taint-typescript-array-element-positive", + "dfb-taint-typescript-branch-join-negative", + "dfb-taint-typescript-branch-join-positive", + "dfb-taint-typescript-call-context-negative", + "dfb-taint-typescript-call-context-positive", + "dfb-taint-typescript-callback-registration-negative", + "dfb-taint-typescript-callback-registration-positive", + "dfb-taint-typescript-closure-capture-negative", + "dfb-taint-typescript-closure-capture-positive", + "dfb-taint-typescript-computed-property-negative", + "dfb-taint-typescript-computed-property-positive", + "dfb-taint-typescript-context-pair-depth2-negative", + "dfb-taint-typescript-context-pair-depth2-positive", + "dfb-taint-typescript-deep-relay-chain-negative", + "dfb-taint-typescript-deep-relay-chain-positive", + "dfb-taint-typescript-direct-negative", + "dfb-taint-typescript-direct-positive", + "dfb-taint-typescript-dispatch-table-negative", + "dfb-taint-typescript-dispatch-table-positive", + "dfb-taint-typescript-element-object-negative", + "dfb-taint-typescript-element-object-positive", + "dfb-taint-typescript-exception-catch-negative", + "dfb-taint-typescript-exception-catch-positive", + "dfb-taint-typescript-expression-negative", + "dfb-taint-typescript-expression-positive", + "dfb-taint-typescript-function-field-negative", + "dfb-taint-typescript-function-field-positive", + "dfb-taint-typescript-infeasible-branch-negative", + "dfb-taint-typescript-infeasible-branch-positive", + "dfb-taint-typescript-local-chain-negative", + "dfb-taint-typescript-local-chain-positive", + "dfb-taint-typescript-local-overwrite-negative", + "dfb-taint-typescript-local-overwrite-positive", + "dfb-taint-typescript-loop-carried-negative", + "dfb-taint-typescript-loop-carried-positive", + "dfb-taint-typescript-map-iteration-negative", + "dfb-taint-typescript-map-iteration-positive", + "dfb-taint-typescript-nested-access-path-negative", + "dfb-taint-typescript-nested-access-path-positive", + "dfb-taint-typescript-object-separation-negative", + "dfb-taint-typescript-object-separation-positive", + "dfb-taint-typescript-recursive-carry-negative", + "dfb-taint-typescript-recursive-carry-positive", + "dfb-taint-typescript-reflective-invocation-negative", + "dfb-taint-typescript-reflective-invocation-positive", + "dfb-taint-typescript-return-relay-one-hop-negative", + "dfb-taint-typescript-return-relay-one-hop-positive", + "dfb-taint-typescript-return-relay-two-hop-negative", + "dfb-taint-typescript-return-relay-two-hop-positive", + "dfb-taint-typescript-same-object-field-negative", + "dfb-taint-typescript-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "6d1ec2fce985b22def1de1d32ae49049ea5be0fb6b52a8ae024adbdac9110e1c", + "outcomes": [ + { + "case_id": "dfb-taint-typescript-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-alias-propagation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-computed-property-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-computed-property-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-element-object-negative", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-typescript-element-object-positive", + "outcome": "runner-error" + }, + { + "case_id": "dfb-taint-typescript-exception-catch-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-exception-catch-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-function-field-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-function-field-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-loop-carried-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-negative", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-positive", + "outcome": "inconclusive" + }, + { + "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/bifrost-typescript-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-typescript-alias-propagation-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-negative.json", + "sha256": "4a2501cfeae3843f6b1566a885078d6d5fb7d888222cd80572f9e09cf3272531" + }, + { + "case_id": "dfb-taint-typescript-alias-propagation-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-positive.json", + "sha256": "28897ef0daab482829ffdb035de0ac1f0d5d11552a9c8697d8defeda71e2f8c6" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-negative.json", + "sha256": "462021ace7051a0b0ce57f24e9ae06550a20b54d07db15e8ec7572d60a27c250" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-positive.json", + "sha256": "462021ace7051a0b0ce57f24e9ae06550a20b54d07db15e8ec7572d60a27c250" + }, + { + "case_id": "dfb-taint-typescript-argument-position-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-negative.json", + "sha256": "f37128c64994fbedd0338e8b8c8f9b6bae364288d778503aa2d19309f65c4241" + }, + { + "case_id": "dfb-taint-typescript-argument-position-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-positive.json", + "sha256": "d6122ab2f1fcfbaa83c502c313d2ecae2ad7666259549d24ed7dcbaf1edcaf56" + }, + { + "case_id": "dfb-taint-typescript-array-element-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-negative.json", + "sha256": "e4e33e71af9e151b080dc72a1aae0a0c5c15e7ef7ded728d8ff9fdf0fba0eabf" + }, + { + "case_id": "dfb-taint-typescript-array-element-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-positive.json", + "sha256": "4aa4940d7559224757c31888afa0a3dc7c606007e1b6ed07f0de38cb90c9c7c8" + }, + { + "case_id": "dfb-taint-typescript-branch-join-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-negative.json", + "sha256": "9732c8b1ec844c2bd2dc7dcf46cc4e03bd743441912274d5169958d6b3472772" + }, + { + "case_id": "dfb-taint-typescript-branch-join-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-positive.json", + "sha256": "f958f320f5a923b00a9c86c21e79d2fb3e43a57161341c0b482caf0ff71eca43" + }, + { + "case_id": "dfb-taint-typescript-call-context-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-negative.json", + "sha256": "f4c3e17ed7ce53063de1f4387c685a817dd7a262c30562f23c2c02e1fe8c79d9" + }, + { + "case_id": "dfb-taint-typescript-call-context-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-positive.json", + "sha256": "27af95e0dea86802e5a2fa95435850b03fdce939186c53f62946113083196577" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-negative.json", + "sha256": "4e16479cf8fa067a9a4c3e3c60846e717ca3a120bf0638e130cacdab2473d094" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-positive.json", + "sha256": "44a0767da2110fa3a5bb6b6cb8a255db436b45fb90f9d0219b3704385df6dd91" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-negative.json", + "sha256": "ed441dfa88a7b61731fd5cc702f9ba27e235f86cae39986ac256a4906e050eec" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-positive.json", + "sha256": "b39a146461a8276b729f41506da99db54d318bc8a1fc8d58bee7c76a947726de" + }, + { + "case_id": "dfb-taint-typescript-computed-property-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-negative.json", + "sha256": "2c93024f70214a453ade3069d661943cdfd72cf83dfe4aaf7737a93df2af75d5" + }, + { + "case_id": "dfb-taint-typescript-computed-property-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-positive.json", + "sha256": "734d3d8fcb886c5cec1f572b4cc6ab9d7a20a97a38b086c72db53ecaea29f394" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-negative.json", + "sha256": "9164842be97bbcd32a9885c1cd770f126db32a7fe4a5f51022df3472cb39d4b0" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-positive.json", + "sha256": "773f8d52cbbbaf3449c22d032b8cc8fa8519f2ed2e3adcd06e27f18f0f28e017" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-negative.json", + "sha256": "e987f8204fe39a9da89710313b5c6eedef3e95e96c6818a713b43cc9a743b5ec" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-positive.json", + "sha256": "9985aa2e52c74b5c971a18a88c9d5c37dd5d3c917524ee9aa1985158e9a374b7" + }, + { + "case_id": "dfb-taint-typescript-direct-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-negative.json", + "sha256": "886823ebc3e8fe059794e8b1587ee8ddf3dce07ecc07eb366a5663527f8d33c5" + }, + { + "case_id": "dfb-taint-typescript-direct-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-positive.json", + "sha256": "e41904548fb70cbb86cee478ea20e1bae3cc90e19b44b73d18030d57918dd0df" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-negative.json", + "sha256": "851787f4fbf3dc44ee8a1aa1c85d582c3d4ae02cca55a58ae84d5c2629826ee2" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-positive.json", + "sha256": "851787f4fbf3dc44ee8a1aa1c85d582c3d4ae02cca55a58ae84d5c2629826ee2" + }, + { + "case_id": "dfb-taint-typescript-element-object-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-negative.json", + "sha256": "f3d4ba512ad91c5b644dd1387c4bbcaf8fd9745308e5126096c006bd555d42d7" + }, + { + "case_id": "dfb-taint-typescript-element-object-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-positive.json", + "sha256": "16d6f8f53a94445b8aba7410ced7042f25cb2eead016248db852b0382bfd1898" + }, + { + "case_id": "dfb-taint-typescript-exception-catch-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-negative.json", + "sha256": "4f72d6a57cce07e612bec72a668008a167742b2383844b7b1d2c18bba80420ee" + }, + { + "case_id": "dfb-taint-typescript-exception-catch-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-positive.json", + "sha256": "637423219e330456cc668fddb029abab586bc46cc97bf5f00665bf7819703e24" + }, + { + "case_id": "dfb-taint-typescript-expression-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-negative.json", + "sha256": "688c5716f59b16bbb79c724daee7ee74ea2792ee1b950dcbdf2e0837c7201778" + }, + { + "case_id": "dfb-taint-typescript-expression-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-positive.json", + "sha256": "5986daf13445044a083ecdbb63a51bdc3d94bac56367f93195c279043776143c" + }, + { + "case_id": "dfb-taint-typescript-function-field-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-negative.json", + "sha256": "678c7c900fd261efb1628329c529b5be07a66a6c68623c44b3e8e84c6a56f3e9" + }, + { + "case_id": "dfb-taint-typescript-function-field-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-positive.json", + "sha256": "f29529964f3008e2a1709b770f5471f6a77a31694907e012e0e9be3d07f89f15" + }, + { + "case_id": "dfb-taint-typescript-infeasible-branch-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json", + "sha256": "b91f0be7f271b2689f7fea731951a7a8154307687b906e31a88b4f5e3d55a4f4" + }, + { + "case_id": "dfb-taint-typescript-infeasible-branch-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json", + "sha256": "611dcb54cd851afa7e4f63f0f632f3414ba06e1853b1a8f9125ed189b6b75ccf" + }, + { + "case_id": "dfb-taint-typescript-local-chain-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-negative.json", + "sha256": "4a784e8ed10c9e5cfaf237511f8ded41542ef73a9c875f186c99107a5ab00c5d" + }, + { + "case_id": "dfb-taint-typescript-local-chain-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-positive.json", + "sha256": "acd6c8057996c89f2c1dfdde1efe5579bc95788bc572112b9cd4a62eb5a4e1f0" + }, + { + "case_id": "dfb-taint-typescript-local-overwrite-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json", + "sha256": "a0ba2ebb6362f4e4b31928c3f97d1afd8481192d23291c9bf960aba2325fe3ca" + }, + { + "case_id": "dfb-taint-typescript-local-overwrite-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json", + "sha256": "c46cbf6256fa6878a13c2609528530c7a63d2d5973bfa2979cfcadebc93bbdae" + }, + { + "case_id": "dfb-taint-typescript-loop-carried-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json", + "sha256": "722400c2f3f448d9ac872eca5e9fee63927c11f4f703ecfbf419c013a9a661a2" + }, + { + "case_id": "dfb-taint-typescript-loop-carried-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json", + "sha256": "e81cfb73bd2182375aa29eb7e323e0ce3ab441d310d8a8a6ab15c40c7d1419cc" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-negative.json", + "sha256": "a37454cebf85d9b336d859043fd8178ba03f737b3f54f18ab73d658565c4b365" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-positive.json", + "sha256": "c0cddd33e13d800f5b9231be876751a9d585c7f28c8ad525c669b2a60a27b810" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-negative.json", + "sha256": "2ba208aae7f14be4df4597ddacd20761db7aaa32a59ba49a3af1283314bf2f61" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-positive.json", + "sha256": "b718ecded7018fe962387376cc170144e86e3d01b530785ef19d88cd5cdcfb81" + }, + { + "case_id": "dfb-taint-typescript-object-separation-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-negative.json", + "sha256": "59dcef386a64e823aba008913410ce08ee24b247826ec84abe11d2cb70cb18cb" + }, + { + "case_id": "dfb-taint-typescript-object-separation-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-positive.json", + "sha256": "c0c8d383522574af32f3dc4693dc6b158211e3a6e8a18eacfcf35716b9d1e5dd" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-negative.json", + "sha256": "b84d08be5fa49295989219800d042e0561f3b40ccc0200fe30c6cd12d2a78433" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-positive.json", + "sha256": "d82e81e4faf00146f1f5333449f0783015a7f42fee7b2b933593695bac8588f0" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-negative.json", + "sha256": "263cf26b6d9adf239d4fae5fc15184958de2a758ddc9008d05f4fc8aa987e339" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-positive.json", + "sha256": "263cf26b6d9adf239d4fae5fc15184958de2a758ddc9008d05f4fc8aa987e339" + }, + { + "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative.json", + "sha256": "820f2b23edd46a9b43500e3a40463730bb2aa3578a596b9222a1768606890edb" + }, + { + "case_id": "dfb-taint-typescript-return-relay-one-hop-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive.json", + "sha256": "a6d4026d841f68e0c0d7b2e6088c50623529d1d550ae750252b6e87980c33e7e" + }, + { + "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative.json", + "sha256": "763d5d738f57ab6d69514f8aeacc5f3035d105842a5a60e50bcb30d50068c3c3" + }, + { + "case_id": "dfb-taint-typescript-return-relay-two-hop-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive.json", + "sha256": "b4d21031d61bf663f09be346e08e9243d171d1e05135fcde20abbedb9f501a0f" + }, + { + "case_id": "dfb-taint-typescript-same-object-field-negative", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-negative.json", + "sha256": "d0a14580e57ed2c80ac500a0f8069acdaf0ee08adac1f839de702ae93efca3a4" + }, + { + "case_id": "dfb-taint-typescript-same-object-field-positive", + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-positive.json", + "sha256": "256113f56bd09f03477da9cacd62e971b1f9c2e38389b098597e1b7db9c177c5" + } + ], + "sha256": "6d1ec2fce985b22def1de1d32ae49049ea5be0fb6b52a8ae024adbdac9110e1c", + "track": "taint" + }, + { + "adapter": "codeql-c-kernel", + "case_ids": [ "dfb-taint-c-alias-propagation-negative", "dfb-taint-c-alias-propagation-positive", "dfb-taint-c-argument-position-negative", @@ -5500,11 +21219,23 @@ "dfb-taint-c-branch-join-positive", "dfb-taint-c-call-context-negative", "dfb-taint-c-call-context-positive", + "dfb-taint-c-callback-registration-negative", + "dfb-taint-c-callback-registration-positive", + "dfb-taint-c-context-pair-depth2-negative", + "dfb-taint-c-context-pair-depth2-positive", + "dfb-taint-c-deep-relay-chain-negative", + "dfb-taint-c-deep-relay-chain-positive", "dfb-taint-c-direct-negative", "dfb-taint-c-direct-positive", + "dfb-taint-c-dispatch-table-negative", + "dfb-taint-c-dispatch-table-positive", + "dfb-taint-c-element-object-negative", + "dfb-taint-c-element-object-positive", "dfb-taint-c-error-code-return-positive", "dfb-taint-c-expression-negative", "dfb-taint-c-expression-positive", + "dfb-taint-c-function-field-negative", + "dfb-taint-c-function-field-positive", "dfb-taint-c-goto-cleanup-positive", "dfb-taint-c-infeasible-branch-negative", "dfb-taint-c-infeasible-branch-positive", @@ -5514,8 +21245,14 @@ "dfb-taint-c-local-overwrite-positive", "dfb-taint-c-loop-carried-negative", "dfb-taint-c-loop-carried-positive", + "dfb-taint-c-map-iteration-negative", + "dfb-taint-c-map-iteration-positive", + "dfb-taint-c-nested-access-path-negative", + "dfb-taint-c-nested-access-path-positive", "dfb-taint-c-object-separation-negative", "dfb-taint-c-object-separation-positive", + "dfb-taint-c-recursive-carry-negative", + "dfb-taint-c-recursive-carry-positive", "dfb-taint-c-return-relay-one-hop-negative", "dfb-taint-c-return-relay-one-hop-positive", "dfb-taint-c-return-relay-two-hop-negative", @@ -5525,6528 +21262,15147 @@ ], "dimension": "taint", "model_profile": "benchmark-controlled", - "normalized_report_sha256": "a3f0b31859ec2a935b0b9a3fa31f3a50004af6dae7e1f721deef0bdb3aab9423", + "normalized_report_sha256": "0b6c59ac6e4435e049a45972d297d665b55eba07fefae98535930a01543b7f0c", + "outcomes": [ + { + "case_id": "dfb-taint-c-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-array-element-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-element-object-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-error-code-return-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-function-field-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-goto-cleanup-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-map-iteration-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-nested-access-path-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-c-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/codeql-c-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-c-alias-propagation-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-negative.sarif.json", + "sha256": "601459f9b01506ba9e336fd120144edb7359fef33fcbc79063403771fcabb59b" + }, + { + "case_id": "dfb-taint-c-alias-propagation-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-positive.sarif.json", + "sha256": "4bb9d39d3bd89f73b9eca3c198350e8df9571c885c9bbfb4c686b35fb58bd624" + }, + { + "case_id": "dfb-taint-c-argument-position-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-negative.sarif.json", + "sha256": "b20713e83cfde90256fda3889683753149a5b4740f81008de3a65b6d4adfcdd6" + }, + { + "case_id": "dfb-taint-c-argument-position-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-positive.sarif.json", + "sha256": "4dff7b94862df7d7fdf8c94e0c414c5bcf6e522faa2e155afaa9858c9e6e90fc" + }, + { + "case_id": "dfb-taint-c-array-element-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-array-element-negative.sarif.json", + "sha256": "39e2f3272590ea7246d31d79ca8e4af5379107a6e3f5f1da0fbd55bfe1a21599" + }, + { + "case_id": "dfb-taint-c-array-element-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-array-element-positive.sarif.json", + "sha256": "32d24d3816a4de64ead3f426a87362b246f01840d9ba0ed8624de2dbbf0bdf01" + }, + { + "case_id": "dfb-taint-c-branch-join-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-negative.sarif.json", + "sha256": "35bc44f2f5994675ef235ea019bff8b17ddc20d081e7eaf0155eb58007537772" + }, + { + "case_id": "dfb-taint-c-branch-join-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-positive.sarif.json", + "sha256": "031e06e98b5b39c3cc76de66a1e7bee2d83384a1192f0dc548f0f68eceae6e0d" + }, + { + "case_id": "dfb-taint-c-call-context-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-call-context-negative.sarif.json", + "sha256": "0b4aaa2165f65d4414622654bc53789bfec0b6a8a1526691f5fcb4145dc4daa5" + }, + { + "case_id": "dfb-taint-c-call-context-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-call-context-positive.sarif.json", + "sha256": "1fba1839ac7a49ced623d0ea8901b533a4ad04a17d67630459db60a2d34c1baa" + }, + { + "case_id": "dfb-taint-c-callback-registration-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-negative.sarif.json", + "sha256": "77b730fa0492d9fa17f119512755ad1bf6d2cfa52fbd4cd785941efdb9b12850" + }, + { + "case_id": "dfb-taint-c-callback-registration-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-positive.sarif.json", + "sha256": "d52fac16524444ce1648cc2f4fca0260cbbfb2e6bb243430d715e2595d5f033d" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-negative.sarif.json", + "sha256": "163b73b1f1a3b509618183fc1e39f4a12c2eec83c3a4b7a2bf38ea7e50796397" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-positive.sarif.json", + "sha256": "d05db1c9caddf31ca7a88052ff315bac93281c8f071cb9585860d78141bc6808" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-negative.sarif.json", + "sha256": "c21211e2e79388ebd428c3118b25c779112121100e2de94f6090269ca766f660" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-positive.sarif.json", + "sha256": "22042fffb28dd276230ab9f5380b0031fbf152d26a659e5c3fe829d1b36a3d8e" + }, + { + "case_id": "dfb-taint-c-direct-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-direct-negative.sarif.json", + "sha256": "339383fe864c953afc900b810929eac0c0ca5631d6c541e6adab78db8592afd9" + }, + { + "case_id": "dfb-taint-c-direct-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-direct-positive.sarif.json", + "sha256": "bfcb420ecb641a0d7e00890cd6e2acf84ec3efd62d0039f6854dba07880d0def" + }, + { + "case_id": "dfb-taint-c-dispatch-table-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-negative.sarif.json", + "sha256": "8d4999577204a0b69c17518cd21370cfeab82fc2545cb25f173d597979464706" + }, + { + "case_id": "dfb-taint-c-dispatch-table-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-positive.sarif.json", + "sha256": "6a73cb6aed30a8553b9aabbc25d3ca5b48ba4d8ff319105d64d1961b87af52d3" + }, + { + "case_id": "dfb-taint-c-element-object-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-element-object-negative.sarif.json", + "sha256": "97c4a87889fc9757d35a69bbe065ab5bdda05612accae9753f524f9703793f1d" + }, + { + "case_id": "dfb-taint-c-element-object-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-element-object-positive.sarif.json", + "sha256": "92785613eb2e867abf23b91ad9e2ad20897967a397a0d2ff0b6ea6e29d1138c7" + }, + { + "case_id": "dfb-taint-c-error-code-return-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-error-code-return-positive.sarif.json", + "sha256": "4c3083c239081ab1928132e5fefdf48d638184df48bca91f6a23cacd08d56e93" + }, + { + "case_id": "dfb-taint-c-expression-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-expression-negative.sarif.json", + "sha256": "59552e5d91745dbd1bab16695cff0d69fcd0b95f96dd4b2464c0dda683a1238a" + }, + { + "case_id": "dfb-taint-c-expression-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-expression-positive.sarif.json", + "sha256": "4615d931f309000a6b91de3f1ce19c29366f4313b1eda5edfc6045e8498ac673" + }, + { + "case_id": "dfb-taint-c-function-field-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-function-field-negative.sarif.json", + "sha256": "8464b7e14f3f31612a49de9542773607561d835534dabd5666485785eaac5350" + }, + { + "case_id": "dfb-taint-c-function-field-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-function-field-positive.sarif.json", + "sha256": "1781e6ee485cf67a047d7a005d158b2d6f21e1a0c3bd8cc6044d4f679c251e02" + }, + { + "case_id": "dfb-taint-c-goto-cleanup-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-goto-cleanup-positive.sarif.json", + "sha256": "408d670cf788fa16ae22399bce7ff4f26f308895d7cb48ac64edd854ae78dd49" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-negative.sarif.json", + "sha256": "afcc37e6eb7826d34ac4a10670fa73f9bc433928773d1bf875a3371716bcd198" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-positive.sarif.json", + "sha256": "161fc2f1b4de3b3e4ce4258c65ea62a5e294417b16edd1b570012826bad6dc69" + }, + { + "case_id": "dfb-taint-c-local-chain-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-negative.sarif.json", + "sha256": "e83d06449e0c90e83cd81d774f1260a8eb9cc42a9555162ab9c67b1ba75fc922" + }, + { + "case_id": "dfb-taint-c-local-chain-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-positive.sarif.json", + "sha256": "0da63cbf3149ab7a966744d77b7b0fb73b8212897961404a66a4cfba076de58d" + }, + { + "case_id": "dfb-taint-c-local-overwrite-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-negative.sarif.json", + "sha256": "6218d461c1d228d3c61bce8dbf66bcf5293c07a60d4499251cd09c9009bdc550" + }, + { + "case_id": "dfb-taint-c-local-overwrite-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-positive.sarif.json", + "sha256": "4d7aaa2e75f2545f526434e039852819baa0389fe852d23b0685711e50dc3495" + }, + { + "case_id": "dfb-taint-c-loop-carried-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-negative.sarif.json", + "sha256": "450dc61459f15a626dba3f6c323496274f06e95ea72363fce369751d84cb3b1b" + }, + { + "case_id": "dfb-taint-c-loop-carried-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-positive.sarif.json", + "sha256": "fb34cc4ac20670483521e6dc14cf018bb541a070cce2ed0b846f6af3a488e4be" + }, + { + "case_id": "dfb-taint-c-map-iteration-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-negative.sarif.json", + "sha256": "5b40426c14d755e632531691a296a861eaa8d501e2f2e354a384dda78d0d0a9c" + }, + { + "case_id": "dfb-taint-c-map-iteration-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-positive.sarif.json", + "sha256": "86632ec8fef9cc1fcd2e62609d4dd2889408e26d83372d67aac5d3d5e88297af" + }, + { + "case_id": "dfb-taint-c-nested-access-path-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-negative.sarif.json", + "sha256": "eafb9d5594f2f753668a1ec17f61df3c2f609b1fc5edcde020b136d28cc10007" + }, + { + "case_id": "dfb-taint-c-nested-access-path-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-positive.sarif.json", + "sha256": "e8e905ce00d27da13337e37bc0ead109c2137b7ee5d7d6d6e29f73972dd0fa13" + }, + { + "case_id": "dfb-taint-c-object-separation-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-negative.sarif.json", + "sha256": "e13c738f8477d7dc8be053c204ed8de6fb90227cd03fafa4f42c609002b02020" + }, + { + "case_id": "dfb-taint-c-object-separation-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-positive.sarif.json", + "sha256": "09b6b2fd6b080c9a5c66d6153945f0bc7c17ca7e0f53a21bd82a26f73ca63399" + }, + { + "case_id": "dfb-taint-c-recursive-carry-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-negative.sarif.json", + "sha256": "7730704a98d687f979ebc2cc06d03e37c62df2cbf8cd8bc97f20545117d7eea1" + }, + { + "case_id": "dfb-taint-c-recursive-carry-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-positive.sarif.json", + "sha256": "b7162a938354a587059051e7d6aa8546fe9bdf9793e7b1e66783195c3b3585ad" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-negative.sarif.json", + "sha256": "b5b937b2ebf2be89b9319cd9c6133119de7e7ed8589fd4ee83362f4371053acc" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-positive.sarif.json", + "sha256": "35aaefb69cbd41463c0f2223324c9cafae63f38c1ca4843e256ae4ac8e005201" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-negative.sarif.json", + "sha256": "8b9ae4e46a0955b8d7c66f1fa163c0829453bbea1bf7d27048ee860cc02cf831" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-positive.sarif.json", + "sha256": "f7e3f60586f6bdd80a28a41bcc4bf881541e8916d8dcf443957f451bd23c25c8" + }, + { + "case_id": "dfb-taint-c-same-object-field-negative", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-negative.sarif.json", + "sha256": "eea8864b8e34fdfe74a9629da92a0e5164f9648638dba6663ba13daab1d35fb1" + }, + { + "case_id": "dfb-taint-c-same-object-field-positive", + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-positive.sarif.json", + "sha256": "ff761be80074a62e33c78b28ea0ba826759c25d3b57e9a22aef3685d73fa86ef" + } + ], + "sha256": "0b6c59ac6e4435e049a45972d297d665b55eba07fefae98535930a01543b7f0c", + "track": "taint" + }, + { + "adapter": "codeql-cpp-kernel", + "case_ids": [ + "dfb-taint-cpp-alias-propagation-negative", + "dfb-taint-cpp-alias-propagation-positive", + "dfb-taint-cpp-anonymous-implementation-negative", + "dfb-taint-cpp-anonymous-implementation-positive", + "dfb-taint-cpp-argument-position-negative", + "dfb-taint-cpp-argument-position-positive", + "dfb-taint-cpp-array-element-negative", + "dfb-taint-cpp-array-element-positive", + "dfb-taint-cpp-branch-join-negative", + "dfb-taint-cpp-branch-join-positive", + "dfb-taint-cpp-call-context-negative", + "dfb-taint-cpp-call-context-positive", + "dfb-taint-cpp-callback-registration-negative", + "dfb-taint-cpp-callback-registration-positive", + "dfb-taint-cpp-closure-capture-negative", + "dfb-taint-cpp-closure-capture-positive", + "dfb-taint-cpp-computed-property-negative", + "dfb-taint-cpp-computed-property-positive", + "dfb-taint-cpp-context-pair-depth2-negative", + "dfb-taint-cpp-context-pair-depth2-positive", + "dfb-taint-cpp-deep-relay-chain-negative", + "dfb-taint-cpp-deep-relay-chain-positive", + "dfb-taint-cpp-direct-negative", + "dfb-taint-cpp-direct-positive", + "dfb-taint-cpp-dispatch-table-negative", + "dfb-taint-cpp-dispatch-table-positive", + "dfb-taint-cpp-element-object-negative", + "dfb-taint-cpp-element-object-positive", + "dfb-taint-cpp-exception-catch-negative", + "dfb-taint-cpp-exception-catch-positive", + "dfb-taint-cpp-expression-negative", + "dfb-taint-cpp-expression-positive", + "dfb-taint-cpp-function-field-negative", + "dfb-taint-cpp-function-field-positive", + "dfb-taint-cpp-infeasible-branch-negative", + "dfb-taint-cpp-infeasible-branch-positive", + "dfb-taint-cpp-local-chain-negative", + "dfb-taint-cpp-local-chain-positive", + "dfb-taint-cpp-local-overwrite-negative", + "dfb-taint-cpp-local-overwrite-positive", + "dfb-taint-cpp-loop-carried-negative", + "dfb-taint-cpp-loop-carried-positive", + "dfb-taint-cpp-map-iteration-negative", + "dfb-taint-cpp-map-iteration-positive", + "dfb-taint-cpp-nested-access-path-negative", + "dfb-taint-cpp-nested-access-path-positive", + "dfb-taint-cpp-object-separation-negative", + "dfb-taint-cpp-object-separation-positive", + "dfb-taint-cpp-recursive-carry-negative", + "dfb-taint-cpp-recursive-carry-positive", + "dfb-taint-cpp-return-relay-one-hop-negative", + "dfb-taint-cpp-return-relay-one-hop-positive", + "dfb-taint-cpp-return-relay-two-hop-negative", + "dfb-taint-cpp-return-relay-two-hop-positive", + "dfb-taint-cpp-same-object-field-negative", + "dfb-taint-cpp-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "6e772fe6740133ee4a0b20a9683d145b832f3ede088c535936ecdaf2f6a802ff", + "outcomes": [ + { + "case_id": "dfb-taint-cpp-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-array-element-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-computed-property-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-computed-property-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-element-object-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-element-object-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-function-field-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-map-iteration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/codeql-cpp-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-cpp-alias-propagation-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.sarif.json", + "sha256": "79ec4efb06e4b449db75362ca693b405f7a2e09abde8bfb8399911934abe1f47" + }, + { + "case_id": "dfb-taint-cpp-alias-propagation-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.sarif.json", + "sha256": "a1e91d6b1d431f05b62355c802e14108f88e1423f39516f613a1ef6c36dcaa17" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.sarif.json", + "sha256": "c51cfa099ccf01bc2eaff49c917a99db5812bd2c30bffdd5f8dca8392c2743bf" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.sarif.json", + "sha256": "a616f790d63d3efcaed5aa2764ca1cce5b33753fdcff12cd97a245d0dbe0544e" + }, + { + "case_id": "dfb-taint-cpp-argument-position-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-negative.sarif.json", + "sha256": "68a19004c53127c2f9b1967a113d6330438e87cdeac0a29209401148e8a48604" + }, + { + "case_id": "dfb-taint-cpp-argument-position-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-positive.sarif.json", + "sha256": "b32993a75ca6945dd52a2ea17586ff06c4961759bd27b818d65063256c37ebaf" + }, + { + "case_id": "dfb-taint-cpp-array-element-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-negative.sarif.json", + "sha256": "d1b003aed8df74c76c4b74dc92b9ac7b70a6b6dba632e11cc52560a87ef32c5c" + }, + { + "case_id": "dfb-taint-cpp-array-element-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-positive.sarif.json", + "sha256": "2b410657414991cb67e45f7dcbb608f89b49f87f4ef1f7c6a361a1f38700b7be" + }, + { + "case_id": "dfb-taint-cpp-branch-join-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-negative.sarif.json", + "sha256": "9debb98816086107dcdd1c0d5eba059357df9284c317d2467d683f162f937ad5" + }, + { + "case_id": "dfb-taint-cpp-branch-join-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-positive.sarif.json", + "sha256": "92f4f9987e5a3bde07099d87b608312a13d6bb7df02af92c530aba33f3de291a" + }, + { + "case_id": "dfb-taint-cpp-call-context-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-negative.sarif.json", + "sha256": "77c79179a8a15d6a2946744ba77524e44592f45df4c7dc84afbb6f75e975e916" + }, + { + "case_id": "dfb-taint-cpp-call-context-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-positive.sarif.json", + "sha256": "695cc867e9a67b095f217979a2f119dd840e9aab39cf3e9fb9d78ea7c595a048" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-negative.sarif.json", + "sha256": "00fd003925d7de00ddd6dfea1e1d04871bf43075a1d058bff19f2139b0ab89ab" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-positive.sarif.json", + "sha256": "f30bb685d386b732ea2fd62350db9dce4f9a6a78c029dcd55913d1998431f0c0" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-negative.sarif.json", + "sha256": "dcf6045ae4114af60a0a24e00dcd2a9530c8c91d5a2f36a7e67f56cd59a3d05b" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-positive.sarif.json", + "sha256": "6810cdfa585b7a9d1726602b2fe61df037c471a29f6d72a89807d26dbadb3ee2" + }, + { + "case_id": "dfb-taint-cpp-computed-property-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-negative.sarif.json", + "sha256": "297a3c58d61c18959daff55e0c6ee1164dd78eaeb10b362cc6dd7b6b1a4ba299" + }, + { + "case_id": "dfb-taint-cpp-computed-property-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-positive.sarif.json", + "sha256": "53e3c7043ae0813b210900ce7df9e8283ba38c39a0e1663c11499a225da50c9f" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.sarif.json", + "sha256": "47da7fa29ab56e9d1a4d08a41cc08357032c179e868a39e692c33e4e38181ff0" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.sarif.json", + "sha256": "302c1d8f3df58b53fae3a2d2ebc513d4061f6750c44b92fbbe87952dd768b8bb" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.sarif.json", + "sha256": "b926f12e4c51444561b9c1253dde2430191bf4a978b305729139cafc7decd385" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.sarif.json", + "sha256": "897782a3bf38566d1f55d72d18ea5f0b36b02ee7867aeea6e7e69bccd2f87e94" + }, + { + "case_id": "dfb-taint-cpp-direct-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-negative.sarif.json", + "sha256": "86415fb0148fc1ca8b89a657be01dd89dbef01a82445580c632054791ea7310e" + }, + { + "case_id": "dfb-taint-cpp-direct-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-positive.sarif.json", + "sha256": "9103ec1ab6897e2f24175a8b8eae635ccc5fc20bb0da309cda43a63944242113" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.sarif.json", + "sha256": "433fd5dae5f6a11c139eeb553155c5ce4b444cf10549133ac8d46f300ab0c7f7" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.sarif.json", + "sha256": "69a4765af541503de38da892200fabc3138f71049b74fa9c8f4ef7df63bec52a" + }, + { + "case_id": "dfb-taint-cpp-element-object-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-negative.sarif.json", + "sha256": "9ef086e3334b237dc813f202fdcc656a9101d525f85336e44f3567af4b4ab0c3" + }, + { + "case_id": "dfb-taint-cpp-element-object-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-positive.sarif.json", + "sha256": "d9babd0d706d37226bf3628660514951c88f1394038976e88169584ddf6de8f0" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-negative.sarif.json", + "sha256": "5c232d7d31da0b5a63f6091250cb3496a3d211d213872d61d0b2f3aeb63c9dc5" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-positive.sarif.json", + "sha256": "0fdbc28bf7a4b88759e0dd21c910aa023360521fc90f151593a79c127c3f4ca7" + }, + { + "case_id": "dfb-taint-cpp-expression-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-negative.sarif.json", + "sha256": "d3b4c32a1834d7a675d62a065e2e00af05a4a466774d66cc2c82c548c766ec83" + }, + { + "case_id": "dfb-taint-cpp-expression-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-positive.sarif.json", + "sha256": "cc6e707347b9d794eb4043dbe2be178bd38ffebecc18fb9c08014801f36abdf1" + }, + { + "case_id": "dfb-taint-cpp-function-field-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-negative.sarif.json", + "sha256": "e2a8698998d2834973e2d300320c1ab5df3e30b8145daea308c80a613f44bd9c" + }, + { + "case_id": "dfb-taint-cpp-function-field-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-positive.sarif.json", + "sha256": "64604acb9324231ff3095c90acb4ce3dd7c3e2ad02f716c9d3d5d0d45cbc7858" + }, + { + "case_id": "dfb-taint-cpp-infeasible-branch-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.sarif.json", + "sha256": "5e9968345dc669478edf56dc8d541e88ec7c3f4c0ab7b56bdbdbdf2f2783fe35" + }, + { + "case_id": "dfb-taint-cpp-infeasible-branch-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.sarif.json", + "sha256": "e802829f0d2256200cb5653bd11517612488320342bbda86cadc559ae10754e1" + }, + { + "case_id": "dfb-taint-cpp-local-chain-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-negative.sarif.json", + "sha256": "46b7c58bab65e326859cb12fc4701e1c8c88be76f22092ba70f52801670ba42c" + }, + { + "case_id": "dfb-taint-cpp-local-chain-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-positive.sarif.json", + "sha256": "ff408101346dae44b67a92ecf58e58794037493e696cf4ed8b014cc3c601a7bb" + }, + { + "case_id": "dfb-taint-cpp-local-overwrite-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.sarif.json", + "sha256": "84f0448e7a4fda440c78a212cdb23804f01e11eec58b382d357172ccbbace670" + }, + { + "case_id": "dfb-taint-cpp-local-overwrite-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.sarif.json", + "sha256": "5145b37638726651633b852b2e13c741d2b7163e20e29e48d299e9e9ba6d7778" + }, + { + "case_id": "dfb-taint-cpp-loop-carried-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-negative.sarif.json", + "sha256": "96aa7732104b8c3aa38834ec162e013c06fe350cc3a255dc08b8ed64a4257c6d" + }, + { + "case_id": "dfb-taint-cpp-loop-carried-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-positive.sarif.json", + "sha256": "2138e79bb82a9552354032c2e975fbd2349b52c9d79ba3c232c992d40f91709d" + }, + { + "case_id": "dfb-taint-cpp-map-iteration-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-negative.sarif.json", + "sha256": "dc51d3d4e1cf7dda331ca481b06534730d888422e7b2a001f3e754ae243ed088" + }, + { + "case_id": "dfb-taint-cpp-map-iteration-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-positive.sarif.json", + "sha256": "33bbdb7994617d24f10c8a79ad841a0061ee3130f410d6ce198e6f3e6373e3e4" + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.sarif.json", + "sha256": "23078c014f2082f5daf78feb1f4c19ae4614446ae5f4b3b2420ffee19d4ef7dc" + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.sarif.json", + "sha256": "a984717eb5bd03db8885a0f02299736c1720a62aea976660b4ce9c62096913ca" + }, + { + "case_id": "dfb-taint-cpp-object-separation-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-negative.sarif.json", + "sha256": "de8905f9337c5a3786e2336bc56617eb57ad90127fc30689b04511de89f3a5a2" + }, + { + "case_id": "dfb-taint-cpp-object-separation-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-positive.sarif.json", + "sha256": "37eca6decdb1c36328ecfc2f4ea1012757f0e327434e4788edb2df73e130b4db" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.sarif.json", + "sha256": "6b438fe36d647689bc563d493144f81b08a881e32d1e34594774420e4d5028b2" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.sarif.json", + "sha256": "8f7afdbea7843e83da7c50f3ed9975fb8fce5d7dd0fae4db5bf8deff3c8d834c" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.sarif.json", + "sha256": "2457454611a856830acc3b35fdf372335878652501b0a9f88fd771b81c06e820" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.sarif.json", + "sha256": "45cd5dc308a5a15150b13845bbfe2c16d53d318d664cd6a56280470720ca1ce2" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.sarif.json", + "sha256": "2e3e9633546554772cc9bf10960a3090aacc7f60f92fc28d3470e7bc6854f262" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.sarif.json", + "sha256": "71184531885bc17a0411bae174506608e6a54db8870921d45a275268155b74b2" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-negative", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-negative.sarif.json", + "sha256": "6f5b99b4e6303a93c54bdd0aafe190be72aafa3ec1da47c91926f546f710de11" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-positive", + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-positive.sarif.json", + "sha256": "1d25b2223569b003e19b41df7fed0123a45fed21905a43edd65f307ed2028391" + } + ], + "sha256": "6e772fe6740133ee4a0b20a9683d145b832f3ede088c535936ecdaf2f6a802ff", + "track": "taint" + }, + { + "adapter": "codeql-csharp-kernel", + "case_ids": [ + "dfb-taint-csharp-alias-propagation-negative", + "dfb-taint-csharp-alias-propagation-positive", + "dfb-taint-csharp-anonymous-implementation-negative", + "dfb-taint-csharp-anonymous-implementation-positive", + "dfb-taint-csharp-argument-position-negative", + "dfb-taint-csharp-argument-position-positive", + "dfb-taint-csharp-array-element-negative", + "dfb-taint-csharp-array-element-positive", + "dfb-taint-csharp-branch-join-negative", + "dfb-taint-csharp-branch-join-positive", + "dfb-taint-csharp-call-context-negative", + "dfb-taint-csharp-call-context-positive", + "dfb-taint-csharp-callback-registration-negative", + "dfb-taint-csharp-callback-registration-positive", + "dfb-taint-csharp-closure-capture-negative", + "dfb-taint-csharp-closure-capture-positive", + "dfb-taint-csharp-computed-property-negative", + "dfb-taint-csharp-computed-property-positive", + "dfb-taint-csharp-context-pair-depth2-negative", + "dfb-taint-csharp-context-pair-depth2-positive", + "dfb-taint-csharp-deep-relay-chain-negative", + "dfb-taint-csharp-deep-relay-chain-positive", + "dfb-taint-csharp-direct-negative", + "dfb-taint-csharp-direct-positive", + "dfb-taint-csharp-dispatch-table-negative", + "dfb-taint-csharp-dispatch-table-positive", + "dfb-taint-csharp-element-object-negative", + "dfb-taint-csharp-element-object-positive", + "dfb-taint-csharp-exception-catch-negative", + "dfb-taint-csharp-exception-catch-positive", + "dfb-taint-csharp-expression-negative", + "dfb-taint-csharp-expression-positive", + "dfb-taint-csharp-function-field-negative", + "dfb-taint-csharp-function-field-positive", + "dfb-taint-csharp-infeasible-branch-negative", + "dfb-taint-csharp-infeasible-branch-positive", + "dfb-taint-csharp-local-chain-negative", + "dfb-taint-csharp-local-chain-positive", + "dfb-taint-csharp-local-overwrite-negative", + "dfb-taint-csharp-local-overwrite-positive", + "dfb-taint-csharp-loop-carried-negative", + "dfb-taint-csharp-loop-carried-positive", + "dfb-taint-csharp-map-iteration-negative", + "dfb-taint-csharp-map-iteration-positive", + "dfb-taint-csharp-nested-access-path-negative", + "dfb-taint-csharp-nested-access-path-positive", + "dfb-taint-csharp-object-separation-negative", + "dfb-taint-csharp-object-separation-positive", + "dfb-taint-csharp-recursive-carry-negative", + "dfb-taint-csharp-recursive-carry-positive", + "dfb-taint-csharp-reflective-invocation-negative", + "dfb-taint-csharp-reflective-invocation-positive", + "dfb-taint-csharp-return-relay-one-hop-negative", + "dfb-taint-csharp-return-relay-one-hop-positive", + "dfb-taint-csharp-return-relay-two-hop-negative", + "dfb-taint-csharp-return-relay-two-hop-positive", + "dfb-taint-csharp-same-object-field-negative", + "dfb-taint-csharp-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "3436137a9aa293bbf0efb62e263a90b4c16e47ede83cb45602cf7c229fb31fed", + "outcomes": [ + { + "case_id": "dfb-taint-csharp-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-array-element-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-closure-capture-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-computed-property-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-computed-property-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-element-object-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-exception-catch-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-expression-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-function-field-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-map-iteration-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-csharp-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-csharp-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/codeql-csharp-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-csharp-alias-propagation-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.sarif.json", + "sha256": "7d7e156d7375101053cee30489dd56828fe642c26962c2b27c624dae4468c609" + }, + { + "case_id": "dfb-taint-csharp-alias-propagation-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.sarif.json", + "sha256": "b67b2ee1f97ebb98e2c021180f1229ba89c22d0efb6f1ee58f67fa8f779c8916" + }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.sarif.json", + "sha256": "87e1c6e77673216d2ca2eeafa23ee2adfc20de43379e178db4db89a8007ca00e" + }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.sarif.json", + "sha256": "2c6caaf1eeabba50fdcfc67dd791eac335e91723e683afd392cc3a76707a4a51" + }, + { + "case_id": "dfb-taint-csharp-argument-position-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-negative.sarif.json", + "sha256": "027f369eb434d904b09bb7e5aeac888965119be68bfa099490789b6901b0fe32" + }, + { + "case_id": "dfb-taint-csharp-argument-position-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-positive.sarif.json", + "sha256": "739489380f4f9a55730de9ba0a22f136be3136a6571d548ed5a1c1ffcaa525d6" + }, + { + "case_id": "dfb-taint-csharp-array-element-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-negative.sarif.json", + "sha256": "5d19a26325e1af37e8b7cc77766f0f369f489aff3a22b5128f3a71ab74118059" + }, + { + "case_id": "dfb-taint-csharp-array-element-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-positive.sarif.json", + "sha256": "a12d56d0d005818ea8a5bf053ed91c0acd670c29e4b4a1941258e8422694432c" + }, + { + "case_id": "dfb-taint-csharp-branch-join-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-negative.sarif.json", + "sha256": "e82acd2d7d56af4cf8dad4a2cc9e71377e7abd15e6fd26cdabff451cd10a60e4" + }, + { + "case_id": "dfb-taint-csharp-branch-join-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-positive.sarif.json", + "sha256": "4aea8ea85e6cef14c835570cf88a192602ca705fb773ae3e5700670c3bc3c13d" + }, + { + "case_id": "dfb-taint-csharp-call-context-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-negative.sarif.json", + "sha256": "1a508a147951d99742e74d19e02916fb2d8788da941a29f304feb66118b3a50c" + }, + { + "case_id": "dfb-taint-csharp-call-context-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-positive.sarif.json", + "sha256": "ea84205bf2aa251bbab28ad73f86b79deef38b76bfae0dc24616854bd2c073b6" + }, + { + "case_id": "dfb-taint-csharp-callback-registration-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-negative.sarif.json", + "sha256": "0bd4828bdcfcb9351c5d7ce66e73287244341ba1789247bff0655af0775e4606" + }, + { + "case_id": "dfb-taint-csharp-callback-registration-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-positive.sarif.json", + "sha256": "77ba03e3161707a8dc0869008b22d0504f323fc6c75a9a6a25c66a10bdaf089b" + }, + { + "case_id": "dfb-taint-csharp-closure-capture-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-negative.sarif.json", + "sha256": "cde84c1c5adade96005f3087dfd57f020c98f2bf8a8dbc9145ad32be26282422" + }, + { + "case_id": "dfb-taint-csharp-closure-capture-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-positive.sarif.json", + "sha256": "45af2391fe5ceff470334939b0e2d111e66ce30482d4768c2690afce0cfd40cf" + }, + { + "case_id": "dfb-taint-csharp-computed-property-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-negative.sarif.json", + "sha256": "f4d2b85a9fdf8ebf3d6f41fd0ab8bb775c17af499d9a6e6e46b047e48f1c0b26" + }, + { + "case_id": "dfb-taint-csharp-computed-property-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-positive.sarif.json", + "sha256": "2ec5fa23ebdb43953f4333d3b84da4aab6d74b18d6c6137663f00b359cf0082b" + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.sarif.json", + "sha256": "5d3ffc3d992c303101db541551a89891ccca5499d2ba9ed0f28c95a19d1e9674" + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.sarif.json", + "sha256": "598bda44940be5da43bdf381f1f670c32db94a4548c352e0dd006ae38ba20151" + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.sarif.json", + "sha256": "8aeb1edf36ca970e7d62f3b77a0c5d00af060a4fd4a2d2ec3c45d52b3bf0ff2b" + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.sarif.json", + "sha256": "d99410bb9c6c655ad97eb2836714938d8c98f07badfc8bf517501c48e9bc06d4" + }, + { + "case_id": "dfb-taint-csharp-direct-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-negative.sarif.json", + "sha256": "4e9c5dc21cc7fb1ee42559bc051f942f4ba04d86e36ff5a1a47a00d1832118d9" + }, + { + "case_id": "dfb-taint-csharp-direct-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-positive.sarif.json", + "sha256": "bfe8948974ff88d17c3096c757502c1c28570ce6aed016b241a40a1cf951dc2d" + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.sarif.json", + "sha256": "474f1344527761d6c6586fea6e44591b115286b20eed0e99dd03169d5a18e94a" + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.sarif.json", + "sha256": "121b52da33ec9ccf44bdbd60a0e5b44dfc7ada47cf64ef1712a15aaf6105645d" + }, + { + "case_id": "dfb-taint-csharp-element-object-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-negative.sarif.json", + "sha256": "e2f6120c2579696878088e268c3eca511383cfb93648cba9bdb663b4b42bda6f" + }, + { + "case_id": "dfb-taint-csharp-element-object-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-positive.sarif.json", + "sha256": "2e33f4fb557774e68a9412ecf911000f3bc570cf9f66b1e31128e68b7188d0cb" + }, + { + "case_id": "dfb-taint-csharp-exception-catch-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-negative.sarif.json", + "sha256": "ffb4ac361a2a71a9c310c8df45e3a00d88d0f5287aff598db52ff88635e366e1" + }, + { + "case_id": "dfb-taint-csharp-exception-catch-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-positive.sarif.json", + "sha256": "f11211e9305c72c117ac5a786f6b1c43bd0cdfcbc60f6b707793f3ec1c4dab8c" + }, + { + "case_id": "dfb-taint-csharp-expression-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-negative.sarif.json", + "sha256": "541e1b0eb8713e35d3c61050ec92374ad7a5081aadf6076871763bc081c0dca2" + }, + { + "case_id": "dfb-taint-csharp-expression-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-positive.sarif.json", + "sha256": "029b0f474474ac170d431e265cbf1d64c5c592dfe3ab067e9b7b0be566c8bdf3" + }, + { + "case_id": "dfb-taint-csharp-function-field-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-negative.sarif.json", + "sha256": "71541e2fdee4d2170a85c76fb0151c469a4c52390287768eb666089942aee7da" + }, + { + "case_id": "dfb-taint-csharp-function-field-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-positive.sarif.json", + "sha256": "85494f01854cc1cafe72ec88b82e78ef7def386637a938c3c6520ed7a8c59a80" + }, + { + "case_id": "dfb-taint-csharp-infeasible-branch-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.sarif.json", + "sha256": "eacabf07417bb5ea60e09be2843811c6b24e3670f53a9612d651c2a8aaaf62dc" + }, + { + "case_id": "dfb-taint-csharp-infeasible-branch-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.sarif.json", + "sha256": "9bb150d3d85308d7f21563fbd7232dbbf30739b2c0be9e31bff9b6b5b1ec9066" + }, + { + "case_id": "dfb-taint-csharp-local-chain-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-negative.sarif.json", + "sha256": "05e531cf13ab699c06c0f5a1d182ab3bfef0043cfcb9160a32a816f9c4569612" + }, + { + "case_id": "dfb-taint-csharp-local-chain-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-positive.sarif.json", + "sha256": "0d713afb9e9efcf5715671112cb8c0c07e801d22cfecc0a68afb7e518ff6950c" + }, + { + "case_id": "dfb-taint-csharp-local-overwrite-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.sarif.json", + "sha256": "b37fd7ab01dd74a464cf3f629665a685f6f785254952eea6c85b896544cea0f8" + }, + { + "case_id": "dfb-taint-csharp-local-overwrite-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.sarif.json", + "sha256": "94ddb38c76402eefa97372b7fad3ff7dc70a2dbcdd5bdd0a1d8216abbe3c6311" + }, + { + "case_id": "dfb-taint-csharp-loop-carried-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-negative.sarif.json", + "sha256": "66d3d970cd6217190c7d3f75de3185aa96c9f7cd6549ae90b4645c51cb5b5abe" + }, + { + "case_id": "dfb-taint-csharp-loop-carried-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-positive.sarif.json", + "sha256": "643206ef8976860f374c7b63edd7de36150b5205a1eb5db91fa90bc2bad1c6be" + }, + { + "case_id": "dfb-taint-csharp-map-iteration-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-negative.sarif.json", + "sha256": "1aff582c5c41d59b5caf614098c2ba22c8eeaf22479a3416c43495a683bc6c35" + }, + { + "case_id": "dfb-taint-csharp-map-iteration-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-positive.sarif.json", + "sha256": "a7624f86910c821efe4e2280cdfe38ff982ab2399833e6583ad04794373007fc" + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.sarif.json", + "sha256": "5fbb3068efec035a15c3234f4d11f96422433a56af7d5afcd3a56cbace0c8651" + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.sarif.json", + "sha256": "5c291d0fc698e8e49042f7f81bbd394815466f62c033322e490aea858290830b" + }, + { + "case_id": "dfb-taint-csharp-object-separation-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-negative.sarif.json", + "sha256": "a6fe799e121ee6d7fe74b44b043bf9b32234aa646c4f7720ee596bdc692f1c46" + }, + { + "case_id": "dfb-taint-csharp-object-separation-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-positive.sarif.json", + "sha256": "3c194fb133551531d4969b749d5fdad861dfe1c6c4d1c1d4dbcc3cb2a74004b1" + }, + { + "case_id": "dfb-taint-csharp-recursive-carry-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.sarif.json", + "sha256": "b9097fdef5ae7cfe69b627cfaa2d2afc2455bab0df3e71f9abc92d3a3fd16b98" + }, + { + "case_id": "dfb-taint-csharp-recursive-carry-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.sarif.json", + "sha256": "30e7173a734ff98cbbb760151c4f4ad5262297b15b75fee9e7532bedc41f832d" + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.sarif.json", + "sha256": "8003bfb2d79b5be01263dd1cfd7f015eb40f2e63138915bec0b7b19f22506399" + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.sarif.json", + "sha256": "21ed031d4b335363d737d108b91227a8e730de5b6cd70cf16c66986325eebee2" + }, + { + "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.sarif.json", + "sha256": "1a7a5f39a69c01fbdc69f704833a4b28abb3c33d86d170f53d4465ed3dc881d1" + }, + { + "case_id": "dfb-taint-csharp-return-relay-one-hop-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.sarif.json", + "sha256": "fe1372ea8b7f901f18d7ea13e715ad03a6c50319e3ba549834268c2c5cfd3076" + }, + { + "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.sarif.json", + "sha256": "4062e9c7457e7ae07d330cf1fe68a558d199e4c1496f3e3035d692fc827be8ae" + }, + { + "case_id": "dfb-taint-csharp-return-relay-two-hop-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.sarif.json", + "sha256": "d6dab2cef421639bb833ace194f0aff0998266f34203fdeff0d611c4961e467d" + }, + { + "case_id": "dfb-taint-csharp-same-object-field-negative", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-negative.sarif.json", + "sha256": "ff891585ae7a4893887b76f612be75bb1611bfeb3ad3fd44c7e4262df28efecc" + }, + { + "case_id": "dfb-taint-csharp-same-object-field-positive", + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-positive.sarif.json", + "sha256": "61c33332cf11db1e86567e575b98898cedfdfd409e9d060d9bb7aca3345aab82" + } + ], + "sha256": "3436137a9aa293bbf0efb62e263a90b4c16e47ede83cb45602cf7c229fb31fed", + "track": "taint" + }, + { + "adapter": "codeql-go-kernel", + "case_ids": [ + "dfb-taint-go-alias-propagation-negative", + "dfb-taint-go-alias-propagation-positive", + "dfb-taint-go-anonymous-implementation-negative", + "dfb-taint-go-anonymous-implementation-positive", + "dfb-taint-go-argument-position-negative", + "dfb-taint-go-argument-position-positive", + "dfb-taint-go-array-element-negative", + "dfb-taint-go-array-element-positive", + "dfb-taint-go-branch-join-negative", + "dfb-taint-go-branch-join-positive", + "dfb-taint-go-call-context-negative", + "dfb-taint-go-call-context-positive", + "dfb-taint-go-callback-registration-negative", + "dfb-taint-go-callback-registration-positive", + "dfb-taint-go-closure-capture-negative", + "dfb-taint-go-closure-capture-positive", + "dfb-taint-go-computed-property-negative", + "dfb-taint-go-computed-property-positive", + "dfb-taint-go-context-pair-depth2-negative", + "dfb-taint-go-context-pair-depth2-positive", + "dfb-taint-go-deep-relay-chain-negative", + "dfb-taint-go-deep-relay-chain-positive", + "dfb-taint-go-direct-negative", + "dfb-taint-go-direct-positive", + "dfb-taint-go-dispatch-table-negative", + "dfb-taint-go-dispatch-table-positive", + "dfb-taint-go-element-object-negative", + "dfb-taint-go-element-object-positive", + "dfb-taint-go-exception-catch-negative", + "dfb-taint-go-exception-catch-positive", + "dfb-taint-go-expression-negative", + "dfb-taint-go-expression-positive", + "dfb-taint-go-function-field-negative", + "dfb-taint-go-function-field-positive", + "dfb-taint-go-infeasible-branch-negative", + "dfb-taint-go-infeasible-branch-positive", + "dfb-taint-go-local-chain-negative", + "dfb-taint-go-local-chain-positive", + "dfb-taint-go-local-overwrite-negative", + "dfb-taint-go-local-overwrite-positive", + "dfb-taint-go-loop-carried-negative", + "dfb-taint-go-loop-carried-positive", + "dfb-taint-go-map-iteration-negative", + "dfb-taint-go-map-iteration-positive", + "dfb-taint-go-nested-access-path-negative", + "dfb-taint-go-nested-access-path-positive", + "dfb-taint-go-object-separation-negative", + "dfb-taint-go-object-separation-positive", + "dfb-taint-go-recursive-carry-negative", + "dfb-taint-go-recursive-carry-positive", + "dfb-taint-go-reflective-invocation-negative", + "dfb-taint-go-reflective-invocation-positive", + "dfb-taint-go-return-relay-one-hop-negative", + "dfb-taint-go-return-relay-one-hop-positive", + "dfb-taint-go-return-relay-two-hop-negative", + "dfb-taint-go-return-relay-two-hop-positive", + "dfb-taint-go-same-object-field-negative", + "dfb-taint-go-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "7812a935ee53a26fab3a7f3b1d74c169e5ae98a4c3d1e0c6b02a09496612aa93", + "outcomes": [ + { + "case_id": "dfb-taint-go-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-array-element-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-closure-capture-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-computed-property-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-computed-property-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-element-object-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-exception-catch-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-expression-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-function-field-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-infeasible-branch-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-map-iteration-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-nested-access-path-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-reflective-invocation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-reflective-invocation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-go-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-go-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/codeql-go-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-go-alias-propagation-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-negative.sarif.json", + "sha256": "4d70b575e84c78c943e65477ea39535e040bbcc8483a6881a1e4d8cc5fca1b1c" + }, + { + "case_id": "dfb-taint-go-alias-propagation-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-positive.sarif.json", + "sha256": "d52601f1df591fe17c473fb8cd7a32d239672eb4fe2e5d217ff74bce7f8bbd98" + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-negative.sarif.json", + "sha256": "2cf135776685d0746fa22f6bd552db7a4f19ad1efde263c2edb64767d937375e" + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-positive.sarif.json", + "sha256": "307cd8ee7bc1d01844ccdba37f233140c7d0aa6b519ab114341b277fd63ff3de" + }, + { + "case_id": "dfb-taint-go-argument-position-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-negative.sarif.json", + "sha256": "da3bf28a0505b3b9f564519d769f8ac34722376d3c4905477a5c9e82bd7837a6" + }, + { + "case_id": "dfb-taint-go-argument-position-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-positive.sarif.json", + "sha256": "71e565bcbe8d33de5a2c8914c976d77cac2fccd09b817e101e2659e26744500e" + }, + { + "case_id": "dfb-taint-go-array-element-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-array-element-negative.sarif.json", + "sha256": "2f08b1d47e230e672d5e43b930316353f5bed5dc84ebd646b482077ca6aed626" + }, + { + "case_id": "dfb-taint-go-array-element-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-array-element-positive.sarif.json", + "sha256": "1f289895208acf75b0deabd20749685ae484aeb5c40699922e6f2f9881dd5614" + }, + { + "case_id": "dfb-taint-go-branch-join-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-negative.sarif.json", + "sha256": "97edf3c29560440a82b5cdb7cb3a720318c644bfc6865913873649e7a2c8c96e" + }, + { + "case_id": "dfb-taint-go-branch-join-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-positive.sarif.json", + "sha256": "923b3aba86315269a67dcefefa9acc318725aa046a11a03263719351cbfe3b32" + }, + { + "case_id": "dfb-taint-go-call-context-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-call-context-negative.sarif.json", + "sha256": "c9029ea143ae293529e7aead34dd98340c96af99cafb0b3c91f4eaeb87814ef8" + }, + { + "case_id": "dfb-taint-go-call-context-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-call-context-positive.sarif.json", + "sha256": "07a79b308ba3978fa53f67277f7e5b1b6ff539560ef283c63f6f214633e4c981" + }, + { + "case_id": "dfb-taint-go-callback-registration-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-negative.sarif.json", + "sha256": "55b447cb7e621d57143a6c4815ecbb4426d1ce4eca199f2d6869c45e14777a8c" + }, + { + "case_id": "dfb-taint-go-callback-registration-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-positive.sarif.json", + "sha256": "9e04b2ed9d58dc510b0d9b5b8786637c2678cbed9c16f6e42c6a4861bedb35bf" + }, + { + "case_id": "dfb-taint-go-closure-capture-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-negative.sarif.json", + "sha256": "2fe8015d0e769cb23a51253084b87d07b14630f542b0b639bb2ae553132e5adf" + }, + { + "case_id": "dfb-taint-go-closure-capture-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-positive.sarif.json", + "sha256": "25a490091f6559446cb584f0e7f12650aed22e9f0306305cdbffd4a058946bb6" + }, + { + "case_id": "dfb-taint-go-computed-property-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-negative.sarif.json", + "sha256": "f318ffcbb88b7eaa63f5b881962a8fda96cc727f9795f8a12ee9e70b68e3645c" + }, + { + "case_id": "dfb-taint-go-computed-property-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-positive.sarif.json", + "sha256": "d68310f645c844daa9e8ec81e279095613c1b48f8c86e39c30748b255150cb69" + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-negative.sarif.json", + "sha256": "f643cacf6c6058df1379e23c98b826dbe5661c6df06adfca42451ea4e6789623" + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-positive.sarif.json", + "sha256": "327277c86aec0e1b6417df7a2f35bf9a49f8d880ad94f0f80f4ab273163139a9" + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-negative.sarif.json", + "sha256": "6f4e1a5bbb2895437983608ba1314992a303585e5983dd3c073456e310b867b4" + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-positive.sarif.json", + "sha256": "3fd17670bea02b8310152fecea5384487bfbd41b4a764f5550ce779e761937e0" + }, + { + "case_id": "dfb-taint-go-direct-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-direct-negative.sarif.json", + "sha256": "c078285f3cd68571a38627ba4fc1ed29e0e10201cab8154931d6873047ac9184" + }, + { + "case_id": "dfb-taint-go-direct-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-direct-positive.sarif.json", + "sha256": "b0ae377ce92b70eddeccf37160cb4dabb55bb8d016e9fd406838a3b506e477b8" + }, + { + "case_id": "dfb-taint-go-dispatch-table-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-negative.sarif.json", + "sha256": "b8c687cf00cf92db7059bf46517920d3aa33cccc399784bca7d9c474e51d3a47" + }, + { + "case_id": "dfb-taint-go-dispatch-table-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-positive.sarif.json", + "sha256": "7055c5763defac4431f3218ef3d9f987293b9711a243cd3210555508077b8363" + }, + { + "case_id": "dfb-taint-go-element-object-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-element-object-negative.sarif.json", + "sha256": "cc19e7691273006080044c7d4be494ff1fe40859ce458ab30a60d54f2a502f58" + }, + { + "case_id": "dfb-taint-go-element-object-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-element-object-positive.sarif.json", + "sha256": "9f9724a9e36d214ca98821d4eed60916ac5ca3decd95921152ef0feb5e8afc8e" + }, + { + "case_id": "dfb-taint-go-exception-catch-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-negative.sarif.json", + "sha256": "9e747022c5731c06fce5ff83a8764c70dbf538c7faf4318d385feb4d41bab26c" + }, + { + "case_id": "dfb-taint-go-exception-catch-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-positive.sarif.json", + "sha256": "ecf267a246818da0e33408c564a40b38b2ae7a77aec5bbbc54932926535eae18" + }, + { + "case_id": "dfb-taint-go-expression-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-expression-negative.sarif.json", + "sha256": "d35ffd56093ac64daf5732bf4d256055a7aeede107edb6cea4446321a213e575" + }, + { + "case_id": "dfb-taint-go-expression-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-expression-positive.sarif.json", + "sha256": "ced921177675312b4108213b9896a8f9933f31484ce490b644e7940fec5392b3" + }, + { + "case_id": "dfb-taint-go-function-field-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-function-field-negative.sarif.json", + "sha256": "c5b161696b2b6c60900a152b692c5fe7a67a9dbf5c26734aaf59ba300d5c3abc" + }, + { + "case_id": "dfb-taint-go-function-field-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-function-field-positive.sarif.json", + "sha256": "565f1f4aefa7daec0ce556fa66459c54cee8ec775af854b5e5ca5514dfffe535" + }, + { + "case_id": "dfb-taint-go-infeasible-branch-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-negative.sarif.json", + "sha256": "de52807a028eb9a012f1b297f8843e9f3f1bc9beb8753326a8c88273d05851b3" + }, + { + "case_id": "dfb-taint-go-infeasible-branch-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-positive.sarif.json", + "sha256": "5b34ab053ccf0f10164e5d515007c803533bb142274fb45b71316aa249a59d64" + }, + { + "case_id": "dfb-taint-go-local-chain-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-negative.sarif.json", + "sha256": "eb07541faff7058366c6fb48152cdb7ea164b3b97e1626f6cf87769a94b965da" + }, + { + "case_id": "dfb-taint-go-local-chain-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-positive.sarif.json", + "sha256": "41665b5f88f5b2373b71477143cf76688e45b9d95b5fe252a1efe11e21b5109e" + }, + { + "case_id": "dfb-taint-go-local-overwrite-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-negative.sarif.json", + "sha256": "cf46fc04f68d4e56c72a817725d1e009262129a70d3b274f4a72a794f7de631f" + }, + { + "case_id": "dfb-taint-go-local-overwrite-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-positive.sarif.json", + "sha256": "812a7b7aefa70231c0bae19ddaca964bbc95e57bd81604dbddd0278aa604c7d4" + }, + { + "case_id": "dfb-taint-go-loop-carried-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-negative.sarif.json", + "sha256": "584dd637e9a71a21c76c910d5b241da8175c4a025213b89176dbb2be55bc2864" + }, + { + "case_id": "dfb-taint-go-loop-carried-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-positive.sarif.json", + "sha256": "3fc3ead3b1b839b73af038f1e9da19cea6716c1cfce12b77d235a3f2f8f9722c" + }, + { + "case_id": "dfb-taint-go-map-iteration-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-negative.sarif.json", + "sha256": "05efe010d048af9282f6d67b5eff9c5974c215944545fba1b0a783251ce43ca8" + }, + { + "case_id": "dfb-taint-go-map-iteration-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-positive.sarif.json", + "sha256": "ff1238f6a6c238680de18017d082aeca5e7fafa19b99eec36cfc5b05a61a04e1" + }, + { + "case_id": "dfb-taint-go-nested-access-path-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-negative.sarif.json", + "sha256": "3c404e3ba9c706d098cb19576fa96bd089bae02c069659d93ccba41810db6890" + }, + { + "case_id": "dfb-taint-go-nested-access-path-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-positive.sarif.json", + "sha256": "175b9bef4a837eb415a694efd5e0c21dcdecab948545d81f039aa9817797c82c" + }, + { + "case_id": "dfb-taint-go-object-separation-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-negative.sarif.json", + "sha256": "e768f77deb1e131239e0a963d1851dd7ba6e0d04a0c3b60c74bbfe24781f96e5" + }, + { + "case_id": "dfb-taint-go-object-separation-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-positive.sarif.json", + "sha256": "0f2670a24aeb782618e94581367aa85cf4858a759181a6c492d1f115fa3049e1" + }, + { + "case_id": "dfb-taint-go-recursive-carry-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-negative.sarif.json", + "sha256": "a6398b935da7a0f7b1678261dd86adfb7a41dc2f59b1ea30a4f9f20b88f880a5" + }, + { + "case_id": "dfb-taint-go-recursive-carry-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-positive.sarif.json", + "sha256": "2925d5baefc759968b7f1daa14a2b6ea9cbf9eed74dc151518ea1f150667d608" + }, + { + "case_id": "dfb-taint-go-reflective-invocation-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-negative.sarif.json", + "sha256": "b4577c4988010d85fb7a5f2b30d3a79a6fcbeec016f411812a3e43f2e8430beb" + }, + { + "case_id": "dfb-taint-go-reflective-invocation-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-positive.sarif.json", + "sha256": "f24950a97ca4cee561d8b485ed702ee49d12ce6401c152eed4fecef1c5efee8f" + }, + { + "case_id": "dfb-taint-go-return-relay-one-hop-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-negative.sarif.json", + "sha256": "e44106ee8d15678c9c194fd837776f1812c08bad543c6c7d6012f8e3695306ca" + }, + { + "case_id": "dfb-taint-go-return-relay-one-hop-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-positive.sarif.json", + "sha256": "e68dd6e2e0c853f6f00f0d91cf281fa1c1e26ee70a088e074c683bf744ccb258" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-negative.sarif.json", + "sha256": "f32406dbe22fb262e14fe71254cd6136749495cb787986b578c1d9643aef642a" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-positive.sarif.json", + "sha256": "2c1e7a39a9b2dac9c78d485a2455a58821f2671d724354665a1cbe5547ad3832" + }, + { + "case_id": "dfb-taint-go-same-object-field-negative", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-negative.sarif.json", + "sha256": "0d29610fc7e777754e3c00ccdcb5352f177513fc111fd14ef7015131b897107e" + }, + { + "case_id": "dfb-taint-go-same-object-field-positive", + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-positive.sarif.json", + "sha256": "62c5773e2fa0f5eef28c193d4b977e89278c8ff7d43f016fde1b3bb4c4dc160f" + } + ], + "sha256": "7812a935ee53a26fab3a7f3b1d74c169e5ae98a4c3d1e0c6b02a09496612aa93", + "track": "taint" + }, + { + "adapter": "codeql-java-kernel", + "case_ids": [ + "dfb-taint-java-alias-propagation-negative", + "dfb-taint-java-alias-propagation-positive", + "dfb-taint-java-anonymous-implementation-negative", + "dfb-taint-java-anonymous-implementation-positive", + "dfb-taint-java-argument-position-negative", + "dfb-taint-java-argument-position-positive", + "dfb-taint-java-array-element-negative", + "dfb-taint-java-array-element-positive", + "dfb-taint-java-branch-join-negative", + "dfb-taint-java-branch-join-positive", + "dfb-taint-java-call-context-negative", + "dfb-taint-java-call-context-positive", + "dfb-taint-java-callback-registration-negative", + "dfb-taint-java-callback-registration-positive", + "dfb-taint-java-closure-capture-negative", + "dfb-taint-java-closure-capture-positive", + "dfb-taint-java-computed-property-negative", + "dfb-taint-java-computed-property-positive", + "dfb-taint-java-context-pair-depth2-negative", + "dfb-taint-java-context-pair-depth2-positive", + "dfb-taint-java-deep-relay-chain-negative", + "dfb-taint-java-deep-relay-chain-positive", + "dfb-taint-java-direct-positive", + "dfb-taint-java-dispatch-table-negative", + "dfb-taint-java-dispatch-table-positive", + "dfb-taint-java-element-object-negative", + "dfb-taint-java-element-object-positive", + "dfb-taint-java-exception-catch-negative", + "dfb-taint-java-exception-catch-positive", + "dfb-taint-java-explicit-negative", + "dfb-taint-java-expression-negative", + "dfb-taint-java-expression-positive", + "dfb-taint-java-function-field-negative", + "dfb-taint-java-function-field-positive", + "dfb-taint-java-infeasible-branch-negative", + "dfb-taint-java-infeasible-branch-positive", + "dfb-taint-java-local-chain-negative", + "dfb-taint-java-local-chain-positive", + "dfb-taint-java-local-overwrite-negative", + "dfb-taint-java-local-overwrite-positive", + "dfb-taint-java-loop-carried-negative", + "dfb-taint-java-loop-carried-positive", + "dfb-taint-java-map-iteration-negative", + "dfb-taint-java-map-iteration-positive", + "dfb-taint-java-nested-access-path-negative", + "dfb-taint-java-nested-access-path-positive", + "dfb-taint-java-object-separation-negative", + "dfb-taint-java-object-separation-positive", + "dfb-taint-java-recursive-carry-negative", + "dfb-taint-java-recursive-carry-positive", + "dfb-taint-java-reflective-invocation-negative", + "dfb-taint-java-reflective-invocation-positive", + "dfb-taint-java-return-relay-one-hop-negative", + "dfb-taint-java-return-relay-one-hop-positive", + "dfb-taint-java-return-relay-two-hop-negative", + "dfb-taint-java-return-relay-two-hop-positive", + "dfb-taint-java-same-object-field-negative", + "dfb-taint-java-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "bad0469701d0f3c45825cc4ee8d0448bdbec40e9006cf78935112e09e77e08db", + "outcomes": [ + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-array-element-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-callback-registration-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-closure-capture-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-computed-property-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-computed-property-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-dispatch-table-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-dispatch-table-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-element-object-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-exception-catch-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-explicit-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-expression-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-function-field-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-function-field-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-map-iteration-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-nested-access-path-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/codeql-java-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "path": "reports/raw/codeql/dfb-taint-java-alias-propagation-negative.sarif.json", + "sha256": "8f17157f6cfcbb28894a17f76f2f27fbfb589d0a5cfd3a59a355480fe7fe85bf" + }, + { + "case_id": "dfb-taint-java-alias-propagation-positive", + "path": "reports/raw/codeql/dfb-taint-java-alias-propagation-positive.sarif.json", + "sha256": "ac5a5139ce3ca0577badf2b5cced59744b0efcc0ff763768ff3ac499f0e954bb" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "path": "reports/raw/codeql/dfb-taint-java-anonymous-implementation-negative.sarif.json", + "sha256": "e547f21b9b9d296f905f0e781afb62a156a5f80ce59239d1553c704340b98b30" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "path": "reports/raw/codeql/dfb-taint-java-anonymous-implementation-positive.sarif.json", + "sha256": "5ea74fd957f8d1971f326ec08a2a086da5a3d4f24a33ec0f293a0c66075e6fcb" + }, + { + "case_id": "dfb-taint-java-argument-position-negative", + "path": "reports/raw/codeql/dfb-taint-java-argument-position-negative.sarif.json", + "sha256": "762be32dc7af64e9973a7f5e805c1a7036bd33608fac5b3289265e3d3ecf43b8" + }, + { + "case_id": "dfb-taint-java-argument-position-positive", + "path": "reports/raw/codeql/dfb-taint-java-argument-position-positive.sarif.json", + "sha256": "63dc783fc69ef8df5d851ff4771291e15195b97bb1d6fde843e049c48e2fa1f7" + }, + { + "case_id": "dfb-taint-java-array-element-negative", + "path": "reports/raw/codeql/dfb-taint-java-array-element-negative.sarif.json", + "sha256": "153a1273b3ddb34707e6f08f99bc8736c45d10734c18553eb59619fef85b9933" + }, + { + "case_id": "dfb-taint-java-array-element-positive", + "path": "reports/raw/codeql/dfb-taint-java-array-element-positive.sarif.json", + "sha256": "175b4a32dcdb6850653cb8229b27d46125160d56e82d04df0e47a0a1a5ca07c1" + }, + { + "case_id": "dfb-taint-java-branch-join-negative", + "path": "reports/raw/codeql/dfb-taint-java-branch-join-negative.sarif.json", + "sha256": "98d4d6ed6470732cb88741e047789517380d1fe5cb4a6a7a27182cade85108cd" + }, + { + "case_id": "dfb-taint-java-branch-join-positive", + "path": "reports/raw/codeql/dfb-taint-java-branch-join-positive.sarif.json", + "sha256": "d97e62ea5cbae9b2c9d05abdb3c3ac8cbe22ccd79c49df22fec6d69e71b09783" + }, + { + "case_id": "dfb-taint-java-call-context-negative", + "path": "reports/raw/codeql/dfb-taint-java-call-context-negative.sarif.json", + "sha256": "f79e0f956dc913ea09b5d66c2d0d0c2621d538f2e69786a1d4f8a9e3633d6be9" + }, + { + "case_id": "dfb-taint-java-call-context-positive", + "path": "reports/raw/codeql/dfb-taint-java-call-context-positive.sarif.json", + "sha256": "fa8275bfa28ea6fb37da2c20f3c873b318be1edc3b0ce2fb17aefb730d345904" + }, + { + "case_id": "dfb-taint-java-callback-registration-negative", + "path": "reports/raw/codeql/dfb-taint-java-callback-registration-negative.sarif.json", + "sha256": "23ce5b7269b64ab2d1d890c8e566c22ed7498dfd2158d6fd70d34514f290259b" + }, + { + "case_id": "dfb-taint-java-callback-registration-positive", + "path": "reports/raw/codeql/dfb-taint-java-callback-registration-positive.sarif.json", + "sha256": "1f739b23cfce62777008e436ac5065958048edf8f2fb3a50446244a09caa0e44" + }, + { + "case_id": "dfb-taint-java-closure-capture-negative", + "path": "reports/raw/codeql/dfb-taint-java-closure-capture-negative.sarif.json", + "sha256": "9897b80565c8e5bd94cf63a975e30a73b90326e1321d9567db95e11c041b92e8" + }, + { + "case_id": "dfb-taint-java-closure-capture-positive", + "path": "reports/raw/codeql/dfb-taint-java-closure-capture-positive.sarif.json", + "sha256": "74a2df3b958acfba71e46ffb849df1996e68bba2f992f2da4b79ada664836306" + }, + { + "case_id": "dfb-taint-java-computed-property-negative", + "path": "reports/raw/codeql/dfb-taint-java-computed-property-negative.sarif.json", + "sha256": "a69644b75fec7f509c603b83f83c98642e6180e3098b6ca198881b1c865ea77e" + }, + { + "case_id": "dfb-taint-java-computed-property-positive", + "path": "reports/raw/codeql/dfb-taint-java-computed-property-positive.sarif.json", + "sha256": "3cf9035dd1a800f1e472d29d2c7831372d7772a6439aeacbe775a104a7decc06" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "path": "reports/raw/codeql/dfb-taint-java-context-pair-depth2-negative.sarif.json", + "sha256": "c1473879b8ff0d1895d41c290c33eb924a3f3f237e6f967ea0234ffe50457b55" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "path": "reports/raw/codeql/dfb-taint-java-context-pair-depth2-positive.sarif.json", + "sha256": "be23a3816f5217849acb1a7655a86bf5148df88d387c53cb39a6691651b0c74f" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "path": "reports/raw/codeql/dfb-taint-java-deep-relay-chain-negative.sarif.json", + "sha256": "37b2c6a081242822f33008e518fac0aab21aa5a7c54535095766381bf015518e" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "path": "reports/raw/codeql/dfb-taint-java-deep-relay-chain-positive.sarif.json", + "sha256": "e25f8d1393319578593d2571a9826506acd9819408ba93e23713c39562dd8766" + }, + { + "case_id": "dfb-taint-java-direct-positive", + "path": "reports/raw/codeql/dfb-taint-java-direct-positive.sarif.json", + "sha256": "3a13bd433fcb93dac200f30661d5a479d5a67786378dca0c56d8e477b58e327c" + }, + { + "case_id": "dfb-taint-java-dispatch-table-negative", + "path": "reports/raw/codeql/dfb-taint-java-dispatch-table-negative.sarif.json", + "sha256": "97f8a3136dd25f402beef83ad2bc897ca02901038bbf5081b31ce1c458f40161" + }, + { + "case_id": "dfb-taint-java-dispatch-table-positive", + "path": "reports/raw/codeql/dfb-taint-java-dispatch-table-positive.sarif.json", + "sha256": "102dd03849fe27cf2f463a57bd7580a58b9ae7f7939f40bdfd4e5d704bf6589b" + }, + { + "case_id": "dfb-taint-java-element-object-negative", + "path": "reports/raw/codeql/dfb-taint-java-element-object-negative.sarif.json", + "sha256": "c060d5670ac618c1ae5c3726a253c36ab7cd192aaa3d201c8214a465b30e56d4" + }, + { + "case_id": "dfb-taint-java-element-object-positive", + "path": "reports/raw/codeql/dfb-taint-java-element-object-positive.sarif.json", + "sha256": "ecdc0f5672440883d03ee471b46ccb24caef143b006af20a581d264301a7d8e0" + }, + { + "case_id": "dfb-taint-java-exception-catch-negative", + "path": "reports/raw/codeql/dfb-taint-java-exception-catch-negative.sarif.json", + "sha256": "edef5efa69af0c2e7af66858c44bc83245f7403797f703d877d822d41ce5cc5d" + }, + { + "case_id": "dfb-taint-java-exception-catch-positive", + "path": "reports/raw/codeql/dfb-taint-java-exception-catch-positive.sarif.json", + "sha256": "be7c7dc6b0f182e1402b02afbdac05cf478cf159dfd8e1168eef98dbe0853ce3" + }, + { + "case_id": "dfb-taint-java-explicit-negative", + "path": "reports/raw/codeql/dfb-taint-java-explicit-negative.sarif.json", + "sha256": "2f86a0e0fcabaa3b4d4ad85ade48169d418a75261644bed7f46a4ccbf7d75eeb" + }, + { + "case_id": "dfb-taint-java-expression-negative", + "path": "reports/raw/codeql/dfb-taint-java-expression-negative.sarif.json", + "sha256": "8f1f7516d7525d76632ca3dabac7bc6a67fd2b42010981f16e099c7d22c969cf" + }, + { + "case_id": "dfb-taint-java-expression-positive", + "path": "reports/raw/codeql/dfb-taint-java-expression-positive.sarif.json", + "sha256": "513231797c23a87e4e15cdcbf7bf7647d3b59a6fe8c53dbb88ef904b4dccc15f" + }, + { + "case_id": "dfb-taint-java-function-field-negative", + "path": "reports/raw/codeql/dfb-taint-java-function-field-negative.sarif.json", + "sha256": "3d2f3e8298eea6a43ae4a271b91bce0f0bb5666670d77c96e85f74e0a2c4a8fb" + }, + { + "case_id": "dfb-taint-java-function-field-positive", + "path": "reports/raw/codeql/dfb-taint-java-function-field-positive.sarif.json", + "sha256": "97d62bdde763625db7844caea072718c312419e466ed19416afa1bcc3a08bcbd" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-negative", + "path": "reports/raw/codeql/dfb-taint-java-infeasible-branch-negative.sarif.json", + "sha256": "bbf69458a6bd6f435c8e3ac5bae3fe77009c671ff78bcb67cff1cc1ccefa466e" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-positive", + "path": "reports/raw/codeql/dfb-taint-java-infeasible-branch-positive.sarif.json", + "sha256": "87ea389535fc58b15f32a2260d2be44f8a889bfa676c71363323b08cc72f1bee" + }, + { + "case_id": "dfb-taint-java-local-chain-negative", + "path": "reports/raw/codeql/dfb-taint-java-local-chain-negative.sarif.json", + "sha256": "f9cd0d2fa341b55ce19f616c8af5dd359bc501dfb18b2f2376aee02f8c6c47cd" + }, + { + "case_id": "dfb-taint-java-local-chain-positive", + "path": "reports/raw/codeql/dfb-taint-java-local-chain-positive.sarif.json", + "sha256": "49afc54be0c38ee26aba4caccd629b94d310c3c2a652c420483f12392d224b54" + }, + { + "case_id": "dfb-taint-java-local-overwrite-negative", + "path": "reports/raw/codeql/dfb-taint-java-local-overwrite-negative.sarif.json", + "sha256": "409062fde034823107a9bb2d6d7ff742889afb40d37fc8b2c21d0d3492b032b1" + }, + { + "case_id": "dfb-taint-java-local-overwrite-positive", + "path": "reports/raw/codeql/dfb-taint-java-local-overwrite-positive.sarif.json", + "sha256": "3a2b07003ae4967edf01747863a38665257a7c47f059bab9c232462640a38ada" + }, + { + "case_id": "dfb-taint-java-loop-carried-negative", + "path": "reports/raw/codeql/dfb-taint-java-loop-carried-negative.sarif.json", + "sha256": "f403773e82d87b962eed4bc33c0b112077c11bc7478f73a5a62d0225c1ecb425" + }, + { + "case_id": "dfb-taint-java-loop-carried-positive", + "path": "reports/raw/codeql/dfb-taint-java-loop-carried-positive.sarif.json", + "sha256": "f8c2a99a0a746f02b713992a47cc2a1ccf4053f509814b47edd4082c1b018336" + }, + { + "case_id": "dfb-taint-java-map-iteration-negative", + "path": "reports/raw/codeql/dfb-taint-java-map-iteration-negative.sarif.json", + "sha256": "37ff0fd523a67891c80058cebecd000a568d4f88c13999dcbcef33094c01c45e" + }, + { + "case_id": "dfb-taint-java-map-iteration-positive", + "path": "reports/raw/codeql/dfb-taint-java-map-iteration-positive.sarif.json", + "sha256": "8de0ab343312b571d2f5eb4933306b935f95e94f68d4675c0614f3fa750d5c06" + }, + { + "case_id": "dfb-taint-java-nested-access-path-negative", + "path": "reports/raw/codeql/dfb-taint-java-nested-access-path-negative.sarif.json", + "sha256": "4bc23ae8edb67c72c9b414ec0d8c6c37c7b1c4f3a75b382e5132b604a4bd6ca6" + }, + { + "case_id": "dfb-taint-java-nested-access-path-positive", + "path": "reports/raw/codeql/dfb-taint-java-nested-access-path-positive.sarif.json", + "sha256": "1541c7abcbcef598f0f3f3865472d523ca5acaab8f1ddec990e7ba976906d489" + }, + { + "case_id": "dfb-taint-java-object-separation-negative", + "path": "reports/raw/codeql/dfb-taint-java-object-separation-negative.sarif.json", + "sha256": "7497c8145d411296814b08debfefb092dc3421f9430bc0cd9e740c16d2816710" + }, + { + "case_id": "dfb-taint-java-object-separation-positive", + "path": "reports/raw/codeql/dfb-taint-java-object-separation-positive.sarif.json", + "sha256": "638a9cf8359d8c2bffb78267dd2281ef05aa24b2429f3fba67121b14baa81301" + }, + { + "case_id": "dfb-taint-java-recursive-carry-negative", + "path": "reports/raw/codeql/dfb-taint-java-recursive-carry-negative.sarif.json", + "sha256": "1795d69517b8c9c74b4bed23934c2fb02c2d0dfb3240db9a4408d3642fb34649" + }, + { + "case_id": "dfb-taint-java-recursive-carry-positive", + "path": "reports/raw/codeql/dfb-taint-java-recursive-carry-positive.sarif.json", + "sha256": "1d4d622c55245c2b91b0a3b3b2b9c7eaa64b82e71df5625100cba9198525e6b5" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-negative", + "path": "reports/raw/codeql/dfb-taint-java-reflective-invocation-negative.sarif.json", + "sha256": "45f170210be0b2c5c244ca15d17dea43f4fd795539d6a27e6b33e650c339e047" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-positive", + "path": "reports/raw/codeql/dfb-taint-java-reflective-invocation-positive.sarif.json", + "sha256": "a07fe99e4706d7671161e99427c14f25148eafbf8f2e497e2a1e2074602448c2" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "path": "reports/raw/codeql/dfb-taint-java-return-relay-one-hop-negative.sarif.json", + "sha256": "9592fe1d60d1df3b3464f9a181471d562d9bc8700f8128280b8b46b53475f7be" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "path": "reports/raw/codeql/dfb-taint-java-return-relay-one-hop-positive.sarif.json", + "sha256": "2a67c00d4863a7c70179eb9bc9fca242d38129ce2da5724e116ebc8343d12e4b" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "path": "reports/raw/codeql/dfb-taint-java-return-relay-two-hop-negative.sarif.json", + "sha256": "9f8ccf8aa3a9c815f1eaf4dd94a3f4176ccfe528baa3298b1f7f6af49a864f66" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "path": "reports/raw/codeql/dfb-taint-java-return-relay-two-hop-positive.sarif.json", + "sha256": "f2a5c32ebb3dc49c255aca0a20bb2325781405ac990799b958ac451de4f8c94d" + }, + { + "case_id": "dfb-taint-java-same-object-field-negative", + "path": "reports/raw/codeql/dfb-taint-java-same-object-field-negative.sarif.json", + "sha256": "82087c8e9692e1918990f912b413dcf1cca6f4171d568fbcfe76882dde08fec9" + }, + { + "case_id": "dfb-taint-java-same-object-field-positive", + "path": "reports/raw/codeql/dfb-taint-java-same-object-field-positive.sarif.json", + "sha256": "253b8a56513e5b6e6a934ce4a47183b2a7c55806a751525cd3d1b353e5daf40e" + } + ], + "sha256": "bad0469701d0f3c45825cc4ee8d0448bdbec40e9006cf78935112e09e77e08db", + "track": "taint" + }, + { + "adapter": "codeql-javascript-kernel", + "case_ids": [ + "dfb-taint-javascript-alias-propagation-negative", + "dfb-taint-javascript-alias-propagation-positive", + "dfb-taint-javascript-anonymous-implementation-negative", + "dfb-taint-javascript-anonymous-implementation-positive", + "dfb-taint-javascript-argument-position-negative", + "dfb-taint-javascript-argument-position-positive", + "dfb-taint-javascript-array-element-negative", + "dfb-taint-javascript-array-element-positive", + "dfb-taint-javascript-branch-join-negative", + "dfb-taint-javascript-branch-join-positive", + "dfb-taint-javascript-call-context-negative", + "dfb-taint-javascript-call-context-positive", + "dfb-taint-javascript-callback-registration-negative", + "dfb-taint-javascript-callback-registration-positive", + "dfb-taint-javascript-closure-capture-negative", + "dfb-taint-javascript-closure-capture-positive", + "dfb-taint-javascript-computed-property-negative", + "dfb-taint-javascript-computed-property-positive", + "dfb-taint-javascript-context-pair-depth2-negative", + "dfb-taint-javascript-context-pair-depth2-positive", + "dfb-taint-javascript-deep-relay-chain-negative", + "dfb-taint-javascript-deep-relay-chain-positive", + "dfb-taint-javascript-direct-negative", + "dfb-taint-javascript-direct-positive", + "dfb-taint-javascript-dispatch-table-negative", + "dfb-taint-javascript-dispatch-table-positive", + "dfb-taint-javascript-element-object-negative", + "dfb-taint-javascript-element-object-positive", + "dfb-taint-javascript-exception-catch-negative", + "dfb-taint-javascript-exception-catch-positive", + "dfb-taint-javascript-expression-negative", + "dfb-taint-javascript-expression-positive", + "dfb-taint-javascript-function-field-negative", + "dfb-taint-javascript-function-field-positive", + "dfb-taint-javascript-infeasible-branch-negative", + "dfb-taint-javascript-infeasible-branch-positive", + "dfb-taint-javascript-local-chain-negative", + "dfb-taint-javascript-local-chain-positive", + "dfb-taint-javascript-local-overwrite-negative", + "dfb-taint-javascript-local-overwrite-positive", + "dfb-taint-javascript-loop-carried-negative", + "dfb-taint-javascript-loop-carried-positive", + "dfb-taint-javascript-map-iteration-negative", + "dfb-taint-javascript-map-iteration-positive", + "dfb-taint-javascript-nested-access-path-negative", + "dfb-taint-javascript-nested-access-path-positive", + "dfb-taint-javascript-object-separation-negative", + "dfb-taint-javascript-object-separation-positive", + "dfb-taint-javascript-recursive-carry-negative", + "dfb-taint-javascript-recursive-carry-positive", + "dfb-taint-javascript-reflective-invocation-negative", + "dfb-taint-javascript-reflective-invocation-positive", + "dfb-taint-javascript-return-relay-one-hop-negative", + "dfb-taint-javascript-return-relay-one-hop-positive", + "dfb-taint-javascript-return-relay-two-hop-negative", + "dfb-taint-javascript-return-relay-two-hop-positive", + "dfb-taint-javascript-same-object-field-negative", + "dfb-taint-javascript-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "98d8064493ddfbbee98e63f855cba6c6dc3eb7ae85ee6405ad0e0ab0167fc045", + "outcomes": [ + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-computed-property-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-computed-property-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-element-object-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-function-field-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/codeql-javascript-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-negative.sarif.json", + "sha256": "c0f1603620556c88f1eacc785d23b28fc586a9881f770097c81bf2a9bd2e8b24" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-positive.sarif.json", + "sha256": "a9333f04ddcfc1468bae06563fba0b7c98bf794d39de159032d474587668769e" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-negative.sarif.json", + "sha256": "9eb8eb09788f40b0d6532f8ada2e176ee63de35aa8e13ed49771d37409b44034" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-positive.sarif.json", + "sha256": "f1f4e9587a05e2acde991c96caad210ec346799cf3a215dc3711dae40fecc9fb" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-negative.sarif.json", + "sha256": "93a3595d7d065ce68b132149868b7a16f0d5ffa33e816348f7b0457b4c11e673" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-positive.sarif.json", + "sha256": "16bb0ed4f4b1a0f68a85c8890decfdfc77f9234c12438b6123d53b48a0df1005" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-array-element-negative.sarif.json", + "sha256": "586526ef48ec1e24e818842fb893f896856002d66d2066048f324af039812d8a" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-array-element-positive.sarif.json", + "sha256": "8f6e868130ce6990b765b6a960d9a7f495af7377a055468c35d618bda37e9a8a" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-negative.sarif.json", + "sha256": "da4dc8aecc3a19863237f5ca45fcfb976949db509fc0e65cf62b2a85461ee59d" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-positive.sarif.json", + "sha256": "5488d466c25f2bba7aeb8dedd9078140bb938ce61c054cf58b56ad897f96f1c5" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-call-context-negative.sarif.json", + "sha256": "70c333c229ad01fa5404f6241bba0edb8f05ab7ad6345fda2572c78d2d775cb2" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-call-context-positive.sarif.json", + "sha256": "b99e16ec3d1518f33421c821b4b35b9a02462602c38379a86aa1fce05b99c7af" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-negative.sarif.json", + "sha256": "d7d08d519c3e98c9eadaea550f49bd550fda53f5a66b1f19288026ec9cd28fb8" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-positive.sarif.json", + "sha256": "0ea9093ded806edaa3fb9573f4f26367d27572d89536cb0411ae190ae34e72c4" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-negative.sarif.json", + "sha256": "8792169b65d243f197a7815d68e1a1e2534b3da49e75825a38bc11db0e4a8781" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-positive.sarif.json", + "sha256": "6b3bed35879bd404a327c0d581758a32349e09abd71d1a8f31f393ee237882c7" + }, + { + "case_id": "dfb-taint-javascript-computed-property-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-negative.sarif.json", + "sha256": "9e55d9048cadb9f442c8d77cab83bdf9a9f7d5f2a16d79cad95158c13579df51" + }, + { + "case_id": "dfb-taint-javascript-computed-property-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-positive.sarif.json", + "sha256": "7f2f3a17e225ec4f279cef95e688e508176ac195960a4ba768840046534c1ef3" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-negative.sarif.json", + "sha256": "040caa0b33437b03dbada5135db79647bee32b4058ba8ce5435732f2ed918679" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-positive.sarif.json", + "sha256": "170b20c02131335ce2083b327fce1aaa73d7b8afbd01f7db040d58094df314e7" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-negative.sarif.json", + "sha256": "e37a34042792b94a50c3fc9500149e8468f7e24758e08c5aa8ba415d1bfdc04a" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-positive.sarif.json", + "sha256": "1bc3e6f2d23fca3b54fd68296c3ddcd3e1779d6f95f48cc2a61736e64cbd3cbc" + }, + { + "case_id": "dfb-taint-javascript-direct-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-direct-negative.sarif.json", + "sha256": "2af7045967d2ad4409c57274df4facc0e83e6e4fbfb6100171ee0f78e88754d6" + }, + { + "case_id": "dfb-taint-javascript-direct-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-direct-positive.sarif.json", + "sha256": "105a205b59be217803325d01100f307bc3613880982295f0750236a4df274d07" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-negative.sarif.json", + "sha256": "38b7b941d89b0383b55b2d2d36d7cdf9c41038bd5eadd9443eb0e3da42c4bbcc" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-positive.sarif.json", + "sha256": "e305699a47bf7ed0c14ed058c4ab8b4452187d5d803c4b0325336454a0935020" + }, + { + "case_id": "dfb-taint-javascript-element-object-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-element-object-negative.sarif.json", + "sha256": "6dd50840cf1445036ec944a187d5ee208bc66b77f172703de70350bc2eca1911" + }, + { + "case_id": "dfb-taint-javascript-element-object-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-element-object-positive.sarif.json", + "sha256": "ba73abf8c696d8115d19dd1cd544eaae3967c1f8f87cdac6b00c600d44101741" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-negative.sarif.json", + "sha256": "32806606e925578c17e4264999687e471a3be634019bcd2fd417a6171f68c82f" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-positive.sarif.json", + "sha256": "44170c626a9698264829ca18bb1b5df4b49633e949e89abb8ed7433b435a8c0e" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-expression-negative.sarif.json", + "sha256": "5d611582d48e8c10f7393a17e87f18e021d9f1bebca517798124a8dd71494ec8" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-expression-positive.sarif.json", + "sha256": "c60073413109b16d339d0ee61d586daac15f6ae858e8c36ecdef6ab76dea1dab" + }, + { + "case_id": "dfb-taint-javascript-function-field-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-function-field-negative.sarif.json", + "sha256": "c3c177917e1dc7b3ba625fb409b8702cd91d51c683bec43de96247754e98e9d2" + }, + { + "case_id": "dfb-taint-javascript-function-field-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-function-field-positive.sarif.json", + "sha256": "bfdcbe207738445e8a42577958317fe47def16f03cc21e7d49194b1c0b190109" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-negative.sarif.json", + "sha256": "12ee9dafc5b4b0814b77af94d2dba5c568c61f933e9e9144a0e1f0a283ee5895" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-positive.sarif.json", + "sha256": "7724987085663af5e107ff94e7b4e2c675bc9ac1c67a3fdedd3a54dc9fbee94e" + }, + { + "case_id": "dfb-taint-javascript-local-chain-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-negative.sarif.json", + "sha256": "c4d9ce18c4dbd7ec4cd6f6865facb153ec5f7ebe732128e7da1e9a5cb96a4669" + }, + { + "case_id": "dfb-taint-javascript-local-chain-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-positive.sarif.json", + "sha256": "0eb998113809590b0b1902e97117c881defc4784a6b9fcd7143c6e5a6a3b7852" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-negative.sarif.json", + "sha256": "4e6bfdd296b8a93696fba69ab5eae1ae278561948186a7a22084c7f3d1ad7623" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-positive.sarif.json", + "sha256": "50948f39d879348dbb8d7eb9a196d145045b4a318d666be098f6013cb8a65a1a" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-negative.sarif.json", + "sha256": "296d3ad383c8c6936d72068525fb416d13a4f1789219f121a529a71876aeb2de" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-positive.sarif.json", + "sha256": "111ec58604be00fff86b49a6201121ba29dc3b2a33bb78dc4552a38352dfb14b" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-negative.sarif.json", + "sha256": "ee3cbeba770bc6b15a5e97796291d768830cdc73d744e92645639140ef48fdbf" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-positive.sarif.json", + "sha256": "1385c69532426b09d32cc8d614cfc6a2a9c47220b5daaeb9c7d1e43a9db547de" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-negative.sarif.json", + "sha256": "a5eefbe375ff8fefa774f649e638b212e04fa5d69fcb6c5ae1ed09796cda8f07" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-positive.sarif.json", + "sha256": "8b1d1fec4624f996bead4ebed174f5cb7196595a7bf03430f38a3b338d192103" + }, + { + "case_id": "dfb-taint-javascript-object-separation-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-negative.sarif.json", + "sha256": "e15574f10856619d7eca0d5ea8b6305885de74b00879936a2e0ffc80805721ed" + }, + { + "case_id": "dfb-taint-javascript-object-separation-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-positive.sarif.json", + "sha256": "2fe7d01ffd7d31c3dcdcc7d6f380cb9fc9c352caade18c059c4f76a9ad652a42" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-negative.sarif.json", + "sha256": "b6b568d22751eda798dd148992cc818c82e6bf43b7c61384b03c6429dfcb0f6d" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-positive.sarif.json", + "sha256": "3c924081f9256e2ce649b5e01a9d82e014ecc8b75b8c2fc965e475902825251d" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-negative.sarif.json", + "sha256": "2fc4dd6b30fd53d5db02021b948d258d2f8200814c5d4cd0e0ac5f68febd5b21" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-positive.sarif.json", + "sha256": "e374fb750c833f1a86d414535cf3dc6909a508e5001db1f36c480ca58280c59f" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-negative.sarif.json", + "sha256": "4c721676e581532f7393b3c260866385ec9afa844939b46f9c1395201ab8e2e8" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-positive.sarif.json", + "sha256": "72b57d8b595724b6c9d7f22d34d451655951edf0e98eca61a23b0caa93ca121d" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-negative.sarif.json", + "sha256": "73c809f9b5405e810294281a36de227318d8cb703a1958375f23a23756392cb1" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-positive.sarif.json", + "sha256": "679a18ede591d1bfc251ccfef169bdcde15a2e9a4ceb8140109f4883c1da3477" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-negative.sarif.json", + "sha256": "c3df6ac248909431ee1a739faac06607839a15e47aedbdb5d99e53c3d7c18820" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-positive.sarif.json", + "sha256": "69d279777967bede01c42d0ca1012a6c78885f7ef958c914272ac47bbdfb2ca7" + } + ], + "sha256": "98d8064493ddfbbee98e63f855cba6c6dc3eb7ae85ee6405ad0e0ab0167fc045", + "track": "taint" + }, + { + "adapter": "codeql-kotlin-kernel", + "case_ids": [ + "dfb-taint-kotlin-alias-propagation-negative", + "dfb-taint-kotlin-alias-propagation-positive", + "dfb-taint-kotlin-anonymous-implementation-negative", + "dfb-taint-kotlin-anonymous-implementation-positive", + "dfb-taint-kotlin-argument-position-negative", + "dfb-taint-kotlin-argument-position-positive", + "dfb-taint-kotlin-array-element-negative", + "dfb-taint-kotlin-array-element-positive", + "dfb-taint-kotlin-branch-join-negative", + "dfb-taint-kotlin-branch-join-positive", + "dfb-taint-kotlin-call-context-negative", + "dfb-taint-kotlin-call-context-positive", + "dfb-taint-kotlin-callback-registration-negative", + "dfb-taint-kotlin-callback-registration-positive", + "dfb-taint-kotlin-closure-capture-negative", + "dfb-taint-kotlin-closure-capture-positive", + "dfb-taint-kotlin-computed-property-negative", + "dfb-taint-kotlin-computed-property-positive", + "dfb-taint-kotlin-context-pair-depth2-negative", + "dfb-taint-kotlin-context-pair-depth2-positive", + "dfb-taint-kotlin-deep-relay-chain-negative", + "dfb-taint-kotlin-deep-relay-chain-positive", + "dfb-taint-kotlin-direct-negative", + "dfb-taint-kotlin-direct-positive", + "dfb-taint-kotlin-dispatch-table-negative", + "dfb-taint-kotlin-dispatch-table-positive", + "dfb-taint-kotlin-element-object-negative", + "dfb-taint-kotlin-element-object-positive", + "dfb-taint-kotlin-exception-catch-negative", + "dfb-taint-kotlin-exception-catch-positive", + "dfb-taint-kotlin-expression-negative", + "dfb-taint-kotlin-expression-positive", + "dfb-taint-kotlin-function-field-negative", + "dfb-taint-kotlin-function-field-positive", + "dfb-taint-kotlin-infeasible-branch-negative", + "dfb-taint-kotlin-infeasible-branch-positive", + "dfb-taint-kotlin-local-chain-negative", + "dfb-taint-kotlin-local-chain-positive", + "dfb-taint-kotlin-local-overwrite-negative", + "dfb-taint-kotlin-local-overwrite-positive", + "dfb-taint-kotlin-loop-carried-negative", + "dfb-taint-kotlin-loop-carried-positive", + "dfb-taint-kotlin-map-iteration-negative", + "dfb-taint-kotlin-map-iteration-positive", + "dfb-taint-kotlin-nested-access-path-negative", + "dfb-taint-kotlin-nested-access-path-positive", + "dfb-taint-kotlin-object-separation-negative", + "dfb-taint-kotlin-object-separation-positive", + "dfb-taint-kotlin-recursive-carry-negative", + "dfb-taint-kotlin-recursive-carry-positive", + "dfb-taint-kotlin-reflective-invocation-negative", + "dfb-taint-kotlin-reflective-invocation-positive", + "dfb-taint-kotlin-return-relay-one-hop-negative", + "dfb-taint-kotlin-return-relay-one-hop-positive", + "dfb-taint-kotlin-return-relay-two-hop-negative", + "dfb-taint-kotlin-return-relay-two-hop-positive", + "dfb-taint-kotlin-same-object-field-negative", + "dfb-taint-kotlin-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "bada2d8ddf781ff12b569fd240f4b94014f647d71f5fb1d653308d5a5995858f", + "outcomes": [ + { + "case_id": "dfb-taint-kotlin-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-array-element-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-element-object-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-exception-catch-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-expression-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-function-field-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-function-field-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-kotlin-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-kotlin-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/codeql-kotlin-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-kotlin-alias-propagation-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.sarif.json", + "sha256": "7f0e7144ae786557c6effb4c4511ace335be48a4ff81493056e4ab855576f487" + }, + { + "case_id": "dfb-taint-kotlin-alias-propagation-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.sarif.json", + "sha256": "bb794f57911929fe543ca64c4a8179693e64451987b20a2bb3ab4bd77f8d3aa2" + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.sarif.json", + "sha256": "c3ed6cc3a9292fac18e4319cd034562e1361164f243db57e6383794b47872fdc" + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.sarif.json", + "sha256": "9fb5fa7738cd5c5566e11819dc970e5598d7021668f9e37f5ab2135b1b0d50a5" + }, + { + "case_id": "dfb-taint-kotlin-argument-position-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.sarif.json", + "sha256": "9aa6953d1ca0a71fe5727112176205e91b8fe4a685be2d0c75751cfb103f17eb" + }, + { + "case_id": "dfb-taint-kotlin-argument-position-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.sarif.json", + "sha256": "04630b0a59d5effffe242d9637c26555fd9f3f5110cef6a9ee065ba3df7d0a72" + }, + { + "case_id": "dfb-taint-kotlin-array-element-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-negative.sarif.json", + "sha256": "8a418f74ac2e35434f90340f469df1f60f1b30f39c38b0bb6f44944df55985f4" + }, + { + "case_id": "dfb-taint-kotlin-array-element-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-positive.sarif.json", + "sha256": "8bafb65b38c2356ca76ec856514d60977e35d87abe36ba77d62367e531b2cb0e" + }, + { + "case_id": "dfb-taint-kotlin-branch-join-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.sarif.json", + "sha256": "997474fbfb446cb14289fd7f16c31893981dc64bd59567e65da0938dec7c3748" + }, + { + "case_id": "dfb-taint-kotlin-branch-join-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.sarif.json", + "sha256": "2c37df66cf000a52cf06cc7a03679ea88ad9c3592a2ed0ef2efcb7937e5fe931" + }, + { + "case_id": "dfb-taint-kotlin-call-context-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-negative.sarif.json", + "sha256": "c9357c51922b29c39697a7621ddfb8b23721c568e79ad177d0a402a6e4e8ca9f" + }, + { + "case_id": "dfb-taint-kotlin-call-context-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-positive.sarif.json", + "sha256": "94f5af2f9e354ebf0c97130748081e455489512c079071feb70fbcaf66b0b7ca" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.sarif.json", + "sha256": "e74425fdc623dbc98c69fa42e0bcabe6acd29d1abacb2d184df4aafbbd049da5" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.sarif.json", + "sha256": "ba7dfb8f3d6f3a778945ebbe1d1cd6788c210044eb7ea4448404573b6e4efd33" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.sarif.json", + "sha256": "c97664e34460f409c84469efa076ca82ef80adc0a79cc3ffe464c8bad1f55b1c" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.sarif.json", + "sha256": "55a418521c0c7f389a8d49bee2892861d9af16ea0568e8a717e1e675ef16d792" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.sarif.json", + "sha256": "4cb03bd503835f618e7ce5d81b7d7b25762ac679b1989840a37c57f6a4ee8236" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.sarif.json", + "sha256": "7db759553c29502dfb077a16268d9771eec2ad12c71d34cd0927ff8b8385ff98" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.sarif.json", + "sha256": "4308ef04c38d31bb0a7cb9027a2467e5b31b28ac6a1eb3213002c60eb914530d" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.sarif.json", + "sha256": "2563b788d732be85b087c4dc731dd9154483abfee6703fc86aaf53713075bad4" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.sarif.json", + "sha256": "846f4fbdf199f494d9897e968af9a5f5aa9566644f6a60f633c250f3bf987d27" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.sarif.json", + "sha256": "aafc73f5369c27a055fa97f6867052d063d6b12313d1e7bf99c7a429594672c5" + }, + { + "case_id": "dfb-taint-kotlin-direct-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-negative.sarif.json", + "sha256": "99e50de3a003089ae855ee9ef9fc16497afc027806451db53b8fa766dd230bc2" + }, + { + "case_id": "dfb-taint-kotlin-direct-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-positive.sarif.json", + "sha256": "f4e6959cc2cf8de27dc6132a6387ac8a5841ac7459edbdce7a43419cc4fe306d" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.sarif.json", + "sha256": "929d5ca8850c802536aae56b26837ae226f0f8503c2e8af3b821e1ccf771d024" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.sarif.json", + "sha256": "bb4f6712f1047a6ce226a59518dccd3376061774ab0398ba8a89b86c72dec9b4" + }, + { + "case_id": "dfb-taint-kotlin-element-object-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-negative.sarif.json", + "sha256": "a2e892896b89fdd3fca096b0cfa6ba547e2164be07d09bf328b63aeed1579a6e" + }, + { + "case_id": "dfb-taint-kotlin-element-object-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-positive.sarif.json", + "sha256": "73c95bfa76920100bcd5eea7bfdd75c1d13fdbe0ed00bb3862502d252a8c6bf0" + }, + { + "case_id": "dfb-taint-kotlin-exception-catch-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.sarif.json", + "sha256": "7e6b26a5e66168720edf7d6c15b6a6de7d3bce5ad4f3bb72eafeeae0429c4ba3" + }, + { + "case_id": "dfb-taint-kotlin-exception-catch-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.sarif.json", + "sha256": "2b4bfc88b38563926f64d9eb644890eb5d1534e178bc997d42745d5875b18415" + }, + { + "case_id": "dfb-taint-kotlin-expression-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-negative.sarif.json", + "sha256": "ccc523d6dd8e8d7a7981a1af10730fb6b0074c77e5267f18f4e0d1b4d3e5f716" + }, + { + "case_id": "dfb-taint-kotlin-expression-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-positive.sarif.json", + "sha256": "baae339b4356fd474e5e906ed4aa90ec823cf5d1c2ee3d6eea985316e13ef678" + }, + { + "case_id": "dfb-taint-kotlin-function-field-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-negative.sarif.json", + "sha256": "e116d93374ecb838baa74ceae67fd50e54d1db9fa4d1fe7961de2141f6dc8046" + }, + { + "case_id": "dfb-taint-kotlin-function-field-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-positive.sarif.json", + "sha256": "7eb92342fbc1d5abccbd2db5c623841d2d1f2ab1ea19a5cac9d8c9df37dcb895" + }, + { + "case_id": "dfb-taint-kotlin-infeasible-branch-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.sarif.json", + "sha256": "29519bda181bab95236afba47bbe1a2da9279b7ed4eb41654bfe2911c8c37989" + }, + { + "case_id": "dfb-taint-kotlin-infeasible-branch-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.sarif.json", + "sha256": "7e3e9cc0aa91ac5b2135e1f79b202e9547226266ea26b341f5cc29a6ae65346e" + }, + { + "case_id": "dfb-taint-kotlin-local-chain-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.sarif.json", + "sha256": "479cd85f1e5e03cbab179bbff464aff9c8a893db38794b4f22e87aceefb74d06" + }, + { + "case_id": "dfb-taint-kotlin-local-chain-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.sarif.json", + "sha256": "489162236954a347365de2eae8d86d602059128c2e3ff081d1836c9bc501a134" + }, + { + "case_id": "dfb-taint-kotlin-local-overwrite-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.sarif.json", + "sha256": "1fc9fe21022db9bc6adaf4c77bc3a13a1bf5d5bf3dca54083a65804cbbe9a5c9" + }, + { + "case_id": "dfb-taint-kotlin-local-overwrite-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.sarif.json", + "sha256": "028febd19b5c3b5494dbc8f45ab7d8cbcd450083aeb3fcd17db29f1a6244e1c1" + }, + { + "case_id": "dfb-taint-kotlin-loop-carried-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.sarif.json", + "sha256": "a0b64836006dba252b315916a9cbfe4deb9f5b0eec0a41fa30d3160d2475abfe" + }, + { + "case_id": "dfb-taint-kotlin-loop-carried-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.sarif.json", + "sha256": "6af9ec0b32e34b357453a2eff7cfc64dfd979e133c5bd7096c6a3e2053a2d0d7" + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.sarif.json", + "sha256": "1eb8b9c1a6944239e0e7ff4cc9cb2043b14edc4c5850287dfd51264b204a3817" + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.sarif.json", + "sha256": "edb5e411326f805acabd0fe4aa91d792ad35b2f2c9989e063f69107a50db3d8e" + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.sarif.json", + "sha256": "6992469094dd8b168c689cc13de9a584a047157b0874287f8416b2067ba563c1" + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.sarif.json", + "sha256": "00b966dfe101a0f22ef1189418b8f9ed813b011cf9e2d456562ab6e8a77ea6b1" + }, + { + "case_id": "dfb-taint-kotlin-object-separation-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.sarif.json", + "sha256": "13fe6dfc17adb0b15b474f1529e786bef87a626ce683f764feb785c2b31aa7a0" + }, + { + "case_id": "dfb-taint-kotlin-object-separation-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.sarif.json", + "sha256": "35177bb62e98b2d9a4541d1c01d669a003daf78a7efd50776c4ac90d8d8543a9" + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.sarif.json", + "sha256": "3d9cddffb2fbc243c4918da93f8aa3e8bc7b7114946d8cbe8b04fc55d10ba89b" + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.sarif.json", + "sha256": "7159f9769a561eefaddcafb16769b92f8c7e2a0c67134236e5f29640a2b6c4fa" + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.sarif.json", + "sha256": "4fe4729c41c3c34aec830c0570dc4982ae4e68f3c16ae334eebb19f83db62154" + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.sarif.json", + "sha256": "ce9aeca454479bf6d93233185bc0ff33e3add447bd94a8d32fe3485c4b86b7b0" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.sarif.json", + "sha256": "14ebfe7b701dd7b8660e2d6ba8d8f945fad747e7e2d985be11003bd1e0f29475" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.sarif.json", + "sha256": "cd4de8effeffe0578efb2653715e121afc48c14fe04d5ba438b62845a8ee13ec" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.sarif.json", + "sha256": "08fff20d9973cfee64a28a1f8e25f4f8b618bdcaf2c410ec1f83aa735c102cbc" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.sarif.json", + "sha256": "4dcb5f137fb6fe569d33d72951e42f02fdbbeb3e0394af10d6ae0ec563583320" + }, + { + "case_id": "dfb-taint-kotlin-same-object-field-negative", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.sarif.json", + "sha256": "247ec8d462fa138d5c227e6de6235a348243585a3ecf2b5356062d85c8df4e26" + }, + { + "case_id": "dfb-taint-kotlin-same-object-field-positive", + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.sarif.json", + "sha256": "cf45211a6c4d8e2dec0f533d85caaf15367df4e714cb6092e84818c4b431d53c" + } + ], + "sha256": "bada2d8ddf781ff12b569fd240f4b94014f647d71f5fb1d653308d5a5995858f", + "track": "taint" + }, + { + "adapter": "codeql-python-kernel", + "case_ids": [ + "dfb-taint-python-alias-propagation-negative", + "dfb-taint-python-alias-propagation-positive", + "dfb-taint-python-anonymous-implementation-negative", + "dfb-taint-python-anonymous-implementation-positive", + "dfb-taint-python-argument-position-negative", + "dfb-taint-python-argument-position-positive", + "dfb-taint-python-arithmetic-expression-negative", + "dfb-taint-python-arithmetic-expression-positive", + "dfb-taint-python-array-element-negative", + "dfb-taint-python-array-element-positive", + "dfb-taint-python-branch-join-negative", + "dfb-taint-python-branch-join-positive", + "dfb-taint-python-call-context-negative", + "dfb-taint-python-call-context-positive", + "dfb-taint-python-callback-registration-negative", + "dfb-taint-python-callback-registration-positive", + "dfb-taint-python-closure-capture-negative", + "dfb-taint-python-closure-capture-positive", + "dfb-taint-python-computed-property-negative", + "dfb-taint-python-computed-property-positive", + "dfb-taint-python-context-pair-depth2-negative", + "dfb-taint-python-context-pair-depth2-positive", + "dfb-taint-python-deep-relay-chain-negative", + "dfb-taint-python-deep-relay-chain-positive", + "dfb-taint-python-direct-negative", + "dfb-taint-python-direct-positive", + "dfb-taint-python-dispatch-table-negative", + "dfb-taint-python-dispatch-table-positive", + "dfb-taint-python-element-object-negative", + "dfb-taint-python-element-object-positive", + "dfb-taint-python-exception-catch-negative", + "dfb-taint-python-exception-catch-positive", + "dfb-taint-python-function-field-negative", + "dfb-taint-python-function-field-positive", + "dfb-taint-python-infeasible-branch-negative", + "dfb-taint-python-infeasible-branch-positive", + "dfb-taint-python-local-chain-negative", + "dfb-taint-python-local-chain-positive", + "dfb-taint-python-local-overwrite-negative", + "dfb-taint-python-local-overwrite-positive", + "dfb-taint-python-loop-carried-negative", + "dfb-taint-python-loop-carried-positive", + "dfb-taint-python-map-iteration-negative", + "dfb-taint-python-map-iteration-positive", + "dfb-taint-python-nested-access-path-negative", + "dfb-taint-python-nested-access-path-positive", + "dfb-taint-python-object-separation-negative", + "dfb-taint-python-object-separation-positive", + "dfb-taint-python-recursive-carry-negative", + "dfb-taint-python-recursive-carry-positive", + "dfb-taint-python-reflective-invocation-negative", + "dfb-taint-python-reflective-invocation-positive", + "dfb-taint-python-return-relay-one-hop-negative", + "dfb-taint-python-return-relay-one-hop-positive", + "dfb-taint-python-return-relay-two-hop-negative", + "dfb-taint-python-return-relay-two-hop-positive", + "dfb-taint-python-same-object-field-negative", + "dfb-taint-python-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "8cad62ca0ae9206f172ab9cdbdbe95a8dc72d5af62d9624a97e7afb491eafea7", + "outcomes": [ + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-array-element-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-closure-capture-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-computed-property-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-computed-property-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-element-object-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-exception-catch-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-function-field-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-map-iteration-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-nested-access-path-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/codeql-python-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-negative.sarif.json", + "sha256": "2973d1529370c2cddc88a17a570062560852d4a35de26182658225df3e43e4ba" + }, + { + "case_id": "dfb-taint-python-alias-propagation-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-positive.sarif.json", + "sha256": "25ae7c6e600e10a8e1b2a20600faad66170e67742d03399e6527a9741acedc9f" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-negative.sarif.json", + "sha256": "7bc656d2b59f58005575c56f44b23a42102f98294ce860fe4048f3334565e976" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-positive.sarif.json", + "sha256": "ead5999f83ace8dcc0bfb408fb210a8ced77942f64d474324132a12bd2c27ae1" + }, + { + "case_id": "dfb-taint-python-argument-position-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-negative.sarif.json", + "sha256": "c788f7eda9c10108f27a1dc5658891932d3a4a11b91d430db2b7c973590790c7" + }, + { + "case_id": "dfb-taint-python-argument-position-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-positive.sarif.json", + "sha256": "e0c3d76a6fd8efe5775cdd1df7958058b4fbae6ffec06986a905ce1749497d69" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-negative.sarif.json", + "sha256": "1c034dacc22c317464f3baca52943d49f1fac9d16376fbca60b8c5557a8d7093" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-positive.sarif.json", + "sha256": "40f92b5e1b38a2e08b9c04001f517e95df9e90ceecbad0c3984d93150e5facec" + }, + { + "case_id": "dfb-taint-python-array-element-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-array-element-negative.sarif.json", + "sha256": "d3bb08b872465fb55595b7b501e8947a35c12a2680a0f911c7de9889ba645bc4" + }, + { + "case_id": "dfb-taint-python-array-element-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-array-element-positive.sarif.json", + "sha256": "0f8dca8a7f34a4718bd68f4b867b50439bef2b208131067dc82ca89a90df654d" + }, + { + "case_id": "dfb-taint-python-branch-join-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-negative.sarif.json", + "sha256": "e928d0f9febe06acbf6ea1887334fff753f253e902f2a8f534f5790e59fcaa5d" + }, + { + "case_id": "dfb-taint-python-branch-join-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-positive.sarif.json", + "sha256": "4382dc60eada716abaf3a61bff3ddacf3ea468fb27ff5f1e55dc3da691f4e26a" + }, + { + "case_id": "dfb-taint-python-call-context-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-call-context-negative.sarif.json", + "sha256": "c19c90ac1b061e138e92f4f338a7e5ff5aa136c74b3fc46b0cd5ef0d5c817646" + }, + { + "case_id": "dfb-taint-python-call-context-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-call-context-positive.sarif.json", + "sha256": "96c93ed1142a6f693951830ca0f41c380d74ac786409394eea11fd79171bde26" + }, + { + "case_id": "dfb-taint-python-callback-registration-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-negative.sarif.json", + "sha256": "f614ac7f3c1acb3011ecd9a53758956f7e65f4a5b6d5311306affdf3416859ef" + }, + { + "case_id": "dfb-taint-python-callback-registration-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-positive.sarif.json", + "sha256": "b3201158ff5c5988fbb2a04a3f36b1ac93c4a4ceae6daa04905dfb01e5efaa9c" + }, + { + "case_id": "dfb-taint-python-closure-capture-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-negative.sarif.json", + "sha256": "be539bfdbd3c2389c0681ef79ebef7087235aec8f4d21d295ecc98dc6a980bdc" + }, + { + "case_id": "dfb-taint-python-closure-capture-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-positive.sarif.json", + "sha256": "5e819c44721bdd9dbaa0ff72a7f95f68053c333fc932e00a27436b44e7186697" + }, + { + "case_id": "dfb-taint-python-computed-property-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-negative.sarif.json", + "sha256": "004ba6895c9b998ed3f81c9c99fb2342ca7eabbc72e324bb4e449533b9082eb1" + }, + { + "case_id": "dfb-taint-python-computed-property-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-positive.sarif.json", + "sha256": "919e37ed44368dfac591b19f06b77019622b1d7d56bc72618805a446f83f3b76" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-negative.sarif.json", + "sha256": "07ed0d1ac2a2e0be4516f808a7522d806e67ad9b99ac0c37b121a9bf63306ae5" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-positive.sarif.json", + "sha256": "698458c572a0b8a09ab43adf7b4fdf07a2656fe4cb07f20632d467e952036f44" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-negative.sarif.json", + "sha256": "a313a8f251d496e5c1c7d5c3e9d8cd31997c22cf36049c64f8ace0f4b4232548" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-positive.sarif.json", + "sha256": "46795ecb668749ac941ea60adbbb058cf937f5061d7b654b078aac58a0e54ac6" + }, + { + "case_id": "dfb-taint-python-direct-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-direct-negative.sarif.json", + "sha256": "5e8032ccbb42572e41ad506040f202ee47fc6bf8bb2a676efca911b5e19ac617" + }, + { + "case_id": "dfb-taint-python-direct-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-direct-positive.sarif.json", + "sha256": "348d8423466ed42e8a4e3905ca550d2a0cf61cc1c0f1326eb151f463490be8f9" + }, + { + "case_id": "dfb-taint-python-dispatch-table-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-negative.sarif.json", + "sha256": "b75cafce17c9f6610a90eee1033b390028a78a28d50c8382ee22badedf1ba283" + }, + { + "case_id": "dfb-taint-python-dispatch-table-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-positive.sarif.json", + "sha256": "37d4b2f4904e1d42f7ad5104af9c9662c5eba996e7a74ddc11cf36ebda754039" + }, + { + "case_id": "dfb-taint-python-element-object-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-element-object-negative.sarif.json", + "sha256": "e8257c119d6979060547c48cff853bd50443bac573fd27ed4e5fa40fc2fb9e0f" + }, + { + "case_id": "dfb-taint-python-element-object-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-element-object-positive.sarif.json", + "sha256": "437eef150d96a9e377048a66ba292ed9b8eecfc66fccac86ad8a86b3184cb8a5" + }, + { + "case_id": "dfb-taint-python-exception-catch-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-negative.sarif.json", + "sha256": "eae716854ccbc948881a8a49a499589d1823d7b461f58663fa49c7dc409517d0" + }, + { + "case_id": "dfb-taint-python-exception-catch-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-positive.sarif.json", + "sha256": "12c98a5eafa24ba08414c026c4967882e1c0c9ec41bff5df1d06a046cf286722" + }, + { + "case_id": "dfb-taint-python-function-field-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-function-field-negative.sarif.json", + "sha256": "15c75c8116379f7f83b3bab9d1358f5d8a7dc5c3ddabe59a600c150576a6eaf9" + }, + { + "case_id": "dfb-taint-python-function-field-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-function-field-positive.sarif.json", + "sha256": "a78b9874dccf3f50f55463c0064bf41b1454dc7a31c53a5b430dd8f97b3277f1" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-negative.sarif.json", + "sha256": "100f095138ec0256e4a6124185bf3a078d53a188ab694d067c15cbec9d497404" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-positive.sarif.json", + "sha256": "dadfa675958faeaadcd09f1f8301839d46efaeffe96e46f91d78827602100d44" + }, + { + "case_id": "dfb-taint-python-local-chain-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-negative.sarif.json", + "sha256": "f270a7e5ea19988c304f41126241a2b868de4dff4ab86e4f684a3a1115b64e1f" + }, + { + "case_id": "dfb-taint-python-local-chain-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-positive.sarif.json", + "sha256": "26adb58a4495f8abb7ea74808d898d206c1a0d806a3f53cfa715898a47919f25" + }, + { + "case_id": "dfb-taint-python-local-overwrite-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-negative.sarif.json", + "sha256": "93c1f02d68f364330ca8fd62ace13452e9a799bbe8b5346806a476c08f9c121d" + }, + { + "case_id": "dfb-taint-python-local-overwrite-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-positive.sarif.json", + "sha256": "c22db1f00e3736fd29f62b9ff43c8e85de3dc746e98af636e3dcc55dc5e15bcf" + }, + { + "case_id": "dfb-taint-python-loop-carried-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-negative.sarif.json", + "sha256": "add632b660ed2f7d60a1bfd34ad341bb8204717785cd2055b3fde2bc9e800009" + }, + { + "case_id": "dfb-taint-python-loop-carried-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-positive.sarif.json", + "sha256": "36204af575e84ae39f4b1a9ec29fcf27dbca22b52742b0bc012593da8ca51e28" + }, + { + "case_id": "dfb-taint-python-map-iteration-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-negative.sarif.json", + "sha256": "11fb588a9e729a97cc5a3e0682a5c400b365646a6aab329c2613f1859f121ac5" + }, + { + "case_id": "dfb-taint-python-map-iteration-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-positive.sarif.json", + "sha256": "10d5329d5fb7b8dde5fdf46a454f4b8b2b9b41b4b83ec0e5dd0b17eb7802a2f1" + }, + { + "case_id": "dfb-taint-python-nested-access-path-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-negative.sarif.json", + "sha256": "4b9e164b5f25f142f5eb50dc0a7d5c52109ba892a602791c24a807dea23713bf" + }, + { + "case_id": "dfb-taint-python-nested-access-path-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-positive.sarif.json", + "sha256": "2d9a2b76c2a175b70308701d0a7a2f2cbc34691f584c83bc4cbe49118cafdec9" + }, + { + "case_id": "dfb-taint-python-object-separation-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-negative.sarif.json", + "sha256": "88b25172c4d92c1306423697dc48c936a76869e0653deaebab73b96447c5f3dd" + }, + { + "case_id": "dfb-taint-python-object-separation-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-positive.sarif.json", + "sha256": "18bea9ffecc87b55d752866832492f0b4674050f4c90f2cb06fac2efd099a750" + }, + { + "case_id": "dfb-taint-python-recursive-carry-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-negative.sarif.json", + "sha256": "93262ebc013760d6163c71d48fd66b3033987dfb4ab08742c932f0b66e3d1bc3" + }, + { + "case_id": "dfb-taint-python-recursive-carry-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-positive.sarif.json", + "sha256": "a0de9883b5317976e2599743bee5ed39d781a8a405b7ba1d85a641d123197dfa" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-negative.sarif.json", + "sha256": "086d1057510856dfa35167ec282891795dc0d325267bff5b28cef156e8ba6892" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-positive.sarif.json", + "sha256": "7a20b831e8ac77d8caa44e615945b0ed35adb5956d37ac7f9b849bd78e84cdb0" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-negative.sarif.json", + "sha256": "87bb106bd02723f0c53f2c9b92b2f120c382afdc4d41245908d1a444de04bd75" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-positive.sarif.json", + "sha256": "44ca5e2ab9ed9f32463b861ed4b9f1fcb7149e2e8f3b592df7e84eb26fb379e9" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-negative.sarif.json", + "sha256": "16f33d9d607b0c61661b218237af958b3c561b013b8136a753d124d0a87add0b" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-positive.sarif.json", + "sha256": "8c1ddc943520d53071284bc9389e35bf5c7a8abfcee053d99be9b760eb5e27ff" + }, + { + "case_id": "dfb-taint-python-same-object-field-negative", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-negative.sarif.json", + "sha256": "1d14b9d6452d646c17ecc7796cce0d5b5fad9cf902687ebe8fb42e2b05db9355" + }, + { + "case_id": "dfb-taint-python-same-object-field-positive", + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-positive.sarif.json", + "sha256": "b001c8cf7cdd7e24b08538b201edf91e7331f31e604643bff7843f1d3cb22655" + } + ], + "sha256": "8cad62ca0ae9206f172ab9cdbdbe95a8dc72d5af62d9624a97e7afb491eafea7", + "track": "taint" + }, + { + "adapter": "codeql-ruby-kernel", + "case_ids": [ + "dfb-taint-ruby-alias-propagation-negative", + "dfb-taint-ruby-alias-propagation-positive", + "dfb-taint-ruby-anonymous-implementation-negative", + "dfb-taint-ruby-anonymous-implementation-positive", + "dfb-taint-ruby-argument-position-negative", + "dfb-taint-ruby-argument-position-positive", + "dfb-taint-ruby-arithmetic-expression-negative", + "dfb-taint-ruby-arithmetic-expression-positive", + "dfb-taint-ruby-array-element-negative", + "dfb-taint-ruby-array-element-positive", + "dfb-taint-ruby-branch-join-negative", + "dfb-taint-ruby-branch-join-positive", + "dfb-taint-ruby-call-context-negative", + "dfb-taint-ruby-call-context-positive", + "dfb-taint-ruby-callback-registration-negative", + "dfb-taint-ruby-callback-registration-positive", + "dfb-taint-ruby-closure-capture-negative", + "dfb-taint-ruby-closure-capture-positive", + "dfb-taint-ruby-computed-property-negative", + "dfb-taint-ruby-computed-property-positive", + "dfb-taint-ruby-context-pair-depth2-negative", + "dfb-taint-ruby-context-pair-depth2-positive", + "dfb-taint-ruby-deep-relay-chain-negative", + "dfb-taint-ruby-deep-relay-chain-positive", + "dfb-taint-ruby-direct-negative", + "dfb-taint-ruby-direct-positive", + "dfb-taint-ruby-dispatch-table-negative", + "dfb-taint-ruby-dispatch-table-positive", + "dfb-taint-ruby-element-object-negative", + "dfb-taint-ruby-element-object-positive", + "dfb-taint-ruby-exception-catch-negative", + "dfb-taint-ruby-exception-catch-positive", + "dfb-taint-ruby-function-field-negative", + "dfb-taint-ruby-function-field-positive", + "dfb-taint-ruby-infeasible-branch-negative", + "dfb-taint-ruby-infeasible-branch-positive", + "dfb-taint-ruby-local-chain-negative", + "dfb-taint-ruby-local-chain-positive", + "dfb-taint-ruby-local-overwrite-negative", + "dfb-taint-ruby-local-overwrite-positive", + "dfb-taint-ruby-loop-carried-negative", + "dfb-taint-ruby-loop-carried-positive", + "dfb-taint-ruby-map-iteration-negative", + "dfb-taint-ruby-map-iteration-positive", + "dfb-taint-ruby-nested-access-path-negative", + "dfb-taint-ruby-nested-access-path-positive", + "dfb-taint-ruby-object-separation-negative", + "dfb-taint-ruby-object-separation-positive", + "dfb-taint-ruby-recursive-carry-negative", + "dfb-taint-ruby-recursive-carry-positive", + "dfb-taint-ruby-reflective-invocation-negative", + "dfb-taint-ruby-reflective-invocation-positive", + "dfb-taint-ruby-return-relay-one-hop-negative", + "dfb-taint-ruby-return-relay-one-hop-positive", + "dfb-taint-ruby-return-relay-two-hop-negative", + "dfb-taint-ruby-return-relay-two-hop-positive", + "dfb-taint-ruby-same-object-field-negative", + "dfb-taint-ruby-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "09358d58fb97df1bc2024545ec56438d23989ad4c3a2c13a4a0e7c407a450858", + "outcomes": [ + { + "case_id": "dfb-taint-ruby-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-computed-property-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-computed-property-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-element-object-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-function-field-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/codeql-ruby-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-ruby-alias-propagation-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.sarif.json", + "sha256": "c1fc33af4385cde1e792f0315a2577b71c23bafc0864448f2a0b7e46648451d9" + }, + { + "case_id": "dfb-taint-ruby-alias-propagation-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.sarif.json", + "sha256": "79d1040065968bf7bc00e3c559f1d1785ca1e157c6d178b219c2fde099245030" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.sarif.json", + "sha256": "62f9423e29ccbeda3ba4eadacc0c52fdf6434f8e589228de788ce677020ce86f" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.sarif.json", + "sha256": "8ae8c1b7349092db9ef3422f1c7063d97479e021f1c37b38ea0f6597b22348aa" + }, + { + "case_id": "dfb-taint-ruby-argument-position-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-negative.sarif.json", + "sha256": "5ff54da7813ce5e194195e028262f019a8c74fd79053bf0b1ec81807713b8e04" + }, + { + "case_id": "dfb-taint-ruby-argument-position-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-positive.sarif.json", + "sha256": "8596c4927676220d9ca92f99e285b6d69d0d1ff6668e4df9e2f1083417c985af" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.sarif.json", + "sha256": "d9cb1449da2337b5ec1b72a9350a971d6b8beeb244fb32a308c1e5d757ed9b1f" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.sarif.json", + "sha256": "b529eb536296380e00e57ac9822684d03418bb95bc9a890a321d445e803c8c78" + }, + { + "case_id": "dfb-taint-ruby-array-element-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-negative.sarif.json", + "sha256": "eb703914b27046633e694a4d1e5a8dfb0046d2c4af81be630618e395a0a6331e" + }, + { + "case_id": "dfb-taint-ruby-array-element-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-positive.sarif.json", + "sha256": "bc3ba112fcc1fa75ce317fc34978f877d5af3467260eef9959c9a8c7cd132748" + }, + { + "case_id": "dfb-taint-ruby-branch-join-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-negative.sarif.json", + "sha256": "d4412d994cda5557882239ca47f4a00716c1b8f3ab62e771ec33ec20abc6e0a8" + }, + { + "case_id": "dfb-taint-ruby-branch-join-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-positive.sarif.json", + "sha256": "aef8ff8b906ac692527fc410f65a2321e4787e3ed577b8d419729259266c0332" + }, + { + "case_id": "dfb-taint-ruby-call-context-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-negative.sarif.json", + "sha256": "392d8996bdeb725c435da8c0fcd2f868787d37b8950e7ce8b99499bbeac8e43f" + }, + { + "case_id": "dfb-taint-ruby-call-context-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-positive.sarif.json", + "sha256": "2a25cb4c4628440ac7689376f8117b27b6b5a72bce13aa5746e637ab770008fc" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-negative.sarif.json", + "sha256": "571e13595c27ec17adbee69aab8e9a4f1c7b88ad543c43cbfa46833c4129ea91" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-positive.sarif.json", + "sha256": "36ed850e275b953fe2b6b3ee52f6dd27d5e6248b1dd51939de49949c8acf2fe8" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-negative.sarif.json", + "sha256": "db7c30843a350701d101d499f88acd03ce75beea7f30f95ea3a7b443cc7469a6" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-positive.sarif.json", + "sha256": "cb24927a16aa03a613279bed6efaf51a3d67287963709f09ea3ff4997bc9ee5f" + }, + { + "case_id": "dfb-taint-ruby-computed-property-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-negative.sarif.json", + "sha256": "62f365ea86d626b5e3eb783b37de53a03bec90d5d9d1cd501ea8164c99e1691e" + }, + { + "case_id": "dfb-taint-ruby-computed-property-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-positive.sarif.json", + "sha256": "a609d50fb6b4655f1cb2bc230eea0c1eb3fd57d6ab1e1fe9414701785ea7a8f9" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.sarif.json", + "sha256": "bbef0e4ef34690d3591e79e2ce0d0b615596b0ca87771fedbd27231a1cf4b974" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.sarif.json", + "sha256": "a8fe8a751210672c063d048137e629390c11aba4cfcbb39cfff7ee91088de781" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.sarif.json", + "sha256": "8fef42b0bfbd3dd1abd6fbf55f1ccdd2109a08157fb515a8eb898b2f89e56add" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.sarif.json", + "sha256": "4cfd71ad35c85df4eede268cb81119c51b2c6bfefa895e18aa43bbed2876051f" + }, + { + "case_id": "dfb-taint-ruby-direct-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-negative.sarif.json", + "sha256": "ce12ad9ed76304ad72467273dcac9ed4edd371e633cc1222eea6313dc2618574" + }, + { + "case_id": "dfb-taint-ruby-direct-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-positive.sarif.json", + "sha256": "17df68b25a0e21d410168e50f38714baa612e585ec8166acaa38df7c3ce36431" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.sarif.json", + "sha256": "f713cf741ba708ae27f10dba170c960fdee71d468e577ac95872e44f545f0348" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.sarif.json", + "sha256": "b67a4098ea2dec239cb308a9103fb8eb8a04bbefaeeffebca2f5d212b69f8468" + }, + { + "case_id": "dfb-taint-ruby-element-object-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-negative.sarif.json", + "sha256": "4f85e7c1b70db8122f1d066701e0bc19c12441db7f23bf84794d28b93b01773e" + }, + { + "case_id": "dfb-taint-ruby-element-object-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-positive.sarif.json", + "sha256": "123ce329adae2d17d43a03cf2156f984a04184d9de4685ff166f2448b39fd004" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-negative.sarif.json", + "sha256": "5c404eb7697a877f52a1e2f67a184e90a55cf9e3373d5125fa5e884e435ba9ab" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-positive.sarif.json", + "sha256": "6b557e822ff9062abe2d646fdc1cf52e872ac1b3c2a9b23f5cb2fb4178bad5e2" + }, + { + "case_id": "dfb-taint-ruby-function-field-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-negative.sarif.json", + "sha256": "4fa680d2c7b4f0bdb32d20c2b2d06ecc533f70dfe42e4fc00fdbe7e28212521e" + }, + { + "case_id": "dfb-taint-ruby-function-field-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-positive.sarif.json", + "sha256": "30837e87025f43e87fb2d00d410218245841a624d7ddbdf2bb9af4f0d6dfbc30" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.sarif.json", + "sha256": "3ae4b696c8269f6d8e3e9eebb080fb6c7e6719a5888a01f785005aa78f486dbd" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.sarif.json", + "sha256": "2f1905261e39a65b4e2462c0154c4c2533a076f59fb2ebac94a179c7b8629173" + }, + { + "case_id": "dfb-taint-ruby-local-chain-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-negative.sarif.json", + "sha256": "4ec6d46b961e98da0acb81d6ff27f08d719faf3a8cc8e48fa9f357d72c0b08de" + }, + { + "case_id": "dfb-taint-ruby-local-chain-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-positive.sarif.json", + "sha256": "e4a79191cfec5b196cdc9888ab5eec2ec741aa49cca43640fc4cec83fe88034c" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.sarif.json", + "sha256": "e7879588c3496df8e97fa19c44ae9c90c74d89af017fe4a9ae1f5ab0b9511a3a" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.sarif.json", + "sha256": "a1885a1405e4e5e3ed7bb3fe256393d1d97827f34f3e3dc4c985f82052679d2a" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-negative.sarif.json", + "sha256": "865deba1d62fef40abcd80b87ab050d9dc02dbbbae30cf187f8068e676fa7679" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-positive.sarif.json", + "sha256": "bb80c0c6cacc57aaa32ae1486a4b0a095243b99e5bed8d14036839887c38e0cd" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-negative.sarif.json", + "sha256": "b9488336576c6201e6021f7d53932b21c88192519cec5a390277008c9a944b88" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-positive.sarif.json", + "sha256": "be8ba263d85684279e48c3807ade0776fdc84147803782ae115eccd3e33f6934" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.sarif.json", + "sha256": "a5bf2d7507a2a820b89119dee695328648284b5288053e2e4a4f14237d37cdfb" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.sarif.json", + "sha256": "27382dd0b291a1b8a602eb2153172d55a4b015080447b8e3477b76821f2c5f05" + }, + { + "case_id": "dfb-taint-ruby-object-separation-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-negative.sarif.json", + "sha256": "ca46ca830fd52f4dba233ed1881e74ab0fd396037715b8ffc5278d5f95f0a9e9" + }, + { + "case_id": "dfb-taint-ruby-object-separation-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-positive.sarif.json", + "sha256": "32eabfc47474516d07738c61f7bae8e8edc4e51884e5802d21bfe810150eed7e" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.sarif.json", + "sha256": "9165aa3ef9d4f07a1f771ab5cf40f4e2b472cc3ed6ed038cd21a538c87a65c2b" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.sarif.json", + "sha256": "1069645ce953711f7b09caaaa87a07678d81baf32a1cb822426359d6cf47de8d" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.sarif.json", + "sha256": "e4264ef6854f306ed976cbe9b14cd3fd94952d1ce0a449635ecfe9fc3afd31ba" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.sarif.json", + "sha256": "b614ebb0c42293051593d0d422458186e90e3b667b517541b70e077b56f2e93e" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.sarif.json", + "sha256": "d0e6055feaa5468bdedc38d5b76f35e399e7872d205f2086604d574cef6fcc19" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.sarif.json", + "sha256": "21b44ef0e6a9a1f334d9002fd4920dafe3ad59ebf2dc579d40895dbe00d24d8d" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.sarif.json", + "sha256": "946b7e0022fa88cd3a899d18898670c42e73595081e006eda2401dfa775e7df9" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.sarif.json", + "sha256": "88c637b74eb193480d17cc0f163adc917f27119c7f68739982752601502b188a" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-negative", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-negative.sarif.json", + "sha256": "f13efc50aac6cdeb88e70b9df859a16f2225b5268b73bdec0d5ef74d655e14a2" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-positive", + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-positive.sarif.json", + "sha256": "8d61b3155e9f7b462be75477cdfe5ebe7b5e07e0e17ffa116590d3e869811689" + } + ], + "sha256": "09358d58fb97df1bc2024545ec56438d23989ad4c3a2c13a4a0e7c407a450858", + "track": "taint" + }, + { + "adapter": "codeql-rust-kernel", + "case_ids": [ + "dfb-taint-rust-alias-propagation-negative", + "dfb-taint-rust-alias-propagation-positive", + "dfb-taint-rust-anonymous-implementation-negative", + "dfb-taint-rust-anonymous-implementation-positive", + "dfb-taint-rust-argument-position-negative", + "dfb-taint-rust-argument-position-positive", + "dfb-taint-rust-array-element-negative", + "dfb-taint-rust-array-element-positive", + "dfb-taint-rust-branch-join-negative", + "dfb-taint-rust-branch-join-positive", + "dfb-taint-rust-call-context-negative", + "dfb-taint-rust-call-context-positive", + "dfb-taint-rust-callback-registration-negative", + "dfb-taint-rust-callback-registration-positive", + "dfb-taint-rust-closure-capture-negative", + "dfb-taint-rust-closure-capture-positive", + "dfb-taint-rust-computed-property-negative", + "dfb-taint-rust-computed-property-positive", + "dfb-taint-rust-context-pair-depth2-negative", + "dfb-taint-rust-context-pair-depth2-positive", + "dfb-taint-rust-deep-relay-chain-negative", + "dfb-taint-rust-deep-relay-chain-positive", + "dfb-taint-rust-direct-negative", + "dfb-taint-rust-direct-positive", + "dfb-taint-rust-dispatch-table-negative", + "dfb-taint-rust-dispatch-table-positive", + "dfb-taint-rust-element-object-negative", + "dfb-taint-rust-element-object-positive", + "dfb-taint-rust-expression-negative", + "dfb-taint-rust-expression-positive", + "dfb-taint-rust-function-field-negative", + "dfb-taint-rust-function-field-positive", + "dfb-taint-rust-infeasible-branch-negative", + "dfb-taint-rust-infeasible-branch-positive", + "dfb-taint-rust-local-chain-negative", + "dfb-taint-rust-local-chain-positive", + "dfb-taint-rust-local-overwrite-negative", + "dfb-taint-rust-local-overwrite-positive", + "dfb-taint-rust-loop-carried-negative", + "dfb-taint-rust-loop-carried-positive", + "dfb-taint-rust-map-iteration-negative", + "dfb-taint-rust-map-iteration-positive", + "dfb-taint-rust-nested-access-path-negative", + "dfb-taint-rust-nested-access-path-positive", + "dfb-taint-rust-object-separation-negative", + "dfb-taint-rust-object-separation-positive", + "dfb-taint-rust-recursive-carry-negative", + "dfb-taint-rust-recursive-carry-positive", + "dfb-taint-rust-result-error-propagation-negative", + "dfb-taint-rust-result-error-propagation-positive", + "dfb-taint-rust-return-relay-one-hop-negative", + "dfb-taint-rust-return-relay-one-hop-positive", + "dfb-taint-rust-return-relay-two-hop-negative", + "dfb-taint-rust-return-relay-two-hop-positive", + "dfb-taint-rust-same-object-field-negative", + "dfb-taint-rust-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "30882a1c1aab9919ff484a89166f10ded6050e9b3ffef37f1568c6cce605195f", + "outcomes": [ + { + "case_id": "dfb-taint-rust-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-alias-propagation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-array-element-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-closure-capture-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-computed-property-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-computed-property-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-element-object-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-element-object-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-function-field-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-map-iteration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-result-error-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-result-error-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-rust-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-rust-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/codeql-rust-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-rust-alias-propagation-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-negative.sarif.json", + "sha256": "65e21b676a514e6c8564103b2d009c40759c87808545bdca74bcb7ef6e64006f" + }, + { + "case_id": "dfb-taint-rust-alias-propagation-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-positive.sarif.json", + "sha256": "bbef3414e0fdbd7f3e858ebd4f8b478fc04caaedad333159dad062a814ff332a" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.sarif.json", + "sha256": "96fd1fc75f2d95d346e8d63b6614bc740682fd092c25b9e2c482a2a2e583a97f" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.sarif.json", + "sha256": "0fec5c17279dcb6d4c02ecce498f73421c0fc7697e1609cdba66137c982f6817" + }, + { + "case_id": "dfb-taint-rust-argument-position-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-negative.sarif.json", + "sha256": "c1a56188202cdddb7ce1e81f31105996038ea5f68f2ff5abd949f8a42c3daa57" + }, + { + "case_id": "dfb-taint-rust-argument-position-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-positive.sarif.json", + "sha256": "8171aa15b20e837409603ad8da87c4a8302554ee19b63fee8754e0dcbec2dbf8" + }, + { + "case_id": "dfb-taint-rust-array-element-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-negative.sarif.json", + "sha256": "1f03b301a5376a336665175195aa20dbd41a12888ea1170adbaa0ff8cb09ba20" + }, + { + "case_id": "dfb-taint-rust-array-element-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-positive.sarif.json", + "sha256": "880ba6992fb1787b7fa4485df4a02b3bff8635d0a2bf101f60609817991c2946" + }, + { + "case_id": "dfb-taint-rust-branch-join-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-negative.sarif.json", + "sha256": "5a68d6f61e59fd93d0bc464d40b4d11234badf856443f62b19dbe25be546c9f8" + }, + { + "case_id": "dfb-taint-rust-branch-join-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-positive.sarif.json", + "sha256": "c5d489001479b11bacd0d1a05649f28805762ff21f9d805f468bc4385207c6e0" + }, + { + "case_id": "dfb-taint-rust-call-context-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-negative.sarif.json", + "sha256": "e39be9f23da38ce384393be81fc12bc65fdc4fe59cc6d019ed2c554aad485326" + }, + { + "case_id": "dfb-taint-rust-call-context-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-positive.sarif.json", + "sha256": "7346e0aa7451f17ee019c353492910ca42ed800211c6dc0640dfb5b541dcdc3f" + }, + { + "case_id": "dfb-taint-rust-callback-registration-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-negative.sarif.json", + "sha256": "6b9660e3e6c2d57247938d63c4aad90ea08cda5370a63b6b762d1ed00f1682dc" + }, + { + "case_id": "dfb-taint-rust-callback-registration-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-positive.sarif.json", + "sha256": "50640f04aaeb4d8eee62ca4e2c6e172548fde9c1ad9d47c065eb63725b7f0628" + }, + { + "case_id": "dfb-taint-rust-closure-capture-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-negative.sarif.json", + "sha256": "8d8dd5171d3b43904942981e9c2fcee3ddbcdaed4a95471dfe53020600edaa62" + }, + { + "case_id": "dfb-taint-rust-closure-capture-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-positive.sarif.json", + "sha256": "88b0eb59e682fa7c4bf9a7ec484e1f99c2955b8c8ce807069d840acca2bb1cb4" + }, + { + "case_id": "dfb-taint-rust-computed-property-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-negative.sarif.json", + "sha256": "4f2999c094087ffb5ff6bb6a70498f0515da6706d3c194e9aeae78ec0a551b67" + }, + { + "case_id": "dfb-taint-rust-computed-property-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-positive.sarif.json", + "sha256": "811bd258775ef045c3f24ef44e50e161bab9b3f2967046a4af675937cc3a0351" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.sarif.json", + "sha256": "445756ecefe6649a7e1473eae5de7d2e7c7a9951435cb1f71d287b61d65057ba" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.sarif.json", + "sha256": "d9ba62382f725dafddbef44523383ac7e509b1a5c7a6f32e408d19221994aff8" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.sarif.json", + "sha256": "03757d7a099e83419b87010378dd3277203572296d6a428871a3849981a8ca08" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.sarif.json", + "sha256": "37ad834cc21ca7a04394dfdc1a84b92cce349a5fcec8a64c17528b8453c4ffbd" + }, + { + "case_id": "dfb-taint-rust-direct-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-negative.sarif.json", + "sha256": "b562f57f613b74ce984efe64405c304f48f545a88103936dc18d4a6a6d2eb491" + }, + { + "case_id": "dfb-taint-rust-direct-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-positive.sarif.json", + "sha256": "e8980c2a01f1145029c33592212bee69c23cdac1bda3e9b9bc14dc76d0a13f1d" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-negative.sarif.json", + "sha256": "0dce04c26b6335a399d3a9a0d251fba0c5bac85fdc46e0c76bde5f2e411be835" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-positive.sarif.json", + "sha256": "94a04ebc93c23e745cda4437119cff93e09135699009afc05549149d96204053" + }, + { + "case_id": "dfb-taint-rust-element-object-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-negative.sarif.json", + "sha256": "360e7917d7fb1dd742388276f3ea83081884686ddc88c6e647c606e9cd95e6af" + }, + { + "case_id": "dfb-taint-rust-element-object-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-positive.sarif.json", + "sha256": "ae8135616721b99f03bfd458c2179ae517ee81beb504507bd5e3a1d7ce6ed9ac" + }, + { + "case_id": "dfb-taint-rust-expression-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-negative.sarif.json", + "sha256": "f514edb18a73b8cdf7806d435449278b0b3a7dca549e99b41063627cb9ff41ed" + }, + { + "case_id": "dfb-taint-rust-expression-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-positive.sarif.json", + "sha256": "450bd39f707691632421d4dd5c7bc9341ae0e1a1811647312b1508cadcccb024" + }, + { + "case_id": "dfb-taint-rust-function-field-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-negative.sarif.json", + "sha256": "75d782037051211a303b43f1e1689c0e333754fd29ebcd79d0c3751690e11c9d" + }, + { + "case_id": "dfb-taint-rust-function-field-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-positive.sarif.json", + "sha256": "7a9d4d14daf4333cd50d63d6faf6749d029c076f05c952280a04afd2bb2bf359" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-negative.sarif.json", + "sha256": "f977fa8758eba450f1d22879ce092626303fd7f98a486b35bc7c1d6b58bd5376" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-positive.sarif.json", + "sha256": "db299d413586e062b954b1f9a0214e5ccb04c0e02dadcdd16174e2f9876da1e4" + }, + { + "case_id": "dfb-taint-rust-local-chain-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-negative.sarif.json", + "sha256": "2609ed3a0ac40521035568690ee19affae529b49439d1965ab5077e93c88990f" + }, + { + "case_id": "dfb-taint-rust-local-chain-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-positive.sarif.json", + "sha256": "37ea12526b69ffad5722fabc2db8dc02c6a391e291556aad472f2ac4382a86f8" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-negative.sarif.json", + "sha256": "74471ab1796da863f4fd41a81a5a4578964a9c0a66948aa1702ce70361244daa" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-positive.sarif.json", + "sha256": "6d80cf64aa8c91c1cfa6cfa59aa4315bea4968fdf958001c1fb8e06354139345" + }, + { + "case_id": "dfb-taint-rust-loop-carried-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-negative.sarif.json", + "sha256": "8b8a4bdee1d2092a9beedd91cf649ec2dab0b56a26adecfb707cf460813660e0" + }, + { + "case_id": "dfb-taint-rust-loop-carried-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-positive.sarif.json", + "sha256": "317a0ddfe6c882976e9dc7bbd9ad72e521d610de6adb053f0cb0eae8eeee1866" + }, + { + "case_id": "dfb-taint-rust-map-iteration-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-negative.sarif.json", + "sha256": "086b72914e8990fbe8320ff4c13946533b41b142f72be7d82f34f76f20dd7172" + }, + { + "case_id": "dfb-taint-rust-map-iteration-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-positive.sarif.json", + "sha256": "7f7f0c7db0d15bb0123c803225eee9afd48a923c7300f336ceb27e8ad4f54a81" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-negative.sarif.json", + "sha256": "4a35b8a17e24041a179f009376cc146a5e92febf1dfd7a808ff098bacfcfe2a2" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-positive.sarif.json", + "sha256": "6252b5001bd6476b23daf27d30b6971b472ff99f00281fd94593288ce5e4c11d" + }, + { + "case_id": "dfb-taint-rust-object-separation-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-negative.sarif.json", + "sha256": "ad97cac3ba774f5c2b47b6bb4bcd23ccc35c417ae73b7854bc55c4cafa423caf" + }, + { + "case_id": "dfb-taint-rust-object-separation-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-positive.sarif.json", + "sha256": "25648402820fb819b1440bf50cf3675ff4953dff138a5b11fdddc463b33d6125" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-negative.sarif.json", + "sha256": "4f8bd1cdab571051c85bdb22214f1eff07dc0b7664d5df1fb3859acf17a69231" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-positive.sarif.json", + "sha256": "47eb8661707b2eac0486262b81bc7ee60e6889a6b4582c1eec30ec35b86021a5" + }, + { + "case_id": "dfb-taint-rust-result-error-propagation-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-negative.sarif.json", + "sha256": "565863b76e6af981d8635b81ab8dcfa632fdab574847fcb82de51c3181e54a59" + }, + { + "case_id": "dfb-taint-rust-result-error-propagation-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-positive.sarif.json", + "sha256": "ee05d5b4fdc3549632f0310d04ebe5ff911ceccf733c879fabb17bf7800e4a68" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.sarif.json", + "sha256": "17818630829df7cbca350a3b4c933eba8886ed38a20535ca79f080fb220cfe2a" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.sarif.json", + "sha256": "31f05231fa29ad156d05a60a85f4549e5c79fae98192e21b19e860c69bf05ebb" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.sarif.json", + "sha256": "55675739c2fea69487c764b78dd1e1058fb0a0f7fc8ecdf8170b201d8216e902" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.sarif.json", + "sha256": "82c12fa53192d58fdb609932e4c6cada776d64ddbb9ad729a495ac190548fc2a" + }, + { + "case_id": "dfb-taint-rust-same-object-field-negative", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-negative.sarif.json", + "sha256": "02cdb79d4e5d1fe7b7134e73f88a69bb322d46da0a52a2195ffa071580d364fc" + }, + { + "case_id": "dfb-taint-rust-same-object-field-positive", + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-positive.sarif.json", + "sha256": "2851c15b3de4d49e59eba48da015fd055a38d200e62354f8f69cbe79184de146" + } + ], + "sha256": "30882a1c1aab9919ff484a89166f10ded6050e9b3ffef37f1568c6cce605195f", + "track": "taint" + }, + { + "adapter": "codeql-typescript-kernel", + "case_ids": [ + "dfb-taint-typescript-alias-propagation-negative", + "dfb-taint-typescript-alias-propagation-positive", + "dfb-taint-typescript-anonymous-implementation-negative", + "dfb-taint-typescript-anonymous-implementation-positive", + "dfb-taint-typescript-argument-position-negative", + "dfb-taint-typescript-argument-position-positive", + "dfb-taint-typescript-array-element-negative", + "dfb-taint-typescript-array-element-positive", + "dfb-taint-typescript-branch-join-negative", + "dfb-taint-typescript-branch-join-positive", + "dfb-taint-typescript-call-context-negative", + "dfb-taint-typescript-call-context-positive", + "dfb-taint-typescript-callback-registration-negative", + "dfb-taint-typescript-callback-registration-positive", + "dfb-taint-typescript-closure-capture-negative", + "dfb-taint-typescript-closure-capture-positive", + "dfb-taint-typescript-computed-property-negative", + "dfb-taint-typescript-computed-property-positive", + "dfb-taint-typescript-context-pair-depth2-negative", + "dfb-taint-typescript-context-pair-depth2-positive", + "dfb-taint-typescript-deep-relay-chain-negative", + "dfb-taint-typescript-deep-relay-chain-positive", + "dfb-taint-typescript-direct-negative", + "dfb-taint-typescript-direct-positive", + "dfb-taint-typescript-dispatch-table-negative", + "dfb-taint-typescript-dispatch-table-positive", + "dfb-taint-typescript-element-object-negative", + "dfb-taint-typescript-element-object-positive", + "dfb-taint-typescript-exception-catch-negative", + "dfb-taint-typescript-exception-catch-positive", + "dfb-taint-typescript-expression-negative", + "dfb-taint-typescript-expression-positive", + "dfb-taint-typescript-function-field-negative", + "dfb-taint-typescript-function-field-positive", + "dfb-taint-typescript-infeasible-branch-negative", + "dfb-taint-typescript-infeasible-branch-positive", + "dfb-taint-typescript-local-chain-negative", + "dfb-taint-typescript-local-chain-positive", + "dfb-taint-typescript-local-overwrite-negative", + "dfb-taint-typescript-local-overwrite-positive", + "dfb-taint-typescript-loop-carried-negative", + "dfb-taint-typescript-loop-carried-positive", + "dfb-taint-typescript-map-iteration-negative", + "dfb-taint-typescript-map-iteration-positive", + "dfb-taint-typescript-nested-access-path-negative", + "dfb-taint-typescript-nested-access-path-positive", + "dfb-taint-typescript-object-separation-negative", + "dfb-taint-typescript-object-separation-positive", + "dfb-taint-typescript-recursive-carry-negative", + "dfb-taint-typescript-recursive-carry-positive", + "dfb-taint-typescript-reflective-invocation-negative", + "dfb-taint-typescript-reflective-invocation-positive", + "dfb-taint-typescript-return-relay-one-hop-negative", + "dfb-taint-typescript-return-relay-one-hop-positive", + "dfb-taint-typescript-return-relay-two-hop-negative", + "dfb-taint-typescript-return-relay-two-hop-positive", + "dfb-taint-typescript-same-object-field-negative", + "dfb-taint-typescript-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "ffe51480b9c3ab103e67484e5a86e4ba1c35c15d2ffaca6ff11831d7694a501e", + "outcomes": [ + { + "case_id": "dfb-taint-typescript-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-computed-property-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-computed-property-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-element-object-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-exception-catch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-expression-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-function-field-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-infeasible-branch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-typescript-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/codeql-typescript-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-typescript-alias-propagation-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-negative.sarif.json", + "sha256": "d696e62ae7375128132cebf425b95653b34a6b92d32999ad17017ad6fde33027" + }, + { + "case_id": "dfb-taint-typescript-alias-propagation-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-positive.sarif.json", + "sha256": "337eea31937704f1c2c361713fe660a679e88e1e957504f2d549c03be5ead4cc" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-negative.sarif.json", + "sha256": "9345c45597dce3fc77836e2ab78dfccf62baddc6accfc41f0eaa33767cab220a" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-positive.sarif.json", + "sha256": "34dd9993242b0cd4c542b21c1482d771259f87c2054d04fd343263c4f90c3014" + }, + { + "case_id": "dfb-taint-typescript-argument-position-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-negative.sarif.json", + "sha256": "75af85bdc129cf56cf21158eb7f1ac7f3bca5b15da10cecdaefd8d689fc1c140" + }, + { + "case_id": "dfb-taint-typescript-argument-position-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-positive.sarif.json", + "sha256": "80a2942286d112e31f5094e74345a3549e81bb885e5a952a751cb63054f81588" + }, + { + "case_id": "dfb-taint-typescript-array-element-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-array-element-negative.sarif.json", + "sha256": "559ae27d1891662dfb953a0877b074ff3c7338e909cd4030cedeeafbca8b905a" + }, + { + "case_id": "dfb-taint-typescript-array-element-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-array-element-positive.sarif.json", + "sha256": "e7ca8cba2553d3eae667f3f614219627a8f41571583b09de6229cf6ad5d81be0" + }, + { + "case_id": "dfb-taint-typescript-branch-join-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-negative.sarif.json", + "sha256": "72ea0aaf144802624bc4027a059ced039cf9b23d273ace9421d6a63972450142" + }, + { + "case_id": "dfb-taint-typescript-branch-join-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-positive.sarif.json", + "sha256": "85534af66d38fb199b3f792afbd72fdb6409434cf76878dc24d3aaaa6ddd7c6e" + }, + { + "case_id": "dfb-taint-typescript-call-context-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-call-context-negative.sarif.json", + "sha256": "606c573230e4aba65cb642ce2529da6a87bd699404677077eab205fad48de7b0" + }, + { + "case_id": "dfb-taint-typescript-call-context-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-call-context-positive.sarif.json", + "sha256": "45a55c8d543f628b38ea07c40bf6683a2fca8f1a296ffdf71ae1ff103cc3fefa" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-negative.sarif.json", + "sha256": "fb7436e38497cf8b5aa11bd9e2e47c510bcf4739eef9ee69eeae980767947525" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-positive.sarif.json", + "sha256": "06edcf38e3acc01b8d9e560d33777be83da361f230af4a48ed4aad6ead63949b" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-negative.sarif.json", + "sha256": "030d74f651a40bd9e32c4a2ee7b86473d3d6b45d86ed4b76a4d8cff187c4357a" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-positive.sarif.json", + "sha256": "3668ed0818ca92af080ed72627a5bea2765ab4a72fa984c8748be20039175b99" + }, + { + "case_id": "dfb-taint-typescript-computed-property-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-negative.sarif.json", + "sha256": "3c6305110e754b1deadfa6932db34d8e017e4d58aa4ac4f4c83310afc09f53ea" + }, + { + "case_id": "dfb-taint-typescript-computed-property-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-positive.sarif.json", + "sha256": "b88fc061eecd81ac354bf91f39d90b654909c0624924cf19fd9d07a6faec4892" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-negative.sarif.json", + "sha256": "fad7843654526b76302f6245344b8cb3074e1e479a3edbdd4e07465f3f0c6b42" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-positive.sarif.json", + "sha256": "0244aa595b611d01f9c314d957dff0fdbffe0d13a59d62bea14111877f4d787a" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-negative.sarif.json", + "sha256": "9d1787c10195176bbaabef2182a9f6b15172f104b8dd12766697e4624224a631" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-positive.sarif.json", + "sha256": "8be348f635c7a0b3f409f61bf5084ec3ce4122de54bcc5206220b23f28ae63ef" + }, + { + "case_id": "dfb-taint-typescript-direct-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-direct-negative.sarif.json", + "sha256": "69653a782c6c7bf2146965bd8e4b30ee28bbace8873cf724b22a0ca1f3692df9" + }, + { + "case_id": "dfb-taint-typescript-direct-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-direct-positive.sarif.json", + "sha256": "5797254fb2be6f552158ac32caa6d90b8b44ba94ee1a086062a2a4eb09d4bf3f" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-negative.sarif.json", + "sha256": "132aca4ba001227584a6473c6059c6d81306b5d2bdce6b03957f80af5621d621" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-positive.sarif.json", + "sha256": "851b33f55c6606de88e639c3bce4fdf931a6db0f882ee859b5a3fb16eff75609" + }, + { + "case_id": "dfb-taint-typescript-element-object-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-element-object-negative.sarif.json", + "sha256": "292061e9a6c0d671ccd90b96bea39d60cb12e21741c8740a838403a060a01205" + }, + { + "case_id": "dfb-taint-typescript-element-object-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-element-object-positive.sarif.json", + "sha256": "343f2115e52e397cc750014f8d0c7f5ac6c6fdd61e5ad01919641d2d640ccf2e" + }, + { + "case_id": "dfb-taint-typescript-exception-catch-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-negative.sarif.json", + "sha256": "ce7262098f51efab9b9f713616c376cd29bbf6a74adcfabad301762d2ddd65b3" + }, + { + "case_id": "dfb-taint-typescript-exception-catch-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-positive.sarif.json", + "sha256": "f8da05b969d533cf047bed572c3caa56eabc029e24473b7e23a9e48c9d82d96c" + }, + { + "case_id": "dfb-taint-typescript-expression-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-expression-negative.sarif.json", + "sha256": "74f4a0e5af175d47a563ac510ecac1ce8e2ea003aeda1eb928e86d710891f580" + }, + { + "case_id": "dfb-taint-typescript-expression-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-expression-positive.sarif.json", + "sha256": "1e56b94b85751e92a05144b33b209ce5388d01a13f065be74fdf365b4d8121f2" + }, + { + "case_id": "dfb-taint-typescript-function-field-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-function-field-negative.sarif.json", + "sha256": "a08f4c8b23ab66f76748a2d6b288113d256e7fca0f3ed12906828f31ab308aad" + }, + { + "case_id": "dfb-taint-typescript-function-field-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-function-field-positive.sarif.json", + "sha256": "95b30dc93be04feef1ba78621ea4daf791c5b6b7e8a196ed7c868d26b7711d74" + }, + { + "case_id": "dfb-taint-typescript-infeasible-branch-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-negative.sarif.json", + "sha256": "c1fff133ba04f5b3b23b3a68994bb7d41921cec75548d809a583a25e2b6a6d26" + }, + { + "case_id": "dfb-taint-typescript-infeasible-branch-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-positive.sarif.json", + "sha256": "43d98a82451834d12c68130bebead98f4729bcca70dd826ea2f71aca82fd5632" + }, + { + "case_id": "dfb-taint-typescript-local-chain-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-negative.sarif.json", + "sha256": "c800c9019303bc7aace227157d2876bfd1783d1be732962ccb45e15c86ce0612" + }, + { + "case_id": "dfb-taint-typescript-local-chain-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-positive.sarif.json", + "sha256": "a4d32625222e7a73483261abd5d68305a76ce97e293f92e40ab7ce8546d1be40" + }, + { + "case_id": "dfb-taint-typescript-local-overwrite-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-negative.sarif.json", + "sha256": "69d152833e63e3532933f91f68f9da966c7926d8bb267d9264cd589f2c91d2fd" + }, + { + "case_id": "dfb-taint-typescript-local-overwrite-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-positive.sarif.json", + "sha256": "18238c1f0963f11746cd0e637cc9b0c4ffd28b5a39062c3c46d86d5f98f0a61e" + }, + { + "case_id": "dfb-taint-typescript-loop-carried-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-negative.sarif.json", + "sha256": "1d4e6b42a075262af570bcf16c3d3d326cece3e56da6427e3e253977508e9c58" + }, + { + "case_id": "dfb-taint-typescript-loop-carried-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-positive.sarif.json", + "sha256": "9bdb4f046caf605a2675dbe4eaad10a31d3e01d71fcac233a460683f0c0993a9" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-negative.sarif.json", + "sha256": "0c53e79a8a9db213fd9e1f2228a63bb86baf03920c7ced5a4095f4d18f790aa9" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-positive.sarif.json", + "sha256": "83334c541563dd111f80ee86bc158e79e83801500969d7bd073678dc3d03b0f7" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-negative.sarif.json", + "sha256": "b43056689720d40966ba5467cebbc7c474581c8554b27ef31d076da8fd4f1199" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-positive.sarif.json", + "sha256": "651ed360953141f9227a1bd35116c8b26ac963922a5043d51b178877a6949f1d" + }, + { + "case_id": "dfb-taint-typescript-object-separation-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-negative.sarif.json", + "sha256": "ea3d02087f2f542e3118b4298b08c3615f269fc879e6f596bc84294b4fa0788f" + }, + { + "case_id": "dfb-taint-typescript-object-separation-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-positive.sarif.json", + "sha256": "1d42fa79ccdbc42acc06fae497b697b657d1e4d4beabdea8cc8d3c8c0e16493a" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-negative.sarif.json", + "sha256": "4c2240f7bdf7b4f9850027fc2cd0627cf3b69b64c06287d60b7921fd52e8afe7" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-positive.sarif.json", + "sha256": "d94a8f6737f53f385f8c8c81a6ed77f574a104936d0138995ad882e8d6ad1be9" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-negative.sarif.json", + "sha256": "0783b7fc182768ca689f8cff52d76f55221ae26e412fb5b06247471ed8953208" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-positive.sarif.json", + "sha256": "9bd96c454a2ee316ebdd06ba76e1525973f40f9532f8b2b7b07355eaa5b5b0d4" + }, + { + "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-negative.sarif.json", + "sha256": "085e13d91c1c8f058ebe886de200233fcdf8502f080c30ff8945584f633ed0d9" + }, + { + "case_id": "dfb-taint-typescript-return-relay-one-hop-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-positive.sarif.json", + "sha256": "9f788ee268a746750fef222e673b50178f73499ee6141f3aa6f7c95e76022011" + }, + { + "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-negative.sarif.json", + "sha256": "8b7c857617613c756dad886d0d07fdbc57f26cc5833100386df3322f348b6aac" + }, + { + "case_id": "dfb-taint-typescript-return-relay-two-hop-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-positive.sarif.json", + "sha256": "dda5c77de4ac41ef9ada9cfaa88c17e03fb671abaccc1ad975e7ee826202b2d4" + }, + { + "case_id": "dfb-taint-typescript-same-object-field-negative", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-negative.sarif.json", + "sha256": "e72b25cfe990fec1c1e1c0ce0ac2d6b05dbc68f749d06292d82da1ab88b99487" + }, + { + "case_id": "dfb-taint-typescript-same-object-field-positive", + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-positive.sarif.json", + "sha256": "4064f5d37c6f168377413c822e843c76fd3f9b3934bb90410322b591dffe1a3d" + } + ], + "sha256": "ffe51480b9c3ab103e67484e5a86e4ba1c35c15d2ffaca6ff11831d7694a501e", + "track": "taint" + }, + { + "adapter": "joern-java-kernel", + "case_ids": [ + "dfb-taint-java-alias-propagation-negative", + "dfb-taint-java-alias-propagation-positive", + "dfb-taint-java-anonymous-implementation-negative", + "dfb-taint-java-anonymous-implementation-positive", + "dfb-taint-java-argument-position-negative", + "dfb-taint-java-argument-position-positive", + "dfb-taint-java-array-element-negative", + "dfb-taint-java-array-element-positive", + "dfb-taint-java-branch-join-negative", + "dfb-taint-java-branch-join-positive", + "dfb-taint-java-call-context-negative", + "dfb-taint-java-call-context-positive", + "dfb-taint-java-callback-registration-negative", + "dfb-taint-java-callback-registration-positive", + "dfb-taint-java-closure-capture-negative", + "dfb-taint-java-closure-capture-positive", + "dfb-taint-java-computed-property-negative", + "dfb-taint-java-computed-property-positive", + "dfb-taint-java-context-pair-depth2-negative", + "dfb-taint-java-context-pair-depth2-positive", + "dfb-taint-java-deep-relay-chain-negative", + "dfb-taint-java-deep-relay-chain-positive", + "dfb-taint-java-direct-positive", + "dfb-taint-java-dispatch-table-negative", + "dfb-taint-java-dispatch-table-positive", + "dfb-taint-java-element-object-negative", + "dfb-taint-java-element-object-positive", + "dfb-taint-java-exception-catch-negative", + "dfb-taint-java-exception-catch-positive", + "dfb-taint-java-explicit-negative", + "dfb-taint-java-expression-negative", + "dfb-taint-java-expression-positive", + "dfb-taint-java-function-field-negative", + "dfb-taint-java-function-field-positive", + "dfb-taint-java-infeasible-branch-negative", + "dfb-taint-java-infeasible-branch-positive", + "dfb-taint-java-local-chain-negative", + "dfb-taint-java-local-chain-positive", + "dfb-taint-java-local-overwrite-negative", + "dfb-taint-java-local-overwrite-positive", + "dfb-taint-java-loop-carried-negative", + "dfb-taint-java-loop-carried-positive", + "dfb-taint-java-map-iteration-negative", + "dfb-taint-java-map-iteration-positive", + "dfb-taint-java-nested-access-path-negative", + "dfb-taint-java-nested-access-path-positive", + "dfb-taint-java-object-separation-negative", + "dfb-taint-java-object-separation-positive", + "dfb-taint-java-recursive-carry-negative", + "dfb-taint-java-recursive-carry-positive", + "dfb-taint-java-reflective-invocation-negative", + "dfb-taint-java-reflective-invocation-positive", + "dfb-taint-java-return-relay-one-hop-negative", + "dfb-taint-java-return-relay-one-hop-positive", + "dfb-taint-java-return-relay-two-hop-negative", + "dfb-taint-java-return-relay-two-hop-positive", + "dfb-taint-java-same-object-field-negative", + "dfb-taint-java-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "7e3c4cb6adbe7325bb5f9f12a62f0d0176faacd5825ce5c9f32c7f67a03c1e85", + "outcomes": [ + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-closure-capture-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-computed-property-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-computed-property-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-element-object-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-exception-catch-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-explicit-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-function-field-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-map-iteration-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-nested-access-path-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-java-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-java-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/joern-java-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-alias-propagation-negative.json", + "sha256": "5f594adb25b23f78e7052ca66d62ffc161e12d8bbe60394fb9faf97a9f47ce23" + }, + { + "case_id": "dfb-taint-java-alias-propagation-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-alias-propagation-positive.json", + "sha256": "7e630f1cc02fb1d70d562b3989eb9b9c243a18228c1feedda3d57050e58afd95" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-anonymous-implementation-negative.json", + "sha256": "ce40ed898e69ead6c0489884104e840537379e471a38cec8825cce377cc689e7" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-anonymous-implementation-positive.json", + "sha256": "431fab9781fb78b9deb2ccce4e620dfe366cb659f852dd2f59fac6ef1948b773" + }, + { + "case_id": "dfb-taint-java-argument-position-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-argument-position-negative.json", + "sha256": "91c1bcf9640b9aa8b6d8e6267009be01bb6ad4b10fdc092b84f6f778e7aade88" + }, + { + "case_id": "dfb-taint-java-argument-position-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-argument-position-positive.json", + "sha256": "2ecad5e78181dc2db7870df2a6de2824226d552c4b5ee3dae25059088d7331cd" + }, + { + "case_id": "dfb-taint-java-array-element-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-array-element-negative.json", + "sha256": "07f2d424f8c8fbbf1ed1a0f63c6276c0e0a3ba44449c9b76f28021284bda8c71" + }, + { + "case_id": "dfb-taint-java-array-element-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-array-element-positive.json", + "sha256": "fbe1e8ef3b5234ac35d9f7ab5285f2502bab3db023a377af094b051ea6d40ce6" + }, + { + "case_id": "dfb-taint-java-branch-join-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-branch-join-negative.json", + "sha256": "a664ff668304809f5269ba81f4bc6e9d448497f88b38cde0ab0ba49e58649106" + }, + { + "case_id": "dfb-taint-java-branch-join-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-branch-join-positive.json", + "sha256": "4906be6ed7f6b27cbefbbc6db25b4b49649736d3cd169c0e499d98959b4222a4" + }, + { + "case_id": "dfb-taint-java-call-context-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-call-context-negative.json", + "sha256": "30decfc3a8f0c9f9506d46ee250f66e224d8e242994ad6bbcd418245a4b4e0ab" + }, + { + "case_id": "dfb-taint-java-call-context-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-call-context-positive.json", + "sha256": "082bad231eea3501e0a6dffadca21985b86ba8538ea7c936175e5dd606b1460c" + }, + { + "case_id": "dfb-taint-java-callback-registration-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-callback-registration-negative.json", + "sha256": "83639be40bc27270cf2088f769e85d6f6b92cad9ccc5b8b2e7aa4ce67746fc02" + }, + { + "case_id": "dfb-taint-java-callback-registration-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-callback-registration-positive.json", + "sha256": "d83d06a79dd8f608da3f69df4f7135ba37384aa1caf4459c02b046a8753f1fd3" + }, + { + "case_id": "dfb-taint-java-closure-capture-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-closure-capture-negative.json", + "sha256": "47503c96a251bcdeefbd61e848af4f4eb15793cb4a6e31220053334387f44c3e" + }, + { + "case_id": "dfb-taint-java-closure-capture-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-closure-capture-positive.json", + "sha256": "77b2ff1d2aed231d9d05908adc1c184f6f3f92c5d18e36130294dfce3c2376d6" + }, + { + "case_id": "dfb-taint-java-computed-property-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-computed-property-negative.json", + "sha256": "84cb64dd5f31b3184a8e1d3b6c1913f951d7f366460f75c290b751d24c0f7e22" + }, + { + "case_id": "dfb-taint-java-computed-property-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-computed-property-positive.json", + "sha256": "509d6f5cc0327e906b8dfb1ce36b171d0786646b90df3d676786cf597b4d2bd0" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-context-pair-depth2-negative.json", + "sha256": "acb7607cbfe6ac807983b0c0cb5e22e2146d58c6690f63b6301e74d62f0bc0eb" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-context-pair-depth2-positive.json", + "sha256": "34e44c39cd5b1242233609fa9e5d3d7ef67a595c289fab2a2b7018b11288c93c" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-deep-relay-chain-negative.json", + "sha256": "478f4f22d72538f65d801dd19973d4a832e2dece3e05ad1ed111af711234e2df" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-deep-relay-chain-positive.json", + "sha256": "ee171b0fdad2ee17f6484b1482d412123434e6e0961135dcce1a896bf90eab73" + }, + { + "case_id": "dfb-taint-java-direct-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-direct-positive.json", + "sha256": "3e7989f312010f3e193db486af48c288a16743ddc32be212d513316697221082" + }, + { + "case_id": "dfb-taint-java-dispatch-table-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-dispatch-table-negative.json", + "sha256": "99f76908d8b123e8d40517f2e622573caac74e46cb868e492070922f2f1f62da" + }, + { + "case_id": "dfb-taint-java-dispatch-table-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-dispatch-table-positive.json", + "sha256": "320ec15106a9b3e1a318ce7b034b02e1b8ccfaaaec35c7e7a643475af0d248f9" + }, + { + "case_id": "dfb-taint-java-element-object-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-element-object-negative.json", + "sha256": "de81e92c9d3fd8891e17a5d204e6684244055812ae8343cd806b6d93f0028dea" + }, + { + "case_id": "dfb-taint-java-element-object-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-element-object-positive.json", + "sha256": "64e1836851ce086f03a17a6ba6c1d411ea6fe32590ba590511084d45a92e0e34" + }, + { + "case_id": "dfb-taint-java-exception-catch-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-exception-catch-negative.json", + "sha256": "76dfd74c7624261d681188088403599602fdb4334851275aa6097a1c4c7bb60d" + }, + { + "case_id": "dfb-taint-java-exception-catch-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-exception-catch-positive.json", + "sha256": "fca3efb2f229b971eeba712d3afc572e35664b1c714177f798853d429d8f3de8" + }, + { + "case_id": "dfb-taint-java-explicit-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-explicit-negative.json", + "sha256": "8342e4531b41b968fbdec88ff8cd107fc4d64951b2c0fc16432cdbbd62229d7a" + }, + { + "case_id": "dfb-taint-java-expression-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-expression-negative.json", + "sha256": "4c9f69689840cc4029ecc249bb39a2cd8d5e0ce099d102c7cdd677c384c70fc6" + }, + { + "case_id": "dfb-taint-java-expression-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-expression-positive.json", + "sha256": "4eb584a8044295691d064a0f1e7c7030627cfc4a2447f6b2064cf9b0f4ae36a0" + }, + { + "case_id": "dfb-taint-java-function-field-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-function-field-negative.json", + "sha256": "07ae16bb20921da652f0d9fb5ec0980ffa495bb8452083258e9145f682d0334a" + }, + { + "case_id": "dfb-taint-java-function-field-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-function-field-positive.json", + "sha256": "4d8c62ad110afd565ab7cc97b1d729e6041b94008f777ba0e3353e9e7647ce24" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-infeasible-branch-negative.json", + "sha256": "21604f6476d428770403fea78c7a81cc47e03b58525435a0b610e0d933cf69ea" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-infeasible-branch-positive.json", + "sha256": "d018ba2dc5d7670499c765541dfff79603f730f5c010cefee368d1970ec0a328" + }, + { + "case_id": "dfb-taint-java-local-chain-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-local-chain-negative.json", + "sha256": "e48653c18d1b44bcf487785ab40a4405e76a7b34ca893857f50138df8b13a51b" + }, + { + "case_id": "dfb-taint-java-local-chain-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-local-chain-positive.json", + "sha256": "c8e803038bcd923440e6a0e8fdcdd91490aaba66e2b060485f566c694f249fa7" + }, + { + "case_id": "dfb-taint-java-local-overwrite-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-local-overwrite-negative.json", + "sha256": "b81d7b826d08fd449c3a0486d2623a8db7b6c95fea6239224a9bd6ead8d00b91" + }, + { + "case_id": "dfb-taint-java-local-overwrite-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-local-overwrite-positive.json", + "sha256": "977af7d3c641f006eed0178037f63e4cb2b9c43b0c4afaea9c78e1094c23b47a" + }, + { + "case_id": "dfb-taint-java-loop-carried-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-loop-carried-negative.json", + "sha256": "785b568855389eae2d5dc33d300bc7aa87dd9076b431a0d812e399d4bd962850" + }, + { + "case_id": "dfb-taint-java-loop-carried-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-loop-carried-positive.json", + "sha256": "75f29301ae586a842dbf69c859432dc0bb7ecf5f4b6f0e9d6dfad13b74ad6dbe" + }, + { + "case_id": "dfb-taint-java-map-iteration-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-map-iteration-negative.json", + "sha256": "a385bb9022ecb11919d4b0141bb502044bc19edce90373d0720fc2d0565a81d0" + }, + { + "case_id": "dfb-taint-java-map-iteration-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-map-iteration-positive.json", + "sha256": "a300cca36a85d3ff334257adaf601cf89348fd2a25142d14fb8498875a8004a2" + }, + { + "case_id": "dfb-taint-java-nested-access-path-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-nested-access-path-negative.json", + "sha256": "c52fc52a40ef63bc6b8664ffd21df2e3f53ede1a2bcf6f1a4ff46e4a1bdfe829" + }, + { + "case_id": "dfb-taint-java-nested-access-path-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-nested-access-path-positive.json", + "sha256": "c683db87ffd0d10da82198bca3c5d4ef223b23ba620a1279b586106803133047" + }, + { + "case_id": "dfb-taint-java-object-separation-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-object-separation-negative.json", + "sha256": "b5a17ab6241e2e304062383ccea0a5fe9e392ff148d3085dfc5918816670132c" + }, + { + "case_id": "dfb-taint-java-object-separation-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-object-separation-positive.json", + "sha256": "37d4a8a1baa7ce169e0de0f128bb0d4bcc25c0945515b4bbc5f50f2b82f26f0f" + }, + { + "case_id": "dfb-taint-java-recursive-carry-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-recursive-carry-negative.json", + "sha256": "7b7a287bff8028cd2976cdb5b56c83d796450c579555afb606946c9e5cf03a1d" + }, + { + "case_id": "dfb-taint-java-recursive-carry-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-recursive-carry-positive.json", + "sha256": "d47c84aba6326e6a6dbe5e9d04d557c931183b5dbc9010b7b5fa4e800086f27f" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-reflective-invocation-negative.json", + "sha256": "e5796eecd58d00d2645ebcf009e9b0554c7ea124a623625efda5116002d90745" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-reflective-invocation-positive.json", + "sha256": "25809cddc968726666c1779393c9248430c14b65675bbd995c74fc88fa5e61b5" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-return-relay-one-hop-negative.json", + "sha256": "9aba8764a3887c6e8edc0008a5baddc2c48fba4c982df4632db399f801581c40" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-return-relay-one-hop-positive.json", + "sha256": "2d16af2876b8019fd418d562d3b762378e4abd7dfbd5196a029f6524a9b56dca" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-return-relay-two-hop-negative.json", + "sha256": "5a63932d7dee55bbfbd64c74648dd4c4600b61de315017ee23a0c183633eac39" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-return-relay-two-hop-positive.json", + "sha256": "1edda5fd8e4edb6f8424cb3bac05e116e9e78cd9b02fcd5aa1e96c28fd0136f8" + }, + { + "case_id": "dfb-taint-java-same-object-field-negative", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-same-object-field-negative.json", + "sha256": "03498d5883094781d99afbf89665e572533c9cdda6e11d57c8906647497c7566" + }, + { + "case_id": "dfb-taint-java-same-object-field-positive", + "path": "reports/raw/joern-java-kernel/dfb-taint-java-same-object-field-positive.json", + "sha256": "bfad8bf9ab2601b5add5f4d7cb8cbf1cc906b22e0ae9842757f58ccfa8f31f1a" + } + ], + "sha256": "7e3c4cb6adbe7325bb5f9f12a62f0d0176faacd5825ce5c9f32c7f67a03c1e85", + "track": "taint" + }, + { + "adapter": "joern-javascript-kernel", + "case_ids": [ + "dfb-taint-javascript-alias-propagation-negative", + "dfb-taint-javascript-alias-propagation-positive", + "dfb-taint-javascript-anonymous-implementation-negative", + "dfb-taint-javascript-anonymous-implementation-positive", + "dfb-taint-javascript-argument-position-negative", + "dfb-taint-javascript-argument-position-positive", + "dfb-taint-javascript-array-element-negative", + "dfb-taint-javascript-array-element-positive", + "dfb-taint-javascript-branch-join-negative", + "dfb-taint-javascript-branch-join-positive", + "dfb-taint-javascript-call-context-negative", + "dfb-taint-javascript-call-context-positive", + "dfb-taint-javascript-callback-registration-negative", + "dfb-taint-javascript-callback-registration-positive", + "dfb-taint-javascript-closure-capture-negative", + "dfb-taint-javascript-closure-capture-positive", + "dfb-taint-javascript-computed-property-negative", + "dfb-taint-javascript-computed-property-positive", + "dfb-taint-javascript-context-pair-depth2-negative", + "dfb-taint-javascript-context-pair-depth2-positive", + "dfb-taint-javascript-deep-relay-chain-negative", + "dfb-taint-javascript-deep-relay-chain-positive", + "dfb-taint-javascript-direct-negative", + "dfb-taint-javascript-direct-positive", + "dfb-taint-javascript-dispatch-table-negative", + "dfb-taint-javascript-dispatch-table-positive", + "dfb-taint-javascript-element-object-negative", + "dfb-taint-javascript-element-object-positive", + "dfb-taint-javascript-exception-catch-negative", + "dfb-taint-javascript-exception-catch-positive", + "dfb-taint-javascript-expression-negative", + "dfb-taint-javascript-expression-positive", + "dfb-taint-javascript-function-field-negative", + "dfb-taint-javascript-function-field-positive", + "dfb-taint-javascript-infeasible-branch-negative", + "dfb-taint-javascript-infeasible-branch-positive", + "dfb-taint-javascript-local-chain-negative", + "dfb-taint-javascript-local-chain-positive", + "dfb-taint-javascript-local-overwrite-negative", + "dfb-taint-javascript-local-overwrite-positive", + "dfb-taint-javascript-loop-carried-negative", + "dfb-taint-javascript-loop-carried-positive", + "dfb-taint-javascript-map-iteration-negative", + "dfb-taint-javascript-map-iteration-positive", + "dfb-taint-javascript-nested-access-path-negative", + "dfb-taint-javascript-nested-access-path-positive", + "dfb-taint-javascript-object-separation-negative", + "dfb-taint-javascript-object-separation-positive", + "dfb-taint-javascript-recursive-carry-negative", + "dfb-taint-javascript-recursive-carry-positive", + "dfb-taint-javascript-reflective-invocation-negative", + "dfb-taint-javascript-reflective-invocation-positive", + "dfb-taint-javascript-return-relay-one-hop-negative", + "dfb-taint-javascript-return-relay-one-hop-positive", + "dfb-taint-javascript-return-relay-two-hop-negative", + "dfb-taint-javascript-return-relay-two-hop-positive", + "dfb-taint-javascript-same-object-field-negative", + "dfb-taint-javascript-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "d794fbb8d72cb5d836ffe45d8caf421113931b9bc376424c62b57f753b820dfb", + "outcomes": [ + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-computed-property-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-computed-property-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-element-object-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-function-field-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/joern-javascript-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-alias-propagation-negative.json", + "sha256": "221acb59f0954962c3d77b68c8ee13e975eb1d9b7a5dffcfa10e10377f42c968" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-alias-propagation-positive.json", + "sha256": "d3511ffcdff979365099ff514cc0dbc411dec8e83c137849eb0dd7896d6f9414" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative.json", + "sha256": "ff98aa975368c446f038f171571c9ff9f649386f7448ceb93356bb0d7148434d" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive.json", + "sha256": "315c8f9a1d5ecce3e7529e1b518f99a0e8ac442359761762353430ee2fa5fc39" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-argument-position-negative.json", + "sha256": "230bcc402f6e0b5a5fcd267e3eb40842670fa754ab4c15a5f480ee1fd2183c66" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-argument-position-positive.json", + "sha256": "6070d5e3fa83435ce435c993e7593686f841a8a7757b1e2a82002f5f32e643ee" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-array-element-negative.json", + "sha256": "d78d4d2a9f7fa7d28b1fe15b888246f0808f858776bbdf5fa77d18f348b48f8a" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-array-element-positive.json", + "sha256": "5ee34c0827fe9faf8b915c87d9260468f2e7f9b6c988a180eca377c35d6fc457" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-branch-join-negative.json", + "sha256": "bc9a330264e285fd33f279764c61f0e5551e8f056e4b54163478b7c2055fd758" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-branch-join-positive.json", + "sha256": "35b48e07ec9b5368a83f7047241c0c52153f4f26b7610b1eefb684c68e62ef27" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-call-context-negative.json", + "sha256": "005d844ce844438a41711592d28ab25be06e81d4aa8171df05eda46fd220ccb4" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-call-context-positive.json", + "sha256": "77e12623e5c4d707ed807b131cfe65b9b7710d99612467cdaaf9e0b68d90042a" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-callback-registration-negative.json", + "sha256": "fe86f46e86be6b81b9581df3486d709232b7b1a865badd268ebdfb94defe8c9e" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-callback-registration-positive.json", + "sha256": "5bc09ee591db2b55575de8d9c2a999e44190188b6726fa6bc9f779313a2f2d67" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-closure-capture-negative.json", + "sha256": "fef6c816ea6aa35fadcf1ae6583fbd9d50feac518b81f191da95e5f0658ef25b" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-closure-capture-positive.json", + "sha256": "0813b6a31f73d44ad79276bb4a1e609dab355060be4989dcdc6715d0fa9a05e8" + }, + { + "case_id": "dfb-taint-javascript-computed-property-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-computed-property-negative.json", + "sha256": "acc728bc5014b71f7748f967d5fab93de30f9d449c443f4629a5fb180098f506" + }, + { + "case_id": "dfb-taint-javascript-computed-property-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-computed-property-positive.json", + "sha256": "2595c4540e49d36e5708171689839f70130c7b066466e8f542b171ee6f2fae83" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative.json", + "sha256": "323c0d9b00785276ca4a8fcd8594b2fdd99e7e1d9d0d2f1bd72d10a39ab51a50" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive.json", + "sha256": "048caf32047ceaf99059c91e226d103374c41988f8e0222fa1d7d95a391db01c" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative.json", + "sha256": "9b0e358f861dc1040f81199641ba35cc010852659d14282c4c8d4052e560d52a" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive.json", + "sha256": "57359ac2a942dc3a1f1277827849b15352f572f19a5e02987224b5c9a6b01792" + }, + { + "case_id": "dfb-taint-javascript-direct-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-direct-negative.json", + "sha256": "1e1fb7e1e24a8d17b0f28c9d152c7da471c4f2a182f285b1237993a2470fc5a5" + }, + { + "case_id": "dfb-taint-javascript-direct-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-direct-positive.json", + "sha256": "cfaed02cb094a5c39365f9105c7ce39c5ef34515538fc62dd6f073595fbe6a1b" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-dispatch-table-negative.json", + "sha256": "a942e20bf6adaa077c646760a6511c6e5fc1269437beba94a9f3a957059e0bf4" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-dispatch-table-positive.json", + "sha256": "9d5cba5fa2d3ef5666b297f1beb7ed0b10ed0e70a4257853dfd7e92727c38170" + }, + { + "case_id": "dfb-taint-javascript-element-object-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-element-object-negative.json", + "sha256": "555e602ba7eb91c11fdb6a0f75ee97d48a65410d91d029ef04785d5d377a4ea6" + }, + { + "case_id": "dfb-taint-javascript-element-object-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-element-object-positive.json", + "sha256": "06ed33d02ef1af80e39b4348a6f3dfbf83d09546c71ac46f4be0e44bc79c930b" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-exception-catch-negative.json", + "sha256": "e4c6748b3bb01846b1975a0f0ff8bf570bfae76142ee9cfb7567a1ed5f0cc3dd" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-exception-catch-positive.json", + "sha256": "84c4514e7f596d6149e672956abebf5c89db11894ae521d57bd7e38e9054e5f2" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-expression-negative.json", + "sha256": "bddc3c8fdbfb59bd8aab8a97bc390d094d22df5a775fe829e6f10e43c46bb9ff" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-expression-positive.json", + "sha256": "1a63942eb80ed52f0408082514a55869136c6ea9f555c09fbeabc5122c637a31" + }, + { + "case_id": "dfb-taint-javascript-function-field-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-function-field-negative.json", + "sha256": "104adb5d53e6b822f50ebbff1ddee0272f7a8ac7e836e0c0b74847787afb0d3d" + }, + { + "case_id": "dfb-taint-javascript-function-field-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-function-field-positive.json", + "sha256": "4c4201b4003f00b25bf75a81b3e9e1e221626707f0a062931fdb89de79720ddf" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json", + "sha256": "f9df86af932a015e2eab905a0a9cc136d1cc1e16cea52fd8f87f1fc1041d10b8" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json", + "sha256": "d846aea2dbb6fed3007a069ed6626381ea31b592e713bc21e704bb284c9076fe" + }, + { + "case_id": "dfb-taint-javascript-local-chain-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-chain-negative.json", + "sha256": "6cc29b019d639aec680537792a514c3078d76801f4dc41cd8c2e92eb44548a65" + }, + { + "case_id": "dfb-taint-javascript-local-chain-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-chain-positive.json", + "sha256": "87d94962867b4e6fc89b4a6c8ad663744f7cb62b6166f0c0950cf046d066278b" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json", + "sha256": "08a7243bb1108c4a521841ff5fdc3040d895fc91d8ca0082a69090a2b94c059f" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json", + "sha256": "416977635a64dbf0daaab4b279a359971fa6a224b0feced48258d22b5ac92929" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json", + "sha256": "7ab996b7fa4a58b3dd937c44acb463c402e73e4eaf73fbdf7ff63e40c506a2f4" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json", + "sha256": "69095faf3e141bc3b48ca555ba89ff8d6b7914ffdb9155525708c36f7490faf0" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-map-iteration-negative.json", + "sha256": "295fe16a76ca803bd468706175da6d2581d171343fe91298a16106c44a675379" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-map-iteration-positive.json", + "sha256": "53cae0a080d832d465d98eb63e8fc9d3abeef33e847fda1fac7b3a023add43d9" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-nested-access-path-negative.json", + "sha256": "d6363fe6e375dcaaa325a938c82e05e30bc6c1c00507c484248638439e58aefb" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-nested-access-path-positive.json", + "sha256": "578b0b5538ce24c5cc2a25e5f9950cf913a41c8031cd9f82d8d1a6e2f3c8601d" + }, + { + "case_id": "dfb-taint-javascript-object-separation-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-object-separation-negative.json", + "sha256": "f1d1a584b192a5fcf079676620277d92e11a9abdc74eb20d49d6b90552ba7744" + }, + { + "case_id": "dfb-taint-javascript-object-separation-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-object-separation-positive.json", + "sha256": "f229a6aa07576507f77e943931973053c93faefc29cfc8dcac58d17d869f081f" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-recursive-carry-negative.json", + "sha256": "c83876cde9d555b21b0d7e5c8a964f465a178b0b75466d978c5d67216462445e" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-recursive-carry-positive.json", + "sha256": "c1a8a3057d7378c845b959c39b99396d5e870aef0f44c390877160c6dd9c9fd0" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative.json", + "sha256": "83695ce4368db18ee721368bb81acd6595e23eda06f3c16899f58cae6bda7f5e" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive.json", + "sha256": "0eda293ef4b8b5e105459ed194e44bea84448c81a915ee7bb2d35c97797f657a" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative.json", + "sha256": "3f6622d85468ea7d9fbc261ae26da5fe73b7a308e5c06ff5f8857e3c9ffc3474" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive.json", + "sha256": "20b6bf008c9105db456be6270cea327da98188f236b7784929bc51b5ea7e4631" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative.json", + "sha256": "59bf40b55ec3a84894207854e6ce7c7c53927ca76f465aa2e64f86ad9ea70758" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive.json", + "sha256": "5889312d3e8c665a8cf2cba9bd5635affa84d696fcc1fb9029a077c5180a5805" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-same-object-field-negative.json", + "sha256": "fb56902a4ce9c49b841d2210946bccc06c33218f4b3122b192037bd18e12d959" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-same-object-field-positive.json", + "sha256": "eab33474d0a22d303fbe330f9a4bcb6d03825b89758e23b30ce3300afb0783ee" + } + ], + "sha256": "d794fbb8d72cb5d836ffe45d8caf421113931b9bc376424c62b57f753b820dfb", + "track": "taint" + }, + { + "adapter": "joern-php-kernel", + "case_ids": [ + "dfb-taint-php-alias-propagation-negative", + "dfb-taint-php-alias-propagation-positive", + "dfb-taint-php-anonymous-implementation-negative", + "dfb-taint-php-anonymous-implementation-positive", + "dfb-taint-php-argument-position-negative", + "dfb-taint-php-argument-position-positive", + "dfb-taint-php-array-element-negative", + "dfb-taint-php-array-element-positive", + "dfb-taint-php-branch-join-negative", + "dfb-taint-php-branch-join-positive", + "dfb-taint-php-call-context-negative", + "dfb-taint-php-call-context-positive", + "dfb-taint-php-callback-registration-negative", + "dfb-taint-php-callback-registration-positive", + "dfb-taint-php-closure-capture-negative", + "dfb-taint-php-closure-capture-positive", + "dfb-taint-php-computed-property-negative", + "dfb-taint-php-computed-property-positive", + "dfb-taint-php-context-pair-depth2-negative", + "dfb-taint-php-context-pair-depth2-positive", + "dfb-taint-php-deep-relay-chain-negative", + "dfb-taint-php-deep-relay-chain-positive", + "dfb-taint-php-direct-negative", + "dfb-taint-php-direct-positive", + "dfb-taint-php-dispatch-table-negative", + "dfb-taint-php-dispatch-table-positive", + "dfb-taint-php-element-object-negative", + "dfb-taint-php-element-object-positive", + "dfb-taint-php-exception-catch-negative", + "dfb-taint-php-exception-catch-positive", + "dfb-taint-php-expression-negative", + "dfb-taint-php-expression-positive", + "dfb-taint-php-function-field-negative", + "dfb-taint-php-function-field-positive", + "dfb-taint-php-infeasible-branch-negative", + "dfb-taint-php-infeasible-branch-positive", + "dfb-taint-php-local-chain-negative", + "dfb-taint-php-local-chain-positive", + "dfb-taint-php-local-overwrite-negative", + "dfb-taint-php-local-overwrite-positive", + "dfb-taint-php-loop-carried-negative", + "dfb-taint-php-loop-carried-positive", + "dfb-taint-php-map-iteration-negative", + "dfb-taint-php-map-iteration-positive", + "dfb-taint-php-nested-access-path-negative", + "dfb-taint-php-nested-access-path-positive", + "dfb-taint-php-object-separation-negative", + "dfb-taint-php-object-separation-positive", + "dfb-taint-php-recursive-carry-negative", + "dfb-taint-php-recursive-carry-positive", + "dfb-taint-php-reflective-invocation-negative", + "dfb-taint-php-reflective-invocation-positive", + "dfb-taint-php-return-relay-one-hop-negative", + "dfb-taint-php-return-relay-one-hop-positive", + "dfb-taint-php-return-relay-two-hop-negative", + "dfb-taint-php-return-relay-two-hop-positive", + "dfb-taint-php-same-object-field-negative", + "dfb-taint-php-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "1638b81a764de42658700e1f3deeeebf808055b2582db4e21c65c8ed0b7ddab5", + "outcomes": [ + { + "case_id": "dfb-taint-php-alias-propagation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-alias-propagation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-argument-position-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-argument-position-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-array-element-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-array-element-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-branch-join-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-call-context-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-call-context-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-callback-registration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-callback-registration-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-closure-capture-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-closure-capture-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-computed-property-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-computed-property-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-direct-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-direct-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-dispatch-table-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-dispatch-table-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-element-object-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-exception-catch-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-expression-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-expression-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-function-field-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-infeasible-branch-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-loop-carried-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-map-iteration-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-map-iteration-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-nested-access-path-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-nested-access-path-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-object-separation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-object-separation-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-recursive-carry-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-recursive-carry-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-same-object-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-php-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/joern-php-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-php-alias-propagation-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-alias-propagation-negative.json", + "sha256": "b3c9555dd2347613b57ca43afaff462ea67fd37189e3e6ff3a67478de568e7ee" + }, + { + "case_id": "dfb-taint-php-alias-propagation-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-alias-propagation-positive.json", + "sha256": "bbb435e079e2d8380bd081d8f8aca0e1f714103998f5cf4672c97d15293f0a9b" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-anonymous-implementation-negative.json", + "sha256": "2fcccf4998002216414566e57355509860f914a069751434511ef6679ccec7c7" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-anonymous-implementation-positive.json", + "sha256": "a4c88fccce959abbfa3d53bb17b8fef2635eae50d80003f47925aec977817c0a" + }, + { + "case_id": "dfb-taint-php-argument-position-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-argument-position-negative.json", + "sha256": "d7ac8568ebca6fb7f070c7099549ef52130429cfcf738a09264a29acfdfb40df" + }, + { + "case_id": "dfb-taint-php-argument-position-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-argument-position-positive.json", + "sha256": "4885ce82467cd96cb51badd36b39815953e7cd9c421ee65c6fbb402a6f97b249" + }, + { + "case_id": "dfb-taint-php-array-element-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-array-element-negative.json", + "sha256": "b48c8b046792fe338dd57abb44cfb61f6c8a1afd4ec972f426ca69722538e6ea" + }, + { + "case_id": "dfb-taint-php-array-element-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-array-element-positive.json", + "sha256": "d44598b530e56e1ce1e08a5b4485c45807ed33aeb74c7f9958a3090304eed326" + }, + { + "case_id": "dfb-taint-php-branch-join-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-branch-join-negative.json", + "sha256": "e130d167f51e6ed2c35609f7824f0383097e8832ea2cd727e27a5238c3604a71" + }, + { + "case_id": "dfb-taint-php-branch-join-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-branch-join-positive.json", + "sha256": "d2e7fb1323dc61cbe6cf6b99342df323e59dcddb8c6af5aed4c98062bbc8e19b" + }, + { + "case_id": "dfb-taint-php-call-context-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-call-context-negative.json", + "sha256": "ef971612c093e116d3c39f95fb7d8f3593fe2a39d6b46aa3083e2e0fa17fa618" + }, + { + "case_id": "dfb-taint-php-call-context-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-call-context-positive.json", + "sha256": "862990282e9711d64348de2ae4c18fd28b522e577293aa6da3c9cdccd2c16404" + }, + { + "case_id": "dfb-taint-php-callback-registration-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-callback-registration-negative.json", + "sha256": "3e312b22312ef6c8173d70d3aed516996d50202e0c97a9f0196f39e22dff6105" + }, + { + "case_id": "dfb-taint-php-callback-registration-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-callback-registration-positive.json", + "sha256": "8cab2b92a89d7e027fdb6bd9005d9a3bb407f649886fc8983f00b91edf711a2d" + }, + { + "case_id": "dfb-taint-php-closure-capture-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-closure-capture-negative.json", + "sha256": "196a5d1fc9e4972bebe64b5d8ac7fc6a4661ae8a1643e78d229ab9ca3ee7143f" + }, + { + "case_id": "dfb-taint-php-closure-capture-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-closure-capture-positive.json", + "sha256": "629046e12cfb07ab9765ec3828826f0d8674c7f14a954f5af77ec19764bdf75c" + }, + { + "case_id": "dfb-taint-php-computed-property-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-computed-property-negative.json", + "sha256": "e12f342fcb153e271cb26f50c65ffcc9c52339fd713b38a719ebd3e63000d459" + }, + { + "case_id": "dfb-taint-php-computed-property-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-computed-property-positive.json", + "sha256": "96933eecc92132a1bf4d7ba290171da067f7b17eb66af49b1925833566d47697" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-context-pair-depth2-negative.json", + "sha256": "029e57b49d4a1b56b6c082d4915a291f95ddf87f07a0ba07df2a750b997d9835" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-context-pair-depth2-positive.json", + "sha256": "17080444d352300341072526303515358cd7564b4c1eda111a903bde5d5bf3c1" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-deep-relay-chain-negative.json", + "sha256": "0a228a52b29afbdc3275e9aa24bdbf78bdf14d2719494852704f2b62e5727d82" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-deep-relay-chain-positive.json", + "sha256": "452083b47bb057500921f9adf83c3be6eaaa5afc1e776333e9656bcbca22a385" + }, + { + "case_id": "dfb-taint-php-direct-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-direct-negative.json", + "sha256": "e36b4a7652dbd726f3ea62736604d72319fac0c6637d15a57de173e2c868d23e" + }, + { + "case_id": "dfb-taint-php-direct-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-direct-positive.json", + "sha256": "db1bda420992c4aef97f9fc54c33a7c912b0fa4b1c4c7cd3562ac938aa8681aa" + }, + { + "case_id": "dfb-taint-php-dispatch-table-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-dispatch-table-negative.json", + "sha256": "9ecd8f26183eae352debad6aa21b5668fac2d6d657dbd990d52bd686ba3dd54f" + }, + { + "case_id": "dfb-taint-php-dispatch-table-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-dispatch-table-positive.json", + "sha256": "95f17b6e2cf639710dce14bf177b57ae9a1f2a54f48a09f70ab45bc5961500fa" + }, + { + "case_id": "dfb-taint-php-element-object-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-element-object-negative.json", + "sha256": "f046ea0b6bf28fff6b0d38afdc57ede82ca90e49ba303db6492922e10a44b6b6" + }, + { + "case_id": "dfb-taint-php-element-object-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-element-object-positive.json", + "sha256": "2d05354c014984bdc04bb5e650e6b8421719f5101ed7e0eb65a81b3eed2a1767" + }, + { + "case_id": "dfb-taint-php-exception-catch-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-exception-catch-negative.json", + "sha256": "1eb59acb997a97b49fd0d5988f759c548553ef7eae2b8a643d398c686848daaa" + }, + { + "case_id": "dfb-taint-php-exception-catch-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-exception-catch-positive.json", + "sha256": "a13fc433aaa4e64eaa574d923f0320bb30a0a068f1ed080a7b40854805c9a975" + }, + { + "case_id": "dfb-taint-php-expression-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-expression-negative.json", + "sha256": "a5aec2c66eb457006f40f17f826ac8697961514f3b04e0b723e72cc172e46307" + }, + { + "case_id": "dfb-taint-php-expression-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-expression-positive.json", + "sha256": "bf21d753408584a5a6fee9aa67180307886b07c1553205d94872827392f5fb1b" + }, + { + "case_id": "dfb-taint-php-function-field-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-function-field-negative.json", + "sha256": "1b4db3a0b5b4e45d93eb339197f0a87e69b91b86af6688083d42f3289e230f61" + }, + { + "case_id": "dfb-taint-php-function-field-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-function-field-positive.json", + "sha256": "1353341be0e36c67b5176a18bb9a165c729cd7aaa3df9c3fd6bb128f3b099b28" + }, + { + "case_id": "dfb-taint-php-infeasible-branch-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-infeasible-branch-negative.json", + "sha256": "6c5a13987674606724254bcba7bedff938680f50512171158e3ec091ee355d4e" + }, + { + "case_id": "dfb-taint-php-infeasible-branch-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-infeasible-branch-positive.json", + "sha256": "1768825a614e714c8e06ff35680e32ac1e1f1fa52fa9aef0663e1b18e94d681b" + }, + { + "case_id": "dfb-taint-php-local-chain-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-local-chain-negative.json", + "sha256": "8cb00320c61fbe784cbf2afaa549f379fa6f60acf23bdacb424271d1c48d370b" + }, + { + "case_id": "dfb-taint-php-local-chain-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-local-chain-positive.json", + "sha256": "47a22d5d05f2af766b6918b497fe83daf7ba167d10e8b0726fcae4cd9833312c" + }, + { + "case_id": "dfb-taint-php-local-overwrite-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-local-overwrite-negative.json", + "sha256": "dac17660e6f362648dfa90b65628c93ef02b3d56e358a9575e3fb9e634899084" + }, + { + "case_id": "dfb-taint-php-local-overwrite-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-local-overwrite-positive.json", + "sha256": "6667b48906e6b82d47974705d5484a8ef33b65e5e62868780c235b31bd5f0f8c" + }, + { + "case_id": "dfb-taint-php-loop-carried-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-loop-carried-negative.json", + "sha256": "c6e8c5563d3f28a60ef19dc8e41ec446bdfe831f6d048a8d3101b6bbaa376099" + }, + { + "case_id": "dfb-taint-php-loop-carried-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-loop-carried-positive.json", + "sha256": "5989ed4022f2d27ad7653123a06604076c49e0f604173998f2fe4266a230aa66" + }, + { + "case_id": "dfb-taint-php-map-iteration-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-map-iteration-negative.json", + "sha256": "4e6bf2c7b874b16030020172987137b36ce2fe0074ccdeacc11bccfc39aaefa3" + }, + { + "case_id": "dfb-taint-php-map-iteration-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-map-iteration-positive.json", + "sha256": "db5f0cdee7efe61d2842c16f2282bf9fbbac177a527b5635a45063abdccd6149" + }, + { + "case_id": "dfb-taint-php-nested-access-path-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-nested-access-path-negative.json", + "sha256": "70735bceb62f9b96e9a9ca00bc0bc02516d940ce3768b93ace60296c724b3181" + }, + { + "case_id": "dfb-taint-php-nested-access-path-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-nested-access-path-positive.json", + "sha256": "7250b87f5e1cff7742dfa9ac15e20ed8e3c92540ab8388104356d36584d2e894" + }, + { + "case_id": "dfb-taint-php-object-separation-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-object-separation-negative.json", + "sha256": "3133b2d36cda7b8b74da6ecef61e72b98e95d26f24c727f7286157647093db82" + }, + { + "case_id": "dfb-taint-php-object-separation-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-object-separation-positive.json", + "sha256": "2924b8fa076a39f04b91f7426e725ce7537767980782793f49b99393cc9249a5" + }, + { + "case_id": "dfb-taint-php-recursive-carry-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-recursive-carry-negative.json", + "sha256": "1988d4a58e46daded150556f5785e18dfb738334f456c2868586f56fb65ed381" + }, + { + "case_id": "dfb-taint-php-recursive-carry-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-recursive-carry-positive.json", + "sha256": "bec9e0ae055a74e3ab1c061dc1a9f7613d93ac6def93b961de0606d0f150e32d" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-reflective-invocation-negative.json", + "sha256": "829e712005f2db00cd793a96b010d634cd06b0020c16785611074237dea28450" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-reflective-invocation-positive.json", + "sha256": "0f0bf3e9e93f1622db3c3bad881741f22313dbd7e43936a08bba5d1bbe953ef6" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-return-relay-one-hop-negative.json", + "sha256": "cd446055e6512facfc799817f466395f3aac6aad23ebba9ed40665c1c2f25a05" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-return-relay-one-hop-positive.json", + "sha256": "0337553694e98aa92c742075e286680f45fc658c12afb7f3750288269753667e" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-return-relay-two-hop-negative.json", + "sha256": "4bd2211abbc57129a581ab02522a0319c9f463ec63fd483ecd3a73dcb6de14c8" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-return-relay-two-hop-positive.json", + "sha256": "f41438039bf88bcd692c217f9229a24bb8ef01d097c4ca3d95b92113e29d1ce9" + }, + { + "case_id": "dfb-taint-php-same-object-field-negative", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-same-object-field-negative.json", + "sha256": "0a9a2a65bb28474f49534782a004c1831c6c2ebaadf8337ce6f4e8c15bc0f4d6" + }, + { + "case_id": "dfb-taint-php-same-object-field-positive", + "path": "reports/raw/joern-php-kernel/dfb-taint-php-same-object-field-positive.json", + "sha256": "3cc41c9bcbb49233a13583ad4d97b33ab9bfd7444060c0f492ec88101d03a42a" + } + ], + "sha256": "1638b81a764de42658700e1f3deeeebf808055b2582db4e21c65c8ed0b7ddab5", + "track": "taint" + }, + { + "adapter": "joern-python-kernel", + "case_ids": [ + "dfb-taint-python-alias-propagation-negative", + "dfb-taint-python-alias-propagation-positive", + "dfb-taint-python-anonymous-implementation-negative", + "dfb-taint-python-anonymous-implementation-positive", + "dfb-taint-python-argument-position-negative", + "dfb-taint-python-argument-position-positive", + "dfb-taint-python-arithmetic-expression-negative", + "dfb-taint-python-arithmetic-expression-positive", + "dfb-taint-python-array-element-negative", + "dfb-taint-python-array-element-positive", + "dfb-taint-python-branch-join-negative", + "dfb-taint-python-branch-join-positive", + "dfb-taint-python-call-context-negative", + "dfb-taint-python-call-context-positive", + "dfb-taint-python-callback-registration-negative", + "dfb-taint-python-callback-registration-positive", + "dfb-taint-python-closure-capture-negative", + "dfb-taint-python-closure-capture-positive", + "dfb-taint-python-computed-property-negative", + "dfb-taint-python-computed-property-positive", + "dfb-taint-python-context-pair-depth2-negative", + "dfb-taint-python-context-pair-depth2-positive", + "dfb-taint-python-deep-relay-chain-negative", + "dfb-taint-python-deep-relay-chain-positive", + "dfb-taint-python-direct-negative", + "dfb-taint-python-direct-positive", + "dfb-taint-python-dispatch-table-negative", + "dfb-taint-python-dispatch-table-positive", + "dfb-taint-python-element-object-negative", + "dfb-taint-python-element-object-positive", + "dfb-taint-python-exception-catch-negative", + "dfb-taint-python-exception-catch-positive", + "dfb-taint-python-function-field-negative", + "dfb-taint-python-function-field-positive", + "dfb-taint-python-infeasible-branch-negative", + "dfb-taint-python-infeasible-branch-positive", + "dfb-taint-python-local-chain-negative", + "dfb-taint-python-local-chain-positive", + "dfb-taint-python-local-overwrite-negative", + "dfb-taint-python-local-overwrite-positive", + "dfb-taint-python-loop-carried-negative", + "dfb-taint-python-loop-carried-positive", + "dfb-taint-python-map-iteration-negative", + "dfb-taint-python-map-iteration-positive", + "dfb-taint-python-nested-access-path-negative", + "dfb-taint-python-nested-access-path-positive", + "dfb-taint-python-object-separation-negative", + "dfb-taint-python-object-separation-positive", + "dfb-taint-python-recursive-carry-negative", + "dfb-taint-python-recursive-carry-positive", + "dfb-taint-python-reflective-invocation-negative", + "dfb-taint-python-reflective-invocation-positive", + "dfb-taint-python-return-relay-one-hop-negative", + "dfb-taint-python-return-relay-one-hop-positive", + "dfb-taint-python-return-relay-two-hop-negative", + "dfb-taint-python-return-relay-two-hop-positive", + "dfb-taint-python-same-object-field-negative", + "dfb-taint-python-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "0facb3aa7e4e2855f04c356c103beb9f1a84b4879c41f7b826747d7d25c637f4", "outcomes": [ { - "case_id": "dfb-taint-c-alias-propagation-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-alias-propagation-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-alias-propagation-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-alias-propagation-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-argument-position-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-argument-position-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-array-element-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-argument-position-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-array-element-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-argument-position-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-branch-join-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-branch-join-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-call-context-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-array-element-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-call-context-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-array-element-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-direct-negative", + "case_id": "dfb-taint-python-branch-join-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-direct-positive", + "case_id": "dfb-taint-python-branch-join-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-c-error-code-return-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-call-context-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-expression-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-call-context-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-expression-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-callback-registration-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-goto-cleanup-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-callback-registration-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-infeasible-branch-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-closure-capture-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-infeasible-branch-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-closure-capture-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-local-chain-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-computed-property-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-local-chain-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-computed-property-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-local-overwrite-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-local-overwrite-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-loop-carried-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-loop-carried-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-object-separation-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-direct-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-object-separation-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-direct-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-return-relay-one-hop-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-dispatch-table-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-return-relay-one-hop-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-dispatch-table-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-return-relay-two-hop-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-element-object-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-element-object-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-exception-catch-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-exception-catch-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-function-field-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-function-field-positive", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-local-chain-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-local-chain-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-local-overwrite-negative", + "outcome": "not-reached" + }, + { + "case_id": "dfb-taint-python-local-overwrite-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-loop-carried-negative", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-python-loop-carried-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-return-relay-two-hop-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-map-iteration-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-same-object-field-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-map-iteration-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-same-object-field-positive", - "outcome": "inconclusive" - } - ], - "path": "reports/bifrost-c-kernel.json", - "raw_evidence": [ - { - "case_id": "dfb-taint-c-alias-propagation-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-negative.json", - "sha256": "4e064115e2aba422c8586b738d7eb657b312ede7cdb5ebebcbc3a38b582f55ec" + "case_id": "dfb-taint-python-nested-access-path-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-alias-propagation-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-positive.json", - "sha256": "eac5c7db65fbbf5b6032500ce2b388eaa2653f366cd7dbd29144e1c63898f891" + "case_id": "dfb-taint-python-nested-access-path-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-argument-position-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-negative.json", - "sha256": "4177c5773ca89003c85ddc9099546b237fa1ecd55087548e3b0028f21c046037" + "case_id": "dfb-taint-python-object-separation-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-argument-position-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-positive.json", - "sha256": "abe03708befd29913a799ecc7c4beff2a794e869e4fc187c1d4b6fa3ea196613" + "case_id": "dfb-taint-python-object-separation-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-array-element-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-negative.json", - "sha256": "0521a4060744c468289c56089f0257b4dae0f582ff465421def8a252b0c52b29" + "case_id": "dfb-taint-python-recursive-carry-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-array-element-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-positive.json", - "sha256": "eb7a0d8e59674ddc56fe74c4166440aa9663d6844ba31fd0c6a6b84b063e69f9" + "case_id": "dfb-taint-python-recursive-carry-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-branch-join-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-negative.json", - "sha256": "dc35afafae6a973d98efc838aa6d74972ee32dbe96f969b8743b0ba4aaf44ba7" + "case_id": "dfb-taint-python-reflective-invocation-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-branch-join-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-positive.json", - "sha256": "bdf879356e578ee2891c97d209a6aa144b5da59c3301c594f4cb5863de881106" + "case_id": "dfb-taint-python-reflective-invocation-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-call-context-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-negative.json", - "sha256": "61ef0bdacec9815d6fd65719378c56455c38cda0b9ecec115a6b68d9fe373114" + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-call-context-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-positive.json", - "sha256": "05c07dec0f19c0d4cb0ccd36f0591d83c65eba1a461b320aad49f51537f41079" + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-direct-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-direct-negative.json", - "sha256": "51b151c1be37399f9a261f0d9c3d77533c26f08f3b911556436babc9d90adc51" + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-direct-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-direct-positive.json", - "sha256": "bd8468b2fe4bf9da353487504bc834221defd76d81709975ec09a2977016de2a" + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-c-error-code-return-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-error-code-return-positive.json", - "sha256": "b7bf3fce78f4e50580acbcb04e951fbf8d2e7ed49961d24b0af92ecfc3f393ac" + "case_id": "dfb-taint-python-same-object-field-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-c-expression-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-expression-negative.json", - "sha256": "d904d24bfb0360c4ef959d20f7eeeb85eb0b0d3a8e6b6d252142229f42366d13" + "case_id": "dfb-taint-python-same-object-field-positive", + "outcome": "reached" + } + ], + "path": "reports/joern-python-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-alias-propagation-negative.json", + "sha256": "cac88064944e3af0793a7aae2267f3d6293bd23c88e93c9b3a65a00050aa300a" }, { - "case_id": "dfb-taint-c-expression-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-expression-positive.json", - "sha256": "1caf13fb87048ece609055a6dba6e601d64ef4aaef5b7f7a362219385d99ecf3" + "case_id": "dfb-taint-python-alias-propagation-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-alias-propagation-positive.json", + "sha256": "64cb90870f92dbb51bfdad6bf191fcf2f3b4677f6c01c08a04dc16e4f71120fc" }, { - "case_id": "dfb-taint-c-goto-cleanup-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-goto-cleanup-positive.json", - "sha256": "fe0d5f15e48b582bb28b62718c13265e0f9e9971c4c759a40589b3d2704ac2b2" + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-anonymous-implementation-negative.json", + "sha256": "eaea5d8548d2ad949ddcf2f873e68ceef84cc2f85b559404c99f774635fe64d4" }, { - "case_id": "dfb-taint-c-infeasible-branch-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-negative.json", - "sha256": "b1d59b798b3a0635fcc06a7a7ecd5c50b2b56bc587fa49afe2c1313328e1b0c3" + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-anonymous-implementation-positive.json", + "sha256": "3f3ef14ac81ef77ee7fec5df998aa788ba89d95c0b2060bf644f24ff6d38f938" }, { - "case_id": "dfb-taint-c-infeasible-branch-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-positive.json", - "sha256": "ec5f9f32ceaed3f4e5079e44b3ba8d598aaf87a9dfaa5f225ab05b8bb2ff5750" + "case_id": "dfb-taint-python-argument-position-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-argument-position-negative.json", + "sha256": "4db02a01599317396534a0444b860c9d12a9724ff4235e7c945cad086ba6383e" }, { - "case_id": "dfb-taint-c-local-chain-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-negative.json", - "sha256": "d82d9972c0a3443af64a7ce7a80e3e6b61d80c9fc57205def29ac92e8e4a4797" + "case_id": "dfb-taint-python-argument-position-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-argument-position-positive.json", + "sha256": "f689f94e62bc9c2647c877fb0b7e57e8960227810e3a23934c5d0f5951d2e53f" }, { - "case_id": "dfb-taint-c-local-chain-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-positive.json", - "sha256": "89789c985865842594ad2b675141666d009270d3b153bb42d310697c57248f38" + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-arithmetic-expression-negative.json", + "sha256": "2ca6b368cd3b621e2115df9434b3bd704707aff38e67d89cb1b9af8cd6607fb2" }, { - "case_id": "dfb-taint-c-local-overwrite-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-negative.json", - "sha256": "9d4366b0846f5b34eabd81f9a181e9e99899c5eb80ccda468554705f0731efef" + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-arithmetic-expression-positive.json", + "sha256": "5823393acacd577725ef23b583b153f8d07fa329d9e01596d65b6fcce298fa3e" }, { - "case_id": "dfb-taint-c-local-overwrite-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-positive.json", - "sha256": "3f92d4561239ed917b93c264817a70295ff4ded0254f9e7f16fa0914e1f3c88b" + "case_id": "dfb-taint-python-array-element-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-array-element-negative.json", + "sha256": "efe6aa16ad3ca1267f8fd797101a25f04b4deb1249da9ac795d6d8be2685dd93" }, { - "case_id": "dfb-taint-c-loop-carried-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-negative.json", - "sha256": "0c98bddeb9b1a69a788a885efb7bd0e9258300fcae36cd4f33b2b21e605b9974" + "case_id": "dfb-taint-python-array-element-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-array-element-positive.json", + "sha256": "31c2e5db1e88d706db41c05b55f863829d44edccf64b9130ed5a867d5bc65c83" }, { - "case_id": "dfb-taint-c-loop-carried-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-positive.json", - "sha256": "2974e695a3e7864ffe87985e36ed3cba6b4ef11b2ed99fb7c46b16b2542edc9c" + "case_id": "dfb-taint-python-branch-join-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-branch-join-negative.json", + "sha256": "e8fa702c6122f238908069be86c7d9d13203f334e2edbf444b6c2485304b2637" }, { - "case_id": "dfb-taint-c-object-separation-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-negative.json", - "sha256": "0b0a01ec19d67a3b9909847092b5824f15c7753c1b6e7b6c5bd392a2eabb3718" + "case_id": "dfb-taint-python-branch-join-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-branch-join-positive.json", + "sha256": "da1c61e9ff12a8fc45fd680fe604ddd89145e4b8c50654e12d1684cb8f5ff5eb" }, { - "case_id": "dfb-taint-c-object-separation-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-positive.json", - "sha256": "891cc1b35605b3abcd158c6d6059ae2263cc3a5c5f84950df42c01ed6684dae7" + "case_id": "dfb-taint-python-call-context-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-call-context-negative.json", + "sha256": "127f7dbbaf251fe77683dc3852ade346afa162ae27259b8e2b0777cb564ae9c8" }, { - "case_id": "dfb-taint-c-return-relay-one-hop-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-negative.json", - "sha256": "81065bff00adb556606a966df515d5e5372e0c5a132149de8036be83796ac763" + "case_id": "dfb-taint-python-call-context-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-call-context-positive.json", + "sha256": "6719885fa7a82e55e092676c59e478f62f96fed30dc89e56acb1f4da950a0c64" }, { - "case_id": "dfb-taint-c-return-relay-one-hop-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-positive.json", - "sha256": "21f9ce19ac4815c561eb379f4b15884c0bf0f809f3c22af2fe7241f0b6f80c7a" + "case_id": "dfb-taint-python-callback-registration-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-callback-registration-negative.json", + "sha256": "e1a534ab22cd3d55fc03f6608cf5e848001b7da115815e0ed01fbd88c7b40ad6" }, { - "case_id": "dfb-taint-c-return-relay-two-hop-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-negative.json", - "sha256": "edc0271c6ef7d818f6353343561e7e47d7ff60b5907ad80d46ff42053a82eb73" + "case_id": "dfb-taint-python-callback-registration-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-callback-registration-positive.json", + "sha256": "73583ab3e85efb0d5ffce823b725ca2652d1c6cbf98d6130dff3cbf16845e6d5" }, { - "case_id": "dfb-taint-c-return-relay-two-hop-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-positive.json", - "sha256": "32bbbcaee46242314713d3e2d8ef9a07c6047fea62121cc5a71986ccca56e97d" + "case_id": "dfb-taint-python-closure-capture-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-closure-capture-negative.json", + "sha256": "1130e3f47d6ee7adaeee5241655420ee054ef0435bf73694a498a9ecd9326586" }, { - "case_id": "dfb-taint-c-same-object-field-negative", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-negative.json", - "sha256": "7604d246f9b64425e2d5629b836f3e982c37ce96958882dd2d20c35fb3a4932a" + "case_id": "dfb-taint-python-closure-capture-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-closure-capture-positive.json", + "sha256": "099e608b83d5329b50eb1b6c71efa14447b16702d96f7defc36601c41da7a4cf" }, { - "case_id": "dfb-taint-c-same-object-field-positive", - "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-positive.json", - "sha256": "dc3651ddb294fe638ba89c5dfcbfed6ceef6b8bd2caa43713b21d76c4cfad4f8" - } - ], - "sha256": "a3f0b31859ec2a935b0b9a3fa31f3a50004af6dae7e1f721deef0bdb3aab9423", - "track": "taint" - }, - { - "adapter": "bifrost-cpp-kernel", - "case_ids": [ - "dfb-taint-cpp-alias-propagation-negative", - "dfb-taint-cpp-alias-propagation-positive", - "dfb-taint-cpp-argument-position-negative", - "dfb-taint-cpp-argument-position-positive", - "dfb-taint-cpp-array-element-negative", - "dfb-taint-cpp-array-element-positive", - "dfb-taint-cpp-branch-join-negative", - "dfb-taint-cpp-branch-join-positive", - "dfb-taint-cpp-call-context-negative", - "dfb-taint-cpp-call-context-positive", - "dfb-taint-cpp-direct-negative", - "dfb-taint-cpp-direct-positive", - "dfb-taint-cpp-exception-catch-negative", - "dfb-taint-cpp-exception-catch-positive", - "dfb-taint-cpp-expression-negative", - "dfb-taint-cpp-expression-positive", - "dfb-taint-cpp-infeasible-branch-negative", - "dfb-taint-cpp-infeasible-branch-positive", - "dfb-taint-cpp-local-chain-negative", - "dfb-taint-cpp-local-chain-positive", - "dfb-taint-cpp-local-overwrite-negative", - "dfb-taint-cpp-local-overwrite-positive", - "dfb-taint-cpp-loop-carried-negative", - "dfb-taint-cpp-loop-carried-positive", - "dfb-taint-cpp-object-separation-negative", - "dfb-taint-cpp-object-separation-positive", - "dfb-taint-cpp-return-relay-one-hop-negative", - "dfb-taint-cpp-return-relay-one-hop-positive", - "dfb-taint-cpp-return-relay-two-hop-negative", - "dfb-taint-cpp-return-relay-two-hop-positive", - "dfb-taint-cpp-same-object-field-negative", - "dfb-taint-cpp-same-object-field-positive" - ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "ab5d332588a9a3b7e5ab26ab09b87de2551f60fef164cc3b2c8f834845def169", - "outcomes": [ + "case_id": "dfb-taint-python-computed-property-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-computed-property-negative.json", + "sha256": "4ba835f2f76925976a28f43bca2f91c5af110012ac113d50e7e735ec8f7e367a" + }, { - "case_id": "dfb-taint-cpp-alias-propagation-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-computed-property-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-computed-property-positive.json", + "sha256": "eb4d58cea2689616ea01ee66e240f2c73c89b73d9411a4b89eb3bf24f1d62047" }, { - "case_id": "dfb-taint-cpp-alias-propagation-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-context-pair-depth2-negative.json", + "sha256": "ef9f4489a79d7f4c73f31ba3efff8698d161c857170ad6c77b95c8be818fcd06" }, { - "case_id": "dfb-taint-cpp-argument-position-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-context-pair-depth2-positive.json", + "sha256": "69184d8cf0f0f5bbc20c7929a3d8ce8788e8029add6ae5d44c8d8d4bb72c75d0" }, { - "case_id": "dfb-taint-cpp-argument-position-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-deep-relay-chain-negative.json", + "sha256": "b0e7426839eb77126c63e5dbe1c9c8132b89eeafc21c359f89368a104943c780" }, { - "case_id": "dfb-taint-cpp-array-element-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-deep-relay-chain-positive.json", + "sha256": "b42eb4f1d9be22596e675e9044fc0b656dd4c6187771f479b297eec0ab86900b" }, { - "case_id": "dfb-taint-cpp-array-element-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-direct-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-direct-negative.json", + "sha256": "defb57a342822abc424171303da919e3a4e005e80575d3230e460445a3d94d6c" }, { - "case_id": "dfb-taint-cpp-branch-join-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-direct-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-direct-positive.json", + "sha256": "8fe9ce5c16213624c0031022032bf82ac02056057bbc324a6a0cfedd2572f233" }, { - "case_id": "dfb-taint-cpp-branch-join-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-dispatch-table-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-dispatch-table-negative.json", + "sha256": "ef9be7655c911feee7f18fe78ceb15b321b9cee4d26e6dd27dbb4747e8e7f338" }, { - "case_id": "dfb-taint-cpp-call-context-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-dispatch-table-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-dispatch-table-positive.json", + "sha256": "f7fb5a27ef56d80ddddb3d8c6fd18499a2a61c9e3d7d1e26620100c55daed8ee" }, { - "case_id": "dfb-taint-cpp-call-context-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-element-object-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-element-object-negative.json", + "sha256": "b382efc1f733582043de29bbff6b4c51a7ceb5152b5c1212691c6c1ecb7af53b" }, { - "case_id": "dfb-taint-cpp-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-element-object-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-element-object-positive.json", + "sha256": "d1c0b45bbcfbd55c2d22c75a301b7b25758b688dd82ae9ee7bce02f0e85dc456" }, { - "case_id": "dfb-taint-cpp-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-exception-catch-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-exception-catch-negative.json", + "sha256": "b942d155cbe019a1fd9adcc836c9c0d6a44fd1652414344c46d7dd3619676c9a" }, { - "case_id": "dfb-taint-cpp-exception-catch-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-exception-catch-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-exception-catch-positive.json", + "sha256": "1a49878e67cd937d762a5913296081cec456b675e8a223bdaacdc72797025748" }, { - "case_id": "dfb-taint-cpp-exception-catch-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-function-field-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-function-field-negative.json", + "sha256": "c9315bb8da5a191cfbacea581d90e7c79b520563162ef2aa61541d0f77220d6d" }, { - "case_id": "dfb-taint-cpp-expression-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-function-field-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-function-field-positive.json", + "sha256": "889f44d900306f0d986afc6ff6b9d942e39bcc05537c9c35540092803c88f41f" }, { - "case_id": "dfb-taint-cpp-expression-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-infeasible-branch-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-infeasible-branch-negative.json", + "sha256": "c97ae00aaf14f412baccd8b3b28a73b78944aa8739dc45768e770605dc5378d5" }, { - "case_id": "dfb-taint-cpp-infeasible-branch-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-infeasible-branch-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-infeasible-branch-positive.json", + "sha256": "211e2568e799ca1966b7740f3ca08dd8bf74754482a4cb8dee2036e4770dc548" }, { - "case_id": "dfb-taint-cpp-infeasible-branch-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-local-chain-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-local-chain-negative.json", + "sha256": "58babbf83129f7653be05f9a64012986407951e898c6fbf39ceb4861342f9ae5" }, { - "case_id": "dfb-taint-cpp-local-chain-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-local-chain-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-local-chain-positive.json", + "sha256": "23508521b183d9d9b8a1c148182669a8eed21579e70106848445c539484bdc0a" }, { - "case_id": "dfb-taint-cpp-local-chain-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-local-overwrite-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-local-overwrite-negative.json", + "sha256": "b67cc5123085a94ae56b415a00904d9e6326bd8f03e598d146e21f948f9a956c" }, { - "case_id": "dfb-taint-cpp-local-overwrite-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-local-overwrite-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-local-overwrite-positive.json", + "sha256": "1b28618f54b1c74a956046086e95d2b0918154e5ba06308dde1bff220917dc67" }, { - "case_id": "dfb-taint-cpp-local-overwrite-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-loop-carried-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-loop-carried-negative.json", + "sha256": "c61e4fe4139884970b5497ee2cf79c826415bc3380a163749cb902f466136fba" }, { - "case_id": "dfb-taint-cpp-loop-carried-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-loop-carried-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-loop-carried-positive.json", + "sha256": "861232a415c6ba15eb5ffe33f78fa99f8ad3407a712a98d61c928622695d5628" }, { - "case_id": "dfb-taint-cpp-loop-carried-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-map-iteration-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-map-iteration-negative.json", + "sha256": "b7f1f92d68706390d760590f7017079a05512f655a2c7a355cc3fd16b93b407f" }, { - "case_id": "dfb-taint-cpp-object-separation-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-map-iteration-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-map-iteration-positive.json", + "sha256": "f5a93071532578597cfef77149895ed0202dc0878712ab00124e09783fd137a1" }, { - "case_id": "dfb-taint-cpp-object-separation-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-nested-access-path-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-nested-access-path-negative.json", + "sha256": "34b922151f9cfaccf5c38804c61c87a56f15aafa6ae3bddb36453de7a275d2cd" }, { - "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-nested-access-path-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-nested-access-path-positive.json", + "sha256": "8cd83cf8dff8fbc2da335f178af5ce05c0e343ab17288905308f0702fd050cad" }, { - "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-object-separation-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-object-separation-negative.json", + "sha256": "564cc485a2202b3755cd7f7120695abc0b36882e1c224d62cf0c22488363d067" }, { - "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-object-separation-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-object-separation-positive.json", + "sha256": "d1349abcb1df868c3c553ff596e8d08f49d089345948bd7f45a56c3b88e13704" }, { - "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-recursive-carry-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-recursive-carry-negative.json", + "sha256": "cd9a48dc33d21aa1ceeb5865bc5bf2fe2560fa8742c825f5acae9fce3228b90e" }, { - "case_id": "dfb-taint-cpp-same-object-field-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-python-recursive-carry-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-recursive-carry-positive.json", + "sha256": "26c58ff5becdeaeb5c50b61a4044604f0d04d4c03bcca5c1a2aa693ed6dd965f" }, { - "case_id": "dfb-taint-cpp-same-object-field-positive", - "outcome": "inconclusive" - } - ], - "path": "reports/bifrost-cpp-kernel.json", - "raw_evidence": [ + "case_id": "dfb-taint-python-reflective-invocation-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-reflective-invocation-negative.json", + "sha256": "8ec52012094653dcd9183ffaff021e2945da4f80808ab26446d8d78dd52747ce" + }, { - "case_id": "dfb-taint-cpp-alias-propagation-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.json", - "sha256": "5e4468af74c6607f34c74be392542048df284d8326f7e33eb0b49e911e1b498e" + "case_id": "dfb-taint-python-reflective-invocation-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-reflective-invocation-positive.json", + "sha256": "bad7ad8321eb66ecd524ade7a4259d329daee08b2ed81e5a786a99bc3876dc01" }, { - "case_id": "dfb-taint-cpp-alias-propagation-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.json", - "sha256": "e484c7b031d57c2345094d0a0f42abc854e54f7e019a0165b6a2f3534ff7f5c1" + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json", + "sha256": "bf08d5b8930aef0031fd6d39df31b28be34da0b7943cc1c7bd0661fcbff07fce" }, { - "case_id": "dfb-taint-cpp-argument-position-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-negative.json", - "sha256": "e2bba7853ef471dc55bb88c90783630ad223008632af6acf3f9e40da867f23ec" + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json", + "sha256": "5cf9020518dfc6e31b16fdb5a6360d579ab3668beefd797cf0fc39b7108e9a4e" }, { - "case_id": "dfb-taint-cpp-argument-position-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-positive.json", - "sha256": "b48f4c044eef0c3a14bcefb191503dda1952b1d40e876c5d3f4d63f7ee3943ca" + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json", + "sha256": "2417e18eaa46d9cd9a7b9487f74eff0555fc2d2fcaa19989c3249dcb73ac75ed" }, { - "case_id": "dfb-taint-cpp-array-element-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-negative.json", - "sha256": "071ab850f3fa35947c9558992857a2193f0f1cc598ab01e6d9dd80098cefa10c" + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json", + "sha256": "36bed6ef0fa9dbd90302ffcbab593c15d777963421f65d6b0384fd3a985744a1" }, { - "case_id": "dfb-taint-cpp-array-element-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-positive.json", - "sha256": "4c4379e0272c5ef73df3b160cd1cde22bb4f25832ce447f320e457f50310c7bb" + "case_id": "dfb-taint-python-same-object-field-negative", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-same-object-field-negative.json", + "sha256": "fc0838b079be29a0fa07cbf390e1b17ffd47ce2b7d5d05d9197d7bd2be0a8c1e" }, { - "case_id": "dfb-taint-cpp-branch-join-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-negative.json", - "sha256": "87f8270f8950598102907332c887d2029c73c7c5b74c6aa55a5415d18af61b50" + "case_id": "dfb-taint-python-same-object-field-positive", + "path": "reports/raw/joern-python-kernel/dfb-taint-python-same-object-field-positive.json", + "sha256": "559060d06dbd316032e8eb069a164c779a889b1c4096d29fcae6217500124bf1" + } + ], + "sha256": "0facb3aa7e4e2855f04c356c103beb9f1a84b4879c41f7b826747d7d25c637f4", + "track": "taint" + }, + { + "adapter": "joern-ruby-kernel", + "case_ids": [ + "dfb-taint-ruby-alias-propagation-negative", + "dfb-taint-ruby-alias-propagation-positive", + "dfb-taint-ruby-anonymous-implementation-negative", + "dfb-taint-ruby-anonymous-implementation-positive", + "dfb-taint-ruby-argument-position-negative", + "dfb-taint-ruby-argument-position-positive", + "dfb-taint-ruby-arithmetic-expression-negative", + "dfb-taint-ruby-arithmetic-expression-positive", + "dfb-taint-ruby-array-element-negative", + "dfb-taint-ruby-array-element-positive", + "dfb-taint-ruby-branch-join-negative", + "dfb-taint-ruby-branch-join-positive", + "dfb-taint-ruby-call-context-negative", + "dfb-taint-ruby-call-context-positive", + "dfb-taint-ruby-callback-registration-negative", + "dfb-taint-ruby-callback-registration-positive", + "dfb-taint-ruby-closure-capture-negative", + "dfb-taint-ruby-closure-capture-positive", + "dfb-taint-ruby-computed-property-negative", + "dfb-taint-ruby-computed-property-positive", + "dfb-taint-ruby-context-pair-depth2-negative", + "dfb-taint-ruby-context-pair-depth2-positive", + "dfb-taint-ruby-deep-relay-chain-negative", + "dfb-taint-ruby-deep-relay-chain-positive", + "dfb-taint-ruby-direct-negative", + "dfb-taint-ruby-direct-positive", + "dfb-taint-ruby-dispatch-table-negative", + "dfb-taint-ruby-dispatch-table-positive", + "dfb-taint-ruby-element-object-negative", + "dfb-taint-ruby-element-object-positive", + "dfb-taint-ruby-exception-catch-negative", + "dfb-taint-ruby-exception-catch-positive", + "dfb-taint-ruby-function-field-negative", + "dfb-taint-ruby-function-field-positive", + "dfb-taint-ruby-infeasible-branch-negative", + "dfb-taint-ruby-infeasible-branch-positive", + "dfb-taint-ruby-local-chain-negative", + "dfb-taint-ruby-local-chain-positive", + "dfb-taint-ruby-local-overwrite-negative", + "dfb-taint-ruby-local-overwrite-positive", + "dfb-taint-ruby-loop-carried-negative", + "dfb-taint-ruby-loop-carried-positive", + "dfb-taint-ruby-map-iteration-negative", + "dfb-taint-ruby-map-iteration-positive", + "dfb-taint-ruby-nested-access-path-negative", + "dfb-taint-ruby-nested-access-path-positive", + "dfb-taint-ruby-object-separation-negative", + "dfb-taint-ruby-object-separation-positive", + "dfb-taint-ruby-recursive-carry-negative", + "dfb-taint-ruby-recursive-carry-positive", + "dfb-taint-ruby-reflective-invocation-negative", + "dfb-taint-ruby-reflective-invocation-positive", + "dfb-taint-ruby-return-relay-one-hop-negative", + "dfb-taint-ruby-return-relay-one-hop-positive", + "dfb-taint-ruby-return-relay-two-hop-negative", + "dfb-taint-ruby-return-relay-two-hop-positive", + "dfb-taint-ruby-same-object-field-negative", + "dfb-taint-ruby-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "0d1bd231bae8ffec048e0cd7cbe83d128e7cf3c0cb49a3a1faafea3a10960b3c", + "outcomes": [ + { + "case_id": "dfb-taint-ruby-alias-propagation-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-branch-join-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-positive.json", - "sha256": "11b91e083de06fae48ab5e90a3e0e0c2a7938b08fabcafa96d9468dc9cec3a95" + "case_id": "dfb-taint-ruby-alias-propagation-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-call-context-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-negative.json", - "sha256": "b91cd044f047c872ef90567aa3e501e29e21cdf97a1d995d3b97f46d97e7cb53" + "case_id": "dfb-taint-ruby-anonymous-implementation-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-call-context-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-positive.json", - "sha256": "c27d41e616f3904e033312508c7ba48ee56e5743b3d115bd20691418222b0896" + "case_id": "dfb-taint-ruby-anonymous-implementation-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-direct-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-negative.json", - "sha256": "6eee3b9fc16ca85ed84cfdb039f38054247333d14d805193e00cd79332f9213f" + "case_id": "dfb-taint-ruby-argument-position-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-direct-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-positive.json", - "sha256": "9d723530ba6963d9245ff1d701ba589975f1041e45ee306ee05549a3deb0bf99" + "case_id": "dfb-taint-ruby-argument-position-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-exception-catch-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-negative.json", - "sha256": "314353afcc74b6459e1c511392c55fba5d19ab899b828a5882049cf00169cd94" + "case_id": "dfb-taint-ruby-arithmetic-expression-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-exception-catch-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-positive.json", - "sha256": "91f414f58b29125764ea78cf2c2a3431258acf6c23fa5833c1861e0775162bb9" + "case_id": "dfb-taint-ruby-arithmetic-expression-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-expression-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-negative.json", - "sha256": "e6572788d7d4a373a1bc0ceb37d7464872df73f9bd05c4e9f0cd0f286a451531" + "case_id": "dfb-taint-ruby-array-element-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-expression-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-positive.json", - "sha256": "3f6d7adad22100cf4dbb3dcd70b36ea17ec9b4a1c0710df0d10becafac55cc6f" + "case_id": "dfb-taint-ruby-array-element-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-infeasible-branch-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json", - "sha256": "63b2ecb90f943cdd5c0859fa91cb5c1e225da28a8c15c6a3adf3aee27ddffe73" + "case_id": "dfb-taint-ruby-branch-join-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-infeasible-branch-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json", - "sha256": "fd2d470ba5bb2f9e5cb45d0823074970d7ac408ef2c0b68f0b01325393c72f88" + "case_id": "dfb-taint-ruby-branch-join-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-local-chain-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-negative.json", - "sha256": "a90f3a353f11be1d8dd4409a24d817488f4d29022471d60e616c1ca12ab697e5" + "case_id": "dfb-taint-ruby-call-context-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-local-chain-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-positive.json", - "sha256": "2223bede910635198c36f8057bea10bbe8cee3b7a89573c2fc57bfcf5fa374da" + "case_id": "dfb-taint-ruby-call-context-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-local-overwrite-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json", - "sha256": "a42cd4a4d6427428ee9735d567d546ef51a9f0d86940af628781fcc919824d81" + "case_id": "dfb-taint-ruby-callback-registration-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-local-overwrite-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json", - "sha256": "611dca8e2841a2a2d65d29e75dab3932bf39cfcceac6eaa4d28d578b14557098" + "case_id": "dfb-taint-ruby-callback-registration-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-loop-carried-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json", - "sha256": "27e113596e218f43c00b39b3e5377ae9cf6d4d7f16fdceda16aafcd5b0ac8f49" + "case_id": "dfb-taint-ruby-closure-capture-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-loop-carried-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json", - "sha256": "7c0b4ebd95643b9060c66d6095149317d44c0078e2ed8d37451371d1b41b3f8b" + "case_id": "dfb-taint-ruby-closure-capture-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-object-separation-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-negative.json", - "sha256": "d011044bbc605fe4077284d81c0414369d596104adb54ff18645b010a6fbd117" + "case_id": "dfb-taint-ruby-computed-property-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-object-separation-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-positive.json", - "sha256": "38bf07b750cddc7b55c7ddce0e31515b6fb9ad6046ed2baeabb232df45bed1f8" + "case_id": "dfb-taint-ruby-computed-property-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.json", - "sha256": "bb363df97a7cf36733726e5f17aa1ae21449380071f6886d1a65cf85f8f0f81d" + "case_id": "dfb-taint-ruby-context-pair-depth2-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.json", - "sha256": "f6021a41c127a5a87053aaac18339ac0d036698ebac56b08906190f42b1e3f09" + "case_id": "dfb-taint-ruby-context-pair-depth2-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.json", - "sha256": "fa1a4993ffa8714eeeb000ac10bae2b9398d7699473f2d086a87235fe903cad3" + "case_id": "dfb-taint-ruby-deep-relay-chain-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.json", - "sha256": "d0b881d9d3faeaad6afe74aeac070edd340a26201e6b5cab11995e27d28b4b69" + "case_id": "dfb-taint-ruby-deep-relay-chain-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-same-object-field-negative", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-negative.json", - "sha256": "c4808792d30c2328ca029b206358f011944c870d258d865f5d746e6bffc1f248" + "case_id": "dfb-taint-ruby-direct-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-same-object-field-positive", - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-positive.json", - "sha256": "225780e8b63c9953c1cc2a73121898241e2b829c96fb75af9b5007211dd780b9" - } - ], - "sha256": "ab5d332588a9a3b7e5ab26ab09b87de2551f60fef164cc3b2c8f834845def169", - "track": "taint" - }, - { - "adapter": "bifrost-csharp-kernel", - "case_ids": [ - "dfb-taint-csharp-alias-propagation-negative", - "dfb-taint-csharp-alias-propagation-positive", - "dfb-taint-csharp-argument-position-negative", - "dfb-taint-csharp-argument-position-positive", - "dfb-taint-csharp-array-element-negative", - "dfb-taint-csharp-array-element-positive", - "dfb-taint-csharp-branch-join-negative", - "dfb-taint-csharp-branch-join-positive", - "dfb-taint-csharp-call-context-negative", - "dfb-taint-csharp-call-context-positive", - "dfb-taint-csharp-direct-negative", - "dfb-taint-csharp-direct-positive", - "dfb-taint-csharp-exception-catch-negative", - "dfb-taint-csharp-exception-catch-positive", - "dfb-taint-csharp-expression-negative", - "dfb-taint-csharp-expression-positive", - "dfb-taint-csharp-infeasible-branch-negative", - "dfb-taint-csharp-infeasible-branch-positive", - "dfb-taint-csharp-local-chain-negative", - "dfb-taint-csharp-local-chain-positive", - "dfb-taint-csharp-local-overwrite-negative", - "dfb-taint-csharp-local-overwrite-positive", - "dfb-taint-csharp-loop-carried-negative", - "dfb-taint-csharp-loop-carried-positive", - "dfb-taint-csharp-object-separation-negative", - "dfb-taint-csharp-object-separation-positive", - "dfb-taint-csharp-return-relay-one-hop-negative", - "dfb-taint-csharp-return-relay-one-hop-positive", - "dfb-taint-csharp-return-relay-two-hop-negative", - "dfb-taint-csharp-return-relay-two-hop-positive", - "dfb-taint-csharp-same-object-field-negative", - "dfb-taint-csharp-same-object-field-positive" - ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "49ba511fc4405220f716bfad3b57d81d0c9cd724ecba703b94f117994b9e2b8a", - "outcomes": [ + "case_id": "dfb-taint-ruby-direct-positive", + "outcome": "reached" + }, { - "case_id": "dfb-taint-csharp-alias-propagation-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-dispatch-table-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-alias-propagation-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-dispatch-table-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-argument-position-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-element-object-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-argument-position-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-element-object-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-array-element-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-exception-catch-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-array-element-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-exception-catch-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-branch-join-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-function-field-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-branch-join-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-function-field-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-call-context-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-infeasible-branch-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-csharp-call-context-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-infeasible-branch-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-csharp-direct-negative", + "case_id": "dfb-taint-ruby-local-chain-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-direct-positive", + "case_id": "dfb-taint-ruby-local-chain-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-csharp-exception-catch-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-local-overwrite-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-exception-catch-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-local-overwrite-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-csharp-expression-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-loop-carried-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-csharp-expression-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-loop-carried-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-csharp-infeasible-branch-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-map-iteration-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-infeasible-branch-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-map-iteration-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-local-chain-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-nested-access-path-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-local-chain-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-nested-access-path-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-local-overwrite-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-object-separation-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-local-overwrite-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-object-separation-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-csharp-loop-carried-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-recursive-carry-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-csharp-loop-carried-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-recursive-carry-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-csharp-object-separation-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-reflective-invocation-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-object-separation-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-reflective-invocation-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-return-relay-one-hop-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-return-relay-two-hop-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-csharp-same-object-field-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-same-object-field-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-csharp-same-object-field-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-same-object-field-positive", + "outcome": "reached" } ], - "path": "reports/bifrost-csharp-kernel.json", + "path": "reports/joern-ruby-kernel.json", "raw_evidence": [ { - "case_id": "dfb-taint-csharp-alias-propagation-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.json", - "sha256": "a848748e8514322564f717bee999392c6b80215961d2fb94e0e96922d927e70f" + "case_id": "dfb-taint-ruby-alias-propagation-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.json", + "sha256": "541a46571a3cda77a03f708608974370fbbe01434ed26b283066b32ff4b20aae" }, { - "case_id": "dfb-taint-csharp-alias-propagation-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.json", - "sha256": "c5a0716f82ccb0af5fe3f7edf83209763235965c3ceed65c1ab5af677f79d143" + "case_id": "dfb-taint-ruby-alias-propagation-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.json", + "sha256": "4cfd993583611d40bb54cd461de98a6604406c76121a3ddfaa859ea9c1d1578b" }, { - "case_id": "dfb-taint-csharp-argument-position-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-negative.json", - "sha256": "f6ff33a8aab1e27230edc140636608eecfdcf80d814e2c1bc9001124d82d0cf2" + "case_id": "dfb-taint-ruby-anonymous-implementation-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.json", + "sha256": "3f4a376ada5433da617e0d0165a8cdcf473f80ff3521003d3acd5b26b3cab4d5" }, { - "case_id": "dfb-taint-csharp-argument-position-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-positive.json", - "sha256": "a15533797a58b1b0538c63a89790d59bb39bd06e0d431f25a4a64ede284099a2" + "case_id": "dfb-taint-ruby-anonymous-implementation-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.json", + "sha256": "66ccb397609d12b11f4eb4d4c375fda77381628ff9cef968286e72d63d5d932b" }, { - "case_id": "dfb-taint-csharp-array-element-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-negative.json", - "sha256": "38855d255c53b2f691ff39a69783f58766c1bb04920f8028e8c3f4e9c80da416" + "case_id": "dfb-taint-ruby-argument-position-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-argument-position-negative.json", + "sha256": "6bf0339b353fc61e8ffb002e1f67bbdc726e32ce31508d3151bba4c469943141" }, { - "case_id": "dfb-taint-csharp-array-element-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-positive.json", - "sha256": "d77773d89885f0df144a413dae42e350c801890cf13ed4aeba4dfde2f1d06c71" + "case_id": "dfb-taint-ruby-argument-position-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-argument-position-positive.json", + "sha256": "002f161dafe332158d8ba0e250021cbd223c42f7a239433af6021cb14bd7b14a" }, { - "case_id": "dfb-taint-csharp-branch-join-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-negative.json", - "sha256": "1e2d130aee0bb561a9cdfcb7d3339fb9b7a296f3ea01726a53d69e6cc0a74b08" + "case_id": "dfb-taint-ruby-arithmetic-expression-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json", + "sha256": "2f4cd078a9b49b8288a4ad8b67e15fb640506ccccc75cae8d1f4ccd0e7f5bb96" }, { - "case_id": "dfb-taint-csharp-branch-join-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-positive.json", - "sha256": "64ef8a2fff7e70accbc29b3091e49a66f3276d1e8fbed85d49fcdcda7234610c" + "case_id": "dfb-taint-ruby-arithmetic-expression-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json", + "sha256": "acdcc01c0549a975170b97d0a0396eabd9afc6c17003d48f673515c09b065cac" + }, + { + "case_id": "dfb-taint-ruby-array-element-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-array-element-negative.json", + "sha256": "66e822c0ed7d6259235f650b9126923e04bd6dcdffa067db187aa5ec153baab8" + }, + { + "case_id": "dfb-taint-ruby-array-element-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-array-element-positive.json", + "sha256": "14faf53224f148993588d76e4badfed8e2f23aa2a4d9f5ad1ad4110dac84b624" + }, + { + "case_id": "dfb-taint-ruby-branch-join-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-branch-join-negative.json", + "sha256": "f6634ae812cd151803c457f0d33f87b2651546d0389bafa8294f6e6baa4c6676" }, { - "case_id": "dfb-taint-csharp-call-context-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-negative.json", - "sha256": "bc1f58739d425e385b4406ee4b03b3a794db3644f552255545d4ab49ed49fa53" + "case_id": "dfb-taint-ruby-branch-join-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-branch-join-positive.json", + "sha256": "510e18d6931aae825346ce433e3e2b310d5744955f6f537b10f7e1d673ebef80" }, { - "case_id": "dfb-taint-csharp-call-context-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-positive.json", - "sha256": "d7a967f6adc73fa684d5515a11bf8d30026a2f701146e0f55e910f8a6e698843" + "case_id": "dfb-taint-ruby-call-context-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-call-context-negative.json", + "sha256": "792fc2863fcfedb2afbc9b32bd640303a0d22860341377fe87d6fc7cb481aeb7" }, { - "case_id": "dfb-taint-csharp-direct-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-negative.json", - "sha256": "3c405efeb086cc2dce5410f515fbd14c04a3ecb3e19d8451d4b0842ce6fabb0e" + "case_id": "dfb-taint-ruby-call-context-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-call-context-positive.json", + "sha256": "c3bc906f83c0d6f92ecb14d77be498e534aca107834db38740ea2d855e52ed76" }, { - "case_id": "dfb-taint-csharp-direct-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-positive.json", - "sha256": "de0f1f06f4417d137e9daaf7eb74b8bd30d3fab8eb02c55376e6bc8abac057ba" + "case_id": "dfb-taint-ruby-callback-registration-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-callback-registration-negative.json", + "sha256": "c224f7258a7362aab06f99551d5e86a122288733d5bc9fa243e01d7fa3929ee2" }, { - "case_id": "dfb-taint-csharp-exception-catch-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-negative.json", - "sha256": "849901b007518b85a73f550cf408b0456a780442f1cee0fa857df7e8950d59e8" + "case_id": "dfb-taint-ruby-callback-registration-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-callback-registration-positive.json", + "sha256": "01b26932e83b13c6c5943a326ae331d9dc55a62e7389090a8ccb52901cb8f02c" }, { - "case_id": "dfb-taint-csharp-exception-catch-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-positive.json", - "sha256": "3da8d9db98101813149bca49d135c6c09e85fd9d5d2a516f94066151b9d8c827" + "case_id": "dfb-taint-ruby-closure-capture-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-closure-capture-negative.json", + "sha256": "334e018bddfbd1b49d783ab37635260af2a8e3d947ac92e8db0fb48f640b8b8a" }, { - "case_id": "dfb-taint-csharp-expression-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-negative.json", - "sha256": "98d19bf48a09ca66b93a726daa2a819a259d24c5f87e06a59945725e27d13b57" + "case_id": "dfb-taint-ruby-closure-capture-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-closure-capture-positive.json", + "sha256": "b28ed4fbfa0906092859e10d6f785851e7ac0cac92bf3e68983b218c98e98564" }, { - "case_id": "dfb-taint-csharp-expression-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-positive.json", - "sha256": "19b7e3c32fd30a1dd9cc04babb3f6189cba7b9106a2f1e2e663ad26966ba8aa9" + "case_id": "dfb-taint-ruby-computed-property-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-computed-property-negative.json", + "sha256": "0cf6ff7c3e839483d6ee155314447345ef57abef5debd2d762f8e39ca59e4753" }, { - "case_id": "dfb-taint-csharp-infeasible-branch-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.json", - "sha256": "2b2d07294fbc749e353f7c2514db7a4e0dff16e7adf9a588d479440ca3b586b9" + "case_id": "dfb-taint-ruby-computed-property-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-computed-property-positive.json", + "sha256": "df1a75da425ef1632b270a2ba1f9813de21d98b022de9f8feef027a06ab86cbf" }, { - "case_id": "dfb-taint-csharp-infeasible-branch-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.json", - "sha256": "6dd4a6463a658529c4f1c553b5910ff10174acf2e8fd911a7c7b516f5265f306" + "case_id": "dfb-taint-ruby-context-pair-depth2-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.json", + "sha256": "b879b59c312e552c35ad5d0f85f8234f3abffe210cc1ad49916343ddf632415d" }, { - "case_id": "dfb-taint-csharp-local-chain-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-negative.json", - "sha256": "8f3e90b0334fd1ba7618f65ba36d9edd52cca2501566d65bf6a1bb856cbd6211" + "case_id": "dfb-taint-ruby-context-pair-depth2-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.json", + "sha256": "6ee49c243e2fd6ff96bc7ce5825cc5b08d295391e0bb3f30858ba9d04d27831f" }, { - "case_id": "dfb-taint-csharp-local-chain-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-positive.json", - "sha256": "07dce87959640b5e4e2ff683ed95add2a278f303f38b61d6f075d9a1fe4ebede" + "case_id": "dfb-taint-ruby-deep-relay-chain-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.json", + "sha256": "c91783e139bbf1414a169f1cecb8af2169e35a3770367e9a3a2cc3310dd281b5" }, { - "case_id": "dfb-taint-csharp-local-overwrite-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.json", - "sha256": "fbdf4fe0c5b880db1903170e269899d54474ea80a2ac9db2cbde8b619af6a63a" + "case_id": "dfb-taint-ruby-deep-relay-chain-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.json", + "sha256": "464e932668d518f9a4528882975464bbe07da49be388592db0eaff864072e0b3" }, { - "case_id": "dfb-taint-csharp-local-overwrite-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.json", - "sha256": "1198963b55a25ba26a46ab1f3a6fe1f86da0a23d797c8e992da51a37d62dfd5a" + "case_id": "dfb-taint-ruby-direct-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-direct-negative.json", + "sha256": "5674ea4a6e161e09ff3e14a4c442aca0bd63c536080547d3a713874b5b8baa73" }, { - "case_id": "dfb-taint-csharp-loop-carried-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-negative.json", - "sha256": "dda2d6989471aa613d1b2aa9a68017db8e7abcbc75d98785ee95377118fc86ab" + "case_id": "dfb-taint-ruby-direct-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-direct-positive.json", + "sha256": "b244065ed0217cff5c6aa17e6cb0def091b678cc16e4fec0133a35e1c8928def" }, { - "case_id": "dfb-taint-csharp-loop-carried-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-positive.json", - "sha256": "c1a5f51ab86c8e6448847bbedea5dd1d6476286c9d80973ee80717163e4e35f4" + "case_id": "dfb-taint-ruby-dispatch-table-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.json", + "sha256": "a47b871a16477f1eac88904d2e404e15d096d7afa614aa43c829097ca1f8d219" }, { - "case_id": "dfb-taint-csharp-object-separation-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-negative.json", - "sha256": "1873e9e5cc4f031208714e9ace07340653ded1e0d16d0fa336f359ffd8efa48a" + "case_id": "dfb-taint-ruby-dispatch-table-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.json", + "sha256": "0085f5f1146b125d12769db294e3bba64eece23725ab811e301a9def27d5621f" }, { - "case_id": "dfb-taint-csharp-object-separation-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-positive.json", - "sha256": "fb228227fd0bfa654762db30b4f92e37dd8b1cb1299a67841c284ea21c807f45" + "case_id": "dfb-taint-ruby-element-object-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-element-object-negative.json", + "sha256": "142018cf2d5ece57575dcddc6b436abf80f8ebb920e8fa67af6ed79eeedc5803" }, { - "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.json", - "sha256": "d8c009138cb3c66b19da987533a2a9ce7d251a7a233f3c27d9f394a7cd376299" + "case_id": "dfb-taint-ruby-element-object-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-element-object-positive.json", + "sha256": "81dd4514c133a4bdb1fb6ae4e954b581870e6d63fc1c8e057491dc94003fbfeb" }, { - "case_id": "dfb-taint-csharp-return-relay-one-hop-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.json", - "sha256": "6b2fbc6ac9fb24175f1a00ee798005cc1dd4958eb6fb6cbb5f771d795d59c69d" + "case_id": "dfb-taint-ruby-exception-catch-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-exception-catch-negative.json", + "sha256": "d8e169383999dc88d834808da6d8a30a7b91e538050a6664a2d5ac12dcc0a9b1" }, { - "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.json", - "sha256": "ad7f539bc18f49ddecaf5c7b8ae0b9e125916cf401b10ac2c2af539296f08efb" + "case_id": "dfb-taint-ruby-exception-catch-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-exception-catch-positive.json", + "sha256": "99d3081b30ae1b641b37d4cd0cfd1cc655150cc3418eed44a6590ffd9034ee2b" }, { - "case_id": "dfb-taint-csharp-return-relay-two-hop-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.json", - "sha256": "5d02c5abac3458d02d6a2a17bb68899736376e13dd81e582cc884aa0c15aa42f" + "case_id": "dfb-taint-ruby-function-field-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-function-field-negative.json", + "sha256": "93ca58eff9f435044199a6326e39e100dcca083c4bc08c9fa6d938fde4607abf" }, { - "case_id": "dfb-taint-csharp-same-object-field-negative", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-negative.json", - "sha256": "08a827a05a29a5c4c954ee544eea01546236482c6477768fe87d92a6f0044e91" + "case_id": "dfb-taint-ruby-function-field-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-function-field-positive.json", + "sha256": "2556c4fb00f03bc82f9f64f54f6653f94bb65de78f1d95eb8f993420b1eaa610" }, { - "case_id": "dfb-taint-csharp-same-object-field-positive", - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-positive.json", - "sha256": "06f572f472f722a7d44e1a06d6bf81d46a621128386b6846ff171034fec1bec8" - } - ], - "sha256": "49ba511fc4405220f716bfad3b57d81d0c9cd724ecba703b94f117994b9e2b8a", - "track": "taint" - }, - { - "adapter": "bifrost-go-kernel", - "case_ids": [ - "dfb-taint-go-alias-propagation-negative", - "dfb-taint-go-alias-propagation-positive", - "dfb-taint-go-argument-position-negative", - "dfb-taint-go-argument-position-positive", - "dfb-taint-go-array-element-negative", - "dfb-taint-go-array-element-positive", - "dfb-taint-go-branch-join-negative", - "dfb-taint-go-branch-join-positive", - "dfb-taint-go-call-context-negative", - "dfb-taint-go-call-context-positive", - "dfb-taint-go-direct-negative", - "dfb-taint-go-direct-positive", - "dfb-taint-go-exception-catch-negative", - "dfb-taint-go-exception-catch-positive", - "dfb-taint-go-expression-negative", - "dfb-taint-go-expression-positive", - "dfb-taint-go-infeasible-branch-negative", - "dfb-taint-go-infeasible-branch-positive", - "dfb-taint-go-local-chain-negative", - "dfb-taint-go-local-chain-positive", - "dfb-taint-go-local-overwrite-negative", - "dfb-taint-go-local-overwrite-positive", - "dfb-taint-go-loop-carried-negative", - "dfb-taint-go-loop-carried-positive", - "dfb-taint-go-object-separation-negative", - "dfb-taint-go-object-separation-positive", - "dfb-taint-go-return-relay-one-hop-negative", - "dfb-taint-go-return-relay-one-hop-positive", - "dfb-taint-go-return-relay-two-hop-negative", - "dfb-taint-go-return-relay-two-hop-positive", - "dfb-taint-go-same-object-field-negative", - "dfb-taint-go-same-object-field-positive" - ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "4fe33adedb0d863a2287921e963fa0c27d9b7144aa344a0c46a1136a739f970c", - "outcomes": [ + "case_id": "dfb-taint-ruby-infeasible-branch-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json", + "sha256": "aa169ab71cd7dae9aa3f4bc5fd16d246a9d535ae5b448f3402e9923b321597c6" + }, { - "case_id": "dfb-taint-go-alias-propagation-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-infeasible-branch-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json", + "sha256": "a8b83a3148481889d47b48192c25207cf756f90867c8ae35befdf52499524e4a" }, { - "case_id": "dfb-taint-go-alias-propagation-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-local-chain-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-chain-negative.json", + "sha256": "61849ffad1f249c550b1d7fc0b43ba91fb7eae1aabf46280968e71c2af04a5cd" }, { - "case_id": "dfb-taint-go-argument-position-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-local-chain-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-chain-positive.json", + "sha256": "e140f232bd65019f8d75b7197ea622ecbaaa5df1fca5b4825e9762dcf2211add" }, { - "case_id": "dfb-taint-go-argument-position-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-local-overwrite-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json", + "sha256": "c40b1c5b9b499a106231337ca3e36c0f0a6c5be26d4a2f26d3849a15c2a1347a" }, { - "case_id": "dfb-taint-go-array-element-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-local-overwrite-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json", + "sha256": "62e8c221e4499dc96863b7bbf607369d6b9d1dd00587ce5289bb5a3ed1c66280" }, { - "case_id": "dfb-taint-go-array-element-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-loop-carried-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json", + "sha256": "8ec113cad9c9066c3ca5d20bc50ec9c4e850d032c3eab425b0a5a622ae5a8425" }, { - "case_id": "dfb-taint-go-branch-join-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-loop-carried-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json", + "sha256": "63c7729ec7605380420dadf128d985db124df9394a4a34fde48cb70bf8a02706" }, { - "case_id": "dfb-taint-go-branch-join-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-map-iteration-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-map-iteration-negative.json", + "sha256": "b816b13c3a192674445b30bdd69f24de221c0626430351f6281d369f16a7d986" }, { - "case_id": "dfb-taint-go-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-map-iteration-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-map-iteration-positive.json", + "sha256": "472fd633990b8f73e63f43fbb20c1278c208bed8c117ca8a1ccb3cd7bfe4660d" }, { - "case_id": "dfb-taint-go-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-nested-access-path-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.json", + "sha256": "0d701c5b843fe726d938f612f0e06e2354005a9bec077d301d37de739ac3be11" }, { - "case_id": "dfb-taint-go-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-nested-access-path-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.json", + "sha256": "59fa194382432df28e2f6e27d051c02f2bcc871c7f8df50d103351c1dc9defee" }, { - "case_id": "dfb-taint-go-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-object-separation-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-object-separation-negative.json", + "sha256": "b2ef4d4cb23c6858728e75b97e17bb0409504a51678330dcc2594a69d26ea1c0" }, { - "case_id": "dfb-taint-go-exception-catch-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-object-separation-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-object-separation-positive.json", + "sha256": "e0bca14ed16ea3ab991f9428c91be25875d84f8b3bdbf439a5d4cc2a46a9f988" }, { - "case_id": "dfb-taint-go-exception-catch-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-recursive-carry-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.json", + "sha256": "8927744c28354e9b40708713c2b6b7586bf9b4bd33ed4aa747aa826c2e4d20f6" }, { - "case_id": "dfb-taint-go-expression-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-recursive-carry-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.json", + "sha256": "4a588b235fab50a3490a002851300ab6d3b58678aa2c475bcf6b9f8ac908989e" }, { - "case_id": "dfb-taint-go-expression-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-reflective-invocation-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.json", + "sha256": "c883704c85955682c56fdbfe5e9e108283bb7bb0f37899182bee9ab546e7bb7f" }, { - "case_id": "dfb-taint-go-infeasible-branch-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-reflective-invocation-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.json", + "sha256": "6088a6195ea798d7e33c206236b788a24c64f6dfdd3eae7303c1cc2e7a3fedd2" }, { - "case_id": "dfb-taint-go-infeasible-branch-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.json", + "sha256": "7835bef1d4d884f3bd6fda20415e85325526e99415eae90ecb8864afde5cbeaa" }, { - "case_id": "dfb-taint-go-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.json", + "sha256": "da70fdf7354c4851ac3edc6c2d27cf301190d2f2e9bd99b09f3113fc75370776" }, { - "case_id": "dfb-taint-go-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.json", + "sha256": "596dce07c5f4912fc86554139fcfa223943f71833338e9998d72a46ab0752f71" }, { - "case_id": "dfb-taint-go-local-overwrite-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.json", + "sha256": "0c65b9ad6b0db8d8e34e757fb84650be2b6ebb0a065d94cebe97be4d4c4a836f" }, { - "case_id": "dfb-taint-go-local-overwrite-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-same-object-field-negative", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-same-object-field-negative.json", + "sha256": "d852070142ec05edc3991f832f0e24232a217b572d18bdac4bbd160a757dcb60" }, { - "case_id": "dfb-taint-go-loop-carried-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-ruby-same-object-field-positive", + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-same-object-field-positive.json", + "sha256": "1b8ce16a23b5d514a852226d2dd4537e4857550862cf0b08aa160f29d2659ef0" + } + ], + "sha256": "0d1bd231bae8ffec048e0cd7cbe83d128e7cf3c0cb49a3a1faafea3a10960b3c", + "track": "taint" + }, + { + "adapter": "joern-rust-kernel", + "case_ids": [ + "dfb-taint-rust-alias-propagation-negative", + "dfb-taint-rust-alias-propagation-positive", + "dfb-taint-rust-anonymous-implementation-negative", + "dfb-taint-rust-anonymous-implementation-positive", + "dfb-taint-rust-argument-position-negative", + "dfb-taint-rust-argument-position-positive", + "dfb-taint-rust-array-element-negative", + "dfb-taint-rust-array-element-positive", + "dfb-taint-rust-branch-join-negative", + "dfb-taint-rust-branch-join-positive", + "dfb-taint-rust-call-context-negative", + "dfb-taint-rust-call-context-positive", + "dfb-taint-rust-callback-registration-negative", + "dfb-taint-rust-callback-registration-positive", + "dfb-taint-rust-closure-capture-negative", + "dfb-taint-rust-closure-capture-positive", + "dfb-taint-rust-computed-property-negative", + "dfb-taint-rust-computed-property-positive", + "dfb-taint-rust-context-pair-depth2-negative", + "dfb-taint-rust-context-pair-depth2-positive", + "dfb-taint-rust-deep-relay-chain-negative", + "dfb-taint-rust-deep-relay-chain-positive", + "dfb-taint-rust-direct-negative", + "dfb-taint-rust-direct-positive", + "dfb-taint-rust-dispatch-table-negative", + "dfb-taint-rust-dispatch-table-positive", + "dfb-taint-rust-element-object-negative", + "dfb-taint-rust-element-object-positive", + "dfb-taint-rust-expression-negative", + "dfb-taint-rust-expression-positive", + "dfb-taint-rust-function-field-negative", + "dfb-taint-rust-function-field-positive", + "dfb-taint-rust-infeasible-branch-negative", + "dfb-taint-rust-infeasible-branch-positive", + "dfb-taint-rust-local-chain-negative", + "dfb-taint-rust-local-chain-positive", + "dfb-taint-rust-local-overwrite-negative", + "dfb-taint-rust-local-overwrite-positive", + "dfb-taint-rust-loop-carried-negative", + "dfb-taint-rust-loop-carried-positive", + "dfb-taint-rust-map-iteration-negative", + "dfb-taint-rust-map-iteration-positive", + "dfb-taint-rust-nested-access-path-negative", + "dfb-taint-rust-nested-access-path-positive", + "dfb-taint-rust-object-separation-negative", + "dfb-taint-rust-object-separation-positive", + "dfb-taint-rust-recursive-carry-negative", + "dfb-taint-rust-recursive-carry-positive", + "dfb-taint-rust-return-relay-one-hop-negative", + "dfb-taint-rust-return-relay-one-hop-positive", + "dfb-taint-rust-return-relay-two-hop-negative", + "dfb-taint-rust-return-relay-two-hop-positive", + "dfb-taint-rust-same-object-field-negative", + "dfb-taint-rust-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "cf346a6c0bda2dc3b6cd6af1f24bc2c4b895fdea0cce7c85f4b2c7998ff54351", + "outcomes": [ + { + "case_id": "dfb-taint-rust-alias-propagation-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-loop-carried-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-alias-propagation-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-object-separation-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-object-separation-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-return-relay-one-hop-negative", + "case_id": "dfb-taint-rust-argument-position-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-return-relay-one-hop-positive", + "case_id": "dfb-taint-rust-argument-position-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-go-return-relay-two-hop-negative", + "case_id": "dfb-taint-rust-array-element-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-return-relay-two-hop-positive", + "case_id": "dfb-taint-rust-array-element-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-go-same-object-field-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-branch-join-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-same-object-field-positive", - "outcome": "inconclusive" - } - ], - "path": "reports/bifrost-go-kernel.json", - "raw_evidence": [ + "case_id": "dfb-taint-rust-branch-join-positive", + "outcome": "reached" + }, { - "case_id": "dfb-taint-go-alias-propagation-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-negative.json", - "sha256": "7e9785b9f7bcb394e115207200d7e5580eab30923744f86ff777f974c34f5396" + "case_id": "dfb-taint-rust-call-context-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-alias-propagation-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-positive.json", - "sha256": "b257ccc3733ab6d28c1b6964847ad633302726d16091c0605f88f9670e50baef" + "case_id": "dfb-taint-rust-call-context-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-go-argument-position-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-negative.json", - "sha256": "aba91f7a8941f795aa3fd18224d224f6f60e026b549f75a62b2dfe1d601e9745" + "case_id": "dfb-taint-rust-callback-registration-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-argument-position-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-positive.json", - "sha256": "423d834be54e7b6b122fe9de82be2b06f3ef50bca1f2caa51ce40e036a8e539e" + "case_id": "dfb-taint-rust-callback-registration-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-array-element-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-negative.json", - "sha256": "25e8c7312b6d851e251b2ea4833a005ec41bcbb8f20cd0bc30aca02fb957fad0" + "case_id": "dfb-taint-rust-closure-capture-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-array-element-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-positive.json", - "sha256": "14e1471be75a4fef689e94d920feed6e53d6ea7335bc66f99c5c5be1f0014f14" + "case_id": "dfb-taint-rust-closure-capture-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-branch-join-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-negative.json", - "sha256": "3f5ddd91e66f42e672424da4e5f78fd927dbc99ae1f5d75cbf5e9b4af0f0d867" + "case_id": "dfb-taint-rust-computed-property-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-branch-join-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-positive.json", - "sha256": "8c300f773473022d17b4bd5cb993b96de7038759a6826acab417047277e7421e" + "case_id": "dfb-taint-rust-computed-property-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-call-context-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-negative.json", - "sha256": "061f5c098c729bb66dbb374f75b7f69a06b74dc60be4e7618cb1168556b28b9b" + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-call-context-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-positive.json", - "sha256": "78dd8c420841f3fe452cd29ea2c01e4234d51a9710d90c9b8df22e0c3aba3feb" + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-go-direct-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-direct-negative.json", - "sha256": "0a860572ce17575cc4cecf5eaa42abf2b8825f5f8866265627fec9fb32ada6f9" + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-direct-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-direct-positive.json", - "sha256": "ee361ea76ceb015850ba10586df9ee3850562cb6975d475b240a0b8fe4673c8d" + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-exception-catch-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-exception-catch-negative.json", - "sha256": "8035a06996e3fe10628d33527e28e8299c34e832724eeb0d26919247a4517295" + "case_id": "dfb-taint-rust-direct-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-exception-catch-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-exception-catch-positive.json", - "sha256": "65088e5726fd1f9aa48330461d4e0529d1042a50c86456b5881d4cfd88a6627a" + "case_id": "dfb-taint-rust-direct-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-go-expression-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-expression-negative.json", - "sha256": "e177ab41c9aea121d41fced3a89120b67ada6615e72a4d03e8612cab676f87ad" + "case_id": "dfb-taint-rust-dispatch-table-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-expression-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-expression-positive.json", - "sha256": "76b324e823048043e37880004c7ab351927ee0aade97bacd58602c0e5b7a5431" + "case_id": "dfb-taint-rust-dispatch-table-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-infeasible-branch-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-negative.json", - "sha256": "1e6989317b92f28f2e707e310741907b125d12580066d14ad80338b36bc9b2b2" + "case_id": "dfb-taint-rust-element-object-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-infeasible-branch-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-positive.json", - "sha256": "4e7067abad48ea3f3b58d4c4af361b3c585e0cd6587b81d2f1d44cf5d04f5968" + "case_id": "dfb-taint-rust-element-object-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-go-local-chain-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-negative.json", - "sha256": "5c72f1bb42854fec78eff951e77f5cb6b87728ef9a531eba24e441c318dc66c5" + "case_id": "dfb-taint-rust-expression-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-local-chain-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-positive.json", - "sha256": "79cff144d3241d41ec59d86e8c9c8dda8b8257e92f90e5bda27992ba88569fad" + "case_id": "dfb-taint-rust-expression-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-go-local-overwrite-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-negative.json", - "sha256": "91731c1e226c978572e60fd0390a54f7d5e2f512c8f6290ca85571a480b0dbae" + "case_id": "dfb-taint-rust-function-field-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-local-overwrite-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-positive.json", - "sha256": "22cb49a3fc96fb388a2d892565847e8176eaae8a5c15cd73f2a69c6dff5ab6b7" + "case_id": "dfb-taint-rust-function-field-positive", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-loop-carried-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-negative.json", - "sha256": "0f0442434cba05c530d47fbae9864cfc972fd3e49e2d0d7e18693b7286db86db" + "case_id": "dfb-taint-rust-infeasible-branch-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-go-loop-carried-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-positive.json", - "sha256": "2e5a31b2d5f461b40e034852c6961075205c9a0638326e6c7f824c3b3301a633" + "case_id": "dfb-taint-rust-infeasible-branch-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-go-object-separation-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-negative.json", - "sha256": "66fc911b3699002fa53c4f4769eec303b55f5c397153883bb77faf3c8b53e8fd" + "case_id": "dfb-taint-rust-local-chain-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-object-separation-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-positive.json", - "sha256": "9a2967752953d75721e977ccc5813e4ecfbd918ebc6e82eab81203cd8731a50e" + "case_id": "dfb-taint-rust-local-chain-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-go-return-relay-one-hop-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-negative.json", - "sha256": "07a049ccb55774a3531d06f740f2e4388177728aad16c36eca9dfdac40863896" + "case_id": "dfb-taint-rust-local-overwrite-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-return-relay-one-hop-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-positive.json", - "sha256": "bebddc142110ddc294fc2f326b2c3ec6cb92d0222d6767f7a21fbca2ff9d8a9a" + "case_id": "dfb-taint-rust-local-overwrite-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-go-return-relay-two-hop-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-negative.json", - "sha256": "4913cced37ebaa9bc99cb6d557eef178f3e64a6a7230714a644167d2f515365e" + "case_id": "dfb-taint-rust-loop-carried-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-go-return-relay-two-hop-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-positive.json", - "sha256": "dc84a7fb841e3890d731f687206f3c33207e9951ebadabc2b0c76f9b53a15645" + "case_id": "dfb-taint-rust-loop-carried-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-go-same-object-field-negative", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-negative.json", - "sha256": "4514ff6360555917c3dfea5e5f8311c46370748fc63f93ddb08c229633d3d27b" + "case_id": "dfb-taint-rust-map-iteration-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-same-object-field-positive", - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-positive.json", - "sha256": "5c5acd4333c89ffe244fb585d0609f490e8ec6ad5d2e8a62df243552680a1aaf" - } - ], - "sha256": "4fe33adedb0d863a2287921e963fa0c27d9b7144aa344a0c46a1136a739f970c", - "track": "taint" - }, - { - "adapter": "bifrost-kotlin-kernel", - "case_ids": [ - "dfb-taint-kotlin-alias-propagation-negative", - "dfb-taint-kotlin-alias-propagation-positive", - "dfb-taint-kotlin-argument-position-negative", - "dfb-taint-kotlin-argument-position-positive", - "dfb-taint-kotlin-array-element-negative", - "dfb-taint-kotlin-array-element-positive", - "dfb-taint-kotlin-branch-join-negative", - "dfb-taint-kotlin-branch-join-positive", - "dfb-taint-kotlin-call-context-negative", - "dfb-taint-kotlin-call-context-positive", - "dfb-taint-kotlin-direct-negative", - "dfb-taint-kotlin-direct-positive", - "dfb-taint-kotlin-exception-catch-negative", - "dfb-taint-kotlin-exception-catch-positive", - "dfb-taint-kotlin-expression-negative", - "dfb-taint-kotlin-expression-positive", - "dfb-taint-kotlin-infeasible-branch-negative", - "dfb-taint-kotlin-infeasible-branch-positive", - "dfb-taint-kotlin-local-chain-negative", - "dfb-taint-kotlin-local-chain-positive", - "dfb-taint-kotlin-local-overwrite-negative", - "dfb-taint-kotlin-local-overwrite-positive", - "dfb-taint-kotlin-loop-carried-negative", - "dfb-taint-kotlin-loop-carried-positive", - "dfb-taint-kotlin-object-separation-negative", - "dfb-taint-kotlin-object-separation-positive", - "dfb-taint-kotlin-return-relay-one-hop-negative", - "dfb-taint-kotlin-return-relay-one-hop-positive", - "dfb-taint-kotlin-return-relay-two-hop-negative", - "dfb-taint-kotlin-return-relay-two-hop-positive", - "dfb-taint-kotlin-same-object-field-negative", - "dfb-taint-kotlin-same-object-field-positive" - ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "29eab6134dbd0676e36db4656daa588fd6bf2be3b4dc42548f9711ab00b117df", - "outcomes": [ + "case_id": "dfb-taint-rust-map-iteration-positive", + "outcome": "not-reached" + }, { - "case_id": "dfb-taint-kotlin-alias-propagation-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-nested-access-path-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-kotlin-alias-propagation-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-nested-access-path-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-argument-position-negative", + "case_id": "dfb-taint-rust-object-separation-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-kotlin-argument-position-positive", + "case_id": "dfb-taint-rust-object-separation-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-array-element-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-recursive-carry-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-kotlin-array-element-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-recursive-carry-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-branch-join-negative", + "case_id": "dfb-taint-rust-return-relay-one-hop-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-kotlin-branch-join-positive", + "case_id": "dfb-taint-rust-return-relay-one-hop-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-call-context-negative", + "case_id": "dfb-taint-rust-return-relay-two-hop-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-kotlin-call-context-positive", + "case_id": "dfb-taint-rust-return-relay-two-hop-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-direct-negative", + "case_id": "dfb-taint-rust-same-object-field-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-kotlin-direct-positive", + "case_id": "dfb-taint-rust-same-object-field-positive", "outcome": "reached" + } + ], + "path": "reports/joern-rust-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-rust-alias-propagation-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-alias-propagation-negative.json", + "sha256": "c3232edc9398281cba19d6ab675c2d70120b5caac77f80db6b6f381087692ba6" }, { - "case_id": "dfb-taint-kotlin-exception-catch-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-alias-propagation-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-alias-propagation-positive.json", + "sha256": "27bb302d7b7bfe21116e21bfe387ea7563088fb2a2544a112e65c9dbdbeae686" }, { - "case_id": "dfb-taint-kotlin-exception-catch-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.json", + "sha256": "8d618ac6da0f2b551f52cf2edd9fa6d0eba5fe26ba8bcb81a50df3258c1f25f4" }, { - "case_id": "dfb-taint-kotlin-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.json", + "sha256": "68a78cc2f1a23d21ae2427a9e4b7bed5f2cb1f6cd154704cb2d335c031423ba0" }, { - "case_id": "dfb-taint-kotlin-expression-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-rust-argument-position-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-argument-position-negative.json", + "sha256": "77488951fea0009eedfb1e5d828ddbd1e961a5f3590fb7013653376c79377e07" }, { - "case_id": "dfb-taint-kotlin-infeasible-branch-negative", - "outcome": "reached" + "case_id": "dfb-taint-rust-argument-position-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-argument-position-positive.json", + "sha256": "b3925b95189e65d7eb0e20ac5de5761897d5a078814fc312fbdc0769b8885911" }, { - "case_id": "dfb-taint-kotlin-infeasible-branch-positive", - "outcome": "reached" + "case_id": "dfb-taint-rust-array-element-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-array-element-negative.json", + "sha256": "027423dd027388d6598af275a3862dbee62c7e59308776189648288c40baffc8" }, { - "case_id": "dfb-taint-kotlin-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-rust-array-element-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-array-element-positive.json", + "sha256": "f276fcb0a7f0f2297a98c99e4b39ebcb32c112890e65d97a88fcc0c87c273dcd" }, { - "case_id": "dfb-taint-kotlin-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-rust-branch-join-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-branch-join-negative.json", + "sha256": "303a2c6caf8fdbc0fbd5b87ab94ecf1ff66cc89294b7a79632519fc39149f6b4" }, { - "case_id": "dfb-taint-kotlin-local-overwrite-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-rust-branch-join-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-branch-join-positive.json", + "sha256": "0bc0cef91b400c64b190b835004ae1d70cdb06156f56c07bad9f80620af78ea0" }, { - "case_id": "dfb-taint-kotlin-local-overwrite-positive", - "outcome": "reached" + "case_id": "dfb-taint-rust-call-context-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-call-context-negative.json", + "sha256": "38b99f464d3c73d429dbdabd204c9be80f74cb3e0aec8c272b9c084f4531fbda" }, { - "case_id": "dfb-taint-kotlin-loop-carried-negative", - "outcome": "reached" + "case_id": "dfb-taint-rust-call-context-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-call-context-positive.json", + "sha256": "217a58b7463133f3b86f9c39e62986046fd38a22212bebd6e84ed58451d47816" }, { - "case_id": "dfb-taint-kotlin-loop-carried-positive", - "outcome": "reached" + "case_id": "dfb-taint-rust-callback-registration-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-callback-registration-negative.json", + "sha256": "a44366f12f6af63940d0fae872948134dc2c62ab33e54d7bf4d6b881f96b0e7c" }, { - "case_id": "dfb-taint-kotlin-object-separation-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-callback-registration-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-callback-registration-positive.json", + "sha256": "ad8d2f81bdf28de9053f490005255eadc8ab96a1c509be152581628e166c6045" }, { - "case_id": "dfb-taint-kotlin-object-separation-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-closure-capture-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-closure-capture-negative.json", + "sha256": "3b28e177325def7b117082814a54825ee998610ce97b565cb0e40a91989f113f" }, { - "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-rust-closure-capture-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-closure-capture-positive.json", + "sha256": "591c59cea89a2b07cc5f2339f3dee428e4a22b63cedd731a4864cca4cab93af2" }, { - "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-rust-computed-property-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-computed-property-negative.json", + "sha256": "f267102061fbf3ccc24f3fe299a86013a418e9cc972c119d35c2b75ecba3112b" }, { - "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-rust-computed-property-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-computed-property-positive.json", + "sha256": "f10112479499e83e846c061ced495adc46b31227d0c49f40d49be26ec5c35d3a" }, { - "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.json", + "sha256": "56922544f2e4485aefd013d48d9388862b1fe8da93f857488dbd079a56905a66" }, { - "case_id": "dfb-taint-kotlin-same-object-field-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.json", + "sha256": "59842a0a40e56f6743c16e09d1d35a57323e92b7ac6a06496448d5cca1aa5aa2" }, { - "case_id": "dfb-taint-kotlin-same-object-field-positive", - "outcome": "inconclusive" - } - ], - "path": "reports/bifrost-kotlin-kernel.json", - "raw_evidence": [ + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.json", + "sha256": "7ff1b066d5f05afad42e6f92c711ce8f233e0a667ce31e0389a88164bd223808" + }, { - "case_id": "dfb-taint-kotlin-alias-propagation-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.json", - "sha256": "a9f32f2a8c88b8e2bb4604fbf991999ed1ed2756fac51624b6c5c6d93327094d" + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.json", + "sha256": "02c3216bdb6da98a4267740feb59f30d82935d68d59cae7a5180b22fa4e12adc" }, { - "case_id": "dfb-taint-kotlin-alias-propagation-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.json", - "sha256": "36bc87a80119ebdc98f4f3826126ed91bfb0e1f6b0427d686a596cd584c6de9b" + "case_id": "dfb-taint-rust-direct-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-direct-negative.json", + "sha256": "74155b5736f40139e35827e6d919460d58ea5855eb8d03dc951d967f8a9b85f4" }, { - "case_id": "dfb-taint-kotlin-argument-position-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.json", - "sha256": "76e2ce243021c9fdbffc72c152578209a88479f26c0d9fad1dee89d8c3812657" + "case_id": "dfb-taint-rust-direct-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-direct-positive.json", + "sha256": "e6bd86f9d349ddf488e184721441cef939fe91bfbe487f878945149c49b8c8b1" }, { - "case_id": "dfb-taint-kotlin-argument-position-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.json", - "sha256": "a46364d5677eae1c37ed5e710789a28ee88276f73e0685c7c29f63dbdf40f3c7" + "case_id": "dfb-taint-rust-dispatch-table-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-dispatch-table-negative.json", + "sha256": "868f41607061bb3cd89dd0e1c7ae3d35ff24ce38b8d85d70f283ab8d5dc6f210" }, { - "case_id": "dfb-taint-kotlin-array-element-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-negative.json", - "sha256": "0f7e29b89196d0a69b6c1bce7ae6fb29d6d8af22b44580a399a3d0e43ebbc52a" + "case_id": "dfb-taint-rust-dispatch-table-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-dispatch-table-positive.json", + "sha256": "6ab6f65f6bfabce7b249a3a6771c90e842be10e210376d2cb981dfccd53a4169" }, { - "case_id": "dfb-taint-kotlin-array-element-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-positive.json", - "sha256": "c44cb6294e3f88f8585fddeba36dde9bf094cb1e0dd881add1a388e91ed2bf5a" + "case_id": "dfb-taint-rust-element-object-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-element-object-negative.json", + "sha256": "8ad46ce8db4ac31f073da577d98bb8fa1e7faeafbedaebd6812b05701a5a9d47" }, { - "case_id": "dfb-taint-kotlin-branch-join-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json", - "sha256": "4f03a4a4441987b4593b5fbd2305553ce6b96656deff8cd106531de9ff02b5f8" + "case_id": "dfb-taint-rust-element-object-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-element-object-positive.json", + "sha256": "7d5230fa6c094b9a9114cc64d1200b879e14c5b437e98b289ebbc2d515a8ca9d" }, { - "case_id": "dfb-taint-kotlin-branch-join-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json", - "sha256": "2651399b7fbf00ffab74462d7bfdd70a6e66e49624f16cafb29840351da4298d" + "case_id": "dfb-taint-rust-expression-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-expression-negative.json", + "sha256": "5d0fac5af24d6de9c4ae83cb9b32b524fff5b92ff9ba4af2ff2a7cb4f1c59f5e" }, { - "case_id": "dfb-taint-kotlin-call-context-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-negative.json", - "sha256": "b4e958cb1b0ba8fa9eb37d1f7421caf0e5722e81aaf2a4319468f12300f1bb6d" + "case_id": "dfb-taint-rust-expression-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-expression-positive.json", + "sha256": "cf2df1e5fbfdec749d026d5d55359e065451afb4953cdc11ce146c818199f19c" }, { - "case_id": "dfb-taint-kotlin-call-context-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-positive.json", - "sha256": "a98f56944edc791b6df28d26dc92896dd68561f6425513bb2a8e9f91b719a7f0" + "case_id": "dfb-taint-rust-function-field-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-function-field-negative.json", + "sha256": "69775ee3c6fd5f06c0d2ccd4723bb358deab6909b682db261d04469a03262abf" }, { - "case_id": "dfb-taint-kotlin-direct-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-negative.json", - "sha256": "495ac6621f19ac000cadc09b4afdf9030ab56533f0361ee89ff8f8d73330257a" + "case_id": "dfb-taint-rust-function-field-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-function-field-positive.json", + "sha256": "cf74d184c4aeb6853986ea5d970c93b8ce9b8ce9456a71901a3b2545c07f1ba5" }, { - "case_id": "dfb-taint-kotlin-direct-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-positive.json", - "sha256": "5827f76fefa31e72dec47d04e65c7ee6d550a6c819fc84ca93db0cd811b968d0" + "case_id": "dfb-taint-rust-infeasible-branch-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json", + "sha256": "72e2949d3c4c902c31e02121653f9385dfc3bf084011ba3ab71d11d7e9f89f51" }, { - "case_id": "dfb-taint-kotlin-exception-catch-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.json", - "sha256": "5b6bbfda1f1363f2f03d0e8e712dbf59ae6d03d8c7be3cf4eed1f58c292c3607" + "case_id": "dfb-taint-rust-infeasible-branch-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json", + "sha256": "985df1975206458253a297817c0f2bb28cd672113b9f6be9fa02a3cdfb92ed4d" }, { - "case_id": "dfb-taint-kotlin-exception-catch-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.json", - "sha256": "b867b75142f530734fdde230e16ac8a2b4749ffe02aa3a44925d6eca31c2a436" + "case_id": "dfb-taint-rust-local-chain-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-local-chain-negative.json", + "sha256": "02493ce1df9fe723a8cc26442737546cfbf52ce7f0d852ed3c1fdebbd8de824d" }, { - "case_id": "dfb-taint-kotlin-expression-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-negative.json", - "sha256": "0922985621b2d680cf9c5808ceced0154a83f8841e4e78bb9904a566f021859a" + "case_id": "dfb-taint-rust-local-chain-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-local-chain-positive.json", + "sha256": "81a8a49da92f7914949b564f0e0fb35130218df5b0864febffa8c3f250ba2865" }, { - "case_id": "dfb-taint-kotlin-expression-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-positive.json", - "sha256": "b66bc174f49de56cdb5cffc2eb56cb91cd9fd0f2537c2eefe91f3aa8cdf259ad" + "case_id": "dfb-taint-rust-local-overwrite-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-local-overwrite-negative.json", + "sha256": "265a9b1b152b9c9cea0df9572a8ad4a24a86befa89fbc6797bc02512c0773132" }, { - "case_id": "dfb-taint-kotlin-infeasible-branch-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json", - "sha256": "ce33a13698a613aacb8e141e60b33bddf99655bd41f340d560376213adf1f2a5" + "case_id": "dfb-taint-rust-local-overwrite-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-local-overwrite-positive.json", + "sha256": "0cdd7d19ac51fbdd28bb870202f67c20f4ce643dbb43e09d0ec0204482cf9e3d" }, { - "case_id": "dfb-taint-kotlin-infeasible-branch-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json", - "sha256": "ae71b5fc45e8cbe89efc119510e52d827320b466840202304b1ea5ec9bb9dbff" + "case_id": "dfb-taint-rust-loop-carried-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-loop-carried-negative.json", + "sha256": "d25100f224a636d6e597097cfc21defdd9f549ecb6fb032e5943469e9cb3f45d" }, { - "case_id": "dfb-taint-kotlin-local-chain-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json", - "sha256": "cbcf03a13c5e6101ee90e655fd88b4b79f1e53f3b700fd7c19223ed6e1419a01" + "case_id": "dfb-taint-rust-loop-carried-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-loop-carried-positive.json", + "sha256": "9cac77045c87810d5ded9e1b5823be63017e44a78af65715249ad6c71c0818ca" }, { - "case_id": "dfb-taint-kotlin-local-chain-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json", - "sha256": "851cdcf44ce48a78c365bbeb8dcec2527b0b856abb834f8b622fe01a3144c5c9" + "case_id": "dfb-taint-rust-map-iteration-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-map-iteration-negative.json", + "sha256": "b65e1176d7aa47990be58a6a24ba518ae795dc525b6314e8b723165d7eb8ec2c" + }, + { + "case_id": "dfb-taint-rust-map-iteration-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-map-iteration-positive.json", + "sha256": "9bdb46a82f9aed64f6eb8ca8c8884ce46627af5f432138e18574c1e32bcf1554" }, { - "case_id": "dfb-taint-kotlin-local-overwrite-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json", - "sha256": "232c2d174b79056728e7984065cfdb0fa80cb784dcb31a4d9851e10a98170878" + "case_id": "dfb-taint-rust-nested-access-path-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-nested-access-path-negative.json", + "sha256": "baf1f084bb4c6b7ee9d1eb6477566bbec9a4c91f1392855547c404df06873df0" }, { - "case_id": "dfb-taint-kotlin-local-overwrite-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json", - "sha256": "6127a3b9b086e4db21a4b0aad528b0fffb210d58210c388ddeb5ad2516163237" + "case_id": "dfb-taint-rust-nested-access-path-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-nested-access-path-positive.json", + "sha256": "af6456fb6a433f231b4e1b3de5f6766757ddf949c5a8616fb93b2383d737a4fd" }, { - "case_id": "dfb-taint-kotlin-loop-carried-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json", - "sha256": "13caf4bbc8826ec25a721b7572e942e71955f8eb4263021778fcb4d593b6aaaf" + "case_id": "dfb-taint-rust-object-separation-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-object-separation-negative.json", + "sha256": "6ec8e92e24a7061c2d6a5199cb289b0d2736fc4c7c18f12a377336ba80211768" }, { - "case_id": "dfb-taint-kotlin-loop-carried-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json", - "sha256": "4f54865acee780308d6e90bc45f80533385854528f30af99a23d40b2577abe02" + "case_id": "dfb-taint-rust-object-separation-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-object-separation-positive.json", + "sha256": "93ee2397cf48003ff1aab0dce90f6c605c2265adb3f2af1a7a2e6cdbe85d1616" }, { - "case_id": "dfb-taint-kotlin-object-separation-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.json", - "sha256": "20172899fe3d055d2dc11e4b348e610f86d7662c71a3427db9f7522299341313" + "case_id": "dfb-taint-rust-recursive-carry-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-recursive-carry-negative.json", + "sha256": "f589dac7c7fa505bf7c345d66af29fcff2ea079c129b190f48b920a8a3aeb6ff" }, { - "case_id": "dfb-taint-kotlin-object-separation-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.json", - "sha256": "f10d54eccd333e9f09b7a91024335917987c46b0d624c1285562034530af0234" + "case_id": "dfb-taint-rust-recursive-carry-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-recursive-carry-positive.json", + "sha256": "cc68aae43ca76c2116e55f71fcac376b2efbb1e8d85a03818400677941e3a1ac" }, { - "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.json", - "sha256": "34c8fde708248fc2ba1d8f819e497a664d77d4d6b48db52d222596c07b9a5922" + "case_id": "dfb-taint-rust-return-relay-one-hop-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json", + "sha256": "2f6086c6dfffd1e3fdd87779ada9ac456dbf89879f465953365e5565d90bdc1d" }, { - "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.json", - "sha256": "de5a091cfbc659b2228bd9957722f74c7c0556da4f001c9f9953f77623654a38" + "case_id": "dfb-taint-rust-return-relay-one-hop-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json", + "sha256": "702114073c4d6f855e40aca4c2f203aa3eeee42f333e3ea0c3a81b5428d9f691" }, { - "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.json", - "sha256": "ab5f95a286bd248bfb49327623b3666f2b12fa4b8ac215fbce1660433448f4c5" + "case_id": "dfb-taint-rust-return-relay-two-hop-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json", + "sha256": "8a89288b611624d3f951d18b255af6b6eaed973ad0bc5482ce008019f84e12e2" }, { - "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.json", - "sha256": "10d6b1a0a5380d10bcbec376323e2196b23c4c5abebc6cd9376b69dd9d253616" + "case_id": "dfb-taint-rust-return-relay-two-hop-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json", + "sha256": "4a2cd02366d69e69a2bda9e5c73f14974fab7092b2b1c8230c5bf367ffc0e896" }, { - "case_id": "dfb-taint-kotlin-same-object-field-negative", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.json", - "sha256": "6e782c68b6547405de0f7f071139c9377bf91b7ed5e5b23fd21f362803447708" + "case_id": "dfb-taint-rust-same-object-field-negative", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-same-object-field-negative.json", + "sha256": "b13565dd1284c58a9f6a76c1b9eb83a78265692053d8f0219a992f97bceab870" }, { - "case_id": "dfb-taint-kotlin-same-object-field-positive", - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.json", - "sha256": "e503ac4d90a73236cb9808c0d2e2dafd3f47f9a7fe69c74a64e3e41ebedcf0ea" + "case_id": "dfb-taint-rust-same-object-field-positive", + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-same-object-field-positive.json", + "sha256": "5ec3fb9f4972cdc0a8fd0e2a259f7ff6896c013b1e8593158a77b7657731a749" } ], - "sha256": "29eab6134dbd0676e36db4656daa588fd6bf2be3b4dc42548f9711ab00b117df", + "sha256": "cf346a6c0bda2dc3b6cd6af1f24bc2c4b895fdea0cce7c85f4b2c7998ff54351", "track": "taint" }, { - "adapter": "bifrost-python-kernel", + "adapter": "semgrep-c-kernel", "case_ids": [ - "dfb-taint-python-alias-propagation-negative", - "dfb-taint-python-alias-propagation-positive", - "dfb-taint-python-argument-position-negative", - "dfb-taint-python-argument-position-positive", - "dfb-taint-python-arithmetic-expression-negative", - "dfb-taint-python-arithmetic-expression-positive", - "dfb-taint-python-array-element-negative", - "dfb-taint-python-array-element-positive", - "dfb-taint-python-branch-join-negative", - "dfb-taint-python-branch-join-positive", - "dfb-taint-python-call-context-negative", - "dfb-taint-python-call-context-positive", - "dfb-taint-python-direct-negative", - "dfb-taint-python-direct-positive", - "dfb-taint-python-exception-catch-negative", - "dfb-taint-python-exception-catch-positive", - "dfb-taint-python-infeasible-branch-negative", - "dfb-taint-python-infeasible-branch-positive", - "dfb-taint-python-local-chain-negative", - "dfb-taint-python-local-chain-positive", - "dfb-taint-python-local-overwrite-negative", - "dfb-taint-python-local-overwrite-positive", - "dfb-taint-python-loop-carried-negative", - "dfb-taint-python-loop-carried-positive", - "dfb-taint-python-object-separation-negative", - "dfb-taint-python-object-separation-positive", - "dfb-taint-python-return-relay-one-hop-negative", - "dfb-taint-python-return-relay-one-hop-positive", - "dfb-taint-python-return-relay-two-hop-negative", - "dfb-taint-python-return-relay-two-hop-positive", - "dfb-taint-python-same-object-field-negative", - "dfb-taint-python-same-object-field-positive" + "dfb-taint-c-alias-propagation-negative", + "dfb-taint-c-alias-propagation-positive", + "dfb-taint-c-argument-position-negative", + "dfb-taint-c-argument-position-positive", + "dfb-taint-c-array-element-negative", + "dfb-taint-c-array-element-positive", + "dfb-taint-c-branch-join-negative", + "dfb-taint-c-branch-join-positive", + "dfb-taint-c-call-context-negative", + "dfb-taint-c-call-context-positive", + "dfb-taint-c-callback-registration-negative", + "dfb-taint-c-callback-registration-positive", + "dfb-taint-c-context-pair-depth2-negative", + "dfb-taint-c-context-pair-depth2-positive", + "dfb-taint-c-deep-relay-chain-negative", + "dfb-taint-c-deep-relay-chain-positive", + "dfb-taint-c-direct-negative", + "dfb-taint-c-direct-positive", + "dfb-taint-c-dispatch-table-negative", + "dfb-taint-c-dispatch-table-positive", + "dfb-taint-c-element-object-negative", + "dfb-taint-c-element-object-positive", + "dfb-taint-c-expression-negative", + "dfb-taint-c-expression-positive", + "dfb-taint-c-function-field-negative", + "dfb-taint-c-function-field-positive", + "dfb-taint-c-infeasible-branch-negative", + "dfb-taint-c-infeasible-branch-positive", + "dfb-taint-c-local-chain-negative", + "dfb-taint-c-local-chain-positive", + "dfb-taint-c-local-overwrite-negative", + "dfb-taint-c-local-overwrite-positive", + "dfb-taint-c-loop-carried-negative", + "dfb-taint-c-loop-carried-positive", + "dfb-taint-c-map-iteration-negative", + "dfb-taint-c-map-iteration-positive", + "dfb-taint-c-nested-access-path-negative", + "dfb-taint-c-nested-access-path-positive", + "dfb-taint-c-object-separation-negative", + "dfb-taint-c-object-separation-positive", + "dfb-taint-c-recursive-carry-negative", + "dfb-taint-c-recursive-carry-positive", + "dfb-taint-c-return-relay-one-hop-negative", + "dfb-taint-c-return-relay-one-hop-positive", + "dfb-taint-c-return-relay-two-hop-negative", + "dfb-taint-c-return-relay-two-hop-positive", + "dfb-taint-c-same-object-field-negative", + "dfb-taint-c-same-object-field-positive" ], "dimension": "taint", "model_profile": "benchmark-controlled", - "normalized_report_sha256": "f6f9cdf50de119e72df81c2cc960e6020b7821df6fbdb3d5a725f7e5b05cf83f", + "normalized_report_sha256": "a75b5f37004166d20de264ee95ba7c6f4905ab0cc9e82c47aeed69ee35f4e4c5", "outcomes": [ { - "case_id": "dfb-taint-python-alias-propagation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-c-alias-propagation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-alias-propagation-positive", - "outcome": "reached" + "case_id": "dfb-taint-c-alias-propagation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-argument-position-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-c-argument-position-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-argument-position-positive", - "outcome": "reached" + "case_id": "dfb-taint-c-argument-position-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-arithmetic-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-c-array-element-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-arithmetic-expression-positive", - "outcome": "reached" + "case_id": "dfb-taint-c-array-element-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-array-element-negative", + "case_id": "dfb-taint-c-branch-join-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-python-array-element-positive", + "case_id": "dfb-taint-c-branch-join-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-python-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-c-call-context-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-c-call-context-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-c-callback-registration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-c-callback-registration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-c-context-pair-depth2-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-c-context-pair-depth2-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-exception-catch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-c-deep-relay-chain-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-exception-catch-positive", - "outcome": "reached" + "case_id": "dfb-taint-c-deep-relay-chain-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-infeasible-branch-negative", + "case_id": "dfb-taint-c-direct-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-python-infeasible-branch-positive", + "case_id": "dfb-taint-c-direct-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-python-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-c-dispatch-table-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-c-dispatch-table-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-local-overwrite-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-c-element-object-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-local-overwrite-positive", - "outcome": "reached" + "case_id": "dfb-taint-c-element-object-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-loop-carried-negative", + "case_id": "dfb-taint-c-expression-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-python-loop-carried-positive", + "case_id": "dfb-taint-c-expression-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-python-object-separation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-c-function-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-object-separation-positive", + "case_id": "dfb-taint-c-function-field-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-negative", "outcome": "reached" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "case_id": "dfb-taint-c-infeasible-branch-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-local-chain-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "case_id": "dfb-taint-c-local-chain-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "case_id": "dfb-taint-c-local-overwrite-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "case_id": "dfb-taint-c-local-overwrite-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-python-same-object-field-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-c-loop-carried-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-python-same-object-field-positive", + "case_id": "dfb-taint-c-loop-carried-positive", "outcome": "reached" + }, + { + "case_id": "dfb-taint-c-map-iteration-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-map-iteration-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-nested-access-path-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-nested-access-path-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-object-separation-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-object-separation-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-recursive-carry-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-recursive-carry-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-same-object-field-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-c-same-object-field-positive", + "outcome": "unsupported" } ], - "path": "reports/bifrost-python-kernel.json", + "path": "reports/semgrep-c-kernel.json", "raw_evidence": [ { - "case_id": "dfb-taint-python-alias-propagation-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-negative.json", - "sha256": "1a049b82e48b0ea011b188af6e24c005788cc85914593b79262c02ea3a7414d5" - }, - { - "case_id": "dfb-taint-python-alias-propagation-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-positive.json", - "sha256": "28ed1c1b8c81a25041056c7261197b15d20f9c1ce23eb554575bccb8dbad0032" + "case_id": "dfb-taint-c-alias-propagation-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-alias-propagation-negative-unsupported.json", + "sha256": "c401c8d4682f9bb60d1911e337ace09358fdb06eed1c5b77ca01b4e5a3fc722a" }, { - "case_id": "dfb-taint-python-argument-position-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-negative.json", - "sha256": "6d5220cbff1462a838063775d3f98bd08e4f4ec6693eb099aa6d49b9fceb561c" + "case_id": "dfb-taint-c-alias-propagation-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-alias-propagation-positive-unsupported.json", + "sha256": "4cad0deec7933d47f999bfbc8298d8eab5e429e0860eb310de76c3d511e0ec7c" }, { - "case_id": "dfb-taint-python-argument-position-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-positive.json", - "sha256": "3ffc5cd5492adf3c2e31a8a7b30ffee98431123b7a5dc4231270ec344c4ed229" + "case_id": "dfb-taint-c-argument-position-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-argument-position-negative-unsupported.json", + "sha256": "d10b40361f25d828e3ceebd895b2707e2329cb80749a3dca333c02eca093b963" }, { - "case_id": "dfb-taint-python-arithmetic-expression-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-negative.json", - "sha256": "27413cca645ff4ddf02f4ac8f7902024e1fd53c7124c92e14be5eb4cded39828" + "case_id": "dfb-taint-c-argument-position-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-argument-position-positive-unsupported.json", + "sha256": "0ce809439d98a122235c927f630debe92ed4275bf9767b1fd3f0f5d8f267e81b" }, { - "case_id": "dfb-taint-python-arithmetic-expression-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-positive.json", - "sha256": "326d44ec922e8e5ebddaa32127a136a6087d23147c2f613c6d94054a4959ad82" + "case_id": "dfb-taint-c-array-element-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-array-element-negative-unsupported.json", + "sha256": "daadb8492497376f5a8752219f6523b43ebfb99209fc00675364f8ade3206263" }, { - "case_id": "dfb-taint-python-array-element-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-negative.json", - "sha256": "4f1ca6f97e80e0928b06bcb8ffba5b398cbf894f430335313ae6bce7dde7ae6e" + "case_id": "dfb-taint-c-array-element-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-array-element-positive-unsupported.json", + "sha256": "e34842d933b123c91821a6bed41a63d55515e625c9e9d6ec000297ccc441576c" }, { - "case_id": "dfb-taint-python-array-element-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-positive.json", - "sha256": "34c63b6c44c151f1efb8c83ea677bfec1550d57afdff02910ce050afa49b19f9" + "case_id": "dfb-taint-c-branch-join-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-negative.json", + "sha256": "b9243e79cdcc054d2bec41152719740caf9d22f21926b106eb13c279824d93c2" }, { - "case_id": "dfb-taint-python-branch-join-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-negative.json", - "sha256": "06f94a9e1de64bd4b0905cf0c90932b023f067005ae0ac1c01a0b9463607f3a3" + "case_id": "dfb-taint-c-branch-join-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-positive.json", + "sha256": "b6a297ba66202b3a0dc24b53c244065a6987b20ba469c11d45a1972b62ab4a65" }, { - "case_id": "dfb-taint-python-branch-join-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-positive.json", - "sha256": "203d123ab8be793c7175c691d478fa5548567316050dd68580f088b1db869954" + "case_id": "dfb-taint-c-call-context-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-call-context-negative-unsupported.json", + "sha256": "3bc51eac7ff4d3d07f082265847fff5aff2a7c0556bdd62518221a7e51d1f47f" }, { - "case_id": "dfb-taint-python-call-context-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-negative.json", - "sha256": "a727ea9c742aa7a11ad6ef9dc853a74e0dca45d3fba14b7cca3afaffaf42f846" + "case_id": "dfb-taint-c-call-context-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-call-context-positive-unsupported.json", + "sha256": "a0f6148f2c745d15a43cbb9f92052c1cb288f1630e49b96297fcd22fdd650259" }, { - "case_id": "dfb-taint-python-call-context-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-positive.json", - "sha256": "b08a667e8c12397208ddf1b66d30be884a78fccead79cf9fa7962590b9937f36" + "case_id": "dfb-taint-c-callback-registration-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-callback-registration-negative-unsupported.json", + "sha256": "ce954d503f16c6ec3555b41c65ef47df696c52314561ce579b056942585da8cc" }, { - "case_id": "dfb-taint-python-direct-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-direct-negative.json", - "sha256": "8a5c016b42b8bf75954bad81aed12ae7dbf1d80da21a0631440d6fbd676f5162" + "case_id": "dfb-taint-c-callback-registration-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-callback-registration-positive-unsupported.json", + "sha256": "15605f64cc8c917fa3fde6b4b489051b0e4bbafc03db94b38efd56777076334d" }, { - "case_id": "dfb-taint-python-direct-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-direct-positive.json", - "sha256": "8c6f7936a82625ac7a0f87b5454e4306743cc86e7bc38693b7ef7b04db5d3c5d" + "case_id": "dfb-taint-c-context-pair-depth2-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-context-pair-depth2-negative-unsupported.json", + "sha256": "d5484967afb4e59d4848f318fd58b53238495b67d9d58258eb3336e7fbe1c2fd" }, { - "case_id": "dfb-taint-python-exception-catch-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-negative.json", - "sha256": "defc9b7aba5919a8bacb58ff697d327e9f8cfc37c3469084f428b512a85af0a2" + "case_id": "dfb-taint-c-context-pair-depth2-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-context-pair-depth2-positive-unsupported.json", + "sha256": "c7939fa8ee6145dac155689ea958b3467f897c74fc77afe4e5217c53826ae575" }, { - "case_id": "dfb-taint-python-exception-catch-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-positive.json", - "sha256": "38de4921d19411ca1d139ac7c42d99389ff1024037185f62eb914e63eb7eae46" + "case_id": "dfb-taint-c-deep-relay-chain-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-deep-relay-chain-negative-unsupported.json", + "sha256": "44788ac8a38600c14189fdd8857cc3ed09b687a56328a882b9403604f44351ff" }, { - "case_id": "dfb-taint-python-infeasible-branch-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-negative.json", - "sha256": "7881079a5318ff4c899e76a84045824294e82e2663842f86cedd2cd94653311c" + "case_id": "dfb-taint-c-deep-relay-chain-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-deep-relay-chain-positive-unsupported.json", + "sha256": "128c4c70e0659c39dde7f278ed487b9c8750a77e3082bc953932519d5f978c14" }, { - "case_id": "dfb-taint-python-infeasible-branch-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-positive.json", - "sha256": "077c21222e824e5ce513bd32dfbc8e70e7d724ccc419f3f396dd24e7bfc38b06" + "case_id": "dfb-taint-c-direct-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-direct-negative.json", + "sha256": "55c36942995e92f62815a9bc287fcb2c90749fac1aacd3e5dfbc6a888779ac28" }, { - "case_id": "dfb-taint-python-local-chain-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-negative.json", - "sha256": "1ad20f2e32153cbce15cfa1ad38d7ac3dbefb29c767d218cccba1c654d1dff77" + "case_id": "dfb-taint-c-direct-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-direct-positive.json", + "sha256": "c729beb3c9c1be525d7e614900283e4d98755300ef9540a3069d042f761494e6" }, { - "case_id": "dfb-taint-python-local-chain-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-positive.json", - "sha256": "c5b1b9a4d04c76496d108e4fea29a926feb9754b04d988ac3f23da1027fe6cf0" + "case_id": "dfb-taint-c-dispatch-table-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-dispatch-table-negative-unsupported.json", + "sha256": "e6afd79548e136d2bb5d30ec0758a24172032cc32b9c04e7e259be29c6eb1723" }, { - "case_id": "dfb-taint-python-local-overwrite-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-negative.json", - "sha256": "934daefee5ea25b526ac92229b902ff751eab25c49e2ec1d5cf964ac75ade68a" + "case_id": "dfb-taint-c-dispatch-table-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-dispatch-table-positive-unsupported.json", + "sha256": "42e695dc4d337043634db821b9f96757ef2882560243b8744d0e6d6c8db6e731" }, { - "case_id": "dfb-taint-python-local-overwrite-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-positive.json", - "sha256": "1254b64dbf6f5fbbcbd2c43064029a9b884d2aeb8e5e5111208d002a8ac0de6a" + "case_id": "dfb-taint-c-element-object-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-element-object-negative-unsupported.json", + "sha256": "bd72b6782cc440b766e8d17d266148450efcc4f48b897bd21af5b2ece36e7615" }, { - "case_id": "dfb-taint-python-loop-carried-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-negative.json", - "sha256": "085f79bba4420f6cfd4f0779221405f882bb338a9342749c69e73d16618a096c" + "case_id": "dfb-taint-c-element-object-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-element-object-positive-unsupported.json", + "sha256": "db4f67fe4ef5133af22a39fa849e73fee560a738a90d7d087501fd8b7c27d779" }, { - "case_id": "dfb-taint-python-loop-carried-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-positive.json", - "sha256": "3df643b9c9204afce77c3855db7612776780dac8c7464cf836f3e94826a61978" + "case_id": "dfb-taint-c-expression-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-expression-negative.json", + "sha256": "6cc418942ac968dc01c3e1a6e3356d9927c005231dbb1022095ee265f42b65ab" }, { - "case_id": "dfb-taint-python-object-separation-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-negative.json", - "sha256": "9c4945a9f481a0675a319245461368f4daf83b084963a295cf6e12b958e33d4e" + "case_id": "dfb-taint-c-expression-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-expression-positive.json", + "sha256": "83097f23872f9d5aaacb32d45abea44a5fbccf4f30d4078570e6ba69d244cdee" }, { - "case_id": "dfb-taint-python-object-separation-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-positive.json", - "sha256": "dc3f087a6a1d0e5de0cc4b1d8f56e6368769ea457b4c72d13ce025207d6fbc04" + "case_id": "dfb-taint-c-function-field-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-function-field-negative-unsupported.json", + "sha256": "8e829f8fa946b6f20adec38f79bcff40d84623716dfe135e25cd4c8d20e84996" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json", - "sha256": "e349c14988e0045aaf1641a4ad80b14e04b17ae7f4351ede89186506a0c5af84" + "case_id": "dfb-taint-c-function-field-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-function-field-positive-unsupported.json", + "sha256": "1687a9f24244cfe8a5b5fc1ac646960b4db35d9438022abc30d2469b623ff5b5" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json", - "sha256": "e52e0551e630d9dbebf98477cbc51e19763e9b8f7c06cd6bb277ba34d16a0866" + "case_id": "dfb-taint-c-infeasible-branch-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-negative.json", + "sha256": "1d4dcb766fce0ef32fea574dab8fe76b4baa522b7f3f709b50b88cfc994f6584" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json", - "sha256": "875a2ff61238d2ab7ea4070339c07bf61769b1326e03a1efa57e14fd59cb22c9" + "case_id": "dfb-taint-c-infeasible-branch-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-positive.json", + "sha256": "e8f45ecdd31c84939c586afcec2c3d583339f44ac682e008a24bb4f5c91c5f1c" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json", - "sha256": "4f78ab83e123fd649cb308e99e7910ecc1cb76b21ab63b741254fbfaae88071e" + "case_id": "dfb-taint-c-local-chain-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-negative.json", + "sha256": "5cf92d92607af0883a7c541014779b71c6d7721dca6b08eb035f62c9e8533ad7" }, { - "case_id": "dfb-taint-python-same-object-field-negative", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-negative.json", - "sha256": "1fa19c6509a86ced72c67009146de0e6db5bb130d3ac6b175f2c33c1a2f4d570" + "case_id": "dfb-taint-c-local-chain-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-positive.json", + "sha256": "7f41c0dba337a7d95eab1e0d192bd2a8f2da70f3fd68fc5039985f9b47561dc0" }, { - "case_id": "dfb-taint-python-same-object-field-positive", - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-positive.json", - "sha256": "d4dac3f4bf3554c8c926908f52d542cb33104d955315777f262626cf9df11603" - } - ], - "sha256": "f6f9cdf50de119e72df81c2cc960e6020b7821df6fbdb3d5a725f7e5b05cf83f", - "track": "taint" - }, - { - "adapter": "bifrost-rust-kernel", - "case_ids": [ - "dfb-taint-rust-alias-propagation-negative", - "dfb-taint-rust-alias-propagation-positive", - "dfb-taint-rust-argument-position-negative", - "dfb-taint-rust-argument-position-positive", - "dfb-taint-rust-array-element-negative", - "dfb-taint-rust-array-element-positive", - "dfb-taint-rust-branch-join-negative", - "dfb-taint-rust-branch-join-positive", - "dfb-taint-rust-call-context-negative", - "dfb-taint-rust-call-context-positive", - "dfb-taint-rust-direct-negative", - "dfb-taint-rust-direct-positive", - "dfb-taint-rust-expression-negative", - "dfb-taint-rust-expression-positive", - "dfb-taint-rust-infeasible-branch-negative", - "dfb-taint-rust-infeasible-branch-positive", - "dfb-taint-rust-local-chain-negative", - "dfb-taint-rust-local-chain-positive", - "dfb-taint-rust-local-overwrite-negative", - "dfb-taint-rust-local-overwrite-positive", - "dfb-taint-rust-loop-carried-negative", - "dfb-taint-rust-loop-carried-positive", - "dfb-taint-rust-object-separation-negative", - "dfb-taint-rust-object-separation-positive", - "dfb-taint-rust-result-error-propagation-negative", - "dfb-taint-rust-result-error-propagation-positive", - "dfb-taint-rust-return-relay-one-hop-negative", - "dfb-taint-rust-return-relay-one-hop-positive", - "dfb-taint-rust-return-relay-two-hop-negative", - "dfb-taint-rust-return-relay-two-hop-positive", - "dfb-taint-rust-same-object-field-negative", - "dfb-taint-rust-same-object-field-positive" - ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "c702764b78c0edb14a90a7ccc54c3247d85a9f41a1e84e564442b7507b4b7def", - "outcomes": [ - { - "case_id": "dfb-taint-rust-alias-propagation-negative", - "outcome": "runner-error" + "case_id": "dfb-taint-c-local-overwrite-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-negative.json", + "sha256": "362147ef46888fc929e23a98d8209e06bedad110994ecc13f4da6cc905c3bba5" }, { - "case_id": "dfb-taint-rust-alias-propagation-positive", - "outcome": "runner-error" + "case_id": "dfb-taint-c-local-overwrite-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-positive.json", + "sha256": "57f72b814de90f8ad8bc7723948585137d6c1b7f18233a0c5afae849365763b9" }, { - "case_id": "dfb-taint-rust-argument-position-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-c-loop-carried-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-negative.json", + "sha256": "98c12cc2a4ae584a27146b6ca5499a8b38a38eab9f51ae1e99473fa8cf9d552f" }, { - "case_id": "dfb-taint-rust-argument-position-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-c-loop-carried-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-positive.json", + "sha256": "8017511d5d7842878a8b5301097c547142538795f62a9bd49be5b3df04ad238b" }, { - "case_id": "dfb-taint-rust-array-element-negative", - "outcome": "runner-error" + "case_id": "dfb-taint-c-map-iteration-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-map-iteration-negative-unsupported.json", + "sha256": "6c47b2e88084ae76d9006c2ebcb4696ce7a94d7f6ce19e7f579feb168f3da143" }, { - "case_id": "dfb-taint-rust-array-element-positive", - "outcome": "runner-error" + "case_id": "dfb-taint-c-map-iteration-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-map-iteration-positive-unsupported.json", + "sha256": "ffd37b6acbf4a1766440a506db78b94f6fd911c6237f3a2967c4bcfee6975d34" }, { - "case_id": "dfb-taint-rust-branch-join-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-c-nested-access-path-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-nested-access-path-negative-unsupported.json", + "sha256": "35e3d568b102ed4e95a9828ad08cfb764817aa84e608e89a1b86e1cf0b5de892" }, { - "case_id": "dfb-taint-rust-branch-join-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-c-nested-access-path-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-nested-access-path-positive-unsupported.json", + "sha256": "5ecc7b1529c8ed4b294756f3dc39e81872f8b4f82faca3e14e699e372d82a3ae" }, { - "case_id": "dfb-taint-rust-call-context-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-c-object-separation-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-object-separation-negative-unsupported.json", + "sha256": "20ce69dab214f3eb86cb375834adad41ce185d6a842e0092485ebf42d3ee0e7a" }, { - "case_id": "dfb-taint-rust-call-context-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-c-object-separation-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-object-separation-positive-unsupported.json", + "sha256": "7a95e8945251e6edebc950cc25552ea8241fc0a503e46c860f9d23ab2cfb6d79" }, { - "case_id": "dfb-taint-rust-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-c-recursive-carry-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-recursive-carry-negative-unsupported.json", + "sha256": "09c05f27efcf29d1e41b0d62e18510da479b300b3cb0389f2a431e8a223c958e" }, { - "case_id": "dfb-taint-rust-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-c-recursive-carry-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-recursive-carry-positive-unsupported.json", + "sha256": "c2b49cb98d8722b7229373dd8ab977b88469d6c880a28be819ee0697ab9b4f82" }, { - "case_id": "dfb-taint-rust-expression-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-c-return-relay-one-hop-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-return-relay-one-hop-negative-unsupported.json", + "sha256": "d5d942949884c402cc96284101dee93d3b9a74e56131f989b99ea1688a8186fa" }, { - "case_id": "dfb-taint-rust-expression-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-c-return-relay-one-hop-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-return-relay-one-hop-positive-unsupported.json", + "sha256": "318df048c44ee1cdbef9829b87751e836e78324872dfeefa697a29c3d1049e6b" }, { - "case_id": "dfb-taint-rust-infeasible-branch-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-c-return-relay-two-hop-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-return-relay-two-hop-negative-unsupported.json", + "sha256": "3499826b732de831f38a3152cf34e656f4355e80fee98fb5214eb5f86af85426" }, { - "case_id": "dfb-taint-rust-infeasible-branch-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-c-return-relay-two-hop-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-return-relay-two-hop-positive-unsupported.json", + "sha256": "5dbf7dca24d4ff27c08de96b073dde41353dfbed4f14addb9142735f64c36c5f" }, { - "case_id": "dfb-taint-rust-local-chain-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-c-same-object-field-negative", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-same-object-field-negative-unsupported.json", + "sha256": "863e198ceed7756f597700da4c1305ae36709ca53676ed151a96cb93c21553ff" }, { - "case_id": "dfb-taint-rust-local-chain-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-c-same-object-field-positive", + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-same-object-field-positive-unsupported.json", + "sha256": "49741f60a69ec573a427fb890edd490cef7bb73757d89dff0fb449a39f211291" + } + ], + "sha256": "a75b5f37004166d20de264ee95ba7c6f4905ab0cc9e82c47aeed69ee35f4e4c5", + "track": "taint" + }, + { + "adapter": "semgrep-cpp-kernel", + "case_ids": [ + "dfb-taint-cpp-alias-propagation-negative", + "dfb-taint-cpp-alias-propagation-positive", + "dfb-taint-cpp-anonymous-implementation-negative", + "dfb-taint-cpp-anonymous-implementation-positive", + "dfb-taint-cpp-argument-position-negative", + "dfb-taint-cpp-argument-position-positive", + "dfb-taint-cpp-array-element-negative", + "dfb-taint-cpp-array-element-positive", + "dfb-taint-cpp-branch-join-negative", + "dfb-taint-cpp-branch-join-positive", + "dfb-taint-cpp-call-context-negative", + "dfb-taint-cpp-call-context-positive", + "dfb-taint-cpp-callback-registration-negative", + "dfb-taint-cpp-callback-registration-positive", + "dfb-taint-cpp-closure-capture-negative", + "dfb-taint-cpp-closure-capture-positive", + "dfb-taint-cpp-computed-property-negative", + "dfb-taint-cpp-computed-property-positive", + "dfb-taint-cpp-context-pair-depth2-negative", + "dfb-taint-cpp-context-pair-depth2-positive", + "dfb-taint-cpp-deep-relay-chain-negative", + "dfb-taint-cpp-deep-relay-chain-positive", + "dfb-taint-cpp-direct-negative", + "dfb-taint-cpp-direct-positive", + "dfb-taint-cpp-dispatch-table-negative", + "dfb-taint-cpp-dispatch-table-positive", + "dfb-taint-cpp-element-object-negative", + "dfb-taint-cpp-element-object-positive", + "dfb-taint-cpp-exception-catch-negative", + "dfb-taint-cpp-exception-catch-positive", + "dfb-taint-cpp-expression-negative", + "dfb-taint-cpp-expression-positive", + "dfb-taint-cpp-function-field-negative", + "dfb-taint-cpp-function-field-positive", + "dfb-taint-cpp-infeasible-branch-negative", + "dfb-taint-cpp-infeasible-branch-positive", + "dfb-taint-cpp-local-chain-negative", + "dfb-taint-cpp-local-chain-positive", + "dfb-taint-cpp-local-overwrite-negative", + "dfb-taint-cpp-local-overwrite-positive", + "dfb-taint-cpp-loop-carried-negative", + "dfb-taint-cpp-loop-carried-positive", + "dfb-taint-cpp-map-iteration-negative", + "dfb-taint-cpp-map-iteration-positive", + "dfb-taint-cpp-nested-access-path-negative", + "dfb-taint-cpp-nested-access-path-positive", + "dfb-taint-cpp-object-separation-negative", + "dfb-taint-cpp-object-separation-positive", + "dfb-taint-cpp-recursive-carry-negative", + "dfb-taint-cpp-recursive-carry-positive", + "dfb-taint-cpp-return-relay-one-hop-negative", + "dfb-taint-cpp-return-relay-one-hop-positive", + "dfb-taint-cpp-return-relay-two-hop-negative", + "dfb-taint-cpp-return-relay-two-hop-positive", + "dfb-taint-cpp-same-object-field-negative", + "dfb-taint-cpp-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "ef9b23c9a1fa0764ffbe0db62e80c9bd5986374a24ecf7db702b221661d5445d", + "outcomes": [ + { + "case_id": "dfb-taint-cpp-alias-propagation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-local-overwrite-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-cpp-alias-propagation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-local-overwrite-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-cpp-anonymous-implementation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-loop-carried-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-cpp-anonymous-implementation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-loop-carried-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-cpp-argument-position-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-object-separation-negative", - "outcome": "runner-error" + "case_id": "dfb-taint-cpp-argument-position-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-object-separation-positive", - "outcome": "runner-error" + "case_id": "dfb-taint-cpp-array-element-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-result-error-propagation-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-cpp-array-element-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-result-error-propagation-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-cpp-branch-join-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-rust-return-relay-one-hop-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-cpp-branch-join-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-rust-return-relay-one-hop-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-cpp-call-context-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-return-relay-two-hop-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-cpp-call-context-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-return-relay-two-hop-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-cpp-callback-registration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-same-object-field-negative", - "outcome": "runner-error" + "case_id": "dfb-taint-cpp-callback-registration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-same-object-field-positive", - "outcome": "runner-error" - } - ], - "path": "reports/bifrost-rust-kernel.json", - "raw_evidence": [ + "case_id": "dfb-taint-cpp-closure-capture-negative", + "outcome": "unsupported" + }, { - "case_id": "dfb-taint-rust-alias-propagation-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-alias-propagation-negative.json", - "sha256": "ebeb91727bb6030c899768d4bada6475482129d3a2472cb262f295543db67298" + "case_id": "dfb-taint-cpp-closure-capture-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-alias-propagation-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-alias-propagation-positive.json", - "sha256": "fcc65813080dc46e42200520f6e12daa318242934625320c7854ed51bb6cec19" + "case_id": "dfb-taint-cpp-computed-property-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-argument-position-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-negative.json", - "sha256": "8b468de2693151f40bc3dbc2bd936d2cf6d00ddb14a3a5c74866cf1d09082b38" + "case_id": "dfb-taint-cpp-computed-property-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-argument-position-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-positive.json", - "sha256": "60f6ab016563fbda49996596c140b7dce6012eeed8bf0367eda4a68bb71b775c" + "case_id": "dfb-taint-cpp-context-pair-depth2-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-array-element-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-array-element-negative.json", - "sha256": "16a9770650c858d134a820031ef7f748fa9cebc6190c449b016033f6bc9b4907" + "case_id": "dfb-taint-cpp-context-pair-depth2-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-array-element-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-array-element-positive.json", - "sha256": "16a9770650c858d134a820031ef7f748fa9cebc6190c449b016033f6bc9b4907" + "case_id": "dfb-taint-cpp-deep-relay-chain-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-branch-join-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-negative.json", - "sha256": "7e90671d511c6b2ebd7ae1a00a54d840fa21050a8114630dec3b273054053f20" + "case_id": "dfb-taint-cpp-deep-relay-chain-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-branch-join-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-positive.json", - "sha256": "9008009d92bb7fe697d3ad0d0b29a2044887521bcf05c553721834eb34cca218" + "case_id": "dfb-taint-cpp-direct-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-rust-call-context-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-negative.json", - "sha256": "a659158d7949db893b57d326bb8220af7b1d3ea275b21ce675c8cf6a4ecdbb99" + "case_id": "dfb-taint-cpp-direct-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-rust-call-context-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-positive.json", - "sha256": "bfcc1834dba9126719b6a4c7cec26e5310ede66ca8ac93d1ff49e1f0b2644454" + "case_id": "dfb-taint-cpp-dispatch-table-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-direct-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-negative.json", - "sha256": "e62ebdbbe5c7427abc25f7455fe902aea708626c4cdf5ff982e4da16ab4bb54a" + "case_id": "dfb-taint-cpp-dispatch-table-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-direct-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-positive.json", - "sha256": "7055fb7b58adc708bed8f3f309aa32dd27e99d6e55d116b81a4930b83adb2d41" + "case_id": "dfb-taint-cpp-element-object-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-expression-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-negative.json", - "sha256": "51e4f8a4b0b85336c10c5d714c99a5fe6a17d803ef1758d3aaf605ad907ded5d" + "case_id": "dfb-taint-cpp-element-object-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-expression-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-positive.json", - "sha256": "85dc5109af2631bfe8958b7dd4a73a1940050428d7312dfc34b6d9ecdff17af3" + "case_id": "dfb-taint-cpp-exception-catch-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-infeasible-branch-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json", - "sha256": "53e093a233e5a94e43a3531d53cc551e45997c0c6d3a01c1fa19f072d6f27f85" + "case_id": "dfb-taint-cpp-exception-catch-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-infeasible-branch-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json", - "sha256": "1b06f93d4485e403ada06a42bbc2ae2c7ad08594923724b9e8c12c204193548c" + "case_id": "dfb-taint-cpp-expression-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-rust-local-chain-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-negative.json", - "sha256": "8c969200ffd8824ae3f2757b177b6e9c47a549578636c44eaa7cbe750f500780" + "case_id": "dfb-taint-cpp-expression-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-rust-local-chain-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-positive.json", - "sha256": "5172487937fb4cc116396617401a3132ec6868c8df117f31812f0e5496c28253" + "case_id": "dfb-taint-cpp-function-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-local-overwrite-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-negative.json", - "sha256": "d163cf5a77aa557784a2d75a7f21a582f4d82836db9a981ed963590b29bb161d" + "case_id": "dfb-taint-cpp-function-field-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-local-overwrite-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-positive.json", - "sha256": "f4f8aea6fb643f3b204327f864f1c293c74b07c3001e0f4a37f8cc091863912e" + "case_id": "dfb-taint-cpp-infeasible-branch-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-rust-loop-carried-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-negative.json", - "sha256": "0a80fff1fc92c31eadb84502750526d20f4c5e445a4abbeb9a4c8448e4b61e56" + "case_id": "dfb-taint-cpp-infeasible-branch-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-rust-loop-carried-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-positive.json", - "sha256": "2702d4d5aa1180c6dd23b40b05b167bdb257ded83486bb577ceb2a1f2ddeea07" + "case_id": "dfb-taint-cpp-local-chain-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-rust-object-separation-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-object-separation-negative.json", - "sha256": "eda240208e3d04735e6fa58ff2f29ea967e69a12c7f8c8b3d9c58f3afdf5fd04" + "case_id": "dfb-taint-cpp-local-chain-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-rust-object-separation-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-object-separation-positive.json", - "sha256": "a4236358223227ff498e72349c5d7fdc68dd019823c13b8a447ad6754880b298" + "case_id": "dfb-taint-cpp-local-overwrite-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-rust-result-error-propagation-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-negative.json", - "sha256": "ff37a84aefd5e6f1af6cbb037d849101e7936a9ac26b839a2c5f5293488e11d4" + "case_id": "dfb-taint-cpp-local-overwrite-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-rust-result-error-propagation-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-positive.json", - "sha256": "d2d441982407e6b923ec92713c6409c1e033efd8f11482d1df45762351f66f4f" + "case_id": "dfb-taint-cpp-loop-carried-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-rust-return-relay-one-hop-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json", - "sha256": "ac4893efbc99840320d44a78338cb21d862701f871330a5f5114b5e043e40265" + "case_id": "dfb-taint-cpp-loop-carried-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-rust-return-relay-one-hop-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json", - "sha256": "b7659e44ab57f3819d4261f87a4ac52063556fe5d672ae20bd0e0f7c9d8fe7aa" + "case_id": "dfb-taint-cpp-map-iteration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-return-relay-two-hop-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json", - "sha256": "9cfe1b83b54a918a56a0748e1ac6f40c783a0fc5c3d5a9f57b185720876ea22d" + "case_id": "dfb-taint-cpp-map-iteration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-return-relay-two-hop-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json", - "sha256": "9b70d8769487e7ee1c42aeab0d2b05043b6c84794df961d2874f88c95fee6b88" + "case_id": "dfb-taint-cpp-nested-access-path-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-same-object-field-negative", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-same-object-field-negative.json", - "sha256": "d1049743e5c2ca35130310a0ecc06a17f1267b0d19af28373b28f0f912e5efdb" + "case_id": "dfb-taint-cpp-nested-access-path-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-same-object-field-positive", - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-same-object-field-positive.json", - "sha256": "00189151f77db06b90d906b46d01706e346487dbd5fd4fa06dd114bdf8b5c04b" - } - ], - "sha256": "c702764b78c0edb14a90a7ccc54c3247d85a9f41a1e84e564442b7507b4b7def", - "track": "taint" - }, - { - "adapter": "bifrost-smoke", - "case_ids": [ - "dfb-taint-c-direct-negative", - "dfb-taint-c-direct-positive", - "dfb-taint-cpp-direct-negative", - "dfb-taint-cpp-direct-positive", - "dfb-taint-csharp-direct-negative", - "dfb-taint-csharp-direct-positive", - "dfb-taint-go-direct-negative", - "dfb-taint-go-direct-positive", - "dfb-taint-java-alias-propagation-negative", - "dfb-taint-java-alias-propagation-positive", - "dfb-taint-java-argument-position-negative", - "dfb-taint-java-argument-position-positive", - "dfb-taint-java-array-element-negative", - "dfb-taint-java-array-element-positive", - "dfb-taint-java-branch-join-negative", - "dfb-taint-java-branch-join-positive", - "dfb-taint-java-call-context-negative", - "dfb-taint-java-call-context-positive", - "dfb-taint-java-direct-positive", - "dfb-taint-java-exception-catch-negative", - "dfb-taint-java-exception-catch-positive", - "dfb-taint-java-explicit-negative", - "dfb-taint-java-expression-negative", - "dfb-taint-java-expression-positive", - "dfb-taint-java-infeasible-branch-negative", - "dfb-taint-java-infeasible-branch-positive", - "dfb-taint-java-local-chain-negative", - "dfb-taint-java-local-chain-positive", - "dfb-taint-java-local-overwrite-negative", - "dfb-taint-java-local-overwrite-positive", - "dfb-taint-java-loop-carried-negative", - "dfb-taint-java-loop-carried-positive", - "dfb-taint-java-modeled-external", - "dfb-taint-java-object-separation-negative", - "dfb-taint-java-object-separation-positive", - "dfb-taint-java-one-hop-positive", - "dfb-taint-java-return-relay-one-hop-negative", - "dfb-taint-java-return-relay-one-hop-positive", - "dfb-taint-java-return-relay-two-hop-negative", - "dfb-taint-java-return-relay-two-hop-positive", - "dfb-taint-java-same-object-field-negative", - "dfb-taint-java-same-object-field-positive", - "dfb-taint-javascript-alias-propagation-negative", - "dfb-taint-javascript-alias-propagation-positive", - "dfb-taint-javascript-argument-position-negative", - "dfb-taint-javascript-argument-position-positive", - "dfb-taint-javascript-array-element-negative", - "dfb-taint-javascript-array-element-positive", - "dfb-taint-javascript-branch-join-negative", - "dfb-taint-javascript-branch-join-positive", - "dfb-taint-javascript-call-context-negative", - "dfb-taint-javascript-call-context-positive", - "dfb-taint-javascript-direct-negative", - "dfb-taint-javascript-direct-positive", - "dfb-taint-javascript-exception-catch-negative", - "dfb-taint-javascript-exception-catch-positive", - "dfb-taint-javascript-expression-negative", - "dfb-taint-javascript-expression-positive", - "dfb-taint-javascript-infeasible-branch-negative", - "dfb-taint-javascript-infeasible-branch-positive", - "dfb-taint-javascript-local-chain-negative", - "dfb-taint-javascript-local-chain-positive", - "dfb-taint-javascript-local-overwrite-negative", - "dfb-taint-javascript-local-overwrite-positive", - "dfb-taint-javascript-loop-carried-negative", - "dfb-taint-javascript-loop-carried-positive", - "dfb-taint-javascript-object-separation-negative", - "dfb-taint-javascript-object-separation-positive", - "dfb-taint-javascript-return-relay-one-hop-negative", - "dfb-taint-javascript-return-relay-one-hop-positive", - "dfb-taint-javascript-return-relay-two-hop-negative", - "dfb-taint-javascript-return-relay-two-hop-positive", - "dfb-taint-javascript-same-object-field-negative", - "dfb-taint-javascript-same-object-field-positive", - "dfb-taint-kotlin-direct-negative", - "dfb-taint-kotlin-direct-positive", - "dfb-taint-php-direct-negative", - "dfb-taint-php-direct-positive", - "dfb-taint-python-alias-propagation-negative", - "dfb-taint-python-alias-propagation-positive", - "dfb-taint-python-argument-position-negative", - "dfb-taint-python-argument-position-positive", - "dfb-taint-python-arithmetic-expression-negative", - "dfb-taint-python-arithmetic-expression-positive", - "dfb-taint-python-array-element-negative", - "dfb-taint-python-array-element-positive", - "dfb-taint-python-branch-join-negative", - "dfb-taint-python-branch-join-positive", - "dfb-taint-python-call-context-negative", - "dfb-taint-python-call-context-positive", - "dfb-taint-python-direct-negative", - "dfb-taint-python-direct-positive", - "dfb-taint-python-exception-catch-negative", - "dfb-taint-python-exception-catch-positive", - "dfb-taint-python-infeasible-branch-negative", - "dfb-taint-python-infeasible-branch-positive", - "dfb-taint-python-local-chain-negative", - "dfb-taint-python-local-chain-positive", - "dfb-taint-python-local-overwrite-negative", - "dfb-taint-python-local-overwrite-positive", - "dfb-taint-python-loop-carried-negative", - "dfb-taint-python-loop-carried-positive", - "dfb-taint-python-object-separation-negative", - "dfb-taint-python-object-separation-positive", - "dfb-taint-python-return-relay-one-hop-negative", - "dfb-taint-python-return-relay-one-hop-positive", - "dfb-taint-python-return-relay-two-hop-negative", - "dfb-taint-python-return-relay-two-hop-positive", - "dfb-taint-python-same-object-field-negative", - "dfb-taint-python-same-object-field-positive", - "dfb-taint-ruby-direct-negative", - "dfb-taint-ruby-direct-positive", - "dfb-taint-rust-direct-negative", - "dfb-taint-rust-direct-positive", - "dfb-taint-scala-direct-negative", - "dfb-taint-scala-direct-positive", - "dfb-taint-typescript-direct-negative", - "dfb-taint-typescript-direct-positive" + "case_id": "dfb-taint-cpp-object-separation-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-cpp-object-separation-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-positive", + "outcome": "unsupported" + } ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "a4dad79b4e2e47580ebd1a53801aecd4ccf09de1cbb8552951a1c2f6ef25d040", - "outcomes": [ + "path": "reports/semgrep-cpp-kernel.json", + "raw_evidence": [ { - "case_id": "dfb-taint-c-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-alias-propagation-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-alias-propagation-negative-unsupported.json", + "sha256": "c803aba239b3ff4e2c0739f93bf1b1a19366106a3c2d56d839cb4e2b2b3706ac" }, { - "case_id": "dfb-taint-c-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-alias-propagation-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-alias-propagation-positive-unsupported.json", + "sha256": "6e3c3840a2dd01638e47c1bbefa6801b35797caca2decf4e1a16527e52f7a56b" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative-unsupported.json", + "sha256": "466ece2d8a87402d9e5671415e3b0980f5141ef06a9f7442c4d64854aa300a07" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive-unsupported.json", + "sha256": "64d26a4f179b6baa2a224a61ddd6f7b4e82e1419a3a9fe5469684e2c3a1be395" + }, + { + "case_id": "dfb-taint-cpp-argument-position-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-argument-position-negative-unsupported.json", + "sha256": "4e57b44b7353a279ad70e43d18bd7cb886fdb04e37608be94945f37e76a9b870" + }, + { + "case_id": "dfb-taint-cpp-argument-position-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-argument-position-positive-unsupported.json", + "sha256": "fc014e41f442d4d3a28e71fc2903068f5e71c484dff92ab789fe9c46fa1aeeda" + }, + { + "case_id": "dfb-taint-cpp-array-element-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-array-element-negative-unsupported.json", + "sha256": "2d38ba1f1a1638fd78787fb4a951200c6cc0e23b568d0a36f2e8370ff8587586" + }, + { + "case_id": "dfb-taint-cpp-array-element-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-array-element-positive-unsupported.json", + "sha256": "ac657e0a075603358a8a5994bf5f75157952dbb3ce02f1c4ee88880f922b7d67" + }, + { + "case_id": "dfb-taint-cpp-branch-join-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-negative.json", + "sha256": "4d5319f6b46d9976e9f8864b366a37095b7ef4a229a7ccacf20f04d185de46b6" + }, + { + "case_id": "dfb-taint-cpp-branch-join-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-positive.json", + "sha256": "05c69bb62a334f4b114a2b02360f9de98c0143c8355149fb6c7ed0bf19817829" + }, + { + "case_id": "dfb-taint-cpp-call-context-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-call-context-negative-unsupported.json", + "sha256": "9185fc304d9d7dd7c9a69dfc0ee50991989a4abdfb28d1c14db1bdbf8bda534e" + }, + { + "case_id": "dfb-taint-cpp-call-context-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-call-context-positive-unsupported.json", + "sha256": "d07b020c95f81d15e4b0b0f4f6868439d600aef91f91e707fd395eece2c0c484" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-callback-registration-negative-unsupported.json", + "sha256": "5a5834ddc965f285cf53cdfc10ee640747fa22dc977f450049a164394b985f5f" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-callback-registration-positive-unsupported.json", + "sha256": "7d13d69c867ce45f0f6bb2810c8bb4b6cbd1b3ff91125cf4a2dbbaed2b28d8bf" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-closure-capture-negative-unsupported.json", + "sha256": "46ccdf8c2a55e6ace5f46dcd73049567577272211fe4ab88cee699bd8eb486ca" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-closure-capture-positive-unsupported.json", + "sha256": "e7edb7b8af8fb19aecb6da486497b31e4d957646fc110674fd1a1d3ed14bc1ac" + }, + { + "case_id": "dfb-taint-cpp-computed-property-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-computed-property-negative-unsupported.json", + "sha256": "968fc52cf26f437ddaac62678e053f015ef6c34b260395186b4f063f5c05758c" + }, + { + "case_id": "dfb-taint-cpp-computed-property-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-computed-property-positive-unsupported.json", + "sha256": "a43bf580c63bbd60ec7c90b862127f8ed179c18f45587fc309e5149baec425ba" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative-unsupported.json", + "sha256": "1121feb5bb0529eb1d2e6c871a06161bb058c25a09e64c4fad65e6ce88930185" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive-unsupported.json", + "sha256": "4a507761f5e142cfb10947177423be79c4fa2deb17999afe05d8168b037920e4" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative-unsupported.json", + "sha256": "6bfd4e149a5f7678dd17363830adb6052857bb01a7e74514f342a3b2d1e7d75d" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive-unsupported.json", + "sha256": "869c5db68509580affcc1b393eea5c1a0ba4a4601159145ba8a9bae991acc18a" }, { "case_id": "dfb-taint-cpp-direct-negative", - "outcome": "not-reached" + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-negative.json", + "sha256": "b6f4369d9b191068eb225f09a993079b5f0b57a41dc1f7abbec839d5c0bb8d33" }, { "case_id": "dfb-taint-cpp-direct-positive", - "outcome": "reached" + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-positive.json", + "sha256": "f7024b21cdb70654d123ce806de0034f5d56409fd7b6c3065a52ea360064c128" }, { - "case_id": "dfb-taint-csharp-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-dispatch-table-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-dispatch-table-negative-unsupported.json", + "sha256": "8972e444cedeb6b1ce705808f8eddc535a20d2b2d0c5b0f1167f9252ef2060fa" }, { - "case_id": "dfb-taint-csharp-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-dispatch-table-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-dispatch-table-positive-unsupported.json", + "sha256": "9c970bcf0ab1fc3694185953baa97ce210648ef4fdc0e65fa95ea1538f412f17" }, { - "case_id": "dfb-taint-go-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-element-object-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-element-object-negative-unsupported.json", + "sha256": "160506f0214ba3c8a67c0079e806b34c21cc380fb1515e99e5bafb2f79efe10a" }, { - "case_id": "dfb-taint-go-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-element-object-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-element-object-positive-unsupported.json", + "sha256": "3e1d8e68911ddc27e863093a88d546f92fa0e4a0a9adfed815c7e3942ff32b95" }, { - "case_id": "dfb-taint-java-alias-propagation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-exception-catch-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-exception-catch-negative-unsupported.json", + "sha256": "2a749c55e51981fbc8e7af1e4868bc99066cba18e75b708033cf1e3d0060499f" }, { - "case_id": "dfb-taint-java-alias-propagation-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-exception-catch-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-exception-catch-positive-unsupported.json", + "sha256": "f3ba4f91f6043ed2000ba8869b2986667d460f7edce784bcd83b51f5e71abcf5" }, { - "case_id": "dfb-taint-java-argument-position-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-expression-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-negative.json", + "sha256": "75bbe3ffe854f83479e1efe79c3fd4483f9d0220fa59c215ea7824c39fec6819" }, { - "case_id": "dfb-taint-java-argument-position-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-expression-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-positive.json", + "sha256": "83e0c009523c900a01c55e2f343a55198c5ee422d4922bfce44c730f1e71406f" }, { - "case_id": "dfb-taint-java-array-element-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-function-field-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-function-field-negative-unsupported.json", + "sha256": "5038db2d6c92548a8b682adc1d19e39fb2a32c78d4c261a97a2c42c6eaec0422" }, { - "case_id": "dfb-taint-java-array-element-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-function-field-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-function-field-positive-unsupported.json", + "sha256": "05f4931c0b8bad8636df34250f328d1d4dcd5c70a54e1950fadad563b1f800bb" }, { - "case_id": "dfb-taint-java-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-infeasible-branch-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json", + "sha256": "574bc5c9a5260f5789307b6097adbaeb257592e38a347c08a9e696bc249bf3cf" }, { - "case_id": "dfb-taint-java-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-infeasible-branch-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json", + "sha256": "efd56b3c142b7b34638439dbb7b7b8fd369a1b2c54d71006b33ccea2915e4ebd" }, { - "case_id": "dfb-taint-java-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-local-chain-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-negative.json", + "sha256": "5e9f748c18b94ce14b325296bde97454ae2feae70d5b259d3aa3c8a3f5c0c580" }, { - "case_id": "dfb-taint-java-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-local-chain-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-positive.json", + "sha256": "5f60c8dccde0f19d3e39790eb7f7f1450260ab5b8c5207af6048252ac13ce666" }, { - "case_id": "dfb-taint-java-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-local-overwrite-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json", + "sha256": "ec1f5dc65c56beb6cb2240403fc158b623012263db36288681c628e1874e85bd" }, { - "case_id": "dfb-taint-java-exception-catch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-local-overwrite-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json", + "sha256": "e3ba94b5123b1115fce9e25c418c6210671e114bbb8586d65494ee19eff761be" }, { - "case_id": "dfb-taint-java-exception-catch-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-loop-carried-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json", + "sha256": "6d31f8789ceeabb536da44b918d487cc9098360f61655576388cbc7a6de127fa" }, { - "case_id": "dfb-taint-java-explicit-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-loop-carried-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json", + "sha256": "b4bff179347466eea8e37c2088bc5f0a1d79ef13797e2817ebbf8e763ffd8cee" }, { - "case_id": "dfb-taint-java-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-map-iteration-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-map-iteration-negative-unsupported.json", + "sha256": "e651b39f03618dd646b8bb1debbea88bd312910df083c2b4c40a2b5ea251d3fa" }, { - "case_id": "dfb-taint-java-expression-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-map-iteration-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-map-iteration-positive-unsupported.json", + "sha256": "f6383ea874769888b013b5291d397a270c6945a45c7bbd704e52d4c2676af478" }, { - "case_id": "dfb-taint-java-infeasible-branch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-nested-access-path-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-nested-access-path-negative-unsupported.json", + "sha256": "3a38eb567524f21ac9da2b81bf45c7342695cba51fb64289d15b9e767a46267f" }, { - "case_id": "dfb-taint-java-infeasible-branch-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-nested-access-path-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-nested-access-path-positive-unsupported.json", + "sha256": "49a9a44271458b1fecbeb1d6bae7e732283c2e1d5891846807b1f4e795c74a07" }, { - "case_id": "dfb-taint-java-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-object-separation-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-object-separation-negative-unsupported.json", + "sha256": "b8a954d3233dbf16d612840fbb7705011cae96acc3a8614a3beebf069e5ff3af" }, { - "case_id": "dfb-taint-java-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-object-separation-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-object-separation-positive-unsupported.json", + "sha256": "6a4cf46873dfd5a4cbc9d267748d5c40a10cfd153f5265378d0f2c3e8e0bdc02" }, { - "case_id": "dfb-taint-java-local-overwrite-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-recursive-carry-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-recursive-carry-negative-unsupported.json", + "sha256": "7268bb524f2dac56e5cc0d82f706a41c4d1749a3b409d6facc9893164fc6164f" }, { - "case_id": "dfb-taint-java-local-overwrite-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-recursive-carry-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-recursive-carry-positive-unsupported.json", + "sha256": "566f0777ac78aa7d98fecb9d7f3b88c82c0d1d5754ba7865a589a85a371f6a2d" }, { - "case_id": "dfb-taint-java-loop-carried-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative-unsupported.json", + "sha256": "8585757f11a2ac95d9a4d26cc8177bc3020aab08132628cdf071cf03c9661a73" }, { - "case_id": "dfb-taint-java-loop-carried-positive", - "outcome": "reached" + "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive-unsupported.json", + "sha256": "a0a2811602326f38e59d792fd46916d9be4cf7a8292f02eb2d8574c12507458d" }, { - "case_id": "dfb-taint-java-modeled-external", + "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative-unsupported.json", + "sha256": "d36f1290c7381b438ff9aa6617d2c5eeb3abc0961b453ba780c6f0be74c89bef" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive-unsupported.json", + "sha256": "5c5ff6f9c2f6910013623114e0683837b721b926ec88205473078b610d4f381d" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-negative", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-same-object-field-negative-unsupported.json", + "sha256": "4ff94e6d4c69b742fac3980943b7a4097b0e1289f79ef03b034a2dc7fc446dc0" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-positive", + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-same-object-field-positive-unsupported.json", + "sha256": "e1242f94202566b663c3c04f068b5a562335fb95b92b9b062ba2c61da606fe90" + } + ], + "sha256": "ef9b23c9a1fa0764ffbe0db62e80c9bd5986374a24ecf7db702b221661d5445d", + "track": "taint" + }, + { + "adapter": "semgrep-go-kernel", + "case_ids": [ + "dfb-taint-go-alias-propagation-negative", + "dfb-taint-go-alias-propagation-positive", + "dfb-taint-go-anonymous-implementation-negative", + "dfb-taint-go-anonymous-implementation-positive", + "dfb-taint-go-argument-position-negative", + "dfb-taint-go-argument-position-positive", + "dfb-taint-go-array-element-negative", + "dfb-taint-go-array-element-positive", + "dfb-taint-go-branch-join-negative", + "dfb-taint-go-branch-join-positive", + "dfb-taint-go-call-context-negative", + "dfb-taint-go-call-context-positive", + "dfb-taint-go-callback-registration-negative", + "dfb-taint-go-callback-registration-positive", + "dfb-taint-go-closure-capture-negative", + "dfb-taint-go-closure-capture-positive", + "dfb-taint-go-computed-property-negative", + "dfb-taint-go-computed-property-positive", + "dfb-taint-go-context-pair-depth2-negative", + "dfb-taint-go-context-pair-depth2-positive", + "dfb-taint-go-deep-relay-chain-negative", + "dfb-taint-go-deep-relay-chain-positive", + "dfb-taint-go-direct-negative", + "dfb-taint-go-direct-positive", + "dfb-taint-go-dispatch-table-negative", + "dfb-taint-go-dispatch-table-positive", + "dfb-taint-go-element-object-negative", + "dfb-taint-go-element-object-positive", + "dfb-taint-go-exception-catch-negative", + "dfb-taint-go-exception-catch-positive", + "dfb-taint-go-expression-negative", + "dfb-taint-go-expression-positive", + "dfb-taint-go-function-field-negative", + "dfb-taint-go-function-field-positive", + "dfb-taint-go-infeasible-branch-negative", + "dfb-taint-go-infeasible-branch-positive", + "dfb-taint-go-local-chain-negative", + "dfb-taint-go-local-chain-positive", + "dfb-taint-go-local-overwrite-negative", + "dfb-taint-go-local-overwrite-positive", + "dfb-taint-go-loop-carried-negative", + "dfb-taint-go-loop-carried-positive", + "dfb-taint-go-map-iteration-negative", + "dfb-taint-go-map-iteration-positive", + "dfb-taint-go-nested-access-path-negative", + "dfb-taint-go-nested-access-path-positive", + "dfb-taint-go-object-separation-negative", + "dfb-taint-go-object-separation-positive", + "dfb-taint-go-recursive-carry-negative", + "dfb-taint-go-recursive-carry-positive", + "dfb-taint-go-reflective-invocation-negative", + "dfb-taint-go-reflective-invocation-positive", + "dfb-taint-go-return-relay-one-hop-negative", + "dfb-taint-go-return-relay-one-hop-positive", + "dfb-taint-go-return-relay-two-hop-negative", + "dfb-taint-go-return-relay-two-hop-positive", + "dfb-taint-go-same-object-field-negative", + "dfb-taint-go-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "bab1bcdeef91fc8fbaece22857db61efac141793573046d13a06ee9921889426", + "outcomes": [ + { + "case_id": "dfb-taint-go-alias-propagation-negative", "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-object-separation-negative", + "case_id": "dfb-taint-go-alias-propagation-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-go-argument-position-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-go-argument-position-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-go-array-element-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-go-array-element-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-go-branch-join-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-java-object-separation-positive", + "case_id": "dfb-taint-go-branch-join-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-java-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-call-context-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-go-call-context-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-return-relay-one-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-callback-registration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-return-relay-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-callback-registration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-return-relay-two-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-closure-capture-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-return-relay-two-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-closure-capture-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-same-object-field-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-computed-property-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-same-object-field-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-computed-property-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-alias-propagation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-context-pair-depth2-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-alias-propagation-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-context-pair-depth2-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-argument-position-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-deep-relay-chain-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-argument-position-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-deep-relay-chain-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-array-element-negative", + "case_id": "dfb-taint-go-direct-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-javascript-array-element-positive", + "case_id": "dfb-taint-go-direct-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-dispatch-table-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-dispatch-table-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-element-object-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-element-object-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-exception-catch-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-exception-catch-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-exception-catch-negative", + "case_id": "dfb-taint-go-expression-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-javascript-exception-catch-positive", + "case_id": "dfb-taint-go-expression-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-function-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-expression-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-function-field-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-infeasible-branch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-infeasible-branch-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "case_id": "dfb-taint-go-infeasible-branch-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-local-chain-negative", + "case_id": "dfb-taint-go-local-chain-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-javascript-local-chain-positive", + "case_id": "dfb-taint-go-local-chain-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-local-overwrite-negative", + "case_id": "dfb-taint-go-local-overwrite-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-javascript-local-overwrite-positive", + "case_id": "dfb-taint-go-local-overwrite-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-loop-carried-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-loop-carried-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-loop-carried-positive", + "case_id": "dfb-taint-go-loop-carried-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-object-separation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-map-iteration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-object-separation-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-map-iteration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-nested-access-path-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-nested-access-path-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-object-separation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-object-separation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-same-object-field-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-recursive-carry-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-same-object-field-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-recursive-carry-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-reflective-invocation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-reflective-invocation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-php-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-return-relay-one-hop-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-php-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-return-relay-one-hop-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-alias-propagation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-return-relay-two-hop-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-alias-propagation-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-return-relay-two-hop-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-argument-position-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-same-object-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-argument-position-positive", - "outcome": "reached" - }, + "case_id": "dfb-taint-go-same-object-field-positive", + "outcome": "unsupported" + } + ], + "path": "reports/semgrep-go-kernel.json", + "raw_evidence": [ { - "case_id": "dfb-taint-python-arithmetic-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-alias-propagation-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-alias-propagation-negative-unsupported.json", + "sha256": "776f1b36696cef4958d1888a344de25a23ef293958766ebbfb6bff6a815cf005" }, { - "case_id": "dfb-taint-python-arithmetic-expression-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-alias-propagation-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-alias-propagation-positive-unsupported.json", + "sha256": "ed97a861852e141dff35456af51deb6d07ceb993ccc8ba4c184fa05d551d9a22" }, { - "case_id": "dfb-taint-python-array-element-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-anonymous-implementation-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-anonymous-implementation-negative-unsupported.json", + "sha256": "47da03b99f20761222cd482375b05efa7cd8042bea4cff82fccc3079667a450c" }, { - "case_id": "dfb-taint-python-array-element-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-anonymous-implementation-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-anonymous-implementation-positive-unsupported.json", + "sha256": "096a6dccbdb1005262852eaf9e661a844e2a8a36d9cff6e39b44b711457494e0" }, { - "case_id": "dfb-taint-python-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-argument-position-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-argument-position-negative-unsupported.json", + "sha256": "816fd3ed05cd3946d3337965cafeb4c463965cf0ec1a6e9a8435a460424fd0ad" }, { - "case_id": "dfb-taint-python-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-argument-position-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-argument-position-positive-unsupported.json", + "sha256": "d862a976ebee9f8169cf9d8f9cfefb6017955c79947f68d10399283d69b9a759" }, { - "case_id": "dfb-taint-python-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-array-element-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-array-element-negative-unsupported.json", + "sha256": "af5e65a8ee9978dcc5d04840e14bed63f13dd945195a17e700a85ecabc3aeba8" }, { - "case_id": "dfb-taint-python-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-array-element-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-array-element-positive-unsupported.json", + "sha256": "d855101d6f3071e15b495afcaaebde322d03f0e0430625b5e9d1522136c4b664" }, { - "case_id": "dfb-taint-python-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-branch-join-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-negative.json", + "sha256": "f75f3a770c3c2803ece300ba37f440938c374805e0efd26d87d94a7958aecc26" }, { - "case_id": "dfb-taint-python-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-branch-join-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-positive.json", + "sha256": "3ce610a6451a10e44591d0e5c2c9827e343c0397e8ccfe62e664c42fff13ddb3" }, { - "case_id": "dfb-taint-python-exception-catch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-call-context-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-call-context-negative-unsupported.json", + "sha256": "6905a0f84fb86bd9896a2c80e0eefeb0b92aeb8b233efef3dbcfb26f5da8622f" }, { - "case_id": "dfb-taint-python-exception-catch-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-call-context-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-call-context-positive-unsupported.json", + "sha256": "fc3eecede87dc9d3c71763934ce7fce98cc3cd076d1246556dc22b085fd30f43" }, { - "case_id": "dfb-taint-python-infeasible-branch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-callback-registration-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-callback-registration-negative-unsupported.json", + "sha256": "55549b37ee0ac04a8f7d5d6c1f68bed7ef70b5360ea75adcc71972f4d4774441" }, { - "case_id": "dfb-taint-python-infeasible-branch-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-callback-registration-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-callback-registration-positive-unsupported.json", + "sha256": "2c8ee51e9f7b322d84fbf5c77e783fdd8f7ab5230ddc7b8be84c089e821c3270" }, { - "case_id": "dfb-taint-python-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-closure-capture-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-closure-capture-negative-unsupported.json", + "sha256": "6b960350e3543d381ad320f180e5ea4459b4b840e7233f33dc35d069a41192d1" }, { - "case_id": "dfb-taint-python-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-closure-capture-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-closure-capture-positive-unsupported.json", + "sha256": "1c513862b839b172c715002b11860c7ec480ff32fe7e880ec0ee1347fdd9f76b" }, { - "case_id": "dfb-taint-python-local-overwrite-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-computed-property-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-computed-property-negative-unsupported.json", + "sha256": "6235c87cf335e3e56e19b71a2a2162dd4713d83a4d2ecb058a73d7f68bfedc7c" }, { - "case_id": "dfb-taint-python-local-overwrite-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-computed-property-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-computed-property-positive-unsupported.json", + "sha256": "16fcadce1dc06ded6b45b14267805f70b8b075786d0f615ccb490207f9f63088" }, { - "case_id": "dfb-taint-python-loop-carried-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-context-pair-depth2-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-context-pair-depth2-negative-unsupported.json", + "sha256": "29c9e355b9d17bd622c112c0161d90953fbf323e859e5410ab5e784ce7a1fe92" }, { - "case_id": "dfb-taint-python-loop-carried-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-context-pair-depth2-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-context-pair-depth2-positive-unsupported.json", + "sha256": "1f683b71de00f84bce386e2d97897f37e89078865f5df4ececb4c9142b1ccacb" }, { - "case_id": "dfb-taint-python-object-separation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-deep-relay-chain-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-deep-relay-chain-negative-unsupported.json", + "sha256": "5f4a26070886a6cf073f0b6a9af311334191e3559f0eb7df8f77450a72ed5db0" }, { - "case_id": "dfb-taint-python-object-separation-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-deep-relay-chain-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-deep-relay-chain-positive-unsupported.json", + "sha256": "86b5a9998666b9a2a7362f34878c385f8e0f6f791c95dd1f4c4930526f9e8710" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-direct-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-direct-negative.json", + "sha256": "a71c078c3c7bdc94ea2e8fbada710d420afb099cfc8790e4c4572e5e5a356f3b" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-direct-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-direct-positive.json", + "sha256": "52b363db98d39c6a399187cbccff275af05822d80dc9559ddd15d17f4a0f6989" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-dispatch-table-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-dispatch-table-negative-unsupported.json", + "sha256": "707fb306cb56e42da453e6bdc0d4398c83fc2cf3617ee49844d35afd555fd128" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-dispatch-table-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-dispatch-table-positive-unsupported.json", + "sha256": "f5b8b3ade5f6ce9e9406fdbdbc4c941c2efb2994c47a353ea6f826132ddc9ada" }, { - "case_id": "dfb-taint-python-same-object-field-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-element-object-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-element-object-negative-unsupported.json", + "sha256": "9d18c8402b99673f515d230b7d0c6c508f7a49c501f202d86e85ae6172038e43" }, { - "case_id": "dfb-taint-python-same-object-field-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-element-object-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-element-object-positive-unsupported.json", + "sha256": "33286a95416ce76d08d782ba2e457d2125b0020da4b891feccbf0310a3e84b30" }, { - "case_id": "dfb-taint-ruby-direct-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-go-exception-catch-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-exception-catch-negative-unsupported.json", + "sha256": "3f5928a442431f923d8db81ff286bfca21c882d9a467849bff6d72c264890cac" }, { - "case_id": "dfb-taint-ruby-direct-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-go-exception-catch-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-exception-catch-positive-unsupported.json", + "sha256": "0ef65b396e5d1cf6f77c4c825b16ffaa7224fff1fdbe6e6d972452865956adbd" }, { - "case_id": "dfb-taint-rust-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-expression-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-expression-negative.json", + "sha256": "7ba803b96b044d431b2374571ebb63c6d7579b019c5cb5a9a8a2eb124d2a978e" }, { - "case_id": "dfb-taint-rust-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-expression-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-expression-positive.json", + "sha256": "71d20865521d01fdae14e2276044037152a8460340e58b5d37e66c127d11e1c9" }, { - "case_id": "dfb-taint-scala-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-function-field-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-function-field-negative-unsupported.json", + "sha256": "d51409774ddbb47a5bb15aea6d76cc71a1f56bb545dba26753ceb2102489cc3e" }, { - "case_id": "dfb-taint-scala-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-go-function-field-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-function-field-positive-unsupported.json", + "sha256": "4b4fce5f06b85250e6d55f91b366cd2abc02f8389e469d073a00e4ab60bbab9b" }, { - "case_id": "dfb-taint-typescript-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-go-infeasible-branch-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-negative.json", + "sha256": "768431ee397d50f640e45a27aa3485fb43ef2b0e8df2beaff6d8519d300f50be" }, { - "case_id": "dfb-taint-typescript-direct-positive", - "outcome": "reached" - } - ], - "path": "reports/bifrost-smoke.json", - "raw_evidence": [ + "case_id": "dfb-taint-go-infeasible-branch-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-positive.json", + "sha256": "7b48dffdee1389c528817328f6d77d07b984e0405f661c3ba1bd94fc8467490d" + }, { - "case_id": "dfb-taint-c-direct-negative", - "path": "reports/raw/bifrost/dfb-taint-c-direct-negative.json", - "sha256": "51b151c1be37399f9a261f0d9c3d77533c26f08f3b911556436babc9d90adc51" + "case_id": "dfb-taint-go-local-chain-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-negative.json", + "sha256": "737ad163a0345ba7a4847fe3001074d8155d1c0e3657e6a29b719aa0144c41c9" }, { - "case_id": "dfb-taint-c-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-c-direct-positive.json", - "sha256": "bd8468b2fe4bf9da353487504bc834221defd76d81709975ec09a2977016de2a" + "case_id": "dfb-taint-go-local-chain-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-positive.json", + "sha256": "fad6bf9bfa248b6fdda2f1a81a232b1a806fab1e75944ac9f9cef1083dbf28b7" }, { - "case_id": "dfb-taint-cpp-direct-negative", - "path": "reports/raw/bifrost/dfb-taint-cpp-direct-negative.json", - "sha256": "6eee3b9fc16ca85ed84cfdb039f38054247333d14d805193e00cd79332f9213f" + "case_id": "dfb-taint-go-local-overwrite-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-negative.json", + "sha256": "3f82d49e1ef3a580ee6c76538093dfc148292afb38cf2ef3170b91c96ce01058" }, { - "case_id": "dfb-taint-cpp-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-cpp-direct-positive.json", - "sha256": "9d723530ba6963d9245ff1d701ba589975f1041e45ee306ee05549a3deb0bf99" + "case_id": "dfb-taint-go-local-overwrite-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-positive.json", + "sha256": "fd219b4a35338fccb9c9a407f38eac20ff64a47e909e61a69647af90d4233d09" }, { - "case_id": "dfb-taint-csharp-direct-negative", - "path": "reports/raw/bifrost/dfb-taint-csharp-direct-negative.json", - "sha256": "3c405efeb086cc2dce5410f515fbd14c04a3ecb3e19d8451d4b0842ce6fabb0e" + "case_id": "dfb-taint-go-loop-carried-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-negative.json", + "sha256": "8f31525d9730387e357339a6a148c31f0cdc188f943519b9414f02afbfba871b" }, { - "case_id": "dfb-taint-csharp-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-csharp-direct-positive.json", - "sha256": "de0f1f06f4417d137e9daaf7eb74b8bd30d3fab8eb02c55376e6bc8abac057ba" + "case_id": "dfb-taint-go-loop-carried-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-positive.json", + "sha256": "8de2457e04c43eb4e7c68165b60943bc3d69a6a6adb3f901098e436115a15657" }, { - "case_id": "dfb-taint-go-direct-negative", - "path": "reports/raw/bifrost/dfb-taint-go-direct-negative.json", - "sha256": "0a860572ce17575cc4cecf5eaa42abf2b8825f5f8866265627fec9fb32ada6f9" + "case_id": "dfb-taint-go-map-iteration-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-map-iteration-negative-unsupported.json", + "sha256": "0d5bbd3cd6e560b333b222ff35cc81ac4379bc15068196a80a770f9d68a4581d" }, { - "case_id": "dfb-taint-go-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-go-direct-positive.json", - "sha256": "ee361ea76ceb015850ba10586df9ee3850562cb6975d475b240a0b8fe4673c8d" + "case_id": "dfb-taint-go-map-iteration-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-map-iteration-positive-unsupported.json", + "sha256": "88993435df619385f33288dc814289258b505ac842830ebfc35901f2d572d0f8" }, { - "case_id": "dfb-taint-java-alias-propagation-negative", - "path": "reports/raw/bifrost/dfb-taint-java-alias-propagation-negative.json", - "sha256": "0ddf5e90b07a5ddd3a3dc88c1ef8e8dd6d7c447861e8492c276618748cf378e8" + "case_id": "dfb-taint-go-nested-access-path-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-nested-access-path-negative-unsupported.json", + "sha256": "3ffe6eee10edbcff6d7de30786669aab648a49384a4ebe7d9da1ec99c0a42695" }, { - "case_id": "dfb-taint-java-alias-propagation-positive", - "path": "reports/raw/bifrost/dfb-taint-java-alias-propagation-positive.json", - "sha256": "6278f1d2aa2f967a44769ed920754b80b8b3e924acdcf9bcacb4fcc3fa241186" + "case_id": "dfb-taint-go-nested-access-path-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-nested-access-path-positive-unsupported.json", + "sha256": "5fce368a2ab2a2d7daddd3f9a61742fbbfe0e72e351a820298efd31612f4cf9e" }, { - "case_id": "dfb-taint-java-argument-position-negative", - "path": "reports/raw/bifrost/dfb-taint-java-argument-position-negative.json", - "sha256": "0c78f107053c0489a600202b9585472fe877ca974789029a4be97c9876c93280" + "case_id": "dfb-taint-go-object-separation-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-object-separation-negative-unsupported.json", + "sha256": "acc57c8ad49ea36d04775cd440f5e386f2c20dab171bdc557e660cbf40fb75f8" }, { - "case_id": "dfb-taint-java-argument-position-positive", - "path": "reports/raw/bifrost/dfb-taint-java-argument-position-positive.json", - "sha256": "084f360850fa5888e6c8d157eef929c35074a32eba012f7273ab937f79ed2496" + "case_id": "dfb-taint-go-object-separation-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-object-separation-positive-unsupported.json", + "sha256": "0cbce06c9dc9e0fc2abeb5f359a860dbee9a472deb62e3b714000462db1138c7" }, { - "case_id": "dfb-taint-java-array-element-negative", - "path": "reports/raw/bifrost/dfb-taint-java-array-element-negative.json", - "sha256": "cf1e682877f458862d069d31259f866ea10e2c61ddb31598dc4cf1e37caf2a20" + "case_id": "dfb-taint-go-recursive-carry-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-recursive-carry-negative-unsupported.json", + "sha256": "edf842c445cff32f90c839ae0d8b782c318e345aa16e2bd427e8dd6c3be5920a" }, { - "case_id": "dfb-taint-java-array-element-positive", - "path": "reports/raw/bifrost/dfb-taint-java-array-element-positive.json", - "sha256": "50c4044882b38e67fbd31127c487e45babb45e73dba4fcdb070d1eaed756c1e3" + "case_id": "dfb-taint-go-recursive-carry-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-recursive-carry-positive-unsupported.json", + "sha256": "c3e64f11bca6c60d0722cd8d27ab2f392325ffe24ac3f08bb4cdad421859d79d" }, { - "case_id": "dfb-taint-java-branch-join-negative", - "path": "reports/raw/bifrost/dfb-taint-java-branch-join-negative.json", - "sha256": "8584519677274e963ed892619d622e90dabc4d8b70b03f412f2d82a63b2c9993" + "case_id": "dfb-taint-go-reflective-invocation-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-reflective-invocation-negative-unsupported.json", + "sha256": "3ee7cde46f0b99337466b9bb1f2ba6d2f4da6e19e3b6baee9bfdc9b01560b5bf" }, { - "case_id": "dfb-taint-java-branch-join-positive", - "path": "reports/raw/bifrost/dfb-taint-java-branch-join-positive.json", - "sha256": "9be6f9327bd7fbbba88ac3550256b9ba1a60d2e88fa8804739dac2af881f129e" + "case_id": "dfb-taint-go-reflective-invocation-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-reflective-invocation-positive-unsupported.json", + "sha256": "18ca2916e46c566c71cfeb0f6466afedcd8cd8b2c5d16e4d444d182037fbe0a6" }, { - "case_id": "dfb-taint-java-call-context-negative", - "path": "reports/raw/bifrost/dfb-taint-java-call-context-negative.json", - "sha256": "155cd0e284b30ea04128e91ad24c2d12df8cc350822558956a8fd4158b7eade8" + "case_id": "dfb-taint-go-return-relay-one-hop-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-return-relay-one-hop-negative-unsupported.json", + "sha256": "dfc17452b999f56b6a7522403e7becfea40b2481a3459a6451600182133d5989" }, { - "case_id": "dfb-taint-java-call-context-positive", - "path": "reports/raw/bifrost/dfb-taint-java-call-context-positive.json", - "sha256": "232775c8be77bcc57026720def6687273a63dc445ca16c899c9696f645686024" + "case_id": "dfb-taint-go-return-relay-one-hop-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-return-relay-one-hop-positive-unsupported.json", + "sha256": "0618c586268e522b4eaa0708ec299e4ad6d595de74a889cee3764cce8691b180" }, { - "case_id": "dfb-taint-java-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-java-direct-positive.json", - "sha256": "1866a3bd58ec4d92019181374fdf57f2fe8ee767e51a827d1a72c816602b11c9" + "case_id": "dfb-taint-go-return-relay-two-hop-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-return-relay-two-hop-negative-unsupported.json", + "sha256": "eda02325f2576bfd3512fb5a07e713169e22dac6a7a5ccbb7c6b7b726e45484f" }, { - "case_id": "dfb-taint-java-exception-catch-negative", - "path": "reports/raw/bifrost/dfb-taint-java-exception-catch-negative.json", - "sha256": "5984b135f17fb1734c360af213dc8bc5dac322f22fb522ac1d8d9cb75cbd702e" + "case_id": "dfb-taint-go-return-relay-two-hop-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-return-relay-two-hop-positive-unsupported.json", + "sha256": "3a1153d7d3e2620e7d230b894fac0de2a38cf06ae02b57d239a5ae6ce7de5b9a" }, { - "case_id": "dfb-taint-java-exception-catch-positive", - "path": "reports/raw/bifrost/dfb-taint-java-exception-catch-positive.json", - "sha256": "484745363743561fd493f67ee99974099a6ab0bfae3f98b7857e4df20379e820" + "case_id": "dfb-taint-go-same-object-field-negative", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-same-object-field-negative-unsupported.json", + "sha256": "1cfa5137949f1a900e9e74d78dc9944595abfb33924f4c8e9cac4fd81f7e5858" }, { - "case_id": "dfb-taint-java-explicit-negative", - "path": "reports/raw/bifrost/dfb-taint-java-explicit-negative.json", - "sha256": "b3e06118218446b01853f4e90fd2a836046fc0ec145d01c5c653789736fa3432" + "case_id": "dfb-taint-go-same-object-field-positive", + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-same-object-field-positive-unsupported.json", + "sha256": "e953d55ff7e7eca0f29c4afee471e9dd3e554741a89d636f0816c96cf7468a93" + } + ], + "sha256": "bab1bcdeef91fc8fbaece22857db61efac141793573046d13a06ee9921889426", + "track": "taint" + }, + { + "adapter": "semgrep-java-kernel", + "case_ids": [ + "dfb-taint-java-alias-propagation-negative", + "dfb-taint-java-alias-propagation-positive", + "dfb-taint-java-anonymous-implementation-negative", + "dfb-taint-java-anonymous-implementation-positive", + "dfb-taint-java-argument-position-negative", + "dfb-taint-java-argument-position-positive", + "dfb-taint-java-array-element-negative", + "dfb-taint-java-array-element-positive", + "dfb-taint-java-branch-join-negative", + "dfb-taint-java-branch-join-positive", + "dfb-taint-java-call-context-negative", + "dfb-taint-java-call-context-positive", + "dfb-taint-java-callback-registration-negative", + "dfb-taint-java-callback-registration-positive", + "dfb-taint-java-closure-capture-negative", + "dfb-taint-java-closure-capture-positive", + "dfb-taint-java-computed-property-negative", + "dfb-taint-java-computed-property-positive", + "dfb-taint-java-context-pair-depth2-negative", + "dfb-taint-java-context-pair-depth2-positive", + "dfb-taint-java-deep-relay-chain-negative", + "dfb-taint-java-deep-relay-chain-positive", + "dfb-taint-java-direct-positive", + "dfb-taint-java-dispatch-table-negative", + "dfb-taint-java-dispatch-table-positive", + "dfb-taint-java-element-object-negative", + "dfb-taint-java-element-object-positive", + "dfb-taint-java-exception-catch-negative", + "dfb-taint-java-exception-catch-positive", + "dfb-taint-java-explicit-negative", + "dfb-taint-java-expression-negative", + "dfb-taint-java-expression-positive", + "dfb-taint-java-function-field-negative", + "dfb-taint-java-function-field-positive", + "dfb-taint-java-infeasible-branch-negative", + "dfb-taint-java-infeasible-branch-positive", + "dfb-taint-java-local-chain-negative", + "dfb-taint-java-local-chain-positive", + "dfb-taint-java-local-overwrite-negative", + "dfb-taint-java-local-overwrite-positive", + "dfb-taint-java-loop-carried-negative", + "dfb-taint-java-loop-carried-positive", + "dfb-taint-java-map-iteration-negative", + "dfb-taint-java-map-iteration-positive", + "dfb-taint-java-nested-access-path-negative", + "dfb-taint-java-nested-access-path-positive", + "dfb-taint-java-object-separation-negative", + "dfb-taint-java-object-separation-positive", + "dfb-taint-java-recursive-carry-negative", + "dfb-taint-java-recursive-carry-positive", + "dfb-taint-java-reflective-invocation-negative", + "dfb-taint-java-reflective-invocation-positive", + "dfb-taint-java-return-relay-one-hop-negative", + "dfb-taint-java-return-relay-one-hop-positive", + "dfb-taint-java-return-relay-two-hop-negative", + "dfb-taint-java-return-relay-two-hop-positive", + "dfb-taint-java-same-object-field-negative", + "dfb-taint-java-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "60ccdc90635606d8eaa150d0823c626ea5b3cf69963f6575f324fb020287e2bb", + "outcomes": [ + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-expression-negative", - "path": "reports/raw/bifrost/dfb-taint-java-expression-negative.json", - "sha256": "7f978d3927cf4e2d98a06ddb1688655b72937963948b5958c178a04e789c4b11" + "case_id": "dfb-taint-java-alias-propagation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-expression-positive", - "path": "reports/raw/bifrost/dfb-taint-java-expression-positive.json", - "sha256": "b576f8c359659d48eccd8129bdd892d86c121ebe4ed72db0d14fa259fbe32bb6" + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-infeasible-branch-negative", - "path": "reports/raw/bifrost/dfb-taint-java-infeasible-branch-negative.json", - "sha256": "d135a782d33d9a426b9facb8c142b1bada42ebfcde45204951ca9523c39015b8" + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-infeasible-branch-positive", - "path": "reports/raw/bifrost/dfb-taint-java-infeasible-branch-positive.json", - "sha256": "2068a8e2008e72aac7dc1ea1f1fa3f33abbf9fec7281d42898e2f4d62c081a19" + "case_id": "dfb-taint-java-argument-position-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-local-chain-negative", - "path": "reports/raw/bifrost/dfb-taint-java-local-chain-negative.json", - "sha256": "81f4f1ed622cd2d05c3807e8333e4e607cfea4bc9f09b4e3d74368f97e65ce3b" + "case_id": "dfb-taint-java-argument-position-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-local-chain-positive", - "path": "reports/raw/bifrost/dfb-taint-java-local-chain-positive.json", - "sha256": "252c9d26ef5101e71d5c802c167f30e13fd9390b4642a3072a246e392272d1eb" + "case_id": "dfb-taint-java-array-element-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-local-overwrite-negative", - "path": "reports/raw/bifrost/dfb-taint-java-local-overwrite-negative.json", - "sha256": "18416db54d7f1e00696f31935087765dc0069ef3656bae3b840f03db261bbd95" + "case_id": "dfb-taint-java-array-element-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-local-overwrite-positive", - "path": "reports/raw/bifrost/dfb-taint-java-local-overwrite-positive.json", - "sha256": "7a84a070a8bbbc0182ca193120ba6fc182da2e0b8d5952b95b52d54e15cda14a" + "case_id": "dfb-taint-java-branch-join-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-java-loop-carried-negative", - "path": "reports/raw/bifrost/dfb-taint-java-loop-carried-negative.json", - "sha256": "93cb7bc4d3e67e79376b0892d65ae8f940d12c4f31f36e7b0efdfdaeea8a69dc" + "case_id": "dfb-taint-java-branch-join-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-java-loop-carried-positive", - "path": "reports/raw/bifrost/dfb-taint-java-loop-carried-positive.json", - "sha256": "d72e3e90334fc7147d4b38b19b7223b348e0e44fa691014d9c49d0ce0bf22356" + "case_id": "dfb-taint-java-call-context-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-modeled-external", - "path": "reports/raw/bifrost/dfb-taint-java-modeled-external.json", - "sha256": "01be675e06e4fa5eabdeb5725a1e06efa319ac6156f2e492cd1689c69e29caf0" + "case_id": "dfb-taint-java-call-context-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-object-separation-negative", - "path": "reports/raw/bifrost/dfb-taint-java-object-separation-negative.json", - "sha256": "de41a07b5ef8be8f45a996a746275370d5225a8c314e4593ac129212b11e6597" + "case_id": "dfb-taint-java-callback-registration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-object-separation-positive", - "path": "reports/raw/bifrost/dfb-taint-java-object-separation-positive.json", - "sha256": "948f073fba76705c348efa6a8e5d69f9723b5a252d3baa2e4a1910f554a1e1b3" + "case_id": "dfb-taint-java-callback-registration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-one-hop-positive", - "path": "reports/raw/bifrost/dfb-taint-java-one-hop-positive.json", - "sha256": "29d484638dd8b7c0ed3aaa5f984a1d023ea7a652a22e8261bf81f2aefafd4d80" + "case_id": "dfb-taint-java-closure-capture-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-return-relay-one-hop-negative", - "path": "reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-negative.json", - "sha256": "67730c8c6355b899075ff4e291ccac191060116c439f16f6b5ef10529ac9823b" + "case_id": "dfb-taint-java-closure-capture-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-return-relay-one-hop-positive", - "path": "reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-positive.json", - "sha256": "45bd921e124d0b386b31f9a280a2a157088023549fbcd780241a520a99fd140b" + "case_id": "dfb-taint-java-computed-property-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-return-relay-two-hop-negative", - "path": "reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-negative.json", - "sha256": "74410cdbfd5cbdb21cf32f8d751212d2703253b7262d4df21cd846c90052546e" + "case_id": "dfb-taint-java-computed-property-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-return-relay-two-hop-positive", - "path": "reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-positive.json", - "sha256": "f45ac280905cb4a1b06913ad31f4c0fa61fa9040ef4b0fc55b8b344cb7e8a04a" + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-same-object-field-negative", - "path": "reports/raw/bifrost/dfb-taint-java-same-object-field-negative.json", - "sha256": "bb978f95f438973eedfbbd9cf510aad48623274c5f1d11dcde56721b4c4aeb7d" + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-same-object-field-positive", - "path": "reports/raw/bifrost/dfb-taint-java-same-object-field-positive.json", - "sha256": "94267179ef74650e96d12f64d049f719031b57e19b5aa352546e6f86bf9c11f1" + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-alias-propagation-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-alias-propagation-negative.json", - "sha256": "a86f4adf46686b25a0c01bd0ae1c1d6d1be686731e15302f52701d08119e7b25" + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-alias-propagation-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-alias-propagation-positive.json", - "sha256": "267c40b4c72ab04ead61ff339effddca056a14f9a78ab2898bc8b2251004fff9" + "case_id": "dfb-taint-java-direct-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-argument-position-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-argument-position-negative.json", - "sha256": "5f9c4c14fdef11427d8e16f37160c8216d83d8ceb1d311c8e2ceea0cfd8ecac6" + "case_id": "dfb-taint-java-dispatch-table-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-argument-position-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-argument-position-positive.json", - "sha256": "03fd6f2c117e47f542d85466c78ebe4228191a8f5c9d6db5de9b43fcd068ed5a" + "case_id": "dfb-taint-java-dispatch-table-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-array-element-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-array-element-negative.json", - "sha256": "1f69f93ee97ced5da7f875c022499c6bd5fcdbdda434b8962ba682e0c6bb43fa" + "case_id": "dfb-taint-java-element-object-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-array-element-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-array-element-positive.json", - "sha256": "7f1b3a18c79293b062e87d76836ef6e60bd9ba8e0dfd76ff2a7cf813f0a5b05a" + "case_id": "dfb-taint-java-element-object-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-branch-join-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-branch-join-negative.json", - "sha256": "cc4f70b54952a76c24246c9da1d94ab9eacb99d041eeb585d2d0fe0bd9074c2b" + "case_id": "dfb-taint-java-exception-catch-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-branch-join-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-branch-join-positive.json", - "sha256": "ece1d135f6e734920afd203e0a45fd9f98e1954e8369a548d926245a686371ed" + "case_id": "dfb-taint-java-exception-catch-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-call-context-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-call-context-negative.json", - "sha256": "70cd332c23bd48a66451763187f12d8e27a6eb4afb4f027a65d2201702b86b5d" + "case_id": "dfb-taint-java-explicit-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-javascript-call-context-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-call-context-positive.json", - "sha256": "09a475ae89eed411c3aba5aec845065b0ea7ba3f630e4ed985da05ebdec237c1" + "case_id": "dfb-taint-java-expression-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-javascript-direct-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-direct-negative.json", - "sha256": "67765e120e7d60b9c2298030ae93a8210d967fe0d42984b08566bc8b220ad6a3" + "case_id": "dfb-taint-java-expression-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-direct-positive.json", - "sha256": "07623fa3fcb4a17fa1e4a0c12397bc3a2382d06c2f8d01d2a690cf8824cfb9bf" + "case_id": "dfb-taint-java-function-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-exception-catch-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-exception-catch-negative.json", - "sha256": "47e5a35ef989c15570e96791c4650176bbc795b9adae225f014c7c0f15140780" + "case_id": "dfb-taint-java-function-field-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-exception-catch-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-exception-catch-positive.json", - "sha256": "cf930d2b6a3233972ea2de86f1ef912a769e6f943c4a525f94d7eca843639c32" + "case_id": "dfb-taint-java-infeasible-branch-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-expression-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-expression-negative.json", - "sha256": "43e5803ef57e7fdf9e36ce1592c3758c0c48d12dac2924a058078de32f2a2aee" + "case_id": "dfb-taint-java-infeasible-branch-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-expression-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-expression-positive.json", - "sha256": "63ff1584724a72666cd36dc4d2a63edb14f4dc64d7769bb537aaa51a612255a0" + "case_id": "dfb-taint-java-local-chain-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-javascript-infeasible-branch-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-negative.json", - "sha256": "d7c1f6e9fa3a20daca9550d95e6454867c2e17fb9feb83349edcb9f4ee44c9bc" + "case_id": "dfb-taint-java-local-chain-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-infeasible-branch-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-positive.json", - "sha256": "638010992bab616a0504b0bb4bbad94e328d1248b349d83f07f0f7ba956a6243" + "case_id": "dfb-taint-java-local-overwrite-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-javascript-local-chain-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-local-chain-negative.json", - "sha256": "112f9e46302386567d96ef4729aa31363c025f1e34749b9ec9f15626b05c29df" + "case_id": "dfb-taint-java-local-overwrite-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-local-chain-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-local-chain-positive.json", - "sha256": "5c6dc998079ed0f2444972cd9983f5685ae760b7182ba40f9fc77c407b19e6fa" + "case_id": "dfb-taint-java-loop-carried-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-local-overwrite-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-local-overwrite-negative.json", - "sha256": "6901270364f96f47ae93da8c36eccb5cc9a0df5bd626226a0b25837029ef74f2" + "case_id": "dfb-taint-java-loop-carried-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-javascript-local-overwrite-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-local-overwrite-positive.json", - "sha256": "63f1ca6ab2acd99e7b5afda0ebc934c8166fed37d73457bb5c985b51c63f6c4b" + "case_id": "dfb-taint-java-map-iteration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-loop-carried-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-loop-carried-negative.json", - "sha256": "234293758fac28f0c1ebeafddfcbe0cc036e68d27c0f62ceab0370866d6176ea" + "case_id": "dfb-taint-java-map-iteration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-loop-carried-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-loop-carried-positive.json", - "sha256": "e9007454a968272fc21db44ca30d2647f4105d142b5f3aac2e970b747040eb3f" + "case_id": "dfb-taint-java-nested-access-path-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-object-separation-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-object-separation-negative.json", - "sha256": "0c96ec71ca9390674705bf20cb2db28eff53ec0d4e780a38f50ac23ef7246f22" + "case_id": "dfb-taint-java-nested-access-path-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-object-separation-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-object-separation-positive.json", - "sha256": "d7d5fe66e4a58a08b746c32fbfe2f0f8022dc525272d539b4718627e2ee468fa" + "case_id": "dfb-taint-java-object-separation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-negative.json", - "sha256": "e1f9ab66fd1feaf578898ac4e87c6b9e9194da3985d88055aee54148cd522670" + "case_id": "dfb-taint-java-object-separation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-positive.json", - "sha256": "2449dbcedc16072f866b6dc7907bb9ba074d779a6c802b79dc363fe48549904d" + "case_id": "dfb-taint-java-recursive-carry-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-negative.json", - "sha256": "444a50a15ded32534f9b79749d311685aadf332812dec4e46da7ca0461aad4d1" + "case_id": "dfb-taint-java-recursive-carry-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-positive.json", - "sha256": "67da90ef1efa728e04372274c5b8baca63b9e033d269498f9b418046d1d023e0" + "case_id": "dfb-taint-java-reflective-invocation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-same-object-field-negative", - "path": "reports/raw/bifrost/dfb-taint-javascript-same-object-field-negative.json", - "sha256": "b2ebde64e6f22212e959a6a632a1158a64cabff5653f8786b9f5724c000cc504" + "case_id": "dfb-taint-java-reflective-invocation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-same-object-field-positive", - "path": "reports/raw/bifrost/dfb-taint-javascript-same-object-field-positive.json", - "sha256": "ea5de81975a599938e1874dc8799c0ff5a48925b46366bbe19ed74067b9982b5" + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-direct-negative", - "path": "reports/raw/bifrost/dfb-taint-kotlin-direct-negative.json", - "sha256": "3288da1cfac979df4d0299780bebc16ae433980b33b9b0d99d25b0cf5286b325" + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-kotlin-direct-positive.json", - "sha256": "4649f881462ebb38c0ddc87ec0b3783b62f8c54d807c4cec9cf3e1ec7d81d2ba" + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-php-direct-negative", - "path": "reports/raw/bifrost/dfb-taint-php-direct-negative.json", - "sha256": "a291155fe5d21ae07decd69e16ccdd359adf9b5bd7697ac0132de62fd61bbf09" + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-php-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-php-direct-positive.json", - "sha256": "8d463172c292fa9a68529f1b7c320326faaf552e679edaa19093373f5a9fd197" + "case_id": "dfb-taint-java-same-object-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-python-alias-propagation-negative", - "path": "reports/raw/bifrost/dfb-taint-python-alias-propagation-negative.json", - "sha256": "1a049b82e48b0ea011b188af6e24c005788cc85914593b79262c02ea3a7414d5" - }, + "case_id": "dfb-taint-java-same-object-field-positive", + "outcome": "unsupported" + } + ], + "path": "reports/semgrep-java-kernel.json", + "raw_evidence": [ { - "case_id": "dfb-taint-python-alias-propagation-positive", - "path": "reports/raw/bifrost/dfb-taint-python-alias-propagation-positive.json", - "sha256": "28ed1c1b8c81a25041056c7261197b15d20f9c1ce23eb554575bccb8dbad0032" + "case_id": "dfb-taint-java-alias-propagation-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-alias-propagation-negative-unsupported.json", + "sha256": "55b5fcb28f175cebd2d7f5dc1cd6eeaf0ad36a461fc93eb88f5c30f98f462056" }, { - "case_id": "dfb-taint-python-argument-position-negative", - "path": "reports/raw/bifrost/dfb-taint-python-argument-position-negative.json", - "sha256": "6d5220cbff1462a838063775d3f98bd08e4f4ec6693eb099aa6d49b9fceb561c" + "case_id": "dfb-taint-java-alias-propagation-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-alias-propagation-positive-unsupported.json", + "sha256": "d310dceec513db994cf3560ce77b2d031df652fcbd40022bd79ddd7cd792928d" }, { - "case_id": "dfb-taint-python-argument-position-positive", - "path": "reports/raw/bifrost/dfb-taint-python-argument-position-positive.json", - "sha256": "3ffc5cd5492adf3c2e31a8a7b30ffee98431123b7a5dc4231270ec344c4ed229" + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-anonymous-implementation-negative-unsupported.json", + "sha256": "faa1df2a3a5f291da0a6ae4633975a2b6776d1f803252dabbd7be3478d3f83f0" }, { - "case_id": "dfb-taint-python-arithmetic-expression-negative", - "path": "reports/raw/bifrost/dfb-taint-python-arithmetic-expression-negative.json", - "sha256": "27413cca645ff4ddf02f4ac8f7902024e1fd53c7124c92e14be5eb4cded39828" + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-anonymous-implementation-positive-unsupported.json", + "sha256": "51bf82153f7f8d94d1f13d337befc315807dcd6686cce34351a40f3bf362c46a" }, { - "case_id": "dfb-taint-python-arithmetic-expression-positive", - "path": "reports/raw/bifrost/dfb-taint-python-arithmetic-expression-positive.json", - "sha256": "326d44ec922e8e5ebddaa32127a136a6087d23147c2f613c6d94054a4959ad82" + "case_id": "dfb-taint-java-argument-position-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-argument-position-negative-unsupported.json", + "sha256": "046a448c9c956b850ae570c20791458e5a61b52869063aa2f0ebf6f60b3c011b" }, { - "case_id": "dfb-taint-python-array-element-negative", - "path": "reports/raw/bifrost/dfb-taint-python-array-element-negative.json", - "sha256": "4f1ca6f97e80e0928b06bcb8ffba5b398cbf894f430335313ae6bce7dde7ae6e" + "case_id": "dfb-taint-java-argument-position-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-argument-position-positive-unsupported.json", + "sha256": "2915851bc95de8c19456ee2a6d96d3e4cf3ad79ac4b9b04c8d3fe264b44b111c" }, { - "case_id": "dfb-taint-python-array-element-positive", - "path": "reports/raw/bifrost/dfb-taint-python-array-element-positive.json", - "sha256": "34c63b6c44c151f1efb8c83ea677bfec1550d57afdff02910ce050afa49b19f9" + "case_id": "dfb-taint-java-array-element-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-array-element-negative-unsupported.json", + "sha256": "503c22dfbbc6fc49515cb6b492b3a2ddfc6a1dc3103a8d54662b74f0f606b0dd" }, { - "case_id": "dfb-taint-python-branch-join-negative", - "path": "reports/raw/bifrost/dfb-taint-python-branch-join-negative.json", - "sha256": "06f94a9e1de64bd4b0905cf0c90932b023f067005ae0ac1c01a0b9463607f3a3" + "case_id": "dfb-taint-java-array-element-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-array-element-positive-unsupported.json", + "sha256": "4e93ac323b013fead3c746f49039d27930d11506d4c7d909819365871f88da5c" }, { - "case_id": "dfb-taint-python-branch-join-positive", - "path": "reports/raw/bifrost/dfb-taint-python-branch-join-positive.json", - "sha256": "203d123ab8be793c7175c691d478fa5548567316050dd68580f088b1db869954" + "case_id": "dfb-taint-java-branch-join-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-negative.json", + "sha256": "03e253da74e63c00671bfab68c82a0b3582da273b5995c923a0af2e70f0dc387" }, { - "case_id": "dfb-taint-python-call-context-negative", - "path": "reports/raw/bifrost/dfb-taint-python-call-context-negative.json", - "sha256": "a727ea9c742aa7a11ad6ef9dc853a74e0dca45d3fba14b7cca3afaffaf42f846" + "case_id": "dfb-taint-java-branch-join-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-positive.json", + "sha256": "a81a5aa90598901311f6fd2a2319a216a3f413c09829df3d790db7fd1460971c" }, { - "case_id": "dfb-taint-python-call-context-positive", - "path": "reports/raw/bifrost/dfb-taint-python-call-context-positive.json", - "sha256": "b08a667e8c12397208ddf1b66d30be884a78fccead79cf9fa7962590b9937f36" + "case_id": "dfb-taint-java-call-context-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-call-context-negative-unsupported.json", + "sha256": "62b87ffe81b4ec05c815a7152b7002cb487c31c18560587b98fde9ae1eda9a2b" }, { - "case_id": "dfb-taint-python-direct-negative", - "path": "reports/raw/bifrost/dfb-taint-python-direct-negative.json", - "sha256": "8a5c016b42b8bf75954bad81aed12ae7dbf1d80da21a0631440d6fbd676f5162" + "case_id": "dfb-taint-java-call-context-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-call-context-positive-unsupported.json", + "sha256": "c808cb04c0cd3bc22065128e3833fabb631e9a55367002282cff5263694af984" }, { - "case_id": "dfb-taint-python-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-python-direct-positive.json", - "sha256": "8c6f7936a82625ac7a0f87b5454e4306743cc86e7bc38693b7ef7b04db5d3c5d" + "case_id": "dfb-taint-java-callback-registration-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-callback-registration-negative-unsupported.json", + "sha256": "3ea0e7395f0dcd2c2ca55d761bbac4fb76d70aa10c7ddb5a4bee8b6eab5793cc" }, { - "case_id": "dfb-taint-python-exception-catch-negative", - "path": "reports/raw/bifrost/dfb-taint-python-exception-catch-negative.json", - "sha256": "defc9b7aba5919a8bacb58ff697d327e9f8cfc37c3469084f428b512a85af0a2" + "case_id": "dfb-taint-java-callback-registration-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-callback-registration-positive-unsupported.json", + "sha256": "2b064521fd8cf1d15d42ec4f7f433d8b072b9d9f9ce1dd600001310c02bd1ac4" }, { - "case_id": "dfb-taint-python-exception-catch-positive", - "path": "reports/raw/bifrost/dfb-taint-python-exception-catch-positive.json", - "sha256": "38de4921d19411ca1d139ac7c42d99389ff1024037185f62eb914e63eb7eae46" + "case_id": "dfb-taint-java-closure-capture-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-closure-capture-negative-unsupported.json", + "sha256": "3bffa1b7c99bf9b6a48c5dc381c8834a495af87db4c87dba9e1bb2a55ced406f" }, { - "case_id": "dfb-taint-python-infeasible-branch-negative", - "path": "reports/raw/bifrost/dfb-taint-python-infeasible-branch-negative.json", - "sha256": "7881079a5318ff4c899e76a84045824294e82e2663842f86cedd2cd94653311c" + "case_id": "dfb-taint-java-closure-capture-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-closure-capture-positive-unsupported.json", + "sha256": "89b15bbdd65224a38739d851bb39dd2d77250730e1773900c967b522516d5deb" }, { - "case_id": "dfb-taint-python-infeasible-branch-positive", - "path": "reports/raw/bifrost/dfb-taint-python-infeasible-branch-positive.json", - "sha256": "077c21222e824e5ce513bd32dfbc8e70e7d724ccc419f3f396dd24e7bfc38b06" + "case_id": "dfb-taint-java-computed-property-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-computed-property-negative-unsupported.json", + "sha256": "ce0bbc0e9d9ec08aa2d9d57c9d8e768d46fd59178417c27a10804ebb9cb6b71b" }, { - "case_id": "dfb-taint-python-local-chain-negative", - "path": "reports/raw/bifrost/dfb-taint-python-local-chain-negative.json", - "sha256": "1ad20f2e32153cbce15cfa1ad38d7ac3dbefb29c767d218cccba1c654d1dff77" + "case_id": "dfb-taint-java-computed-property-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-computed-property-positive-unsupported.json", + "sha256": "0eab33e4ec1707bc01f14bf318a86e4e58853eaa7409fdde98759cb316aee512" }, { - "case_id": "dfb-taint-python-local-chain-positive", - "path": "reports/raw/bifrost/dfb-taint-python-local-chain-positive.json", - "sha256": "c5b1b9a4d04c76496d108e4fea29a926feb9754b04d988ac3f23da1027fe6cf0" + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-context-pair-depth2-negative-unsupported.json", + "sha256": "55275474fcdc83bde3832d9b8c9dc4e5039628be4f83e9d34bbc87c77eaf5767" }, { - "case_id": "dfb-taint-python-local-overwrite-negative", - "path": "reports/raw/bifrost/dfb-taint-python-local-overwrite-negative.json", - "sha256": "934daefee5ea25b526ac92229b902ff751eab25c49e2ec1d5cf964ac75ade68a" + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-context-pair-depth2-positive-unsupported.json", + "sha256": "6a649cc60e613968d2f348e73436a48fbe58f8914c3361cfe104049ce7404454" }, { - "case_id": "dfb-taint-python-local-overwrite-positive", - "path": "reports/raw/bifrost/dfb-taint-python-local-overwrite-positive.json", - "sha256": "1254b64dbf6f5fbbcbd2c43064029a9b884d2aeb8e5e5111208d002a8ac0de6a" + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-deep-relay-chain-negative-unsupported.json", + "sha256": "f13c667b4393f184322664e33b77c58c458c3bba0dbc2c534d0f37876e77e204" }, { - "case_id": "dfb-taint-python-loop-carried-negative", - "path": "reports/raw/bifrost/dfb-taint-python-loop-carried-negative.json", - "sha256": "085f79bba4420f6cfd4f0779221405f882bb338a9342749c69e73d16618a096c" + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-deep-relay-chain-positive-unsupported.json", + "sha256": "9025bf6f37f8f707590c102fec864a6236faf47b111ad2ef4e65f5977054d9db" }, { - "case_id": "dfb-taint-python-loop-carried-positive", - "path": "reports/raw/bifrost/dfb-taint-python-loop-carried-positive.json", - "sha256": "3df643b9c9204afce77c3855db7612776780dac8c7464cf836f3e94826a61978" + "case_id": "dfb-taint-java-direct-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-direct-positive.json", + "sha256": "20bd38859a1236745e534507c1075ebb3d81a2a32e897e165e24326a79704924" }, { - "case_id": "dfb-taint-python-object-separation-negative", - "path": "reports/raw/bifrost/dfb-taint-python-object-separation-negative.json", - "sha256": "9c4945a9f481a0675a319245461368f4daf83b084963a295cf6e12b958e33d4e" + "case_id": "dfb-taint-java-dispatch-table-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-dispatch-table-negative-unsupported.json", + "sha256": "7c9b3a09f02fc4197fafb595661bf0b0775be829b61cee42661d391ab9b12787" }, { - "case_id": "dfb-taint-python-object-separation-positive", - "path": "reports/raw/bifrost/dfb-taint-python-object-separation-positive.json", - "sha256": "dc3f087a6a1d0e5de0cc4b1d8f56e6368769ea457b4c72d13ce025207d6fbc04" + "case_id": "dfb-taint-java-dispatch-table-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-dispatch-table-positive-unsupported.json", + "sha256": "45e5e843282525f42539d4173f2ecd157529391d391712895183ae6a9b8305c4" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-negative", - "path": "reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-negative.json", - "sha256": "e349c14988e0045aaf1641a4ad80b14e04b17ae7f4351ede89186506a0c5af84" + "case_id": "dfb-taint-java-element-object-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-element-object-negative-unsupported.json", + "sha256": "1c1fb5efe4f25e113be78f43241461684eccb7b4033adeddbb52822f6961b958" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-positive", - "path": "reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-positive.json", - "sha256": "e52e0551e630d9dbebf98477cbc51e19763e9b8f7c06cd6bb277ba34d16a0866" + "case_id": "dfb-taint-java-element-object-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-element-object-positive-unsupported.json", + "sha256": "07feb5202d846f0b21d938d36f76dd59d1b21b1748b8f0aa719a35e1d8f1e0fe" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-negative", - "path": "reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-negative.json", - "sha256": "875a2ff61238d2ab7ea4070339c07bf61769b1326e03a1efa57e14fd59cb22c9" + "case_id": "dfb-taint-java-exception-catch-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-exception-catch-negative-unsupported.json", + "sha256": "230e2b6c046f5fa11c78c7318ffef28bee5ddc4a1f0dcb893a0181dcd3633171" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-positive", - "path": "reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-positive.json", - "sha256": "4f78ab83e123fd649cb308e99e7910ecc1cb76b21ab63b741254fbfaae88071e" + "case_id": "dfb-taint-java-exception-catch-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-exception-catch-positive-unsupported.json", + "sha256": "db238f2cf8b65118251211e5e977e321611bd509faad5deba8a6a8e333706f40" }, { - "case_id": "dfb-taint-python-same-object-field-negative", - "path": "reports/raw/bifrost/dfb-taint-python-same-object-field-negative.json", - "sha256": "1fa19c6509a86ced72c67009146de0e6db5bb130d3ac6b175f2c33c1a2f4d570" + "case_id": "dfb-taint-java-explicit-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-explicit-negative.json", + "sha256": "d3c593ecdbecbbc75628a333bcadb2ae520a233aff02e83c45f71a372e389a91" }, { - "case_id": "dfb-taint-python-same-object-field-positive", - "path": "reports/raw/bifrost/dfb-taint-python-same-object-field-positive.json", - "sha256": "d4dac3f4bf3554c8c926908f52d542cb33104d955315777f262626cf9df11603" + "case_id": "dfb-taint-java-expression-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-expression-negative.json", + "sha256": "16aa67d7e1a4ea22567fd339740bd9235c201be866d9624edb4ce099e605a8d2" }, { - "case_id": "dfb-taint-ruby-direct-negative", - "path": "reports/raw/bifrost/dfb-taint-ruby-direct-negative.json", - "sha256": "8945c1ce360120d90cfed794dcfb896e33652c2da88b577b10699521b8630289" + "case_id": "dfb-taint-java-expression-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-expression-positive.json", + "sha256": "85bb98dd3b6a6b98c6a707e7df477166eee0ad7cd6fa6d05de56a49601ac1783" }, { - "case_id": "dfb-taint-ruby-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-ruby-direct-positive.json", - "sha256": "f618f7676f6d8b580558de844bd3f49e1e9ddc94c544761715bab708f4db59e2" + "case_id": "dfb-taint-java-function-field-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-function-field-negative-unsupported.json", + "sha256": "4a66063d6e21df98c9be5f8c83b3e0798d8d4ae51d664e2a3f7e93c7bd5f527d" }, { - "case_id": "dfb-taint-rust-direct-negative", - "path": "reports/raw/bifrost/dfb-taint-rust-direct-negative.json", - "sha256": "e62ebdbbe5c7427abc25f7455fe902aea708626c4cdf5ff982e4da16ab4bb54a" + "case_id": "dfb-taint-java-function-field-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-function-field-positive-unsupported.json", + "sha256": "c8e1e24901d28268df0fb6eacd24fe0ad1f6e334e3f4726d5fa30d8fd07ef2bf" }, { - "case_id": "dfb-taint-rust-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-rust-direct-positive.json", - "sha256": "7055fb7b58adc708bed8f3f309aa32dd27e99d6e55d116b81a4930b83adb2d41" + "case_id": "dfb-taint-java-infeasible-branch-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-negative.json", + "sha256": "cd8136a8f3963fa4c47be63e7e86a50db67cc49b4939b53356ab3125f2b099cc" }, { - "case_id": "dfb-taint-scala-direct-negative", - "path": "reports/raw/bifrost/dfb-taint-scala-direct-negative.json", - "sha256": "37f1e43c2698d1dae02a12d8a97a11aa1fc31fc39a2bd660d5897e8687d2b970" + "case_id": "dfb-taint-java-infeasible-branch-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-positive.json", + "sha256": "fc6eb8ce7465bfe0c08ba9b3eb3ad1719e32e9b188b6fbf99a92ac83de4543e0" }, { - "case_id": "dfb-taint-scala-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-scala-direct-positive.json", - "sha256": "7b3f11f912dbf82b18a35a900184cc63e4316e89cedb9b3c6592eaf2457fbaac" + "case_id": "dfb-taint-java-local-chain-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-negative.json", + "sha256": "baaf6b694446c1dd0445080c0c20b0a3ccf62b875ae7253cb5c3e622fa7bbc53" }, { - "case_id": "dfb-taint-typescript-direct-negative", - "path": "reports/raw/bifrost/dfb-taint-typescript-direct-negative.json", - "sha256": "52261a719ef373c0ddd8816aa4985bce1792be2d62c405d0b0cb89fcd56fa0d9" + "case_id": "dfb-taint-java-local-chain-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-positive.json", + "sha256": "f5797a9cb18801bf0a1a601a78d1ee0b07957fa58fbbb289dc3e8f39ed7f9f61" }, { - "case_id": "dfb-taint-typescript-direct-positive", - "path": "reports/raw/bifrost/dfb-taint-typescript-direct-positive.json", - "sha256": "197f0840deb776db85f64152b2e0cea69309a3a4a16a40998a41a22082d84a48" - } - ], - "sha256": "a4dad79b4e2e47580ebd1a53801aecd4ccf09de1cbb8552951a1c2f6ef25d040", - "track": "taint" - }, - { - "adapter": "bifrost-typescript-kernel", - "case_ids": [ - "dfb-taint-typescript-alias-propagation-negative", - "dfb-taint-typescript-alias-propagation-positive", - "dfb-taint-typescript-argument-position-negative", - "dfb-taint-typescript-argument-position-positive", - "dfb-taint-typescript-array-element-negative", - "dfb-taint-typescript-array-element-positive", - "dfb-taint-typescript-branch-join-negative", - "dfb-taint-typescript-branch-join-positive", - "dfb-taint-typescript-call-context-negative", - "dfb-taint-typescript-call-context-positive", - "dfb-taint-typescript-direct-negative", - "dfb-taint-typescript-direct-positive", - "dfb-taint-typescript-exception-catch-negative", - "dfb-taint-typescript-exception-catch-positive", - "dfb-taint-typescript-expression-negative", - "dfb-taint-typescript-expression-positive", - "dfb-taint-typescript-infeasible-branch-negative", - "dfb-taint-typescript-infeasible-branch-positive", - "dfb-taint-typescript-local-chain-negative", - "dfb-taint-typescript-local-chain-positive", - "dfb-taint-typescript-local-overwrite-negative", - "dfb-taint-typescript-local-overwrite-positive", - "dfb-taint-typescript-loop-carried-negative", - "dfb-taint-typescript-loop-carried-positive", - "dfb-taint-typescript-object-separation-negative", - "dfb-taint-typescript-object-separation-positive", - "dfb-taint-typescript-return-relay-one-hop-negative", - "dfb-taint-typescript-return-relay-one-hop-positive", - "dfb-taint-typescript-return-relay-two-hop-negative", - "dfb-taint-typescript-return-relay-two-hop-positive", - "dfb-taint-typescript-same-object-field-negative", - "dfb-taint-typescript-same-object-field-positive" - ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "c294408bdc3c9aedfddf5217144147c9250d0b036f541475e3d748cd0df2eaba", - "outcomes": [ + "case_id": "dfb-taint-java-local-overwrite-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-negative.json", + "sha256": "02370cb291a306753fdf2ae9870c745f9e639078071b76ef6a7f8663e9b74462" + }, { - "case_id": "dfb-taint-typescript-alias-propagation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-java-local-overwrite-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-positive.json", + "sha256": "2162ea0d85585dba733043f6d8ccc9c9407db3aba182dc7638db899998589287" }, { - "case_id": "dfb-taint-typescript-alias-propagation-positive", - "outcome": "reached" + "case_id": "dfb-taint-java-loop-carried-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-negative.json", + "sha256": "7b382f0a84ea193ae7a8aef93c0e5c7e79fcdfba2f513a7a047bc9e14a69097f" }, { - "case_id": "dfb-taint-typescript-argument-position-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-java-loop-carried-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-positive.json", + "sha256": "dc10b669791ba82acbcbe89fcf2fa7af01f47c698d0dda9e95572f3c7ab28bd3" }, { - "case_id": "dfb-taint-typescript-argument-position-positive", - "outcome": "reached" + "case_id": "dfb-taint-java-map-iteration-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-map-iteration-negative-unsupported.json", + "sha256": "04991d518e80ad7e67255e5a52b24bfd8131851688084a226760745ca619455b" }, { - "case_id": "dfb-taint-typescript-array-element-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-java-map-iteration-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-map-iteration-positive-unsupported.json", + "sha256": "65c9225da356eea063075509d7e24b2d02113447a2ef1e3702a907c410fcd977" }, { - "case_id": "dfb-taint-typescript-array-element-positive", - "outcome": "reached" + "case_id": "dfb-taint-java-nested-access-path-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-nested-access-path-negative-unsupported.json", + "sha256": "c551aa92a5d165eaeb10a47aef2500e15341347d879c059828ac5bd5df6ef479" }, { - "case_id": "dfb-taint-typescript-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-java-nested-access-path-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-nested-access-path-positive-unsupported.json", + "sha256": "a21b31a1e04bd2035e3f0938b166e7ed7f08cb18f563a282ba7cc1e7172b3246" }, { - "case_id": "dfb-taint-typescript-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-java-object-separation-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-object-separation-negative-unsupported.json", + "sha256": "33e11c0947622630cf6f85d7b2fdf151c2ab426989bce28510d2f394d735c1df" }, { - "case_id": "dfb-taint-typescript-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-java-object-separation-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-object-separation-positive-unsupported.json", + "sha256": "04bc97c6a2861b37d6fa64108ffae7bac218419912d4407c1f3a16603a2f6dfb" }, { - "case_id": "dfb-taint-typescript-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-java-recursive-carry-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-recursive-carry-negative-unsupported.json", + "sha256": "5dc5689edfcbc62fc09817ee074f1b77933afd2d6958002c8b00ad3cb16b8f91" }, { - "case_id": "dfb-taint-typescript-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-java-recursive-carry-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-recursive-carry-positive-unsupported.json", + "sha256": "796658a8f78573203d92e26c81d2c0f8a4c534c59f474444592e1f434ce58ef4" }, { - "case_id": "dfb-taint-typescript-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-java-reflective-invocation-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-reflective-invocation-negative-unsupported.json", + "sha256": "d5cffee586bc721f2c5f545f7d95180f26dbf60cdd1a014e6457e079098506d4" }, { - "case_id": "dfb-taint-typescript-exception-catch-negative", - "outcome": "inconclusive" + "case_id": "dfb-taint-java-reflective-invocation-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-reflective-invocation-positive-unsupported.json", + "sha256": "941f92bd516cb32b53d3dcd8eb8e5bb40b3669a20650fd2a7128219c6a22df0d" }, { - "case_id": "dfb-taint-typescript-exception-catch-positive", - "outcome": "inconclusive" + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-return-relay-one-hop-negative-unsupported.json", + "sha256": "39626cf3d131a82357be56b6d583b5e2d801d883a2121cb74116b21cf1386747" }, { - "case_id": "dfb-taint-typescript-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-return-relay-one-hop-positive-unsupported.json", + "sha256": "c784ff72c53d7724778138f9b093ed39245650745e7a5cc7c958933022221e7a" }, { - "case_id": "dfb-taint-typescript-expression-positive", - "outcome": "reached" + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-return-relay-two-hop-negative-unsupported.json", + "sha256": "9bb8e3cd5bd56da113d7571bdfc54bebf3a180e88be6c1a8230e1ca11292b67b" }, { - "case_id": "dfb-taint-typescript-infeasible-branch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-return-relay-two-hop-positive-unsupported.json", + "sha256": "b035bd0895c18dcc5bc1c6edff83e8121f50a5fd3025174370953d44a6124b60" }, { - "case_id": "dfb-taint-typescript-infeasible-branch-positive", - "outcome": "reached" + "case_id": "dfb-taint-java-same-object-field-negative", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-same-object-field-negative-unsupported.json", + "sha256": "15a8fafcc825de020600465916de8961702076221471fb85707fe02f6f73e018" }, { - "case_id": "dfb-taint-typescript-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-java-same-object-field-positive", + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-same-object-field-positive-unsupported.json", + "sha256": "a055729e50ee733ab6b18b094d9b99b2ee970190664232bd8f506f9c7654631a" + } + ], + "sha256": "60ccdc90635606d8eaa150d0823c626ea5b3cf69963f6575f324fb020287e2bb", + "track": "taint" + }, + { + "adapter": "semgrep-javascript-kernel", + "case_ids": [ + "dfb-taint-javascript-alias-propagation-negative", + "dfb-taint-javascript-alias-propagation-positive", + "dfb-taint-javascript-anonymous-implementation-negative", + "dfb-taint-javascript-anonymous-implementation-positive", + "dfb-taint-javascript-argument-position-negative", + "dfb-taint-javascript-argument-position-positive", + "dfb-taint-javascript-array-element-negative", + "dfb-taint-javascript-array-element-positive", + "dfb-taint-javascript-branch-join-negative", + "dfb-taint-javascript-branch-join-positive", + "dfb-taint-javascript-call-context-negative", + "dfb-taint-javascript-call-context-positive", + "dfb-taint-javascript-callback-registration-negative", + "dfb-taint-javascript-callback-registration-positive", + "dfb-taint-javascript-closure-capture-negative", + "dfb-taint-javascript-closure-capture-positive", + "dfb-taint-javascript-computed-property-negative", + "dfb-taint-javascript-computed-property-positive", + "dfb-taint-javascript-context-pair-depth2-negative", + "dfb-taint-javascript-context-pair-depth2-positive", + "dfb-taint-javascript-deep-relay-chain-negative", + "dfb-taint-javascript-deep-relay-chain-positive", + "dfb-taint-javascript-direct-negative", + "dfb-taint-javascript-direct-positive", + "dfb-taint-javascript-dispatch-table-negative", + "dfb-taint-javascript-dispatch-table-positive", + "dfb-taint-javascript-element-object-negative", + "dfb-taint-javascript-element-object-positive", + "dfb-taint-javascript-exception-catch-negative", + "dfb-taint-javascript-exception-catch-positive", + "dfb-taint-javascript-expression-negative", + "dfb-taint-javascript-expression-positive", + "dfb-taint-javascript-function-field-negative", + "dfb-taint-javascript-function-field-positive", + "dfb-taint-javascript-infeasible-branch-negative", + "dfb-taint-javascript-infeasible-branch-positive", + "dfb-taint-javascript-local-chain-negative", + "dfb-taint-javascript-local-chain-positive", + "dfb-taint-javascript-local-overwrite-negative", + "dfb-taint-javascript-local-overwrite-positive", + "dfb-taint-javascript-loop-carried-negative", + "dfb-taint-javascript-loop-carried-positive", + "dfb-taint-javascript-map-iteration-negative", + "dfb-taint-javascript-map-iteration-positive", + "dfb-taint-javascript-nested-access-path-negative", + "dfb-taint-javascript-nested-access-path-positive", + "dfb-taint-javascript-object-separation-negative", + "dfb-taint-javascript-object-separation-positive", + "dfb-taint-javascript-recursive-carry-negative", + "dfb-taint-javascript-recursive-carry-positive", + "dfb-taint-javascript-reflective-invocation-negative", + "dfb-taint-javascript-reflective-invocation-positive", + "dfb-taint-javascript-return-relay-one-hop-negative", + "dfb-taint-javascript-return-relay-one-hop-positive", + "dfb-taint-javascript-return-relay-two-hop-negative", + "dfb-taint-javascript-return-relay-two-hop-positive", + "dfb-taint-javascript-same-object-field-negative", + "dfb-taint-javascript-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "df957a71497cec253003f0c0a1941d9bc13a8424d0d9bb9058e079f11259d0c9", + "outcomes": [ + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-local-overwrite-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-local-overwrite-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-loop-carried-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-argument-position-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-loop-carried-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-argument-position-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-object-separation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-array-element-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-object-separation-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-array-element-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", + "case_id": "dfb-taint-javascript-branch-join-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-typescript-return-relay-one-hop-positive", + "case_id": "dfb-taint-javascript-branch-join-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", - "outcome": "not-reached" - }, - { - "case_id": "dfb-taint-typescript-return-relay-two-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-call-context-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-same-object-field-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-call-context-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-same-object-field-positive", - "outcome": "reached" - } - ], - "path": "reports/bifrost-typescript-kernel.json", - "raw_evidence": [ - { - "case_id": "dfb-taint-typescript-alias-propagation-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-negative.json", - "sha256": "6187b10110e74d5c5c1b07f588f809c005258eddea4e4d1685dcfc7f0198c20d" + "case_id": "dfb-taint-javascript-callback-registration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-alias-propagation-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-positive.json", - "sha256": "835086dd8657ccac8f4014e18f9ee4681d86dba12d602bce3763510b9ee7c822" + "case_id": "dfb-taint-javascript-callback-registration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-argument-position-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-negative.json", - "sha256": "85c4163955f9ec52e66e1922829d656f302555bd8a5660e03bd01241a1a7c872" + "case_id": "dfb-taint-javascript-closure-capture-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-argument-position-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-positive.json", - "sha256": "cf6e0e957df10653657c7362df0b3a7da2ec474c55fb01281daff86f4be47c2c" + "case_id": "dfb-taint-javascript-closure-capture-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-array-element-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-negative.json", - "sha256": "e2d8788b3b9df30308c6e116c43bbb4b2915bcc169d9846bac9ed8cdbe1216fb" + "case_id": "dfb-taint-javascript-computed-property-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-array-element-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-positive.json", - "sha256": "b0ed4af2daa2601a85849aa0a0652bd8d23f295ddd68e413f66188809cb34029" + "case_id": "dfb-taint-javascript-computed-property-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-branch-join-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-negative.json", - "sha256": "7f3e3ecafbd9e84cd75a9e8aa0027b4c38faea5f202a88c2b55e0e934738e320" + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-branch-join-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-positive.json", - "sha256": "62b47d9d53a009613c2d09c7a0bdcfecfe04532b95707ff97b7330c9b7570bf2" + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-call-context-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-negative.json", - "sha256": "94c02ace62887154c4a569f0c20eb64ab5b59e323837f7589d6c921d18eeaf98" + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-call-context-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-positive.json", - "sha256": "3093efc766bdeff2201a167c96ab9b2986a354dc734d71dcd077f054bf7d7307" + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-direct-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-negative.json", - "sha256": "52261a719ef373c0ddd8816aa4985bce1792be2d62c405d0b0cb89fcd56fa0d9" + "case_id": "dfb-taint-javascript-direct-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-typescript-direct-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-positive.json", - "sha256": "197f0840deb776db85f64152b2e0cea69309a3a4a16a40998a41a22082d84a48" + "case_id": "dfb-taint-javascript-direct-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-typescript-exception-catch-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-negative.json", - "sha256": "735deb17149a7e18925a578ce86fe7970ea3eb3b565936488b4a8184f0b2f191" + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-exception-catch-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-positive.json", - "sha256": "bb2059f02964c8eecb573bf9f6254345f6176813e592a110f7ef190fe5f70925" + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-expression-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-negative.json", - "sha256": "6ab2d698a7a0d7f5d6aa3d419d780710703ad31dcddafa82998dcb6a35d487b1" + "case_id": "dfb-taint-javascript-element-object-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-expression-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-positive.json", - "sha256": "d942311573fa43a8158394a9a65667952b9e7983830678dca5109f98b10bf32a" + "case_id": "dfb-taint-javascript-element-object-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-infeasible-branch-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json", - "sha256": "f7d4817b5274d25a25bd6f94eefcc04e0cd2cf2c9817054e1b134d90a9b766d9" + "case_id": "dfb-taint-javascript-exception-catch-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-infeasible-branch-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json", - "sha256": "a58f7849a55622d809dacd853b4b59303ecf9491dfd28a0337e087d1e7456264" + "case_id": "dfb-taint-javascript-exception-catch-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-local-chain-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-negative.json", - "sha256": "fcefb5761d21b7ee3032ce387f65a27078a3d10b33202357438528d8cce01f3a" + "case_id": "dfb-taint-javascript-expression-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-typescript-local-chain-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-positive.json", - "sha256": "775ba189a50ab360acbacf3175463010b1c21556804730c858822127de870650" + "case_id": "dfb-taint-javascript-expression-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-typescript-local-overwrite-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json", - "sha256": "56b01020fad7a935cc397a7b500cf2fe820f4c844cf056276b564cf14f626c75" + "case_id": "dfb-taint-javascript-function-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-local-overwrite-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json", - "sha256": "4bbd5a7ab7a961e119a69c4ef850efeb4d80ab3c4b715781fbc52618820042e1" + "case_id": "dfb-taint-javascript-function-field-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-loop-carried-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json", - "sha256": "8cac9644ad11b5e637c53bd617faad8eb689c298c429714e7ba87eb06226a0ab" + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-typescript-loop-carried-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json", - "sha256": "a6172aecda470370910845e4f11f772c168de563536a9c01e7a0c9096ba51b39" + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-typescript-object-separation-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-negative.json", - "sha256": "affbcb72e5fd2abd8e0a0c38b65ed927cf03fd5db5a2bb098cf7fcbfa1fae999" + "case_id": "dfb-taint-javascript-local-chain-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-typescript-object-separation-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-positive.json", - "sha256": "5f8dfd939502633c08b76688c987d653fcb2b84a32b5c4f7cfc448d5ad65a3d1" + "case_id": "dfb-taint-javascript-local-chain-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative.json", - "sha256": "1a296a6efcf7c96f8b87cf3bd439f275908bd7bb3a3a5af04b7faeced5b557d5" + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-typescript-return-relay-one-hop-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive.json", - "sha256": "fd460ae12c14d96178b825a11f70e9a401412e5765eca75d4ceb5e0f427c49b2" + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative.json", - "sha256": "82250e30a42661c164be9d7c4b469148d67febf9bbf7b0d02206c669de212417" + "case_id": "dfb-taint-javascript-loop-carried-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-typescript-return-relay-two-hop-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive.json", - "sha256": "9f1795a1a0085aabfd7d198f17603fda7ee2db8f0b03a8f902044e65f5791c2c" + "case_id": "dfb-taint-javascript-loop-carried-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-typescript-same-object-field-negative", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-negative.json", - "sha256": "63398359445eb435936bc3ede126bf287815d9d3a87a32a10e188aa60d4a3109" + "case_id": "dfb-taint-javascript-map-iteration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-typescript-same-object-field-positive", - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-positive.json", - "sha256": "e5f102da9a2c99ede4662427f3819be1b69bc9b5c19bf0a3586dbd5ff5831bdc" - } - ], - "sha256": "c294408bdc3c9aedfddf5217144147c9250d0b036f541475e3d748cd0df2eaba", - "track": "taint" - }, - { - "adapter": "codeql-c-kernel", - "case_ids": [ - "dfb-taint-c-alias-propagation-negative", - "dfb-taint-c-alias-propagation-positive", - "dfb-taint-c-argument-position-negative", - "dfb-taint-c-argument-position-positive", - "dfb-taint-c-array-element-negative", - "dfb-taint-c-array-element-positive", - "dfb-taint-c-branch-join-negative", - "dfb-taint-c-branch-join-positive", - "dfb-taint-c-call-context-negative", - "dfb-taint-c-call-context-positive", - "dfb-taint-c-direct-negative", - "dfb-taint-c-direct-positive", - "dfb-taint-c-error-code-return-positive", - "dfb-taint-c-expression-negative", - "dfb-taint-c-expression-positive", - "dfb-taint-c-goto-cleanup-positive", - "dfb-taint-c-infeasible-branch-negative", - "dfb-taint-c-infeasible-branch-positive", - "dfb-taint-c-local-chain-negative", - "dfb-taint-c-local-chain-positive", - "dfb-taint-c-local-overwrite-negative", - "dfb-taint-c-local-overwrite-positive", - "dfb-taint-c-loop-carried-negative", - "dfb-taint-c-loop-carried-positive", - "dfb-taint-c-object-separation-negative", - "dfb-taint-c-object-separation-positive", - "dfb-taint-c-return-relay-one-hop-negative", - "dfb-taint-c-return-relay-one-hop-positive", - "dfb-taint-c-return-relay-two-hop-negative", - "dfb-taint-c-return-relay-two-hop-positive", - "dfb-taint-c-same-object-field-negative", - "dfb-taint-c-same-object-field-positive" - ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "5d4d3f23c90402e214dd9a71ffebbb3ca49190b97a47202d41dce4d6358be6c6", - "outcomes": [ - { - "case_id": "dfb-taint-c-alias-propagation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-map-iteration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-alias-propagation-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-argument-position-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-argument-position-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-object-separation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-array-element-negative", - "outcome": "reached" + "case_id": "dfb-taint-javascript-object-separation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-array-element-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-error-code-return-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-same-object-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-c-expression-positive", - "outcome": "reached" - }, + "case_id": "dfb-taint-javascript-same-object-field-positive", + "outcome": "unsupported" + } + ], + "path": "reports/semgrep-javascript-kernel.json", + "raw_evidence": [ { - "case_id": "dfb-taint-c-goto-cleanup-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-alias-propagation-negative-unsupported.json", + "sha256": "1b8637aa67d17793227016f433500ac5a3f3e370af4eea2adaeb14ad48a23ba2" }, { - "case_id": "dfb-taint-c-infeasible-branch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-alias-propagation-positive-unsupported.json", + "sha256": "27f443ad8f797b3ae7aaa7f76d1f19136ca8729b04466eddeb75f1ff66b0ce73" }, { - "case_id": "dfb-taint-c-infeasible-branch-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative-unsupported.json", + "sha256": "d1979d6573fcbaedbe643caafa255b186e7ae4b02e8fd50965486247fafb0ef4" }, { - "case_id": "dfb-taint-c-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive-unsupported.json", + "sha256": "e5c3a4a001f4a2ca25e9abeac3d545d83464ec592360ec70d43da6369b5d587b" }, { - "case_id": "dfb-taint-c-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-argument-position-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-argument-position-negative-unsupported.json", + "sha256": "04ba9366fee4cc6d2efdb17c05653218733e9d08c35321dd2b15783a556fddbb" }, { - "case_id": "dfb-taint-c-local-overwrite-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-argument-position-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-argument-position-positive-unsupported.json", + "sha256": "4c49193c3918a67918f7f559de15cac23dacad2d519c6cc8562912c1b6f24ddb" }, { - "case_id": "dfb-taint-c-local-overwrite-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-array-element-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-array-element-negative-unsupported.json", + "sha256": "5086369b48db44741eee8d4750f08867c6c87de33cdccd25c9314608d373ff68" }, { - "case_id": "dfb-taint-c-loop-carried-negative", - "outcome": "reached" + "case_id": "dfb-taint-javascript-array-element-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-array-element-positive-unsupported.json", + "sha256": "5ac6609a81612a49e121f3370c549f80d92344647938a121e28daae8496f2013" }, { - "case_id": "dfb-taint-c-loop-carried-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-branch-join-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-negative.json", + "sha256": "a15e833898a07cb118704fd000dc8a022c18ef530e95ae5cfeeae90981925adb" }, { - "case_id": "dfb-taint-c-object-separation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-branch-join-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-positive.json", + "sha256": "6c1e6a20b86147cb07d29132a0c783b52f88242120d99964d0ddde27923488b6" }, { - "case_id": "dfb-taint-c-object-separation-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-call-context-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-call-context-negative-unsupported.json", + "sha256": "cb241a8a9927d6be812013c492bdbf65503c338183fca1d899d2f6914832db78" }, { - "case_id": "dfb-taint-c-return-relay-one-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-call-context-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-call-context-positive-unsupported.json", + "sha256": "00517cedf724295afc2cd707b2873eb0468d816b40d11047f2c198d214c73da0" }, { - "case_id": "dfb-taint-c-return-relay-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-callback-registration-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-callback-registration-negative-unsupported.json", + "sha256": "7c339efa902177fc1da2e8674e6f692faa7aa9cd5afc73cf8c556e638a2ac299" }, { - "case_id": "dfb-taint-c-return-relay-two-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-callback-registration-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-callback-registration-positive-unsupported.json", + "sha256": "d91e45c2c1a0d533ef723688ccf6c412ec47de8f7a60312fa59fba113cb5f34a" }, { - "case_id": "dfb-taint-c-return-relay-two-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-closure-capture-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-closure-capture-negative-unsupported.json", + "sha256": "03aaebdc97a6eca26c8ebe9ec7c1d828957feeee239be4909d36198ca64b1b7f" }, { - "case_id": "dfb-taint-c-same-object-field-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-closure-capture-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-closure-capture-positive-unsupported.json", + "sha256": "4b99064c4c26a566aca30897cafd6e7b23e1ef170fc1cb1cc1c1f518c89ca00f" }, { - "case_id": "dfb-taint-c-same-object-field-positive", - "outcome": "reached" - } - ], - "path": "reports/codeql-c-kernel.json", - "raw_evidence": [ + "case_id": "dfb-taint-javascript-computed-property-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-computed-property-negative-unsupported.json", + "sha256": "6e6f397d14e0bca9d583085f1f3ace5f3e763da82dbe9eef8dc66c442e8bfcc3" + }, { - "case_id": "dfb-taint-c-alias-propagation-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-negative.sarif.json", - "sha256": "4ef0923534db56a520895f57b55ac63f5040a73815466d589a296c96fa88a847" + "case_id": "dfb-taint-javascript-computed-property-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-computed-property-positive-unsupported.json", + "sha256": "463c54a08cca34d63e2606a6524a14a9424d5f46ad8db550767aee1b263f5066" }, { - "case_id": "dfb-taint-c-alias-propagation-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-positive.sarif.json", - "sha256": "9c18ea00d31eb9f3510ceb8ee62e2d91b85febaf8d11bb56f39e34dc871c7695" + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative-unsupported.json", + "sha256": "d499cf623c06fbf78c5c96530c0f4da7de49dde35c9ab2030d62ea6842f2f038" }, { - "case_id": "dfb-taint-c-argument-position-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-negative.sarif.json", - "sha256": "39d115d74a5616478f613c6060a836d68f6abe1d3aa632ad8f3d577e4ad849d0" + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive-unsupported.json", + "sha256": "562026d8b4eaa41fcfb73fa8193fd15d99321a4a983247c81d784d86ea193b8f" }, { - "case_id": "dfb-taint-c-argument-position-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-positive.sarif.json", - "sha256": "21ff40e6b3f57597f323509add7b77ae5e4f676ded1c002de7fc59e53127d7e9" + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative-unsupported.json", + "sha256": "b5cc80860f775db91b54b0a866942f89b7893ec24dc6ab62f86cd00bbaf75f27" }, { - "case_id": "dfb-taint-c-array-element-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-array-element-negative.sarif.json", - "sha256": "10586a2e98af1249b3099092cd86420e4faed2171f522aed985ac2d3c21ac0c8" + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive-unsupported.json", + "sha256": "46914f96cb3d4f857c2eb29db5c1f475728b72f64e2b9a4b4daa4f1ba6622e49" }, { - "case_id": "dfb-taint-c-array-element-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-array-element-positive.sarif.json", - "sha256": "7b05c88d956cfb8665fd06cea3e47f796d612da3713fe08ed4e3fffa3e7471f9" + "case_id": "dfb-taint-javascript-direct-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-negative.json", + "sha256": "aa9e313402f59658549fe09517299e28488e4c547320dd538cf8bb396a6795ed" }, { - "case_id": "dfb-taint-c-branch-join-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-negative.sarif.json", - "sha256": "62a6ed515084b4fd25d67fbef4f2dc3ff2c392989dbccde98d2a2c56ed1936ef" + "case_id": "dfb-taint-javascript-direct-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-positive.json", + "sha256": "08ded00cafc574795178ae193b900d179573d269177d0926e470e240ee13796c" }, { - "case_id": "dfb-taint-c-branch-join-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-positive.sarif.json", - "sha256": "94aa05c96e3690370dc60f1f59687ffb9db024b8ea7f6e63afc01c66c8e13577" + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-dispatch-table-negative-unsupported.json", + "sha256": "74fc51897fb92a41ed80627332b2979e3ab5798e2baf8135bbde43a7dc0a4ce1" }, { - "case_id": "dfb-taint-c-call-context-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-call-context-negative.sarif.json", - "sha256": "7a0408a8a477efaa9d7cf2c55eda0b26b64a8722b60cda8b1eb1abd65bd1e288" + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-dispatch-table-positive-unsupported.json", + "sha256": "63a8835332bd93e9856173175318dca95ec1b1564d414a8d1137fec8901d4346" }, { - "case_id": "dfb-taint-c-call-context-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-call-context-positive.sarif.json", - "sha256": "1b549cbcacae8a97b001ad96deac20d7ae023c6f8800a19c4ed7b01eac8e8115" + "case_id": "dfb-taint-javascript-element-object-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-element-object-negative-unsupported.json", + "sha256": "c02d0b277a78a274ecef3861e26bcc1c9d90d056ed0d25b2d67e663731ed34c4" }, { - "case_id": "dfb-taint-c-direct-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-direct-negative.sarif.json", - "sha256": "baef9960a7faed01f4a7f57801a4c2ba3230ba154e960e63f2452639dd048cf1" + "case_id": "dfb-taint-javascript-element-object-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-element-object-positive-unsupported.json", + "sha256": "23cb5197700ca6419d7e93b4ce7a7f813b0cea1fbb657c72a5901f42fb7058e9" }, { - "case_id": "dfb-taint-c-direct-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-direct-positive.sarif.json", - "sha256": "630618bd498df67001f7106f353c79f7fe7bf6d5aee6c6e968cfe30a164fd720" + "case_id": "dfb-taint-javascript-exception-catch-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-exception-catch-negative-unsupported.json", + "sha256": "3fceffd22e92d496d726be6c3fb63bd57080bc4ae6decda49504c774415ac360" }, { - "case_id": "dfb-taint-c-error-code-return-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-error-code-return-positive.sarif.json", - "sha256": "cf80c40f54a31aad305ac138fc76558adf7c7eb4c688b6512a4424c4b59cfbec" + "case_id": "dfb-taint-javascript-exception-catch-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-exception-catch-positive-unsupported.json", + "sha256": "edd71e274cddd1c7adb78b2adc78344ef643a240c451eab8f7084191e8941c5e" }, { - "case_id": "dfb-taint-c-expression-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-expression-negative.sarif.json", - "sha256": "b9e11aba583ea7275f17dde3c20593edc1341395b43696dc8cd7292dc44a9cf6" + "case_id": "dfb-taint-javascript-expression-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-negative.json", + "sha256": "b2e823b77b176dd18f346cd1eb6c4d1023da7ef293eda3c3f4f34d05a5c823a1" }, { - "case_id": "dfb-taint-c-expression-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-expression-positive.sarif.json", - "sha256": "f04aa6429074e65113c0aff9b9826c98ae2b46d839a90f26e5e67c52eba8c389" + "case_id": "dfb-taint-javascript-expression-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-positive.json", + "sha256": "d969d954faa0e1197c6cc347f39c7fa295d81e21b6d540464ff0270ce860ba7a" }, { - "case_id": "dfb-taint-c-goto-cleanup-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-goto-cleanup-positive.sarif.json", - "sha256": "400a87ebfd4138498fa3cf367faf5458acc37f764870865424a7887690bace8e" + "case_id": "dfb-taint-javascript-function-field-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-function-field-negative-unsupported.json", + "sha256": "4215e65aa35a4b4bbb318260fdd4454b04193389e782bc6485a81c10b61c0a75" }, { - "case_id": "dfb-taint-c-infeasible-branch-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-negative.sarif.json", - "sha256": "c06beeb9c44ee3f60671ea4304dd6ee787b7c4d87f560cba8383c68496738091" + "case_id": "dfb-taint-javascript-function-field-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-function-field-positive-unsupported.json", + "sha256": "fb7fa5df60ea3ccac62f23270aa55c070fb716436ac743e0f20de0d6a9e8d3cb" }, { - "case_id": "dfb-taint-c-infeasible-branch-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-positive.sarif.json", - "sha256": "6cbf4fdd7b3baf1c3c1317b10a5e100516fd810108488b77839d76bbb62922d7" + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json", + "sha256": "884645af0128acc1fbd7d6ebb880d8e6eb5c7ff81c0d6ebaa208ba7e99729cc3" }, { - "case_id": "dfb-taint-c-local-chain-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-negative.sarif.json", - "sha256": "6b50f04bce7528d94daa7d40ead35ba84a0815c0300f42d80a78768253ebdd5e" + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json", + "sha256": "ba65d385b62209bd83ecd824b6fa4db2b9096b48ba9b4580da5df9b1f3c91154" }, { - "case_id": "dfb-taint-c-local-chain-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-positive.sarif.json", - "sha256": "55516ecc94f5b9b8aa4ae4a90f41d08b97d23b197627abca898b884d94d48d9e" + "case_id": "dfb-taint-javascript-local-chain-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-negative.json", + "sha256": "45df3fe4e4407f1ef88738958509e0dc2421149558c820c60b0012ede11ead53" }, { - "case_id": "dfb-taint-c-local-overwrite-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-negative.sarif.json", - "sha256": "c9e9202e8281ac2341b59e1912fdcc7bf50040ab46d2cc8675739ff92f8d2ca1" + "case_id": "dfb-taint-javascript-local-chain-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-positive.json", + "sha256": "69459b840827d0eea88d4237b6fd40c12718c5df96a211b5110ddc7c8c919dfd" }, { - "case_id": "dfb-taint-c-local-overwrite-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-positive.sarif.json", - "sha256": "8a0a714c07834363d2a649e9f93d3d23790746b0de0be522f1a9aa18431c473d" + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json", + "sha256": "8ab787f0513f8a0ddb63a809d209540a4355a9318fc8b1be12019087564d393a" }, { - "case_id": "dfb-taint-c-loop-carried-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-negative.sarif.json", - "sha256": "2c349f5cc49ddc71872e717c7e1ce3104810c3b3e83ea5cc91cfe53b6e000ab7" + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json", + "sha256": "bf408f04408a9b0f9fe70d07d8940d2655674a53b2a512d331d049cd2358936b" }, { - "case_id": "dfb-taint-c-loop-carried-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-positive.sarif.json", - "sha256": "d52b3b903800321d30a4120142a2d6bb6a0998f06bbde7310b72374f0418c974" + "case_id": "dfb-taint-javascript-loop-carried-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json", + "sha256": "b7b2c264bef5bea01e521a7d882ababe1b16c13fdf9117f88c56a433c8ec8744" }, { - "case_id": "dfb-taint-c-object-separation-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-negative.sarif.json", - "sha256": "da237d6201656a45fae260bda3ec0959ce9728e4b4520dcddd0b6b071e0e1085" + "case_id": "dfb-taint-javascript-loop-carried-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json", + "sha256": "6ef593e0fb85ed65d45d4afbedc9dcf428152ac4a829325cdea62033a9d71427" }, { - "case_id": "dfb-taint-c-object-separation-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-positive.sarif.json", - "sha256": "862789b6688ff81351221d31dd7798e269c004198f32a2c6f968122fc519370d" + "case_id": "dfb-taint-javascript-map-iteration-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-map-iteration-negative-unsupported.json", + "sha256": "fba554a30c39d2dd7ea278f2c2f3690e2481128842914dfc3d55791d5c443c6f" }, { - "case_id": "dfb-taint-c-return-relay-one-hop-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-negative.sarif.json", - "sha256": "116a127912df20e7b3cdca60e753a3d039ecb034652cb9e4f54e70405768c151" + "case_id": "dfb-taint-javascript-map-iteration-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-map-iteration-positive-unsupported.json", + "sha256": "b0d2b3e1f2eebfea7e851c79d68664a592ec7c8a98ce2230055cba6a30be2d54" }, { - "case_id": "dfb-taint-c-return-relay-one-hop-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-positive.sarif.json", - "sha256": "c80c489aabbb18010a3f7f2b349c40896b9d28c276373418f00b80b73d954b75" + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-nested-access-path-negative-unsupported.json", + "sha256": "8c50c035fac772607053bdfcbcb5760ba5eb2542f85666f701cb86fae0e0c9f0" }, { - "case_id": "dfb-taint-c-return-relay-two-hop-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-negative.sarif.json", - "sha256": "7baf054977183e7674410e049c236e3387bc418814a7dbd90a2b22325853c4aa" + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-nested-access-path-positive-unsupported.json", + "sha256": "30d298181bacfb3950789b217e7560ae71242059f3a6c2887d8384e7d976276b" }, { - "case_id": "dfb-taint-c-return-relay-two-hop-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-positive.sarif.json", - "sha256": "6e9e5615a3161b784880a45bc6c324dc6e79463594bfe8c5f8a0662b5c1258b7" + "case_id": "dfb-taint-javascript-object-separation-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-object-separation-negative-unsupported.json", + "sha256": "844e1d07ddf7c3900daf751df2fc1d09d4f813d6edc28e9c7abeb879d3ac0be9" }, { - "case_id": "dfb-taint-c-same-object-field-negative", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-negative.sarif.json", - "sha256": "853413d8b97820ee1ea2ae04f88a7eb51e9e1844b4a47e92ccd8a210a29bbe62" + "case_id": "dfb-taint-javascript-object-separation-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-object-separation-positive-unsupported.json", + "sha256": "328150715cbe5986d7595925e2da75b6271e9c74ac4fdd8074d6043988663a5a" }, { - "case_id": "dfb-taint-c-same-object-field-positive", - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-positive.sarif.json", - "sha256": "9be0ec3c63000a2baa64a3e92fc0a82d0d36973274c469e09eac5b5ce7a841a5" - } - ], - "sha256": "5d4d3f23c90402e214dd9a71ffebbb3ca49190b97a47202d41dce4d6358be6c6", - "track": "taint" - }, - { - "adapter": "codeql-cpp-kernel", - "case_ids": [ - "dfb-taint-cpp-alias-propagation-negative", - "dfb-taint-cpp-alias-propagation-positive", - "dfb-taint-cpp-argument-position-negative", - "dfb-taint-cpp-argument-position-positive", - "dfb-taint-cpp-array-element-negative", - "dfb-taint-cpp-array-element-positive", - "dfb-taint-cpp-branch-join-negative", - "dfb-taint-cpp-branch-join-positive", - "dfb-taint-cpp-call-context-negative", - "dfb-taint-cpp-call-context-positive", - "dfb-taint-cpp-direct-negative", - "dfb-taint-cpp-direct-positive", - "dfb-taint-cpp-exception-catch-negative", - "dfb-taint-cpp-exception-catch-positive", - "dfb-taint-cpp-expression-negative", - "dfb-taint-cpp-expression-positive", - "dfb-taint-cpp-infeasible-branch-negative", - "dfb-taint-cpp-infeasible-branch-positive", - "dfb-taint-cpp-local-chain-negative", - "dfb-taint-cpp-local-chain-positive", - "dfb-taint-cpp-local-overwrite-negative", - "dfb-taint-cpp-local-overwrite-positive", - "dfb-taint-cpp-loop-carried-negative", - "dfb-taint-cpp-loop-carried-positive", - "dfb-taint-cpp-object-separation-negative", - "dfb-taint-cpp-object-separation-positive", - "dfb-taint-cpp-return-relay-one-hop-negative", - "dfb-taint-cpp-return-relay-one-hop-positive", - "dfb-taint-cpp-return-relay-two-hop-negative", - "dfb-taint-cpp-return-relay-two-hop-positive", - "dfb-taint-cpp-same-object-field-negative", - "dfb-taint-cpp-same-object-field-positive" - ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "d4f5b18b707b7cbc70d38f3de573caa94958adec0bd983c9c2f2938be9f47354", - "outcomes": [ + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-recursive-carry-negative-unsupported.json", + "sha256": "0001611c7dca4e097c6f42f20c633949870bd2bcb09dd5d246d0eb67437e65d1" + }, { - "case_id": "dfb-taint-cpp-alias-propagation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-recursive-carry-positive-unsupported.json", + "sha256": "49d443bcb56341c50a1b244b84c4e1ecb0d68f9c32e2d56cb66630e0e68f40f9" }, { - "case_id": "dfb-taint-cpp-alias-propagation-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative-unsupported.json", + "sha256": "cbc7cce04a32fc713f2e651903b15b6a25f700f669cb376880defadbba317b50" }, { - "case_id": "dfb-taint-cpp-argument-position-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive-unsupported.json", + "sha256": "600ed8dc5c1c785254f618d584cfd8016ab98b621aad7edb7b47b7489c314615" }, { - "case_id": "dfb-taint-cpp-argument-position-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative-unsupported.json", + "sha256": "d2d7d8d010387c6d1262acd63efb251bce879d30cd6618526ef1f4e13c22645a" }, { - "case_id": "dfb-taint-cpp-array-element-negative", - "outcome": "reached" + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive-unsupported.json", + "sha256": "110531d1328f10fbcbb8fd058b7c81c466d1ae0cd6946a4f6a6316168a25d20e" }, { - "case_id": "dfb-taint-cpp-array-element-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative-unsupported.json", + "sha256": "62221ec99012242fb8a76f7cb8394cfd4817e73174bc8557cf7e854a50867515" }, { - "case_id": "dfb-taint-cpp-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive-unsupported.json", + "sha256": "ba46728f468cd39cbe3274aeba5bd1d1a8a79705b18ec3d31f22738ccac31442" }, { - "case_id": "dfb-taint-cpp-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-javascript-same-object-field-negative", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-same-object-field-negative-unsupported.json", + "sha256": "916c241e07a1451efef52a1ab8e05bfff5e743c7cbb0019764f14545b2f924de" }, { - "case_id": "dfb-taint-cpp-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-javascript-same-object-field-positive", + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-same-object-field-positive-unsupported.json", + "sha256": "b4f44f1081126790d4b1dd2ef18f88bc0ed15a48c48958cde9fefb3433506682" + } + ], + "sha256": "df957a71497cec253003f0c0a1941d9bc13a8424d0d9bb9058e079f11259d0c9", + "track": "taint" + }, + { + "adapter": "semgrep-kotlin-kernel", + "case_ids": [ + "dfb-taint-kotlin-alias-propagation-negative", + "dfb-taint-kotlin-alias-propagation-positive", + "dfb-taint-kotlin-anonymous-implementation-negative", + "dfb-taint-kotlin-anonymous-implementation-positive", + "dfb-taint-kotlin-argument-position-negative", + "dfb-taint-kotlin-argument-position-positive", + "dfb-taint-kotlin-array-element-negative", + "dfb-taint-kotlin-array-element-positive", + "dfb-taint-kotlin-branch-join-negative", + "dfb-taint-kotlin-branch-join-positive", + "dfb-taint-kotlin-call-context-negative", + "dfb-taint-kotlin-call-context-positive", + "dfb-taint-kotlin-callback-registration-negative", + "dfb-taint-kotlin-callback-registration-positive", + "dfb-taint-kotlin-closure-capture-negative", + "dfb-taint-kotlin-closure-capture-positive", + "dfb-taint-kotlin-computed-property-negative", + "dfb-taint-kotlin-computed-property-positive", + "dfb-taint-kotlin-context-pair-depth2-negative", + "dfb-taint-kotlin-context-pair-depth2-positive", + "dfb-taint-kotlin-deep-relay-chain-negative", + "dfb-taint-kotlin-deep-relay-chain-positive", + "dfb-taint-kotlin-direct-negative", + "dfb-taint-kotlin-direct-positive", + "dfb-taint-kotlin-dispatch-table-negative", + "dfb-taint-kotlin-dispatch-table-positive", + "dfb-taint-kotlin-element-object-negative", + "dfb-taint-kotlin-element-object-positive", + "dfb-taint-kotlin-exception-catch-negative", + "dfb-taint-kotlin-exception-catch-positive", + "dfb-taint-kotlin-expression-negative", + "dfb-taint-kotlin-expression-positive", + "dfb-taint-kotlin-function-field-negative", + "dfb-taint-kotlin-function-field-positive", + "dfb-taint-kotlin-infeasible-branch-negative", + "dfb-taint-kotlin-infeasible-branch-positive", + "dfb-taint-kotlin-local-chain-negative", + "dfb-taint-kotlin-local-chain-positive", + "dfb-taint-kotlin-local-overwrite-negative", + "dfb-taint-kotlin-local-overwrite-positive", + "dfb-taint-kotlin-loop-carried-negative", + "dfb-taint-kotlin-loop-carried-positive", + "dfb-taint-kotlin-map-iteration-negative", + "dfb-taint-kotlin-map-iteration-positive", + "dfb-taint-kotlin-nested-access-path-negative", + "dfb-taint-kotlin-nested-access-path-positive", + "dfb-taint-kotlin-object-separation-negative", + "dfb-taint-kotlin-object-separation-positive", + "dfb-taint-kotlin-recursive-carry-negative", + "dfb-taint-kotlin-recursive-carry-positive", + "dfb-taint-kotlin-reflective-invocation-negative", + "dfb-taint-kotlin-reflective-invocation-positive", + "dfb-taint-kotlin-return-relay-one-hop-negative", + "dfb-taint-kotlin-return-relay-one-hop-positive", + "dfb-taint-kotlin-return-relay-two-hop-negative", + "dfb-taint-kotlin-return-relay-two-hop-positive", + "dfb-taint-kotlin-same-object-field-negative", + "dfb-taint-kotlin-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "e1e23bfcf109af1e7345649be232de413e7f1e655513947ecb0224d9bbaefba6", + "outcomes": [ + { + "case_id": "dfb-taint-kotlin-alias-propagation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-alias-propagation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-anonymous-implementation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-anonymous-implementation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-exception-catch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-argument-position-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-exception-catch-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-argument-position-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-array-element-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-expression-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-array-element-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-infeasible-branch-negative", + "case_id": "dfb-taint-kotlin-branch-join-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-infeasible-branch-positive", + "case_id": "dfb-taint-kotlin-branch-join-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-call-context-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-call-context-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-local-overwrite-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-callback-registration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-local-overwrite-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-callback-registration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-loop-carried-negative", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-closure-capture-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-loop-carried-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-closure-capture-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-object-separation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-computed-property-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-object-separation-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-computed-property-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-context-pair-depth2-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-context-pair-depth2-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-deep-relay-chain-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-deep-relay-chain-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-same-object-field-negative", + "case_id": "dfb-taint-kotlin-direct-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-same-object-field-positive", + "case_id": "dfb-taint-kotlin-direct-positive", "outcome": "reached" - } - ], - "path": "reports/codeql-cpp-kernel.json", - "raw_evidence": [ - { - "case_id": "dfb-taint-cpp-alias-propagation-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.sarif.json", - "sha256": "1dd53c121ba31d12e588ff007864cfe9950cb395e916c01c867fc90dc5ddaa93" - }, - { - "case_id": "dfb-taint-cpp-alias-propagation-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.sarif.json", - "sha256": "2a86cd6b6b5c1a304d123c2df3145ece0d953dc0112fba2c466ed846aa9cdf37" - }, - { - "case_id": "dfb-taint-cpp-argument-position-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-negative.sarif.json", - "sha256": "0fb1f434a17d6f5571fcabfab2b8fcf610d56e9ecd6ed504675012a38248e399" - }, - { - "case_id": "dfb-taint-cpp-argument-position-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-positive.sarif.json", - "sha256": "929d734e384959fa60638ef106891eb394c685be639465e5c8180b4bb4c7af1c" }, { - "case_id": "dfb-taint-cpp-array-element-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-negative.sarif.json", - "sha256": "2ff11e966927612a0c8cbe50c343e7451e6bacc602988292ee4053a577ca8d04" + "case_id": "dfb-taint-kotlin-dispatch-table-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-array-element-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-positive.sarif.json", - "sha256": "02265e214897eaca539495e728fd74cc16da43dcb9f444d42bd4437f057ef8d3" + "case_id": "dfb-taint-kotlin-dispatch-table-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-branch-join-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-negative.sarif.json", - "sha256": "672919850fb62295987a510083262822beb1f9fca628ea4c20a1d8d6433b7598" + "case_id": "dfb-taint-kotlin-element-object-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-branch-join-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-positive.sarif.json", - "sha256": "37eebf09948e4d177e29d88530e94331660720cdb46c9720e9bb88254319a950" + "case_id": "dfb-taint-kotlin-element-object-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-call-context-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-negative.sarif.json", - "sha256": "a5225fbcdfee73c6989ee013e2874c8ea599bbee9231b3cce812ca9958ac1f91" + "case_id": "dfb-taint-kotlin-exception-catch-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-call-context-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-positive.sarif.json", - "sha256": "02936aab24e80421aed9336597ec648816a742b5b65c3cec72ce7fc0b5c51416" + "case_id": "dfb-taint-kotlin-exception-catch-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-direct-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-negative.sarif.json", - "sha256": "de0dfcff0b4dfb70c0a0ff98d710c56dbfd709868fdf2b0159eb8bb7af929d44" + "case_id": "dfb-taint-kotlin-expression-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-direct-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-positive.sarif.json", - "sha256": "4897c9ea57abf6aa577fb191eb7722c01d0fa6584589c105d8cf88521270fa52" + "case_id": "dfb-taint-kotlin-expression-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-exception-catch-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-negative.sarif.json", - "sha256": "b873a86e8220a2364c55488c88a255eacfe03fbff6b6428d940003298a1d1995" + "case_id": "dfb-taint-kotlin-function-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-exception-catch-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-positive.sarif.json", - "sha256": "a2b722ff9214a571f4ddc1de7ebf803328323e7bc5b5e47a789fd1b67e5c7e55" + "case_id": "dfb-taint-kotlin-function-field-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-expression-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-negative.sarif.json", - "sha256": "c48bafe5a17a763bebb472da837b75e5cf4a308d6bac4aaac4e7d18f829f24de" + "case_id": "dfb-taint-kotlin-infeasible-branch-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-expression-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-positive.sarif.json", - "sha256": "a799ea7a4ba3aa8cb17a1fa1a8f432d87992ed7b734bba62445b69a90556d536" + "case_id": "dfb-taint-kotlin-infeasible-branch-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-infeasible-branch-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.sarif.json", - "sha256": "b73fb34c6d0c6d5e535ca2a2b76dbb3bd2db9d57e55138cf3f477c090917d3f0" + "case_id": "dfb-taint-kotlin-local-chain-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-infeasible-branch-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.sarif.json", - "sha256": "a755824e710f58d25f14f93e866a3c52e093c17b600cbe56e0f13414cdaf0604" + "case_id": "dfb-taint-kotlin-local-chain-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-local-chain-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-negative.sarif.json", - "sha256": "8836cb26757ed2fe9cd7c279e21a0efa160abcbc97c8cb3f47e6d2578cb54a9b" + "case_id": "dfb-taint-kotlin-local-overwrite-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-cpp-local-chain-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-positive.sarif.json", - "sha256": "ca145eee9f99db1413528b22f1a54882c9b87d841b159049f447c9d9334cde8f" + "case_id": "dfb-taint-kotlin-local-overwrite-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-local-overwrite-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.sarif.json", - "sha256": "42c368f48b56061036982dee5d950a2b57eb3317807d8cc36942facb191af74f" + "case_id": "dfb-taint-kotlin-loop-carried-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-local-overwrite-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.sarif.json", - "sha256": "0d9cc992061574bb2f862864eafd762ec17935b324c89fdec4dd229e5a9bf0d0" + "case_id": "dfb-taint-kotlin-loop-carried-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-cpp-loop-carried-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-negative.sarif.json", - "sha256": "4612d60595730f4e1be8dbe65b5128a6b1c95c732f95411275313bc684da1ca8" + "case_id": "dfb-taint-kotlin-map-iteration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-loop-carried-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-positive.sarif.json", - "sha256": "1f89b97044a4bfd86989982fbc1bbd6a39e1616ae3a47c50fbe3f914a2051211" + "case_id": "dfb-taint-kotlin-map-iteration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-object-separation-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-negative.sarif.json", - "sha256": "75724823bcefb91338e450067a01d02325f8131ace7b028342e4ee1401c5bef9" + "case_id": "dfb-taint-kotlin-nested-access-path-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-object-separation-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-positive.sarif.json", - "sha256": "b296f48bebe73d6de1645d5162997401e9eb3426b79720ffd0b89ab4c055a32d" + "case_id": "dfb-taint-kotlin-nested-access-path-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.sarif.json", - "sha256": "f3a47dbf212c1c48250d2a3bfdffaa46e373b530c3e5ceeb055a0b630b17fafc" + "case_id": "dfb-taint-kotlin-object-separation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.sarif.json", - "sha256": "ac55470f5e4333723ce39cbb46fe9c67f91a36fd8f724d3a9473a6997fd17e89" + "case_id": "dfb-taint-kotlin-object-separation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.sarif.json", - "sha256": "0fca54ace5fb26667da22f81561ca57d57c4acc97b67fa1a2b9641939ad119c6" + "case_id": "dfb-taint-kotlin-recursive-carry-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.sarif.json", - "sha256": "9c81e2e2ee95344a8f95087c38532dc9ff10e0eb317143c533e95a9c521b70b9" + "case_id": "dfb-taint-kotlin-recursive-carry-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-same-object-field-negative", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-negative.sarif.json", - "sha256": "cf468298d1917c9126854c2893d29571331f2160e8827303a4b03942feed489e" + "case_id": "dfb-taint-kotlin-reflective-invocation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-cpp-same-object-field-positive", - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-positive.sarif.json", - "sha256": "db26ae02787b8deb3be58243a14ac6cea2531d8be7d8115badc099c43cd6b007" - } - ], - "sha256": "d4f5b18b707b7cbc70d38f3de573caa94958adec0bd983c9c2f2938be9f47354", - "track": "taint" - }, - { - "adapter": "codeql-csharp-kernel", - "case_ids": [ - "dfb-taint-csharp-alias-propagation-negative", - "dfb-taint-csharp-alias-propagation-positive", - "dfb-taint-csharp-argument-position-negative", - "dfb-taint-csharp-argument-position-positive", - "dfb-taint-csharp-array-element-negative", - "dfb-taint-csharp-array-element-positive", - "dfb-taint-csharp-branch-join-negative", - "dfb-taint-csharp-branch-join-positive", - "dfb-taint-csharp-call-context-negative", - "dfb-taint-csharp-call-context-positive", - "dfb-taint-csharp-direct-negative", - "dfb-taint-csharp-direct-positive", - "dfb-taint-csharp-exception-catch-negative", - "dfb-taint-csharp-exception-catch-positive", - "dfb-taint-csharp-expression-negative", - "dfb-taint-csharp-expression-positive", - "dfb-taint-csharp-infeasible-branch-negative", - "dfb-taint-csharp-infeasible-branch-positive", - "dfb-taint-csharp-local-chain-negative", - "dfb-taint-csharp-local-chain-positive", - "dfb-taint-csharp-local-overwrite-negative", - "dfb-taint-csharp-local-overwrite-positive", - "dfb-taint-csharp-loop-carried-negative", - "dfb-taint-csharp-loop-carried-positive", - "dfb-taint-csharp-object-separation-negative", - "dfb-taint-csharp-object-separation-positive", - "dfb-taint-csharp-return-relay-one-hop-negative", - "dfb-taint-csharp-return-relay-one-hop-positive", - "dfb-taint-csharp-return-relay-two-hop-negative", - "dfb-taint-csharp-return-relay-two-hop-positive", - "dfb-taint-csharp-same-object-field-negative", - "dfb-taint-csharp-same-object-field-positive" - ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "61146506ca07d1e1bb1025b3c341574da1f64fc0cbd63e15fc46e13d3e371d46", - "outcomes": [ - { - "case_id": "dfb-taint-csharp-alias-propagation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-reflective-invocation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-csharp-alias-propagation-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-csharp-argument-position-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-csharp-argument-position-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-csharp-array-element-negative", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-csharp-array-element-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-same-object-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-csharp-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-same-object-field-positive", + "outcome": "unsupported" + } + ], + "path": "reports/semgrep-kotlin-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-kotlin-alias-propagation-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative-unsupported.json", + "sha256": "05737b0440e8a33947b8eba2641de34a84ca7895f8f915e425e236e004eac3ee" }, { - "case_id": "dfb-taint-csharp-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-alias-propagation-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive-unsupported.json", + "sha256": "f15ddbe8ed88384bca21f3ebe0711c70f10cfa98b661f16ae6f4b6893e0495f2" }, { - "case_id": "dfb-taint-csharp-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-anonymous-implementation-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative-unsupported.json", + "sha256": "8fde7b4947f7cc17f635b1201219a9bef562139f219eecc861cd87162cd30bf4" }, { - "case_id": "dfb-taint-csharp-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-anonymous-implementation-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive-unsupported.json", + "sha256": "f4e85c851e17ecad8846e6d4a20c4f034ec13d63da2fdc5d0f79127a3613fce8" }, { - "case_id": "dfb-taint-csharp-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-argument-position-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-argument-position-negative-unsupported.json", + "sha256": "a04113dc07822e00c12f2a94a8c73c376776877dfbee26ba8aeb9ca8a409784f" }, { - "case_id": "dfb-taint-csharp-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-argument-position-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-argument-position-positive-unsupported.json", + "sha256": "a5bbbbc2373f5d657f4720a7c4f9fa54b4afcafeb97201291dc55cc0b961befe" }, { - "case_id": "dfb-taint-csharp-exception-catch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-array-element-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-array-element-negative-unsupported.json", + "sha256": "3ac34f9dc0d703a0208c9ca5e0cbfa67b2ba735079e53b87004854e74115c5e4" }, { - "case_id": "dfb-taint-csharp-exception-catch-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-array-element-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-array-element-positive-unsupported.json", + "sha256": "5dfd73a8d408518b59a4c5e93810e50f852c773a5776524388adccab60f1cf31" }, { - "case_id": "dfb-taint-csharp-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-branch-join-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json", + "sha256": "c4986eab703326433d117234c6485973627ad48b5a28c9f08c0ce107a0df03de" }, { - "case_id": "dfb-taint-csharp-expression-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-branch-join-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json", + "sha256": "7f30abdc2d1faa8cee4c01b36dc155db25d0d60a93a214428a7eb0d1acd26b80" }, { - "case_id": "dfb-taint-csharp-infeasible-branch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-call-context-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-call-context-negative-unsupported.json", + "sha256": "b8a5f4f5a19f9670e2ef72a49ce2a0de32c5d12bbe38e0ab8b5c88f0f72728a0" }, { - "case_id": "dfb-taint-csharp-infeasible-branch-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-call-context-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-call-context-positive-unsupported.json", + "sha256": "fe625ff71863ba909275c5df8f567c6ee27dfaaa665efa0f4c3a176dc7dc6501" }, { - "case_id": "dfb-taint-csharp-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-callback-registration-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative-unsupported.json", + "sha256": "6cf6711c0889f543eca4414f48556a0dbf79773276681497c81e27ef850f0d77" }, { - "case_id": "dfb-taint-csharp-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-callback-registration-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive-unsupported.json", + "sha256": "d7b2b24f1ba90daa3bd894ae317b7627add4fd9528d5914e69526236de225919" }, { - "case_id": "dfb-taint-csharp-local-overwrite-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-closure-capture-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative-unsupported.json", + "sha256": "a064db3da71e428bbd104bc68343d036875d0874432268fc0f4cc6d441191e19" }, { - "case_id": "dfb-taint-csharp-local-overwrite-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-closure-capture-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive-unsupported.json", + "sha256": "7722db0821dae352794da164b1b2afece4220381934952698d24f87bec311258" }, { - "case_id": "dfb-taint-csharp-loop-carried-negative", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-computed-property-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-computed-property-negative-unsupported.json", + "sha256": "87e8d123bd921b1951862d1886e285085e71ba007a8db29717d1e51ae1c586c0" }, { - "case_id": "dfb-taint-csharp-loop-carried-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-computed-property-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-computed-property-positive-unsupported.json", + "sha256": "3f27dbab27812eb03153d458abca98e590ef2e7508ea447e7371c7de147c9d02" }, { - "case_id": "dfb-taint-csharp-object-separation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-context-pair-depth2-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative-unsupported.json", + "sha256": "edf95e969d0dab0f3be1e61d27a8d111c6d13799507fed428e930534a642a89f" }, { - "case_id": "dfb-taint-csharp-object-separation-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-context-pair-depth2-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive-unsupported.json", + "sha256": "49ae00f1cee1219bc49bfb67ae86ea9c53edc9813856b803e7373fdd1e1ee3c1" }, { - "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-deep-relay-chain-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative-unsupported.json", + "sha256": "6578d4339ef4bfde91d30a28d46c418f40012e691c10c634834238521f5b4534" }, { - "case_id": "dfb-taint-csharp-return-relay-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-deep-relay-chain-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive-unsupported.json", + "sha256": "44e00671353ae40cdfa23070653544f9a76c24e049bc9a5d1b3ac5f0b0f65e95" }, { - "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-direct-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-negative.json", + "sha256": "6374756f4784532730912c2a5fd3101fb0fb27d2e37ecfd7c5aac98acb109117" }, { - "case_id": "dfb-taint-csharp-return-relay-two-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-kotlin-direct-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-positive.json", + "sha256": "b222f0a33dfcaa02d7d8556e885c52399bdc3c948e5b85f7442c4fa0df4e56e5" }, { - "case_id": "dfb-taint-csharp-same-object-field-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-kotlin-dispatch-table-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative-unsupported.json", + "sha256": "7541c33aea508561bb553aea3730fb32a104c702cf296518e31c75cf3385870c" }, { - "case_id": "dfb-taint-csharp-same-object-field-positive", - "outcome": "reached" - } - ], - "path": "reports/codeql-csharp-kernel.json", - "raw_evidence": [ + "case_id": "dfb-taint-kotlin-dispatch-table-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive-unsupported.json", + "sha256": "daf550dcd085dfde6e6b22a8bb632f4fbfbea3484065ec9faf876d4d5a5d11b2" + }, { - "case_id": "dfb-taint-csharp-alias-propagation-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.sarif.json", - "sha256": "6c17ba6beda9edf43f16b9d9d714f14446af0f94292a90af3141f736dc560a9f" + "case_id": "dfb-taint-kotlin-element-object-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-element-object-negative-unsupported.json", + "sha256": "0ba8d294e1d8d5ab5dbd980575216de8b9902a41c20a9892ed18d4a3d527b2ba" }, { - "case_id": "dfb-taint-csharp-alias-propagation-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.sarif.json", - "sha256": "5de0dc0d09ca3cde0b2119e684aa2c8a954f5ce806fa9bb2371d09b38ceb1236" + "case_id": "dfb-taint-kotlin-element-object-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-element-object-positive-unsupported.json", + "sha256": "29b7b9f9427117137c9a05d12661ac74149566ae4c112a6987b555f46d6a2a88" }, { - "case_id": "dfb-taint-csharp-argument-position-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-negative.sarif.json", - "sha256": "1250512b9fe4964c48d7b6d0d7bf867e9d85daacd9570e0be2905e273ad3e8eb" + "case_id": "dfb-taint-kotlin-exception-catch-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative-unsupported.json", + "sha256": "3c0894540131ba0f4fcf6547485efad9f1c57d63e7385b5f24fb0218e5a2d81c" }, { - "case_id": "dfb-taint-csharp-argument-position-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-positive.sarif.json", - "sha256": "a4fd9c34402caf46a4aff653b1717f271c0506d3d16e7f5b4cfd620e4ccb2d78" + "case_id": "dfb-taint-kotlin-exception-catch-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive-unsupported.json", + "sha256": "5f8d62cc3a78d30e5fbfe4170f3e561b0b3d9bf7a5f9ce6f96cf7e940bfa158d" }, { - "case_id": "dfb-taint-csharp-array-element-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-negative.sarif.json", - "sha256": "02c5c1edd2bd02ba10a0e72af5b9e605ab3eafa062cfd8432c47140af6fa0da0" + "case_id": "dfb-taint-kotlin-expression-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-negative.json", + "sha256": "9f618e36c3299af5a971fcd41dd154985d264964a040c9cf02ce750f190f5e1c" }, { - "case_id": "dfb-taint-csharp-array-element-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-positive.sarif.json", - "sha256": "2a583681038b1fbc553e54eb14d7d9cff5d382b3355f0b16d4dc5bc3fc1d949c" + "case_id": "dfb-taint-kotlin-expression-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-positive.json", + "sha256": "3242396fde16ae066138b8563710ba63fde7249e3310257b340c7d5422351292" }, { - "case_id": "dfb-taint-csharp-branch-join-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-negative.sarif.json", - "sha256": "a314dacb102b1fb466c64662c2947167a9d7e679c878968761b72495d09352c4" + "case_id": "dfb-taint-kotlin-function-field-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-function-field-negative-unsupported.json", + "sha256": "6ef94de32d5c06dff807454978318b380da8b10227d7efa694fea9ae1bc34f7a" }, { - "case_id": "dfb-taint-csharp-branch-join-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-positive.sarif.json", - "sha256": "48d4a1318f49cd24f1183f382135df2d1ef62a0cfb24f7e817f39fe6048166d9" + "case_id": "dfb-taint-kotlin-function-field-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-function-field-positive-unsupported.json", + "sha256": "0f1a0312455633d1b2806a4400ced3b850990cd4b8b8b21e7e9e56173ed57c53" }, { - "case_id": "dfb-taint-csharp-call-context-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-negative.sarif.json", - "sha256": "1f89138a048b65050b694e6228fa89e48c51595dd8f6b8486d50410859d0463b" + "case_id": "dfb-taint-kotlin-infeasible-branch-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json", + "sha256": "8916d6d585ca312e00a966621b5437d4a3d9ce0aee42209a7382bfb3816b1a42" }, { - "case_id": "dfb-taint-csharp-call-context-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-positive.sarif.json", - "sha256": "51bb1dc7b4dc74d5f1774ba852d61ab9bab5ada93b96f95db32aa5725532d550" + "case_id": "dfb-taint-kotlin-infeasible-branch-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json", + "sha256": "d5e5a22eca5b54e59714f32341a1525ad2525e33713e30953250a2fc39fd1453" }, { - "case_id": "dfb-taint-csharp-direct-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-negative.sarif.json", - "sha256": "c5faf35d61c13ccaeeb0a478c033f43e067efd1403d3c337e5881d51c7aca194" + "case_id": "dfb-taint-kotlin-local-chain-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json", + "sha256": "00132cc4b7433e4abafb7b12bc4b99d064a20bc2f848d149845a3ec635d93fb7" }, { - "case_id": "dfb-taint-csharp-direct-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-positive.sarif.json", - "sha256": "4844745b082c02101fff232a7865624fb8e6c5e4533147cba2080e490f0ed931" + "case_id": "dfb-taint-kotlin-local-chain-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json", + "sha256": "274a370ba6a18f9f02c07942214df3f646aebec051b9e71249ef246b931bfe4a" }, { - "case_id": "dfb-taint-csharp-exception-catch-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-negative.sarif.json", - "sha256": "173d331f22a6a0dbb36c25ba536071150c29f2afb07a6a0a2f76267e1afde38f" + "case_id": "dfb-taint-kotlin-local-overwrite-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json", + "sha256": "124d3dc686abe66a8bbb1ff6cf43270ba8af54fab2aff53780044dfe3d70c6e8" }, { - "case_id": "dfb-taint-csharp-exception-catch-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-positive.sarif.json", - "sha256": "6485f0cef7d5a22dd4967064736bdd2ea4b2048d0311d1f7f6c0a9ed97dc1075" + "case_id": "dfb-taint-kotlin-local-overwrite-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json", + "sha256": "4a64793bee725ca46352b280f277bb5258d638d99b384b7669c0a983a21c891d" }, { - "case_id": "dfb-taint-csharp-expression-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-negative.sarif.json", - "sha256": "e991cb36f7bf047878754100d92a288372ee4376822a798bc11421c5150d11fd" + "case_id": "dfb-taint-kotlin-loop-carried-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json", + "sha256": "25b3d1c846e5614f66551e714a94912107712e7d585372eb6ac87d5831ec5557" }, { - "case_id": "dfb-taint-csharp-expression-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-positive.sarif.json", - "sha256": "ac86b9f5f0acfe56ce4dc0ee1f3fdf604686a78a490901edea26bc57b1cfa52e" + "case_id": "dfb-taint-kotlin-loop-carried-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json", + "sha256": "1c663ba35c2505f3c4b20c34b0355713f6adab65078a79dfad5d92f23e0b9ac1" }, { - "case_id": "dfb-taint-csharp-infeasible-branch-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.sarif.json", - "sha256": "d8dd9f4e085b85d61fd9db7bc1c423adf959d7ec6b37bdc89834642e296e14bb" + "case_id": "dfb-taint-kotlin-map-iteration-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative-unsupported.json", + "sha256": "8b9bcd3303bc52975a25b18575bb196b54c422fe7de1d78022d2338e30bf4aaf" }, { - "case_id": "dfb-taint-csharp-infeasible-branch-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.sarif.json", - "sha256": "6253ddf52f0447fe3347438caf1c19ffab6df311830e6fd7404ec01c68e82584" + "case_id": "dfb-taint-kotlin-map-iteration-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive-unsupported.json", + "sha256": "41c58db95ba2e10cab7f81c2be1c0579a37882f91b157573bd18d874cafb36ec" }, { - "case_id": "dfb-taint-csharp-local-chain-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-negative.sarif.json", - "sha256": "5b6bf9acc0e06055ee4228615d26abbb0ae2f47cfc15983cd1fd2fc78fec0c71" + "case_id": "dfb-taint-kotlin-nested-access-path-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative-unsupported.json", + "sha256": "d28615cbeee3424b84a2cae7cf355087954951bd2865cacdc29f5d33bf9a194c" }, { - "case_id": "dfb-taint-csharp-local-chain-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-positive.sarif.json", - "sha256": "cd7eb03d18fede52d601c28d560c266ac3288c646a6e6d7cd62e381b1b3bae5d" + "case_id": "dfb-taint-kotlin-nested-access-path-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive-unsupported.json", + "sha256": "dd74decc116fa880b167f58d093f08533065b791db2966d9ceb748280e9b567c" }, { - "case_id": "dfb-taint-csharp-local-overwrite-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.sarif.json", - "sha256": "8462e9a154dd2a5069ba4a7c28ac4686ee892ad83c4715e4bf392a46a8cbae91" + "case_id": "dfb-taint-kotlin-object-separation-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-object-separation-negative-unsupported.json", + "sha256": "eef08cf90986e269279ff23fafd895f266554accc30fec035d24d2bb793297df" }, { - "case_id": "dfb-taint-csharp-local-overwrite-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.sarif.json", - "sha256": "67f3acd9ac884925732ca8c4bf071d52cf052e4062701e8a8fa5acc51fa9c6b5" + "case_id": "dfb-taint-kotlin-object-separation-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-object-separation-positive-unsupported.json", + "sha256": "92968a4051d68217d7c0e41ee81230a1c704deb77ad66fe2afdd378dd9e55f6f" }, { - "case_id": "dfb-taint-csharp-loop-carried-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-negative.sarif.json", - "sha256": "91685cc427146aa1f71f351fba9ea9a60422606d4757c6acc18b30976aa8d3f1" + "case_id": "dfb-taint-kotlin-recursive-carry-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative-unsupported.json", + "sha256": "db288a7cdb6dd7c0222916a60eec322e0dcd10908881ff73b7b8b94f889a8e3e" }, { - "case_id": "dfb-taint-csharp-loop-carried-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-positive.sarif.json", - "sha256": "96d7fbed9c7735b3dd827cce7c6bb55e3a7069150b1fbece0e02115444839467" + "case_id": "dfb-taint-kotlin-recursive-carry-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive-unsupported.json", + "sha256": "d3b96eec30d29178f87e7fce1be80923d3fd1ede94a0d449261da2a58cfd8eb2" }, { - "case_id": "dfb-taint-csharp-object-separation-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-negative.sarif.json", - "sha256": "52d59536e35f2953ef947140d45d480494899be8de53cf5c0c41fe380794dce6" + "case_id": "dfb-taint-kotlin-reflective-invocation-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative-unsupported.json", + "sha256": "465193cc3b03c18edba8c5a363183e2797568282bab58ead361e164d79efd245" }, { - "case_id": "dfb-taint-csharp-object-separation-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-positive.sarif.json", - "sha256": "2942ee5c261343bab42269b3ca7c67c3e00e86a65b9317428600c169bf19c55f" + "case_id": "dfb-taint-kotlin-reflective-invocation-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive-unsupported.json", + "sha256": "f8e41d369488ec2e60d7a8f471c741b6b1bfa533030227126a339dcd7f4d603e" }, { - "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.sarif.json", - "sha256": "7ee5a0a4cef004c8b7f8e7c99359b7b005eed8e88e12800f56a43caacebbf3c5" + "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative-unsupported.json", + "sha256": "90ff0124f84eddfc1f3f2420d18659a9d5bc309fa55f2e46a910020001e3dae0" }, { - "case_id": "dfb-taint-csharp-return-relay-one-hop-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.sarif.json", - "sha256": "46f5dee43336a38d7f5beb0ec50d3478ffc64df155799f4edcc57fa2ee1423b9" + "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive-unsupported.json", + "sha256": "b615958f2abdf5e8c95fc2d8ace0cbb42c5b474dbdc1d453495ccc947890dfb1" }, { - "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.sarif.json", - "sha256": "40f8d2530bb1c10008252bec72547c654f949ac8f6432c3b8e3e1af83cbe80e7" + "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative-unsupported.json", + "sha256": "20bcfb086aa0abecf61bdad68616a2d519f18f0d6f64016ff6d248a38bda0a63" }, { - "case_id": "dfb-taint-csharp-return-relay-two-hop-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.sarif.json", - "sha256": "1d5914028210495c53a01f7b9518cfdfa244b6360cbe4148210ba455dfa03969" + "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive-unsupported.json", + "sha256": "7cf54604520114ac9f7c824dde29e7b99abcda8309e6f5779330d033377a8a63" }, { - "case_id": "dfb-taint-csharp-same-object-field-negative", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-negative.sarif.json", - "sha256": "9b9894b95e47757d4256eb2772e67bf2d79c983fae0b23eaf5dbe4c9965a1b23" + "case_id": "dfb-taint-kotlin-same-object-field-negative", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative-unsupported.json", + "sha256": "7d5d4d9b7627ef8578eea2213a4b9d2da96e4087a4d502e2b6c8746d6db86c5a" }, { - "case_id": "dfb-taint-csharp-same-object-field-positive", - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-positive.sarif.json", - "sha256": "2470a229011ab733d7616fd384897caa9107c2412afd48d4a1fd6c09d9f79969" + "case_id": "dfb-taint-kotlin-same-object-field-positive", + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive-unsupported.json", + "sha256": "a8769e587962f4b3f9d89e426e589952dd48aafa1f514d6ebddca7f31b9dd5c6" } ], - "sha256": "61146506ca07d1e1bb1025b3c341574da1f64fc0cbd63e15fc46e13d3e371d46", + "sha256": "e1e23bfcf109af1e7345649be232de413e7f1e655513947ecb0224d9bbaefba6", "track": "taint" }, { - "adapter": "codeql-go-kernel", + "adapter": "semgrep-php-kernel", "case_ids": [ - "dfb-taint-go-alias-propagation-negative", - "dfb-taint-go-alias-propagation-positive", - "dfb-taint-go-argument-position-negative", - "dfb-taint-go-argument-position-positive", - "dfb-taint-go-array-element-negative", - "dfb-taint-go-array-element-positive", - "dfb-taint-go-branch-join-negative", - "dfb-taint-go-branch-join-positive", - "dfb-taint-go-call-context-negative", - "dfb-taint-go-call-context-positive", - "dfb-taint-go-direct-negative", - "dfb-taint-go-direct-positive", - "dfb-taint-go-exception-catch-negative", - "dfb-taint-go-exception-catch-positive", - "dfb-taint-go-expression-negative", - "dfb-taint-go-expression-positive", - "dfb-taint-go-infeasible-branch-negative", - "dfb-taint-go-infeasible-branch-positive", - "dfb-taint-go-local-chain-negative", - "dfb-taint-go-local-chain-positive", - "dfb-taint-go-local-overwrite-negative", - "dfb-taint-go-local-overwrite-positive", - "dfb-taint-go-loop-carried-negative", - "dfb-taint-go-loop-carried-positive", - "dfb-taint-go-object-separation-negative", - "dfb-taint-go-object-separation-positive", - "dfb-taint-go-return-relay-one-hop-negative", - "dfb-taint-go-return-relay-one-hop-positive", - "dfb-taint-go-return-relay-two-hop-negative", - "dfb-taint-go-return-relay-two-hop-positive", - "dfb-taint-go-same-object-field-negative", - "dfb-taint-go-same-object-field-positive" + "dfb-taint-php-alias-propagation-negative", + "dfb-taint-php-alias-propagation-positive", + "dfb-taint-php-anonymous-implementation-negative", + "dfb-taint-php-anonymous-implementation-positive", + "dfb-taint-php-argument-position-negative", + "dfb-taint-php-argument-position-positive", + "dfb-taint-php-array-element-negative", + "dfb-taint-php-array-element-positive", + "dfb-taint-php-branch-join-negative", + "dfb-taint-php-branch-join-positive", + "dfb-taint-php-call-context-negative", + "dfb-taint-php-call-context-positive", + "dfb-taint-php-callback-registration-negative", + "dfb-taint-php-callback-registration-positive", + "dfb-taint-php-closure-capture-negative", + "dfb-taint-php-closure-capture-positive", + "dfb-taint-php-computed-property-negative", + "dfb-taint-php-computed-property-positive", + "dfb-taint-php-context-pair-depth2-negative", + "dfb-taint-php-context-pair-depth2-positive", + "dfb-taint-php-deep-relay-chain-negative", + "dfb-taint-php-deep-relay-chain-positive", + "dfb-taint-php-direct-negative", + "dfb-taint-php-direct-positive", + "dfb-taint-php-dispatch-table-negative", + "dfb-taint-php-dispatch-table-positive", + "dfb-taint-php-element-object-negative", + "dfb-taint-php-element-object-positive", + "dfb-taint-php-exception-catch-negative", + "dfb-taint-php-exception-catch-positive", + "dfb-taint-php-expression-negative", + "dfb-taint-php-expression-positive", + "dfb-taint-php-function-field-negative", + "dfb-taint-php-function-field-positive", + "dfb-taint-php-infeasible-branch-negative", + "dfb-taint-php-infeasible-branch-positive", + "dfb-taint-php-local-chain-negative", + "dfb-taint-php-local-chain-positive", + "dfb-taint-php-local-overwrite-negative", + "dfb-taint-php-local-overwrite-positive", + "dfb-taint-php-loop-carried-negative", + "dfb-taint-php-loop-carried-positive", + "dfb-taint-php-map-iteration-negative", + "dfb-taint-php-map-iteration-positive", + "dfb-taint-php-nested-access-path-negative", + "dfb-taint-php-nested-access-path-positive", + "dfb-taint-php-object-separation-negative", + "dfb-taint-php-object-separation-positive", + "dfb-taint-php-recursive-carry-negative", + "dfb-taint-php-recursive-carry-positive", + "dfb-taint-php-reflective-invocation-negative", + "dfb-taint-php-reflective-invocation-positive", + "dfb-taint-php-return-relay-one-hop-negative", + "dfb-taint-php-return-relay-one-hop-positive", + "dfb-taint-php-return-relay-two-hop-negative", + "dfb-taint-php-return-relay-two-hop-positive", + "dfb-taint-php-same-object-field-negative", + "dfb-taint-php-same-object-field-positive" ], "dimension": "taint", "model_profile": "benchmark-controlled", - "normalized_report_sha256": "e90acd0b0e2d40c702df2c0d70f5f3118434951b85376008b7d0e7b1dae4516a", + "normalized_report_sha256": "22bc4cf3c0d3192edf1391eef4e2c9e0e4b3e69fbe9769737df397dd8c58e695", "outcomes": [ { - "case_id": "dfb-taint-go-alias-propagation-negative", + "case_id": "dfb-taint-php-alias-propagation-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-alias-propagation-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-argument-position-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-argument-position-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-array-element-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-array-element-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-branch-join-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-alias-propagation-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-php-branch-join-positive", + "outcome": "reached" + }, + { + "case_id": "dfb-taint-php-call-context-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-call-context-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-callback-registration-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-callback-registration-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-closure-capture-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-closure-capture-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-computed-property-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-computed-property-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-argument-position-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-deep-relay-chain-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-argument-position-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-deep-relay-chain-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-array-element-negative", - "outcome": "reached" + "case_id": "dfb-taint-php-direct-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-array-element-positive", + "case_id": "dfb-taint-php-direct-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-go-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-dispatch-table-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-dispatch-table-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-element-object-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-element-object-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-exception-catch-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-exception-catch-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-exception-catch-negative", + "case_id": "dfb-taint-php-expression-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-exception-catch-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-php-expression-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-go-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-function-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-expression-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-php-function-field-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-infeasible-branch-negative", + "case_id": "dfb-taint-php-infeasible-branch-negative", "outcome": "reached" }, { - "case_id": "dfb-taint-go-infeasible-branch-positive", + "case_id": "dfb-taint-php-infeasible-branch-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-go-local-chain-negative", + "case_id": "dfb-taint-php-local-chain-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-local-chain-positive", + "case_id": "dfb-taint-php-local-chain-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-go-local-overwrite-negative", + "case_id": "dfb-taint-php-local-overwrite-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-go-local-overwrite-positive", + "case_id": "dfb-taint-php-local-overwrite-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-go-loop-carried-negative", + "case_id": "dfb-taint-php-loop-carried-negative", "outcome": "reached" }, { - "case_id": "dfb-taint-go-loop-carried-positive", + "case_id": "dfb-taint-php-loop-carried-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-go-object-separation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-map-iteration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-object-separation-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-map-iteration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-return-relay-one-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-nested-access-path-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-return-relay-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-nested-access-path-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-return-relay-two-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-object-separation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-return-relay-two-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-object-separation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-same-object-field-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-recursive-carry-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-go-same-object-field-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-recursive-carry-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-same-object-field-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-php-same-object-field-positive", + "outcome": "unsupported" } ], - "path": "reports/codeql-go-kernel.json", + "path": "reports/semgrep-php-kernel.json", "raw_evidence": [ { - "case_id": "dfb-taint-go-alias-propagation-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-negative.sarif.json", - "sha256": "f114d1114bdd348879ef5e7e0fb1add51a768c3783b6fefb2f277fe38c14cd36" + "case_id": "dfb-taint-php-alias-propagation-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-alias-propagation-negative-unsupported.json", + "sha256": "0ff33b65967fc1f44cfa2bcd0cc6e6966e8a301ff54b59a61d2f27a48c7941bc" }, { - "case_id": "dfb-taint-go-alias-propagation-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-positive.sarif.json", - "sha256": "b97f95a3cfe2e5714b4065daf481fe6af99e5cfc0c6ddc5debcecc1b85affe43" + "case_id": "dfb-taint-php-alias-propagation-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-alias-propagation-positive-unsupported.json", + "sha256": "2e6ea2972a81130cfc43f75bd473de498a9fdcbb70743580ebef389d5b6dbef6" }, { - "case_id": "dfb-taint-go-argument-position-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-negative.sarif.json", - "sha256": "8a1b79a207c83f184c925b63678dbb6bc75b86ce523359dbcf1ada1cdddf9cb4" + "case_id": "dfb-taint-php-anonymous-implementation-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-anonymous-implementation-negative-unsupported.json", + "sha256": "1fc6ea9ae797cabd378ab36306b0fa274f082f039506c2d9cbfcf8799af0556a" }, { - "case_id": "dfb-taint-go-argument-position-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-positive.sarif.json", - "sha256": "c7aa314168cb7d8d123fdf4daf1f30f715509cfd75f889fa1d02d68d8082ed42" + "case_id": "dfb-taint-php-anonymous-implementation-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-anonymous-implementation-positive-unsupported.json", + "sha256": "7f81251b921560965810cd7d40364897f4b3eda2de93823fefffd884ec8f8123" }, { - "case_id": "dfb-taint-go-array-element-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-array-element-negative.sarif.json", - "sha256": "dcda5ca4964eee0615fc0adc9727da197e7f3968b0901b5d4bc8f1ece43893a3" + "case_id": "dfb-taint-php-argument-position-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-argument-position-negative-unsupported.json", + "sha256": "006869563c6e798af5751c2c70318100465cfe68663bd2b15fd61523fb16a361" }, { - "case_id": "dfb-taint-go-array-element-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-array-element-positive.sarif.json", - "sha256": "9b35fb4299c73eb869370c443de638ed60a7b55a68a15231b8f43887dc3aa7ee" + "case_id": "dfb-taint-php-argument-position-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-argument-position-positive-unsupported.json", + "sha256": "15d2c5fdbfc3117e0807b59e585b9d0bb99e509aded44794f4d5d93842e83c9e" }, { - "case_id": "dfb-taint-go-branch-join-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-negative.sarif.json", - "sha256": "81d914dc15731cbde8c6a00f457036ab1b699ec3c71b5a740d140b989a966448" + "case_id": "dfb-taint-php-array-element-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-array-element-negative-unsupported.json", + "sha256": "e3af14ab4e89224ed553eb5c7180fef7b6f83ed600701b3aefed602f058a826a" }, { - "case_id": "dfb-taint-go-branch-join-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-positive.sarif.json", - "sha256": "c21da578dbc577d1d9e777825312ea655d9b5b39681624d2ca3d7abdb4cd3236" + "case_id": "dfb-taint-php-array-element-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-array-element-positive-unsupported.json", + "sha256": "6cf9ff550669f4f843d7c9290b04108f4b31e74fb75f5c126492fbd03862e19b" }, { - "case_id": "dfb-taint-go-call-context-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-call-context-negative.sarif.json", - "sha256": "e6e6ff29ca985dbac1221bbea9cd758b78e9d294a4552b0486cc3fcf83b4cd10" + "case_id": "dfb-taint-php-branch-join-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-negative.json", + "sha256": "9253359913911ce250b2e09ead620d985a71b0b11f63e1dd24ed5d80729e7d72" }, { - "case_id": "dfb-taint-go-call-context-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-call-context-positive.sarif.json", - "sha256": "aeb4f0976b977931040cf3c91303940b7588bd5285a7d76d7dd58743d9867243" + "case_id": "dfb-taint-php-branch-join-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-positive.json", + "sha256": "4e7e46ec4ad9ac1a06978e885ee8923f29a4294400191d57fcab2da92a835633" }, { - "case_id": "dfb-taint-go-direct-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-direct-negative.sarif.json", - "sha256": "644e5e6fd24a35cbcbbeea9385bf751f28b540bbf3c4194f91b843a79343f7da" + "case_id": "dfb-taint-php-call-context-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-call-context-negative-unsupported.json", + "sha256": "7600f0b3f1615354e77124cfa5e161f7848f520c51c9c964de5547da8263cd31" }, { - "case_id": "dfb-taint-go-direct-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-direct-positive.sarif.json", - "sha256": "eb3e0de388c5d4ca982827331e0ab8baacd2896c2260e2bc2e0e178376bacefa" + "case_id": "dfb-taint-php-call-context-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-call-context-positive-unsupported.json", + "sha256": "9b784512d8168339e9c8e26f30cf484bb1cafac5f9cd75d4e6baa7fb9c0fe5da" }, { - "case_id": "dfb-taint-go-exception-catch-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-negative.sarif.json", - "sha256": "521d7e43304b00d6786f821640a148873ea441bb398b67e210f09f1745d31a5b" + "case_id": "dfb-taint-php-callback-registration-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-callback-registration-negative-unsupported.json", + "sha256": "f701c2dde2e2f0bee29c255b94b253b814224d658967aaea57da25b31fa3f85e" }, { - "case_id": "dfb-taint-go-exception-catch-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-positive.sarif.json", - "sha256": "28cf1c3d37393b97dcdf80aa2e032d5a487c3eb54d76e0467c55f31f93d181b4" + "case_id": "dfb-taint-php-callback-registration-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-callback-registration-positive-unsupported.json", + "sha256": "dd458a910593c99dffcb3ccca2ae2640f39b73362b88b4aa0b98ede2030bb5b2" }, { - "case_id": "dfb-taint-go-expression-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-expression-negative.sarif.json", - "sha256": "3d02cb14807f8a25f73833a553f9a9c196c90688c3e344670d19e4d2bb9394ec" + "case_id": "dfb-taint-php-closure-capture-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-closure-capture-negative-unsupported.json", + "sha256": "c18a198dce4b96c5852949a04c0617f000865ba616f2ec44a8e73a8d59967b62" }, { - "case_id": "dfb-taint-go-expression-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-expression-positive.sarif.json", - "sha256": "ec569869b6b702aae2bb56d5a73d2a6737975673b3265d580757f0f48a447d87" + "case_id": "dfb-taint-php-closure-capture-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-closure-capture-positive-unsupported.json", + "sha256": "bcf95ff75aa0cbcae51aa91405599c1767a84fa8a9abb4b9cd743fa2f034fe56" }, { - "case_id": "dfb-taint-go-infeasible-branch-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-negative.sarif.json", - "sha256": "820b0ecb2e37020313ea7ea4959bfbf41d2b6e2ee63685703e9a62e9164fb0b5" + "case_id": "dfb-taint-php-computed-property-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-computed-property-negative-unsupported.json", + "sha256": "f0a5d4633c8a367b4e6707d38173305c6d842626ef59eeacd09e669e5cea6a2a" }, { - "case_id": "dfb-taint-go-infeasible-branch-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-positive.sarif.json", - "sha256": "d1b22ac2f78b4a3a6d0a30619951fd566e4c715889a138967b5c7f452002ee61" + "case_id": "dfb-taint-php-computed-property-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-computed-property-positive-unsupported.json", + "sha256": "53fbfca4d533d833719818ef0ec79523ad24b47ee3e1cf851a62fd3462b8a150" }, { - "case_id": "dfb-taint-go-local-chain-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-negative.sarif.json", - "sha256": "56a0c0a16f09f2d7073e3f1661f6e4587438b0640375cd10b3011936bf26aa55" + "case_id": "dfb-taint-php-context-pair-depth2-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-context-pair-depth2-negative-unsupported.json", + "sha256": "93c4910c533c04494e59203a75011e1822a284f92c2d81ba4f4fb4e5cd462923" }, { - "case_id": "dfb-taint-go-local-chain-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-positive.sarif.json", - "sha256": "a981362f1edd09a3493af1927acabfad84660e8481753627f1ddf314c3e88a9d" + "case_id": "dfb-taint-php-context-pair-depth2-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-context-pair-depth2-positive-unsupported.json", + "sha256": "429ee1182e5ebdebcd9df4ef7d40b71e44ace4818a22eb77eb3679f97be945f8" }, { - "case_id": "dfb-taint-go-local-overwrite-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-negative.sarif.json", - "sha256": "7fda5478bc7337108da93abce641a99ac83f2eb72826bf32f6d7db2ba5e4d3d2" + "case_id": "dfb-taint-php-deep-relay-chain-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-deep-relay-chain-negative-unsupported.json", + "sha256": "8a183a79853e416a64040480a33cfd649b58689eca7361972a8cba02039024f9" }, { - "case_id": "dfb-taint-go-local-overwrite-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-positive.sarif.json", - "sha256": "7050daad753b5752a338ba3078045a7919cb10866fc984b10d78123c85c1b186" + "case_id": "dfb-taint-php-deep-relay-chain-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-deep-relay-chain-positive-unsupported.json", + "sha256": "fb9d446d306607bb2b4399827ba3e32a275167cf5c92326e96b6e003bf2937ce" }, { - "case_id": "dfb-taint-go-loop-carried-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-negative.sarif.json", - "sha256": "ef6b2f6d67e93e842f26cc7db8935d59ffa8a5c69c2d75c0290babb55115537a" + "case_id": "dfb-taint-php-direct-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-direct-negative.json", + "sha256": "6f20ab4d544e4780fa46237aee3cb19cf0b84c3ac34882d1c36c9bbd6aece13a" }, { - "case_id": "dfb-taint-go-loop-carried-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-positive.sarif.json", - "sha256": "8af52388d400ed1f6371788de602e36a0bbf94438fe766f31f8b399eebfbfc4f" + "case_id": "dfb-taint-php-direct-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-direct-positive.json", + "sha256": "2643280c969053f2a0f1e68233c7174e3b99fd59d402916292d04970e93e09e9" }, { - "case_id": "dfb-taint-go-object-separation-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-negative.sarif.json", - "sha256": "61db81aac40d95c49ec949cac46ae869bb3908cb6330a38dc49b603741aa0bea" + "case_id": "dfb-taint-php-dispatch-table-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-dispatch-table-negative-unsupported.json", + "sha256": "90d699815559f67f1d332c8988d8a78f1f8f426de6d59fba2172a526421d047b" }, { - "case_id": "dfb-taint-go-object-separation-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-positive.sarif.json", - "sha256": "650cd5d0cab1f14db90e8ceb6680c5e0b97d673af3052bffb986520c7097695a" + "case_id": "dfb-taint-php-dispatch-table-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-dispatch-table-positive-unsupported.json", + "sha256": "4d9e77b7ce99b17fdbc14a3250901661aa00455bf1f6ed4fdaf549722977585a" }, { - "case_id": "dfb-taint-go-return-relay-one-hop-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-negative.sarif.json", - "sha256": "0b3142d2cdd9cbc3bcc41fe63487b52bb14099060d7cbefcd6541fe306186953" + "case_id": "dfb-taint-php-element-object-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-element-object-negative-unsupported.json", + "sha256": "0184ca4356e54ab36669eef4cf72c6f8f09ba61a1b7fc31c35b775ebe7b03150" }, { - "case_id": "dfb-taint-go-return-relay-one-hop-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-positive.sarif.json", - "sha256": "5fb9bcec2591f040014de4cab21122e9ad3d1433cdbdff75e8ff3d6517ac67aa" + "case_id": "dfb-taint-php-element-object-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-element-object-positive-unsupported.json", + "sha256": "9580d1d905b49548be4ab72979c4888bb19f7c10d7cf08692e6b7e4ae424599f" }, { - "case_id": "dfb-taint-go-return-relay-two-hop-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-negative.sarif.json", - "sha256": "aa9e1f6755f90d8d338724748bebda7760f7e28ad414940f918391fe06e5c7ca" + "case_id": "dfb-taint-php-exception-catch-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-exception-catch-negative-unsupported.json", + "sha256": "ce428bd23a7570d9bb2c5b628b725440dabcfdba739cf9f2da210721b556cc78" }, { - "case_id": "dfb-taint-go-return-relay-two-hop-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-positive.sarif.json", - "sha256": "438eaa97de5417b768b3a7eb2ee075f5a6f1ee9d0cc1c3d97730ca7ed627acff" + "case_id": "dfb-taint-php-exception-catch-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-exception-catch-positive-unsupported.json", + "sha256": "1434cdeba173c9bdecf01c1129df2d4768a3dbca1fd4b501e2c43838f3f7155a" }, { - "case_id": "dfb-taint-go-same-object-field-negative", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-negative.sarif.json", - "sha256": "f572bf939c9667e17a1fc353032362fd1fd11946b8a73345c160f1fc5d928538" + "case_id": "dfb-taint-php-expression-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-expression-negative.json", + "sha256": "b3710c9fab211fa1bb60558547175a627fd8d3a17d6c6becba7cc83c8595822e" }, { - "case_id": "dfb-taint-go-same-object-field-positive", - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-positive.sarif.json", - "sha256": "e0ba27f9704ab35cf279587e65a741f3d037e5a9df89fc6ab1e1ef1c4f00dc5c" - } - ], - "sha256": "e90acd0b0e2d40c702df2c0d70f5f3118434951b85376008b7d0e7b1dae4516a", - "track": "taint" - }, - { - "adapter": "codeql-java-kernel", - "case_ids": [ - "dfb-taint-java-alias-propagation-negative", - "dfb-taint-java-alias-propagation-positive", - "dfb-taint-java-argument-position-negative", - "dfb-taint-java-argument-position-positive", - "dfb-taint-java-array-element-negative", - "dfb-taint-java-array-element-positive", - "dfb-taint-java-branch-join-negative", - "dfb-taint-java-branch-join-positive", - "dfb-taint-java-call-context-negative", - "dfb-taint-java-call-context-positive", - "dfb-taint-java-direct-positive", - "dfb-taint-java-exception-catch-negative", - "dfb-taint-java-exception-catch-positive", - "dfb-taint-java-explicit-negative", - "dfb-taint-java-expression-negative", - "dfb-taint-java-expression-positive", - "dfb-taint-java-infeasible-branch-negative", - "dfb-taint-java-infeasible-branch-positive", - "dfb-taint-java-local-chain-negative", - "dfb-taint-java-local-chain-positive", - "dfb-taint-java-local-overwrite-negative", - "dfb-taint-java-local-overwrite-positive", - "dfb-taint-java-loop-carried-negative", - "dfb-taint-java-loop-carried-positive", - "dfb-taint-java-object-separation-negative", - "dfb-taint-java-object-separation-positive", - "dfb-taint-java-return-relay-one-hop-negative", - "dfb-taint-java-return-relay-one-hop-positive", - "dfb-taint-java-return-relay-two-hop-negative", - "dfb-taint-java-return-relay-two-hop-positive", - "dfb-taint-java-same-object-field-negative", - "dfb-taint-java-same-object-field-positive" - ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "7fbfe3942890a4d84e12968d160d5ad1fc675291bbe699f228af76f15cec7665", - "outcomes": [ + "case_id": "dfb-taint-php-expression-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-expression-positive.json", + "sha256": "948aee403f7b61c1a7365f0c121229bb6b2ee637b4999b4349c0a1fb9f7f8d80" + }, { - "case_id": "dfb-taint-java-alias-propagation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-function-field-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-function-field-negative-unsupported.json", + "sha256": "bf185c0f5ee9146d3d9fc99eb74eebfdab634a501dd904935798a580adc16462" }, { - "case_id": "dfb-taint-java-alias-propagation-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-php-function-field-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-function-field-positive-unsupported.json", + "sha256": "97fd3a8c317110729c71105fa029902b50a390c9ca9ce0a875771b33566cfff2" }, { - "case_id": "dfb-taint-java-argument-position-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-infeasible-branch-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-negative.json", + "sha256": "ee138c1f3c35359c0f8a8d251feb614729b86150053992785ea5c0864d383c2d" }, { - "case_id": "dfb-taint-java-argument-position-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-infeasible-branch-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-positive.json", + "sha256": "2b03d7ca50ec8caf8bb009ed08f383e1b6abf8b5ada8cec0bd6f7af1ce0ea84b" }, { - "case_id": "dfb-taint-java-array-element-negative", - "outcome": "reached" + "case_id": "dfb-taint-php-local-chain-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-negative.json", + "sha256": "df6f70bbdc77842f73da61daca12dd6a40c804783aba68137254db62393c3619" }, { - "case_id": "dfb-taint-java-array-element-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-local-chain-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-positive.json", + "sha256": "b5f623e5d2bca4fcd6470e9d6dce74c7c3bf02afefe7c6ef4698dac498d281d0" }, { - "case_id": "dfb-taint-java-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-local-overwrite-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-negative.json", + "sha256": "a72332572849d201cf5d976e03cd48f0e7d9905d7569478f6ce0c3237b64f118" }, { - "case_id": "dfb-taint-java-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-local-overwrite-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-positive.json", + "sha256": "ede461dfdb3ea291c2e38971d57d741f54400f2b2500311d24536a690509837e" }, { - "case_id": "dfb-taint-java-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-loop-carried-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-negative.json", + "sha256": "8f93375c586ade0c2baca6707a3e7f74b26b3fc8b96857e745f9a21823043b6c" }, { - "case_id": "dfb-taint-java-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-loop-carried-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-positive.json", + "sha256": "ec4f15948c749b0a09df49a2a727b103a2c89a1041dfb9f7e795fceef494b792" }, { - "case_id": "dfb-taint-java-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-map-iteration-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-map-iteration-negative-unsupported.json", + "sha256": "cf7a280fe5d619cbf50230308d706aa72ee2777d3facd7b1e625a1d73034834a" }, { - "case_id": "dfb-taint-java-exception-catch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-map-iteration-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-map-iteration-positive-unsupported.json", + "sha256": "09460c154fde50a682ae681c6763fab3bcf462825e43d9dd0690ccf5466a09cb" }, { - "case_id": "dfb-taint-java-exception-catch-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-php-nested-access-path-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-nested-access-path-negative-unsupported.json", + "sha256": "3203d856a9974e45ec3caf3d98831583d1d18ac67068592b8782971015c3e72d" }, { - "case_id": "dfb-taint-java-explicit-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-nested-access-path-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-nested-access-path-positive-unsupported.json", + "sha256": "7c1b2c036696a519e3aa030ac76a3145127b7aea1eb8a6b6dc9112b4b8171f1b" }, { - "case_id": "dfb-taint-java-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-object-separation-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-object-separation-negative-unsupported.json", + "sha256": "6fc4ad077e7e9901fe1369928a6f35901b74b5589515b0e5ea3063417a5afb3d" + }, + { + "case_id": "dfb-taint-php-object-separation-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-object-separation-positive-unsupported.json", + "sha256": "914ca3ee901676394b6066412507ef35ecf61af48308c46a30e10f6a2933eb11" + }, + { + "case_id": "dfb-taint-php-recursive-carry-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-recursive-carry-negative-unsupported.json", + "sha256": "306e461e20087f78082a47cb16670084d44b99efc5f2255f2cc83541ca6b2366" + }, + { + "case_id": "dfb-taint-php-recursive-carry-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-recursive-carry-positive-unsupported.json", + "sha256": "9bfb54235cd43f5ecee5410adb92478609706850bf0e1719bd6f7aafe960a5a5" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-reflective-invocation-negative-unsupported.json", + "sha256": "9e459c222fbdd96ac05544b3ce8eda53b580d89b18af6d04acdd826c5f89dfc8" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-reflective-invocation-positive-unsupported.json", + "sha256": "40c3557b9070f054b80758741991b0c4feea7a1895851200bc4b9096767e7f7a" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-return-relay-one-hop-negative-unsupported.json", + "sha256": "94af5a1defd0b65648caf2b71becb63c90d3505cd48e4caf81bd04a583f4a6bc" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-return-relay-one-hop-positive-unsupported.json", + "sha256": "7c457804ddb4812e575d999781602e82bd3cc04f7f53b6005c633a6810a0ca42" }, { - "case_id": "dfb-taint-java-expression-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-php-return-relay-two-hop-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-return-relay-two-hop-negative-unsupported.json", + "sha256": "3f9b4e990473551a232d2fc4e13c2763377026438737eabc42e976044cf6e7f4" }, { - "case_id": "dfb-taint-java-infeasible-branch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-return-relay-two-hop-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-return-relay-two-hop-positive-unsupported.json", + "sha256": "97a659d0e42be0bf44100ebb947774942d47703226bb011e06c6d8f8c6f7df1e" }, { - "case_id": "dfb-taint-java-infeasible-branch-positive", - "outcome": "reached" + "case_id": "dfb-taint-php-same-object-field-negative", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-same-object-field-negative-unsupported.json", + "sha256": "9eecd4f1c5735823dc2a9ddfa2f58f42fb83f7352e57f0e51a50599baa2dd837" }, { - "case_id": "dfb-taint-java-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-php-same-object-field-positive", + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-same-object-field-positive-unsupported.json", + "sha256": "9dc3e5f3b1c4087bfc9b8ed2686a21fb9b3bf17667891c1ba9f4f3e846643dbb" + } + ], + "sha256": "22bc4cf3c0d3192edf1391eef4e2c9e0e4b3e69fbe9769737df397dd8c58e695", + "track": "taint" + }, + { + "adapter": "semgrep-python-kernel", + "case_ids": [ + "dfb-taint-python-alias-propagation-negative", + "dfb-taint-python-alias-propagation-positive", + "dfb-taint-python-anonymous-implementation-negative", + "dfb-taint-python-anonymous-implementation-positive", + "dfb-taint-python-argument-position-negative", + "dfb-taint-python-argument-position-positive", + "dfb-taint-python-arithmetic-expression-negative", + "dfb-taint-python-arithmetic-expression-positive", + "dfb-taint-python-array-element-negative", + "dfb-taint-python-array-element-positive", + "dfb-taint-python-branch-join-negative", + "dfb-taint-python-branch-join-positive", + "dfb-taint-python-call-context-negative", + "dfb-taint-python-call-context-positive", + "dfb-taint-python-callback-registration-negative", + "dfb-taint-python-callback-registration-positive", + "dfb-taint-python-closure-capture-negative", + "dfb-taint-python-closure-capture-positive", + "dfb-taint-python-computed-property-negative", + "dfb-taint-python-computed-property-positive", + "dfb-taint-python-context-pair-depth2-negative", + "dfb-taint-python-context-pair-depth2-positive", + "dfb-taint-python-deep-relay-chain-negative", + "dfb-taint-python-deep-relay-chain-positive", + "dfb-taint-python-direct-negative", + "dfb-taint-python-direct-positive", + "dfb-taint-python-dispatch-table-negative", + "dfb-taint-python-dispatch-table-positive", + "dfb-taint-python-element-object-negative", + "dfb-taint-python-element-object-positive", + "dfb-taint-python-exception-catch-negative", + "dfb-taint-python-exception-catch-positive", + "dfb-taint-python-function-field-negative", + "dfb-taint-python-function-field-positive", + "dfb-taint-python-infeasible-branch-negative", + "dfb-taint-python-infeasible-branch-positive", + "dfb-taint-python-local-chain-negative", + "dfb-taint-python-local-chain-positive", + "dfb-taint-python-local-overwrite-negative", + "dfb-taint-python-local-overwrite-positive", + "dfb-taint-python-loop-carried-negative", + "dfb-taint-python-loop-carried-positive", + "dfb-taint-python-map-iteration-negative", + "dfb-taint-python-map-iteration-positive", + "dfb-taint-python-nested-access-path-negative", + "dfb-taint-python-nested-access-path-positive", + "dfb-taint-python-object-separation-negative", + "dfb-taint-python-object-separation-positive", + "dfb-taint-python-recursive-carry-negative", + "dfb-taint-python-recursive-carry-positive", + "dfb-taint-python-reflective-invocation-negative", + "dfb-taint-python-reflective-invocation-positive", + "dfb-taint-python-return-relay-one-hop-negative", + "dfb-taint-python-return-relay-one-hop-positive", + "dfb-taint-python-return-relay-two-hop-negative", + "dfb-taint-python-return-relay-two-hop-positive", + "dfb-taint-python-same-object-field-negative", + "dfb-taint-python-same-object-field-positive" + ], + "dimension": "taint", + "model_profile": "benchmark-controlled", + "normalized_report_sha256": "9eb2778656f6f46c95181fca43832e0c1f8ed03ce7e85b3e7ded51a80bc45137", + "outcomes": [ + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-alias-propagation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-local-overwrite-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-local-overwrite-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-loop-carried-negative", - "outcome": "reached" + "case_id": "dfb-taint-python-argument-position-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-loop-carried-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-argument-position-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-object-separation-negative", + "case_id": "dfb-taint-python-arithmetic-expression-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-java-object-separation-positive", + "case_id": "dfb-taint-python-arithmetic-expression-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-java-return-relay-one-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-array-element-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-return-relay-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-array-element-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "case_id": "dfb-taint-python-branch-join-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "case_id": "dfb-taint-python-branch-join-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-java-same-object-field-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-call-context-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-same-object-field-positive", - "outcome": "reached" - } - ], - "path": "reports/codeql-java-kernel.json", - "raw_evidence": [ + "case_id": "dfb-taint-python-call-context-positive", + "outcome": "unsupported" + }, { - "case_id": "dfb-taint-java-alias-propagation-negative", - "path": "reports/raw/codeql/dfb-taint-java-alias-propagation-negative.sarif.json", - "sha256": "28f43a278798b50dcfa5cdc2f66734330a5f35366e187557877630d334e6702a" + "case_id": "dfb-taint-python-callback-registration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-alias-propagation-positive", - "path": "reports/raw/codeql/dfb-taint-java-alias-propagation-positive.sarif.json", - "sha256": "7f3761d945ee2f90f9e788b625ffcaa9051c2a1169390fcda3c77f9595b8c200" + "case_id": "dfb-taint-python-callback-registration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-argument-position-negative", - "path": "reports/raw/codeql/dfb-taint-java-argument-position-negative.sarif.json", - "sha256": "7019b5c3edb6f266c82a6cf06428f39dfef802f136e0ea0656ccaf2978fbedad" + "case_id": "dfb-taint-python-closure-capture-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-argument-position-positive", - "path": "reports/raw/codeql/dfb-taint-java-argument-position-positive.sarif.json", - "sha256": "80f30272d9881865696052606b6b693bf33da43675073492cd66a92a6e3aca8b" + "case_id": "dfb-taint-python-closure-capture-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-array-element-negative", - "path": "reports/raw/codeql/dfb-taint-java-array-element-negative.sarif.json", - "sha256": "6e19cc6c546b8e8ea3c3da716e3982826a5399f5fefa9d957cecb18649190c34" + "case_id": "dfb-taint-python-computed-property-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-array-element-positive", - "path": "reports/raw/codeql/dfb-taint-java-array-element-positive.sarif.json", - "sha256": "2333053c1ca238ed623a8ce99af5a43247bbf5848f1ef6f111f15d4ddd2dc493" + "case_id": "dfb-taint-python-computed-property-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-branch-join-negative", - "path": "reports/raw/codeql/dfb-taint-java-branch-join-negative.sarif.json", - "sha256": "557aeb8366909688cf4ac6eaa58042538db3123fa9737d13d524ba53cb69e74d" + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-branch-join-positive", - "path": "reports/raw/codeql/dfb-taint-java-branch-join-positive.sarif.json", - "sha256": "132b2b327877a1faab85f873a0f9f83e2a695179d3aad8c14ff87a4b37c618c3" + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-call-context-negative", - "path": "reports/raw/codeql/dfb-taint-java-call-context-negative.sarif.json", - "sha256": "17153510a6215dd8d19cafbe94eabc90c53067ad7bb6e8aa7cd3bb9331cf23fa" + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-call-context-positive", - "path": "reports/raw/codeql/dfb-taint-java-call-context-positive.sarif.json", - "sha256": "8d175522c3e196cc4d1895c119cef1805c1435fa5e0ef970e76b024f53024017" + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-direct-positive", - "path": "reports/raw/codeql/dfb-taint-java-direct-positive.sarif.json", - "sha256": "a420f50c97c5d272b5762989cc7b93fbfb401ea5537e60e5ce8cfcbba828e444" + "case_id": "dfb-taint-python-direct-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-java-exception-catch-negative", - "path": "reports/raw/codeql/dfb-taint-java-exception-catch-negative.sarif.json", - "sha256": "c6be78d470c7589833903d6643f8e3590c06db5cb5a8c708a1b0960abd95ef63" + "case_id": "dfb-taint-python-direct-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-java-exception-catch-positive", - "path": "reports/raw/codeql/dfb-taint-java-exception-catch-positive.sarif.json", - "sha256": "89e0f5f1bf0635426255a229da8cae5ae9a9915d8450bb759f58032e9538d8fa" + "case_id": "dfb-taint-python-dispatch-table-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-explicit-negative", - "path": "reports/raw/codeql/dfb-taint-java-explicit-negative.sarif.json", - "sha256": "3b775fe125618629264b0b44b4b4c830177958e9484b201bfe6d75fd5426d47f" + "case_id": "dfb-taint-python-dispatch-table-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-expression-negative", - "path": "reports/raw/codeql/dfb-taint-java-expression-negative.sarif.json", - "sha256": "37e9bbf14987869e35ab7ac287fefb095baf88fd27b239ec4a833ede7363f88c" + "case_id": "dfb-taint-python-element-object-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-expression-positive", - "path": "reports/raw/codeql/dfb-taint-java-expression-positive.sarif.json", - "sha256": "e6b95954434e4d32d6ec11f9031523cdc176fb308358d381f530888a41a61e8e" + "case_id": "dfb-taint-python-element-object-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-infeasible-branch-negative", - "path": "reports/raw/codeql/dfb-taint-java-infeasible-branch-negative.sarif.json", - "sha256": "fc25c08df63d2ef4a2b845182e6a275c12faa3c1b056d8bb53c3093a3124242c" + "case_id": "dfb-taint-python-exception-catch-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-infeasible-branch-positive", - "path": "reports/raw/codeql/dfb-taint-java-infeasible-branch-positive.sarif.json", - "sha256": "bdb6037969d76afaa349e1540b87a74f9fecd1f9320a40dbb78a0c8b4d6e016f" + "case_id": "dfb-taint-python-exception-catch-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-local-chain-negative", - "path": "reports/raw/codeql/dfb-taint-java-local-chain-negative.sarif.json", - "sha256": "d05bea61ad5fbb8950c4c07d68afe82c5cfd00825a30a88211cb4011a22c29c2" + "case_id": "dfb-taint-python-function-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-local-chain-positive", - "path": "reports/raw/codeql/dfb-taint-java-local-chain-positive.sarif.json", - "sha256": "dfef41ccd505508c7a4b20ce870c18ea20d30a0d8bcaf6d0d3b422716e85648b" + "case_id": "dfb-taint-python-function-field-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-local-overwrite-negative", - "path": "reports/raw/codeql/dfb-taint-java-local-overwrite-negative.sarif.json", - "sha256": "1171218eeda0a8d12f52a768a8fc3a1460c3fcc7c75d04664c03736d9b039b9a" + "case_id": "dfb-taint-python-infeasible-branch-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-java-local-overwrite-positive", - "path": "reports/raw/codeql/dfb-taint-java-local-overwrite-positive.sarif.json", - "sha256": "e1c8a42eb00c891b3a433ca4f280c38922fe6fc930a98aca53588dfede7396e6" + "case_id": "dfb-taint-python-infeasible-branch-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-java-loop-carried-negative", - "path": "reports/raw/codeql/dfb-taint-java-loop-carried-negative.sarif.json", - "sha256": "3b5348dcfca6153878ec049145504cf4da9803c9101c13a98f1005cceb40046a" + "case_id": "dfb-taint-python-local-chain-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-java-loop-carried-positive", - "path": "reports/raw/codeql/dfb-taint-java-loop-carried-positive.sarif.json", - "sha256": "d1c269c9b0f0d3e2bf7b18837590ab7e3c6f2ce9a021cb0e83421e6784687dc5" + "case_id": "dfb-taint-python-local-chain-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-java-object-separation-negative", - "path": "reports/raw/codeql/dfb-taint-java-object-separation-negative.sarif.json", - "sha256": "62cef98286f431f3b71dc6631124cb2d98cb3ed386258724bd14950495d3dff1" + "case_id": "dfb-taint-python-local-overwrite-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-java-object-separation-positive", - "path": "reports/raw/codeql/dfb-taint-java-object-separation-positive.sarif.json", - "sha256": "d416accd5cc89de05e755871c4c0f00a513639047f9d21f5e8b6e55f9a3d190a" + "case_id": "dfb-taint-python-local-overwrite-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-java-return-relay-one-hop-negative", - "path": "reports/raw/codeql/dfb-taint-java-return-relay-one-hop-negative.sarif.json", - "sha256": "cab3399167358c62eefb11f96c1c376f6d0a4125f1e2c3d67d4209175e830210" + "case_id": "dfb-taint-python-loop-carried-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-java-return-relay-one-hop-positive", - "path": "reports/raw/codeql/dfb-taint-java-return-relay-one-hop-positive.sarif.json", - "sha256": "6ff5902882e54bc5e145f5a68acde28139a74d0d7a3e5c373dd11033a9fd9d2b" + "case_id": "dfb-taint-python-loop-carried-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-java-return-relay-two-hop-negative", - "path": "reports/raw/codeql/dfb-taint-java-return-relay-two-hop-negative.sarif.json", - "sha256": "383c3613c53f4552c505bbfd4e5fabe1196e41aa89d697a643bc1c524219a101" + "case_id": "dfb-taint-python-map-iteration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-return-relay-two-hop-positive", - "path": "reports/raw/codeql/dfb-taint-java-return-relay-two-hop-positive.sarif.json", - "sha256": "b84c311b474178f7a2c65bdfd43baf2b3cc29069e5b5a7f2eb862e259cdfb5bf" + "case_id": "dfb-taint-python-map-iteration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-same-object-field-negative", - "path": "reports/raw/codeql/dfb-taint-java-same-object-field-negative.sarif.json", - "sha256": "ab39f3dec21be36cb46ce3c6fd83e79ded66bd3b13c4d3eb8424a88dd7b01a53" + "case_id": "dfb-taint-python-nested-access-path-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-java-same-object-field-positive", - "path": "reports/raw/codeql/dfb-taint-java-same-object-field-positive.sarif.json", - "sha256": "61b86618f9d763d7e8ad382996e90f36f9f883a06bba0c1d0a9af9c47c71a237" - } - ], - "sha256": "7fbfe3942890a4d84e12968d160d5ad1fc675291bbe699f228af76f15cec7665", - "track": "taint" - }, - { - "adapter": "codeql-javascript-kernel", - "case_ids": [ - "dfb-taint-javascript-alias-propagation-negative", - "dfb-taint-javascript-alias-propagation-positive", - "dfb-taint-javascript-argument-position-negative", - "dfb-taint-javascript-argument-position-positive", - "dfb-taint-javascript-array-element-negative", - "dfb-taint-javascript-array-element-positive", - "dfb-taint-javascript-branch-join-negative", - "dfb-taint-javascript-branch-join-positive", - "dfb-taint-javascript-call-context-negative", - "dfb-taint-javascript-call-context-positive", - "dfb-taint-javascript-direct-negative", - "dfb-taint-javascript-direct-positive", - "dfb-taint-javascript-exception-catch-negative", - "dfb-taint-javascript-exception-catch-positive", - "dfb-taint-javascript-expression-negative", - "dfb-taint-javascript-expression-positive", - "dfb-taint-javascript-infeasible-branch-negative", - "dfb-taint-javascript-infeasible-branch-positive", - "dfb-taint-javascript-local-chain-negative", - "dfb-taint-javascript-local-chain-positive", - "dfb-taint-javascript-local-overwrite-negative", - "dfb-taint-javascript-local-overwrite-positive", - "dfb-taint-javascript-loop-carried-negative", - "dfb-taint-javascript-loop-carried-positive", - "dfb-taint-javascript-object-separation-negative", - "dfb-taint-javascript-object-separation-positive", - "dfb-taint-javascript-return-relay-one-hop-negative", - "dfb-taint-javascript-return-relay-one-hop-positive", - "dfb-taint-javascript-return-relay-two-hop-negative", - "dfb-taint-javascript-return-relay-two-hop-positive", - "dfb-taint-javascript-same-object-field-negative", - "dfb-taint-javascript-same-object-field-positive" - ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "7ce08b4ed5b67bd711d3f6cb06184f7f80fd74c51d89c554cde8def997ce7f95", - "outcomes": [ + "case_id": "dfb-taint-python-nested-access-path-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-python-object-separation-negative", + "outcome": "unsupported" + }, { - "case_id": "dfb-taint-javascript-alias-propagation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-object-separation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-alias-propagation-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-python-recursive-carry-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-argument-position-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-recursive-carry-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-argument-position-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-reflective-invocation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-array-element-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-reflective-invocation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-array-element-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-same-object-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-javascript-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-same-object-field-positive", + "outcome": "unsupported" + } + ], + "path": "reports/semgrep-python-kernel.json", + "raw_evidence": [ + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-alias-propagation-negative-unsupported.json", + "sha256": "1ec0b5729794b199deb13e75bf156d7ef298149a742918b7da9707d4f1d44f2e" }, { - "case_id": "dfb-taint-javascript-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-alias-propagation-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-alias-propagation-positive-unsupported.json", + "sha256": "86fabea094165f19716fe7b74acca0cedf93fbf614365f68581b96e83705ef4b" }, { - "case_id": "dfb-taint-javascript-exception-catch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-anonymous-implementation-negative-unsupported.json", + "sha256": "491667ac0b17e97c93d58fcfd865d619baaf593a7de5f9775cfdf1b348ecb856" }, { - "case_id": "dfb-taint-javascript-exception-catch-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-anonymous-implementation-positive-unsupported.json", + "sha256": "176907230bcb6279cc5b2f6a48c506f3e7af0262cc744993e5917e8832a6721f" }, { - "case_id": "dfb-taint-javascript-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-argument-position-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-argument-position-negative-unsupported.json", + "sha256": "23f00fc918b549bfd0017dc891e03e1cfa9ef2812efe1d6f1c6a06a8d2f0ba0b" }, { - "case_id": "dfb-taint-javascript-expression-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-python-argument-position-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-argument-position-positive-unsupported.json", + "sha256": "2ca81b3d8e3065e351aef3557ce69d549a5046b2edf9ce83acd8ad9f617104c2" }, { - "case_id": "dfb-taint-javascript-infeasible-branch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-negative.json", + "sha256": "93a53f271a425736c094ff6d4da5c0d3e3984e6a793ab3686a12273b08792654" }, { - "case_id": "dfb-taint-javascript-infeasible-branch-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-positive.json", + "sha256": "71c151c9ab448b2e9a9401fa947830c85b006bdec8f0b080a97ac1d034e42ae9" }, { - "case_id": "dfb-taint-javascript-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-array-element-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-array-element-negative-unsupported.json", + "sha256": "b3adde333a93170972c242dadb525de236b755991483d0839577f6298cc4c06b" }, { - "case_id": "dfb-taint-javascript-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-array-element-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-array-element-positive-unsupported.json", + "sha256": "84e6cab74ad794141593f0e9d8205a4bdcc89f0c5eb9cb08975bc46ddd18ea8e" }, { - "case_id": "dfb-taint-javascript-local-overwrite-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-branch-join-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-negative.json", + "sha256": "0b89dbd1cd4706fb618cf1cf1b969cb95b39ad0ca92804993d3f2b8599c96ad2" }, { - "case_id": "dfb-taint-javascript-local-overwrite-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-branch-join-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-positive.json", + "sha256": "60d6fa445ea6b1c3085e189ef984865f1ee4ad018c619f9f717a7e7da92c0cd9" }, { - "case_id": "dfb-taint-javascript-loop-carried-negative", - "outcome": "reached" + "case_id": "dfb-taint-python-call-context-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-call-context-negative-unsupported.json", + "sha256": "43866b8002babfacb05512ca98d7b5043efc5c0281b971d835356935618f1996" }, { - "case_id": "dfb-taint-javascript-loop-carried-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-call-context-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-call-context-positive-unsupported.json", + "sha256": "ca4a3244e12452de444497c0e026a3271bac8f8f1d34804ee172283590483285" }, { - "case_id": "dfb-taint-javascript-object-separation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-callback-registration-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-callback-registration-negative-unsupported.json", + "sha256": "1f37629b8abc7684b256cb366193f00dc7c17f24481118fdb2761d2075203087" }, { - "case_id": "dfb-taint-javascript-object-separation-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-callback-registration-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-callback-registration-positive-unsupported.json", + "sha256": "b1d1227ef8ec21a21d58da0e795346d7a4552da3355e91da303f87413a24cde0" }, { - "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-closure-capture-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-closure-capture-negative-unsupported.json", + "sha256": "66bdf58835b8990e0eab7f044e34be31969e3ea4a02d09a6c67a9735b14d106a" }, { - "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-closure-capture-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-closure-capture-positive-unsupported.json", + "sha256": "9628d43d66f124731af7376d3d1c06dcec69e76acac499999e213d60d97741a3" }, { - "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-computed-property-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-computed-property-negative-unsupported.json", + "sha256": "e1e634a6696c30b8c67ba68e241ab97298106d8dba865c68cb7ce29ba06300eb" }, { - "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-python-computed-property-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-computed-property-positive-unsupported.json", + "sha256": "a7198c1ada2e89d59e68a7cd4caa7ae1c9778e0ef1308c08280ca8beef986d2b" }, { - "case_id": "dfb-taint-javascript-same-object-field-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-context-pair-depth2-negative-unsupported.json", + "sha256": "3c9ba5c86d096bcfb33eb26fdfa55f523c41115ff9776237a7153f46c0e13f10" }, { - "case_id": "dfb-taint-javascript-same-object-field-positive", - "outcome": "reached" - } - ], - "path": "reports/codeql-javascript-kernel.json", - "raw_evidence": [ + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-context-pair-depth2-positive-unsupported.json", + "sha256": "4d328d030822c1c6469b30c7498ed34bd8576bb9f0ec137c1fd941573705a422" + }, { - "case_id": "dfb-taint-javascript-alias-propagation-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-negative.sarif.json", - "sha256": "c7eec0da171eadd876ac767729680ce7c71fd758db4db8fee0e6cf27a8c5c547" + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-deep-relay-chain-negative-unsupported.json", + "sha256": "ce4b261c1e4858ac698ec10dc98dcdf61f72b995d868669c7dcae32c6aa8bf96" }, { - "case_id": "dfb-taint-javascript-alias-propagation-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-positive.sarif.json", - "sha256": "301986352c49fe99b0a9af2ba65792b2e7abc07908af35d86e53950a834cabf9" + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-deep-relay-chain-positive-unsupported.json", + "sha256": "189f11d47fd122612bf5df25f57ccb4e4e167ec6586bc195d22ae138df7e355e" }, { - "case_id": "dfb-taint-javascript-argument-position-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-negative.sarif.json", - "sha256": "e11badd88e16f5d8fe338e981f4b874188d7bc47bb92ef3582d85dd052970b97" + "case_id": "dfb-taint-python-direct-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-direct-negative.json", + "sha256": "84aecaf583225af341ea5efdf9d4239073ca8d45d129d13705fda047b356128f" }, { - "case_id": "dfb-taint-javascript-argument-position-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-positive.sarif.json", - "sha256": "3dd7933b33a6ea6148ca521219538f972077f59ee9e532c6494b4853773813ab" + "case_id": "dfb-taint-python-direct-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-direct-positive.json", + "sha256": "4bdc49ae626796a6f106aed994a041e793348204ded60af412f2009885191c0f" }, { - "case_id": "dfb-taint-javascript-array-element-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-array-element-negative.sarif.json", - "sha256": "0112649dbd4613a1199c560c18e6a15b80549c6193e75bfd00113656bbbe8fa3" + "case_id": "dfb-taint-python-dispatch-table-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-dispatch-table-negative-unsupported.json", + "sha256": "548333ac896c6482fc3146ba99c8c8bb0832be08c267e49fce948d341dfbc00d" }, { - "case_id": "dfb-taint-javascript-array-element-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-array-element-positive.sarif.json", - "sha256": "860ff8a8951452e353623a856b090fc3c27fc9fa55fff6d7613edf974d229121" + "case_id": "dfb-taint-python-dispatch-table-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-dispatch-table-positive-unsupported.json", + "sha256": "6fac4fb712f6c378feafbd60b0faa7cf5e0474a23e604b9963407f8d9471df65" }, { - "case_id": "dfb-taint-javascript-branch-join-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-negative.sarif.json", - "sha256": "06e95594451b42362a0e5849fb5ac5551e234876e3e0e0de7c2e03e2fee64e72" + "case_id": "dfb-taint-python-element-object-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-element-object-negative-unsupported.json", + "sha256": "f4769d697d85c3e34b9f60bc3687149650ae576543bb05a2c43e865fa4b3297e" }, { - "case_id": "dfb-taint-javascript-branch-join-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-positive.sarif.json", - "sha256": "b8a53b707e4f7e9e2959fd281e0e73d9c0a46bda0188ae47770372eaa3cbdc19" + "case_id": "dfb-taint-python-element-object-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-element-object-positive-unsupported.json", + "sha256": "f753d9bd34876364607f1a12f54bb071f7bebb18bd43e2993410d998b8b468ec" }, { - "case_id": "dfb-taint-javascript-call-context-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-call-context-negative.sarif.json", - "sha256": "aaea1a9ef8d4301882141008faa36a47926fc92f4adf334bd2c7b29c6188b554" + "case_id": "dfb-taint-python-exception-catch-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-exception-catch-negative-unsupported.json", + "sha256": "ac86ea9d3222a67a4ddd6d41e26fa4496fee1aeef127b7132043c627e3e21d4b" }, { - "case_id": "dfb-taint-javascript-call-context-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-call-context-positive.sarif.json", - "sha256": "ba5bc58fdd319d45f3e264aea9a7dcfd368753403ae0aba95212d44c3163301b" + "case_id": "dfb-taint-python-exception-catch-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-exception-catch-positive-unsupported.json", + "sha256": "454ec9a902be0638189b45361281db54aa852c305a4cd0d0f16a61c3dab55128" }, { - "case_id": "dfb-taint-javascript-direct-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-direct-negative.sarif.json", - "sha256": "651d098665667e036cb9d6777d875194425115b97e5a45440a10d10d4f99095e" + "case_id": "dfb-taint-python-function-field-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-function-field-negative-unsupported.json", + "sha256": "0398cd23f5281ab53e38c964b56e25ded1e6b0314bc5b371029aeefe0811c0a0" }, { - "case_id": "dfb-taint-javascript-direct-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-direct-positive.sarif.json", - "sha256": "a387e40bd776703d5cc5eb818d43056754333059952b14ebba7db2a7d5d4c94f" + "case_id": "dfb-taint-python-function-field-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-function-field-positive-unsupported.json", + "sha256": "47b3af02a8591148948b96cd2ad11f71b54fba042cfe6a93a4b2723a62064ff6" }, { - "case_id": "dfb-taint-javascript-exception-catch-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-negative.sarif.json", - "sha256": "5f91373001bc5e566686b019350948720fb6357e3d6fd71c02ab1867e081b7ac" + "case_id": "dfb-taint-python-infeasible-branch-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-negative.json", + "sha256": "15c99726b4487b1dace57302ef9a728e1f5dbd6a9865604b80bc54199add0cdf" }, { - "case_id": "dfb-taint-javascript-exception-catch-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-positive.sarif.json", - "sha256": "ef9d458e2658f96408803e77dfebf675a06d8ffcad14333122d09c75c51f4c0a" + "case_id": "dfb-taint-python-infeasible-branch-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-positive.json", + "sha256": "fd4fa6f920df76069c2fca2329ea318f4234485773906f922d4b6770a98526a9" }, { - "case_id": "dfb-taint-javascript-expression-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-expression-negative.sarif.json", - "sha256": "de8a3e82aa6fa576a785fb9a862f1b162a1a4ee8bb686d15229f68501e3c2157" + "case_id": "dfb-taint-python-local-chain-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-negative.json", + "sha256": "a623ccadec45cf7ef80f7dfad8eb661f0950e22971e65d032bd9d9fb88efecc1" }, { - "case_id": "dfb-taint-javascript-expression-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-expression-positive.sarif.json", - "sha256": "5d3921f2a0c8aaadbe417b8af5c17e8fba5f18313fa84e1e0520d039e219e239" + "case_id": "dfb-taint-python-local-chain-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-positive.json", + "sha256": "fbb861198ba0710ba3f7a2817de2114426d7d911df70590683f5140aefda1361" }, { - "case_id": "dfb-taint-javascript-infeasible-branch-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-negative.sarif.json", - "sha256": "cf59f41617ab06ce9d1a738fb29220681355622a0969e50ba76bbb96229156ca" + "case_id": "dfb-taint-python-local-overwrite-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-negative.json", + "sha256": "2c18c64c526603c0209ec6981cf9a62fc573809ab15180c04e1f0294c8238fbc" }, { - "case_id": "dfb-taint-javascript-infeasible-branch-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-positive.sarif.json", - "sha256": "b4561fe03dfed4abc1448980b37c8ccd09fa4547b76e1721c7092dfcf5d54978" + "case_id": "dfb-taint-python-local-overwrite-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-positive.json", + "sha256": "8b89d7b55d72aba20f7068ad49ee1fdbdd8c0d8f15950ec8c9ff07bc97fb71f9" }, { - "case_id": "dfb-taint-javascript-local-chain-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-negative.sarif.json", - "sha256": "063d81a38f671b065ef1c549163c4e3d72b07c9111431fd7619811f04f9097aa" + "case_id": "dfb-taint-python-loop-carried-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-negative.json", + "sha256": "2c2bafdcd00c8a5ca7e99a7d3090a3fca81c5da5972b940932790128655dc41b" }, { - "case_id": "dfb-taint-javascript-local-chain-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-positive.sarif.json", - "sha256": "c271b0a9b9c711a1c0f9bb63363fa465336b6541cdb479e5049f4461c6a69e11" + "case_id": "dfb-taint-python-loop-carried-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-positive.json", + "sha256": "4c7c237e99514c32094c906a2dc0b14263d2707e794c3369f4ccd2a86c8fe24c" }, { - "case_id": "dfb-taint-javascript-local-overwrite-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-negative.sarif.json", - "sha256": "227d28fd2a507e1c28ed4c6aa553ec08c60f36422dc0f2b3075ee576a917789a" + "case_id": "dfb-taint-python-map-iteration-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-map-iteration-negative-unsupported.json", + "sha256": "7cc5b55e8a7685e969f1c46af4c2cf88ca44a932ebf5b616b540c6c57089b136" }, { - "case_id": "dfb-taint-javascript-local-overwrite-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-positive.sarif.json", - "sha256": "c3fa3e5a4bb11ece5bcdda2c708f55a796194dcf96195f9192142e68d9127b38" + "case_id": "dfb-taint-python-map-iteration-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-map-iteration-positive-unsupported.json", + "sha256": "109d9a108afa25630b2ba2dbd2a438e2ff2184fdaace3fef5525d1b37a6e61d6" }, { - "case_id": "dfb-taint-javascript-loop-carried-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-negative.sarif.json", - "sha256": "b6989e186d07129075c08dd58edd1f7d718aafdbc1b1ac2375bae5450e605ad5" + "case_id": "dfb-taint-python-nested-access-path-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-nested-access-path-negative-unsupported.json", + "sha256": "5f922d06dac61fe8d7571ef90b1976ce6ff4b90883f80eeb35619cb7442ba964" }, { - "case_id": "dfb-taint-javascript-loop-carried-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-positive.sarif.json", - "sha256": "e426ebe306ac7435f5109a8c99d5f1bd6360e607016b62d4fa0e44d5ea667801" + "case_id": "dfb-taint-python-nested-access-path-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-nested-access-path-positive-unsupported.json", + "sha256": "4f65e678bfc3e22268b42d70546877bda16f723536a362daa393cf3d52d58a8c" }, { - "case_id": "dfb-taint-javascript-object-separation-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-negative.sarif.json", - "sha256": "6f59e86cac7c0e71ba4d5755bf2d424f31462a2000f0e51faa8aa4540d6d3c10" + "case_id": "dfb-taint-python-object-separation-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-object-separation-negative-unsupported.json", + "sha256": "6c8fa9601b1562a23dc4cdfd7132b7ad13d618fb89f8372edad29bcb2d589b56" }, { - "case_id": "dfb-taint-javascript-object-separation-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-positive.sarif.json", - "sha256": "501cb0b97bd50f403d7285ef395db31eb7a3cd75623beffdfb3c61bba28bbd1f" + "case_id": "dfb-taint-python-object-separation-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-object-separation-positive-unsupported.json", + "sha256": "95bd7a40225591b0edfa9cf787b6608b632945427b012c16e8647cb6d34b2435" }, { - "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-negative.sarif.json", - "sha256": "809a6ec53de2e9ca58ab4ec52a167611a05c036b1cd1ddebff434bd3e97bafa2" + "case_id": "dfb-taint-python-recursive-carry-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-recursive-carry-negative-unsupported.json", + "sha256": "fea2fc2094e15524bc7226c581e399141c6df7f69251e280a1bea0d51fc3326d" }, { - "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-positive.sarif.json", - "sha256": "14ee7e51beb0ceb7be9eeb6d5b9c2f783d543700a2b6f6d3ca358fc75b0b43a6" + "case_id": "dfb-taint-python-recursive-carry-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-recursive-carry-positive-unsupported.json", + "sha256": "8efd66d1d7ec9c9b05e39825c86c66635d5cbfb96bbbab33ff83d0f8855c54ce" }, { - "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-negative.sarif.json", - "sha256": "e2eedd528cb4efa1ebb6bd222e18d419d0e0ec529fdf9da2d42e1724d8d2de28" + "case_id": "dfb-taint-python-reflective-invocation-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-reflective-invocation-negative-unsupported.json", + "sha256": "466a7d45d8042dc493d7e712c56ebf73514b5dc4b5cb5dda2022f393a43bbf0d" }, { - "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-positive.sarif.json", - "sha256": "e2c42429fbed9f2486bfe41b20c125617dcf05ca517cce8fec17471c160c52ab" + "case_id": "dfb-taint-python-reflective-invocation-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-reflective-invocation-positive-unsupported.json", + "sha256": "8f6fdfa46bbacbdef5b0dd69430a4cab052bdb366a7188210b843b72201ea152" }, { - "case_id": "dfb-taint-javascript-same-object-field-negative", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-negative.sarif.json", - "sha256": "5763001503b42b3879c6e8c0674ae846639803f58d487a56f47c2b2c7a2039de" + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-return-relay-one-hop-negative-unsupported.json", + "sha256": "52d1a50b14449de668c6407696e28bda3485ad10b07cbffe2c0482e0345ae680" }, { - "case_id": "dfb-taint-javascript-same-object-field-positive", - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-positive.sarif.json", - "sha256": "2e06a384ea9c3429a9401d48afb404c448d071770adaa090d163514b862850a3" + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-return-relay-one-hop-positive-unsupported.json", + "sha256": "8d738c07d0ce9c1006fc6dc09a661ed9dabb1f8c87c1ea3d1245e8183a544412" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-return-relay-two-hop-negative-unsupported.json", + "sha256": "3bdcde55d5ab0193838cfd36364b1c2ba4aafb1ad0a82afb783a17665d240b01" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-return-relay-two-hop-positive-unsupported.json", + "sha256": "2c1547d4c53f51e82d7892690345dfa85e4a460c20a933952789fa8999e88fd8" + }, + { + "case_id": "dfb-taint-python-same-object-field-negative", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-same-object-field-negative-unsupported.json", + "sha256": "2ccf425ec56723d2be22b298d63cf08c9d6d2fc580d79836cf82024d9e9a9129" + }, + { + "case_id": "dfb-taint-python-same-object-field-positive", + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-same-object-field-positive-unsupported.json", + "sha256": "0a8ad70ee4567d803cca0aca520ccbf3daf66932d4f9874652cac4c6065e2c8a" } ], - "sha256": "7ce08b4ed5b67bd711d3f6cb06184f7f80fd74c51d89c554cde8def997ce7f95", + "sha256": "9eb2778656f6f46c95181fca43832e0c1f8ed03ce7e85b3e7ded51a80bc45137", "track": "taint" }, { - "adapter": "codeql-kotlin-kernel", + "adapter": "semgrep-ruby-kernel", "case_ids": [ - "dfb-taint-kotlin-alias-propagation-negative", - "dfb-taint-kotlin-alias-propagation-positive", - "dfb-taint-kotlin-argument-position-negative", - "dfb-taint-kotlin-argument-position-positive", - "dfb-taint-kotlin-array-element-negative", - "dfb-taint-kotlin-array-element-positive", - "dfb-taint-kotlin-branch-join-negative", - "dfb-taint-kotlin-branch-join-positive", - "dfb-taint-kotlin-call-context-negative", - "dfb-taint-kotlin-call-context-positive", - "dfb-taint-kotlin-direct-negative", - "dfb-taint-kotlin-direct-positive", - "dfb-taint-kotlin-exception-catch-negative", - "dfb-taint-kotlin-exception-catch-positive", - "dfb-taint-kotlin-expression-negative", - "dfb-taint-kotlin-expression-positive", - "dfb-taint-kotlin-infeasible-branch-negative", - "dfb-taint-kotlin-infeasible-branch-positive", - "dfb-taint-kotlin-local-chain-negative", - "dfb-taint-kotlin-local-chain-positive", - "dfb-taint-kotlin-local-overwrite-negative", - "dfb-taint-kotlin-local-overwrite-positive", - "dfb-taint-kotlin-loop-carried-negative", - "dfb-taint-kotlin-loop-carried-positive", - "dfb-taint-kotlin-object-separation-negative", - "dfb-taint-kotlin-object-separation-positive", - "dfb-taint-kotlin-return-relay-one-hop-negative", - "dfb-taint-kotlin-return-relay-one-hop-positive", - "dfb-taint-kotlin-return-relay-two-hop-negative", - "dfb-taint-kotlin-return-relay-two-hop-positive", - "dfb-taint-kotlin-same-object-field-negative", - "dfb-taint-kotlin-same-object-field-positive" + "dfb-taint-ruby-alias-propagation-negative", + "dfb-taint-ruby-alias-propagation-positive", + "dfb-taint-ruby-anonymous-implementation-negative", + "dfb-taint-ruby-anonymous-implementation-positive", + "dfb-taint-ruby-argument-position-negative", + "dfb-taint-ruby-argument-position-positive", + "dfb-taint-ruby-arithmetic-expression-negative", + "dfb-taint-ruby-arithmetic-expression-positive", + "dfb-taint-ruby-array-element-negative", + "dfb-taint-ruby-array-element-positive", + "dfb-taint-ruby-branch-join-negative", + "dfb-taint-ruby-branch-join-positive", + "dfb-taint-ruby-call-context-negative", + "dfb-taint-ruby-call-context-positive", + "dfb-taint-ruby-callback-registration-negative", + "dfb-taint-ruby-callback-registration-positive", + "dfb-taint-ruby-closure-capture-negative", + "dfb-taint-ruby-closure-capture-positive", + "dfb-taint-ruby-computed-property-negative", + "dfb-taint-ruby-computed-property-positive", + "dfb-taint-ruby-context-pair-depth2-negative", + "dfb-taint-ruby-context-pair-depth2-positive", + "dfb-taint-ruby-deep-relay-chain-negative", + "dfb-taint-ruby-deep-relay-chain-positive", + "dfb-taint-ruby-direct-negative", + "dfb-taint-ruby-direct-positive", + "dfb-taint-ruby-dispatch-table-negative", + "dfb-taint-ruby-dispatch-table-positive", + "dfb-taint-ruby-element-object-negative", + "dfb-taint-ruby-element-object-positive", + "dfb-taint-ruby-exception-catch-negative", + "dfb-taint-ruby-exception-catch-positive", + "dfb-taint-ruby-function-field-negative", + "dfb-taint-ruby-function-field-positive", + "dfb-taint-ruby-infeasible-branch-negative", + "dfb-taint-ruby-infeasible-branch-positive", + "dfb-taint-ruby-local-chain-negative", + "dfb-taint-ruby-local-chain-positive", + "dfb-taint-ruby-local-overwrite-negative", + "dfb-taint-ruby-local-overwrite-positive", + "dfb-taint-ruby-loop-carried-negative", + "dfb-taint-ruby-loop-carried-positive", + "dfb-taint-ruby-map-iteration-negative", + "dfb-taint-ruby-map-iteration-positive", + "dfb-taint-ruby-nested-access-path-negative", + "dfb-taint-ruby-nested-access-path-positive", + "dfb-taint-ruby-object-separation-negative", + "dfb-taint-ruby-object-separation-positive", + "dfb-taint-ruby-recursive-carry-negative", + "dfb-taint-ruby-recursive-carry-positive", + "dfb-taint-ruby-reflective-invocation-negative", + "dfb-taint-ruby-reflective-invocation-positive", + "dfb-taint-ruby-return-relay-one-hop-negative", + "dfb-taint-ruby-return-relay-one-hop-positive", + "dfb-taint-ruby-return-relay-two-hop-negative", + "dfb-taint-ruby-return-relay-two-hop-positive", + "dfb-taint-ruby-same-object-field-negative", + "dfb-taint-ruby-same-object-field-positive" ], "dimension": "taint", "model_profile": "benchmark-controlled", - "normalized_report_sha256": "779b945d3435b7c8144d932117bb5483f16520b0c7b285ba477910faf489ac3f", + "normalized_report_sha256": "6f3b58ae53d16816b90076d449361e75728b20af8f9866c0e1f37ce12874b279", "outcomes": [ { - "case_id": "dfb-taint-kotlin-alias-propagation-negative", - "outcome": "not-reached" - }, - { - "case_id": "dfb-taint-kotlin-alias-propagation-positive", - "outcome": "not-reached" - }, - { - "case_id": "dfb-taint-kotlin-argument-position-negative", - "outcome": "not-reached" - }, - { - "case_id": "dfb-taint-kotlin-argument-position-positive", - "outcome": "reached" - }, - { - "case_id": "dfb-taint-kotlin-array-element-negative", - "outcome": "reached" - }, - { - "case_id": "dfb-taint-kotlin-array-element-positive", - "outcome": "reached" - }, - { - "case_id": "dfb-taint-kotlin-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-alias-propagation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-alias-propagation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-anonymous-implementation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-anonymous-implementation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-argument-position-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-argument-position-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-exception-catch-negative", + "case_id": "dfb-taint-ruby-arithmetic-expression-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-kotlin-exception-catch-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-arithmetic-expression-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-expression-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-array-element-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-expression-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-array-element-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-infeasible-branch-negative", + "case_id": "dfb-taint-ruby-branch-join-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-kotlin-infeasible-branch-positive", + "case_id": "dfb-taint-ruby-branch-join-positive", "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-call-context-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-call-context-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-local-overwrite-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-callback-registration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-local-overwrite-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-callback-registration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-loop-carried-negative", - "outcome": "reached" + "case_id": "dfb-taint-ruby-closure-capture-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-loop-carried-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-closure-capture-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-object-separation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-computed-property-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-object-separation-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-computed-property-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-context-pair-depth2-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-context-pair-depth2-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-deep-relay-chain-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-deep-relay-chain-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-same-object-field-negative", + "case_id": "dfb-taint-ruby-direct-negative", "outcome": "not-reached" }, { - "case_id": "dfb-taint-kotlin-same-object-field-positive", + "case_id": "dfb-taint-ruby-direct-positive", "outcome": "reached" - } - ], - "path": "reports/codeql-kotlin-kernel.json", - "raw_evidence": [ + }, { - "case_id": "dfb-taint-kotlin-alias-propagation-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.sarif.json", - "sha256": "ff7f5f7a1e0ab63b21ac2c23ce58e8121ab5e634b4690d9cd456cde299c2804b" + "case_id": "dfb-taint-ruby-dispatch-table-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-alias-propagation-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.sarif.json", - "sha256": "1ef08aa5813e4ae7713b75eea3a3e3edffbc249bba0f3d756670e92548cbac18" + "case_id": "dfb-taint-ruby-dispatch-table-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-argument-position-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.sarif.json", - "sha256": "7352eb69bd7ddcb82551a4aae1778b6dd5c83ffc6b8652a344cce85301b7f17f" + "case_id": "dfb-taint-ruby-element-object-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-argument-position-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.sarif.json", - "sha256": "f38e7e81d953326bf521d44180b3452bad64fa4b63f42857ee1e43cde240fd4f" + "case_id": "dfb-taint-ruby-element-object-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-array-element-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-negative.sarif.json", - "sha256": "b2a9d9bb07cd659d2f07c5ff739e4f7215d5856c5c58ffd441248ece719e9b45" + "case_id": "dfb-taint-ruby-exception-catch-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-array-element-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-positive.sarif.json", - "sha256": "79a68bb08b3cfb527f8e6f83885e8925c9fa74dec0458d04b1ee020c40fb21c0" + "case_id": "dfb-taint-ruby-exception-catch-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-branch-join-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.sarif.json", - "sha256": "bedc96922d46c632a922a4d15161e39507036a8f8de777e68a06e030f0577c19" + "case_id": "dfb-taint-ruby-function-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-branch-join-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.sarif.json", - "sha256": "3db8d10636ca41f6aa636787ecc3df0452fdc1cb6dda754a6c1b465f027d4769" + "case_id": "dfb-taint-ruby-function-field-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-call-context-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-negative.sarif.json", - "sha256": "6ad54ef229a28c838771027cfb48e3b16addbaeb9fc764fe290c21b8c68abbdf" + "case_id": "dfb-taint-ruby-infeasible-branch-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-call-context-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-positive.sarif.json", - "sha256": "87ad1b348e372a7bb4d8bc320f7dbc3af4d06b6632cdb9f09e5debc254e4c94c" + "case_id": "dfb-taint-ruby-infeasible-branch-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-direct-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-negative.sarif.json", - "sha256": "f492baf3e3e796ee78983fb3e98430783ebd91b434c2b029cf2d618f58f7fd56" + "case_id": "dfb-taint-ruby-local-chain-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-kotlin-direct-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-positive.sarif.json", - "sha256": "d684794899587990e9a4c162b781533eb204799c57250e86cde3d1f239262705" + "case_id": "dfb-taint-ruby-local-chain-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-exception-catch-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.sarif.json", - "sha256": "fce991d46927f0919025fee2e748faf6e62645879ff8caf4b08a31c7572dae14" + "case_id": "dfb-taint-ruby-local-overwrite-negative", + "outcome": "not-reached" }, { - "case_id": "dfb-taint-kotlin-exception-catch-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.sarif.json", - "sha256": "7c65484955569e67faa1e352f0b958ec656f8a08bdf644aba67e0b740cbf6a0f" + "case_id": "dfb-taint-ruby-local-overwrite-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-expression-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-negative.sarif.json", - "sha256": "d2b0bcb97af735d4df412d8643f31e6e8e4af35ac92b0f4eaad10e9ec58775a1" + "case_id": "dfb-taint-ruby-loop-carried-negative", + "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-expression-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-positive.sarif.json", - "sha256": "b894a1f642c67f46c31f9f3f47f26ff7c21fbfde5f72d7eea90db1d01f516d31" + "case_id": "dfb-taint-ruby-loop-carried-positive", + "outcome": "reached" }, { - "case_id": "dfb-taint-kotlin-infeasible-branch-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.sarif.json", - "sha256": "5a6826a5976336040294b1d57ee5b59bbe323b41c71e8dffc929a4ed11878a35" + "case_id": "dfb-taint-ruby-map-iteration-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-infeasible-branch-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.sarif.json", - "sha256": "f6ac2f4af1f27640344c790f783f6b0799346f19b275b0dae350e34886a7d39b" + "case_id": "dfb-taint-ruby-map-iteration-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-local-chain-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.sarif.json", - "sha256": "20f6ba5f0af998d962c5c2665e6cf01a58dfe1ab0d523cb012cf753bb069d6c7" + "case_id": "dfb-taint-ruby-nested-access-path-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-local-chain-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.sarif.json", - "sha256": "ab0c32b814f464dcd2aef618b31fdbdb0db18f1e19f74a56e9a2ccc27f1b90ef" + "case_id": "dfb-taint-ruby-nested-access-path-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-local-overwrite-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.sarif.json", - "sha256": "965c71570d2d5e9e579e59324d33f450f50f2d18a720cefa3e14d7a4d204ed76" + "case_id": "dfb-taint-ruby-object-separation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-local-overwrite-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.sarif.json", - "sha256": "580ba5e43bbffa9df6bf3eb0828987536824c45a45dfa8163ba4b709f6330693" + "case_id": "dfb-taint-ruby-object-separation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-loop-carried-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.sarif.json", - "sha256": "ad8b044538456988fe23ec45d3d347764e6266957eb002e0c0db649c2774d3ab" + "case_id": "dfb-taint-ruby-recursive-carry-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-loop-carried-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.sarif.json", - "sha256": "cc0d60d9aebc7741d836152303c439d07ef6058c04d9795765138ff5da6ca900" + "case_id": "dfb-taint-ruby-recursive-carry-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-object-separation-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.sarif.json", - "sha256": "beba22378abb7d9e53862335701bf2eaad7a2700b73dccfc2f4fff0df3f10ae7" + "case_id": "dfb-taint-ruby-reflective-invocation-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-object-separation-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.sarif.json", - "sha256": "7429d724b40d19f377052b2252fec88d159cb1916d499b193d4a71b9dd39a659" + "case_id": "dfb-taint-ruby-reflective-invocation-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.sarif.json", - "sha256": "1912bb615a5e6fc979502691bc747fa704dc076a5c8349222accde1d4e24016e" + "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.sarif.json", - "sha256": "8099755e4b9debe2e89271ea011658d8b4ba74bc4fe6a61a364bfeb7a7040ae6" + "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.sarif.json", - "sha256": "aaa19b675000e38de835088520a75dbb7c60b9887e75c7fc65c4bb8dce5c4e9f" + "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.sarif.json", - "sha256": "69ebfa64fb585892e17df1e1d6bff794ca4954b5d5ed81131a83eb5e81e79bd9" + "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-same-object-field-negative", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.sarif.json", - "sha256": "854232030a539f42f4f5be28dd059788c2964675df08948aa08c1731f90189c3" + "case_id": "dfb-taint-ruby-same-object-field-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-kotlin-same-object-field-positive", - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.sarif.json", - "sha256": "b9612f3f0bb08e9d5785ea9cc84a4fd5a32374776a28f0f8088f037f06ae29c4" + "case_id": "dfb-taint-ruby-same-object-field-positive", + "outcome": "unsupported" } ], - "sha256": "779b945d3435b7c8144d932117bb5483f16520b0c7b285ba477910faf489ac3f", - "track": "taint" - }, - { - "adapter": "codeql-python-kernel", - "case_ids": [ - "dfb-taint-python-alias-propagation-negative", - "dfb-taint-python-alias-propagation-positive", - "dfb-taint-python-argument-position-negative", - "dfb-taint-python-argument-position-positive", - "dfb-taint-python-arithmetic-expression-negative", - "dfb-taint-python-arithmetic-expression-positive", - "dfb-taint-python-array-element-negative", - "dfb-taint-python-array-element-positive", - "dfb-taint-python-branch-join-negative", - "dfb-taint-python-branch-join-positive", - "dfb-taint-python-call-context-negative", - "dfb-taint-python-call-context-positive", - "dfb-taint-python-direct-negative", - "dfb-taint-python-direct-positive", - "dfb-taint-python-exception-catch-negative", - "dfb-taint-python-exception-catch-positive", - "dfb-taint-python-infeasible-branch-negative", - "dfb-taint-python-infeasible-branch-positive", - "dfb-taint-python-local-chain-negative", - "dfb-taint-python-local-chain-positive", - "dfb-taint-python-local-overwrite-negative", - "dfb-taint-python-local-overwrite-positive", - "dfb-taint-python-loop-carried-negative", - "dfb-taint-python-loop-carried-positive", - "dfb-taint-python-object-separation-negative", - "dfb-taint-python-object-separation-positive", - "dfb-taint-python-return-relay-one-hop-negative", - "dfb-taint-python-return-relay-one-hop-positive", - "dfb-taint-python-return-relay-two-hop-negative", - "dfb-taint-python-return-relay-two-hop-positive", - "dfb-taint-python-same-object-field-negative", - "dfb-taint-python-same-object-field-positive" - ], - "dimension": "taint", - "model_profile": "benchmark-controlled", - "normalized_report_sha256": "fb2a40617b05170daf9a5f9d786bd961c298fdd759c8596fd3f990d33a4f4e4f", - "outcomes": [ - { - "case_id": "dfb-taint-python-alias-propagation-negative", - "outcome": "not-reached" - }, - { - "case_id": "dfb-taint-python-alias-propagation-positive", - "outcome": "not-reached" - }, - { - "case_id": "dfb-taint-python-argument-position-negative", - "outcome": "not-reached" - }, - { - "case_id": "dfb-taint-python-argument-position-positive", - "outcome": "reached" - }, - { - "case_id": "dfb-taint-python-arithmetic-expression-negative", - "outcome": "not-reached" - }, - { - "case_id": "dfb-taint-python-arithmetic-expression-positive", - "outcome": "reached" - }, + "path": "reports/semgrep-ruby-kernel.json", + "raw_evidence": [ { - "case_id": "dfb-taint-python-array-element-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-alias-propagation-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-alias-propagation-negative-unsupported.json", + "sha256": "3f14c0005e6544cb099aec5bd564060fbc70d43895eb6637ff85952d9e6ab185" }, { - "case_id": "dfb-taint-python-array-element-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-alias-propagation-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-alias-propagation-positive-unsupported.json", + "sha256": "343635a6ec1f1282ed59fbed08cae64fac24f779fae494ae71a585301fc325b1" }, { - "case_id": "dfb-taint-python-branch-join-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-anonymous-implementation-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative-unsupported.json", + "sha256": "4392e94fed993d816a945864866a7b729ceb6e02f4072112cb02cda0aff0bc59" }, { - "case_id": "dfb-taint-python-branch-join-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-anonymous-implementation-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive-unsupported.json", + "sha256": "9d33dcde8d07bff5ba6f73f1d71698235dc0dd3f2775b7444f135a0da4c0a9e9" }, { - "case_id": "dfb-taint-python-call-context-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-argument-position-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-argument-position-negative-unsupported.json", + "sha256": "10f47b512cf95fbddb34ef2684aed981cd34e1710b99eb215a8eff991a43a42c" }, { - "case_id": "dfb-taint-python-call-context-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-argument-position-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-argument-position-positive-unsupported.json", + "sha256": "41c694d28edbc5a31b42da504290b94686bc73559062924b6cd08e468e92d956" }, { - "case_id": "dfb-taint-python-direct-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-arithmetic-expression-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json", + "sha256": "da071e21bf880976ef9cac91e5bfe198595077f01a569e3411444a9cc36689e7" }, { - "case_id": "dfb-taint-python-direct-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-arithmetic-expression-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json", + "sha256": "1c6408cd850144366138a81acff255545205b17bb56e093e36d4d97c38a473ae" }, { - "case_id": "dfb-taint-python-exception-catch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-array-element-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-array-element-negative-unsupported.json", + "sha256": "6681214c30dbffecf9fb219ead5251f130134a4f954cd157e40dbf0951ea6439" }, - { - "case_id": "dfb-taint-python-exception-catch-positive", - "outcome": "not-reached" + { + "case_id": "dfb-taint-ruby-array-element-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-array-element-positive-unsupported.json", + "sha256": "470755c2eaa25bb22db48e97f328041f7cc8d958b5bef3c2015c2b88c110d5cb" }, { - "case_id": "dfb-taint-python-infeasible-branch-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-branch-join-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-negative.json", + "sha256": "c01bca11f65eccc81d7f1cb716e0b3ceb269885163b235ac2cb2d84dc39e72e8" }, { - "case_id": "dfb-taint-python-infeasible-branch-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-branch-join-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-positive.json", + "sha256": "fe8642b44b4b0b8f8376389690ea0fdfdaaa9aa43feb3bbcee2495c835f7c50e" }, { - "case_id": "dfb-taint-python-local-chain-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-call-context-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-call-context-negative-unsupported.json", + "sha256": "c7f6d62f852d4af55896d84e9c8231b5b5fa0be900ae4795d9e45949eaf2c41f" }, { - "case_id": "dfb-taint-python-local-chain-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-call-context-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-call-context-positive-unsupported.json", + "sha256": "a684b07081777ef9c98a02a4ab6f3de5f856c3fcc2ae8fc3441f3cc859c1cf7a" }, { - "case_id": "dfb-taint-python-local-overwrite-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-callback-registration-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-callback-registration-negative-unsupported.json", + "sha256": "c589d9126b23c8bd5c6da69de6e56b0c9fb30f1ac7769fcb566367782176161b" }, { - "case_id": "dfb-taint-python-local-overwrite-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-callback-registration-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-callback-registration-positive-unsupported.json", + "sha256": "4e804f09c9315d5586ada8cacafd14982c50072c1080b4106a671cad700e4817" }, { - "case_id": "dfb-taint-python-loop-carried-negative", - "outcome": "reached" + "case_id": "dfb-taint-ruby-closure-capture-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-closure-capture-negative-unsupported.json", + "sha256": "2322fe5daacb5bd58c7eecaa26e9bd157748e37ef77d4ed5bdd578cb3e83e92d" }, { - "case_id": "dfb-taint-python-loop-carried-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-closure-capture-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-closure-capture-positive-unsupported.json", + "sha256": "76a2f29889b9221ae1bc718ec591dc5121e2b0d5d6d35153abd2d4761c46e8d9" }, { - "case_id": "dfb-taint-python-object-separation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-computed-property-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-computed-property-negative-unsupported.json", + "sha256": "6e1ecab69ebefd8166b6627a04771d27736902d5d2fb726aef2fb5c28b980afe" }, { - "case_id": "dfb-taint-python-object-separation-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-computed-property-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-computed-property-positive-unsupported.json", + "sha256": "22242324fa3a1fd400a05a68f2e8b83f4a89b8472a9f8cbdd625e7d2a1b260f9" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-context-pair-depth2-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative-unsupported.json", + "sha256": "3a3e79e9a862f4dc13f0ff84baee18efb06f8b908ac9f8e88b08d87e5cc86408" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-context-pair-depth2-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive-unsupported.json", + "sha256": "264532ba737442424edefd49be640689932ddbc6b0132f36bf9b4cbec6596248" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-deep-relay-chain-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative-unsupported.json", + "sha256": "a657054b104ef7f9dcff37cf5414d90296575b5cb7b54b2fb0eec1c4ddcb4fd8" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-positive", - "outcome": "reached" + "case_id": "dfb-taint-ruby-deep-relay-chain-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive-unsupported.json", + "sha256": "fd9672b6357da1ef7efe3ef31fb02d5a9da16e7031bc8437839c089d7120b520" }, { - "case_id": "dfb-taint-python-same-object-field-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-ruby-direct-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-negative.json", + "sha256": "9aaa51eda00b446ace53ca1c2eb0600be14ed493fc88066d2467161802619343" }, { - "case_id": "dfb-taint-python-same-object-field-positive", - "outcome": "reached" - } - ], - "path": "reports/codeql-python-kernel.json", - "raw_evidence": [ + "case_id": "dfb-taint-ruby-direct-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-positive.json", + "sha256": "b32113bb7ef22bea06619029c3cb59109223afddd068b1009c8b3468b1a7a00a" + }, { - "case_id": "dfb-taint-python-alias-propagation-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-negative.sarif.json", - "sha256": "af93d1a04d855b9aeaeec894f5c4eaa41d9113c46e6e6aa93c0e616c70d05511" + "case_id": "dfb-taint-ruby-dispatch-table-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-dispatch-table-negative-unsupported.json", + "sha256": "c663a6294fc060e90c85cf3a93112b6295049c38d58865be019687506484d10f" }, { - "case_id": "dfb-taint-python-alias-propagation-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-positive.sarif.json", - "sha256": "724ea082bc6b53fb080d8d7856b3b21931ab5372d607e2b5b5e69918791a4a51" + "case_id": "dfb-taint-ruby-dispatch-table-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-dispatch-table-positive-unsupported.json", + "sha256": "c69b047bd0ba8a92b9314cd8314f9ba4226c6b865d5a03054b0dfafb9d5aa0d4" }, { - "case_id": "dfb-taint-python-argument-position-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-negative.sarif.json", - "sha256": "1b7127a680a63d9b0bac39295e6f6c097ebe6df013b814254d428e35bca67df7" + "case_id": "dfb-taint-ruby-element-object-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-element-object-negative-unsupported.json", + "sha256": "a36017b2ad6a4f7ee5f19e353722f0b8e6b11f6d63ab35415264617316121f3b" }, { - "case_id": "dfb-taint-python-argument-position-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-positive.sarif.json", - "sha256": "f1b743b4abd8ca4e1895a2f2fa1e71311eb8b989c9b5dd50d99a9088ca332d05" + "case_id": "dfb-taint-ruby-element-object-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-element-object-positive-unsupported.json", + "sha256": "e6049f1bfe2e36d286bf08b9efb9833cb2ae438ceee7a4ca6ddb3f16be1eabe4" }, { - "case_id": "dfb-taint-python-arithmetic-expression-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-negative.sarif.json", - "sha256": "a4862d26601b0159fe32c6431283cc5a108ed33791f23c765a64f7207fad4be2" + "case_id": "dfb-taint-ruby-exception-catch-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-exception-catch-negative-unsupported.json", + "sha256": "e1508bfecfd9b803c2aa3a125f604b840334490eeab3630243c6e48c057e3400" }, { - "case_id": "dfb-taint-python-arithmetic-expression-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-positive.sarif.json", - "sha256": "ab1d46c189c1090fabe351e35e91b85beca5ff8f2290f2cc54227c669948c06b" + "case_id": "dfb-taint-ruby-exception-catch-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-exception-catch-positive-unsupported.json", + "sha256": "3eab47923829a768cc85990b7e432651a635f99b4854a0a9ef055466f84afa88" }, { - "case_id": "dfb-taint-python-array-element-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-array-element-negative.sarif.json", - "sha256": "ab506c715931ad4c27e0561276c68694aefcf08b25f5b855e240c9e07579335c" + "case_id": "dfb-taint-ruby-function-field-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-function-field-negative-unsupported.json", + "sha256": "2ae6f84b4de3670a92832deb0a046963328498fdcac6a5ac70403b620c908a65" }, { - "case_id": "dfb-taint-python-array-element-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-array-element-positive.sarif.json", - "sha256": "838f978130b419a958fdfd1c9cb8fdfba882c39630df8c6d4b7f96920f2e0197" + "case_id": "dfb-taint-ruby-function-field-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-function-field-positive-unsupported.json", + "sha256": "ef6598f5249d2dae627e8a38d9d73c816008555b78ea074908f8ec0e468e923c" }, { - "case_id": "dfb-taint-python-branch-join-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-negative.sarif.json", - "sha256": "9c09c8cf822acb84553ad6469641f683aa2216de083d8b71bde39a5cfd835bdc" + "case_id": "dfb-taint-ruby-infeasible-branch-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json", + "sha256": "037234df88574b6c4fff7ff810324518fbdbb86fb3152242c346254aa0ec4cbc" }, { - "case_id": "dfb-taint-python-branch-join-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-positive.sarif.json", - "sha256": "5823e406d6a4e11b4191d3f5746b70057d29c06839f1f0bd908e7c00aac9566b" + "case_id": "dfb-taint-ruby-infeasible-branch-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json", + "sha256": "a8d419c884d3aabf87b8c8d0474626b11308e7e03e62f1a5012d5384571c2e9b" }, { - "case_id": "dfb-taint-python-call-context-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-call-context-negative.sarif.json", - "sha256": "19b347c6af9fa5baf705aff3515a86c40218423dd551c84eb754ac10e4ffd427" + "case_id": "dfb-taint-ruby-local-chain-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-negative.json", + "sha256": "d40638ea7169d82b14e2cb36ba394c6899eb694f299e2d3aab337479f908b3e6" }, { - "case_id": "dfb-taint-python-call-context-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-call-context-positive.sarif.json", - "sha256": "72cc522ef8ac7f40f1b3632065c2affdca3f502fccee63854a96a5fbc66fd8f2" + "case_id": "dfb-taint-ruby-local-chain-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-positive.json", + "sha256": "682f24d7f4e3984fc66127e6b59250c858edbd63cca1456d2f27a91aca2180b5" }, { - "case_id": "dfb-taint-python-direct-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-direct-negative.sarif.json", - "sha256": "2f6b196c4c86afc10475dbe56dda2071588ce7da7c5a1e8fcb8a558d75ba206d" + "case_id": "dfb-taint-ruby-local-overwrite-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json", + "sha256": "657a656ce65755b5c51c2af7cfb1795987303084ab5b1472aeabf8566deaf863" }, { - "case_id": "dfb-taint-python-direct-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-direct-positive.sarif.json", - "sha256": "8b2d3128fc3d69073a93dbd9e6198913e6e38683d534c84bda27a53769daab0f" + "case_id": "dfb-taint-ruby-local-overwrite-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json", + "sha256": "04f802485e8de579ce077af3fb92c6909b7eac2befe70a267acc009b19c2614f" }, { - "case_id": "dfb-taint-python-exception-catch-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-negative.sarif.json", - "sha256": "30910bdfc19eed109806645e4d21df624f55d1fea503aa68199f1c8bfc7d5f2a" + "case_id": "dfb-taint-ruby-loop-carried-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json", + "sha256": "7de972b70016929395e48b5af5c1bee6ba6a79eb7aac616065700f075f8b40bc" }, { - "case_id": "dfb-taint-python-exception-catch-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-positive.sarif.json", - "sha256": "10cc129b7325db884f65c22ee9d87799cb6b0a3e641c8dd9a623b9bac17c385d" + "case_id": "dfb-taint-ruby-loop-carried-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json", + "sha256": "cdd4b6031fd1ef07ee58103ebdabcb3e210ac6495a3c8f3e2a034270f7937d8b" }, { - "case_id": "dfb-taint-python-infeasible-branch-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-negative.sarif.json", - "sha256": "bca0bcc835c3df1f2b69aa764d9641cc195a916de3a11f7c3ddf348591fbeb73" + "case_id": "dfb-taint-ruby-map-iteration-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-map-iteration-negative-unsupported.json", + "sha256": "3d27252b8ce6c69536e32c52ab86ef3bd1302da42fe4bb819f480eb7857caea4" }, { - "case_id": "dfb-taint-python-infeasible-branch-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-positive.sarif.json", - "sha256": "083ad8b4d28714c6897b202c71a844efc3487eacfc76c158621386fe1bfd80ec" + "case_id": "dfb-taint-ruby-map-iteration-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-map-iteration-positive-unsupported.json", + "sha256": "6f3eff512acc144543861ccb72ae5ad35326903e93d802df895cbaf46da3ff2e" }, { - "case_id": "dfb-taint-python-local-chain-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-negative.sarif.json", - "sha256": "9a2b0f60346c0dc50869cae0aff5b93120affe94fee4b2e8ee98cd4d762fbdb1" + "case_id": "dfb-taint-ruby-nested-access-path-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-nested-access-path-negative-unsupported.json", + "sha256": "639c843539ce523ff9864edc7f3837f58b11b9f441765f215c0f06b5bc53bda7" }, { - "case_id": "dfb-taint-python-local-chain-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-positive.sarif.json", - "sha256": "584620c31cf192ac5fd8243b0c8e60f96bab91b589196d73909ca7635c435d42" + "case_id": "dfb-taint-ruby-nested-access-path-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-nested-access-path-positive-unsupported.json", + "sha256": "b656aa4f10c54f73b2731616e781424ae8145b356bf0f250600bd56f579ad36d" }, { - "case_id": "dfb-taint-python-local-overwrite-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-negative.sarif.json", - "sha256": "c8221606d3cb62e161f1872dfdbcd536495b8b3e150b3d5b1b65b2e42dbc1cf5" + "case_id": "dfb-taint-ruby-object-separation-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-object-separation-negative-unsupported.json", + "sha256": "0545b6436dff9b48cdbd9f2c2654941eb1268d7ad8df7efba9db2a7445c00489" }, { - "case_id": "dfb-taint-python-local-overwrite-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-positive.sarif.json", - "sha256": "93a68ebe1dade023ed20feb9ba7eb66358f1cf1ec8474fd63ff0a7f5b4beae1d" + "case_id": "dfb-taint-ruby-object-separation-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-object-separation-positive-unsupported.json", + "sha256": "c4f3a6cb2bf7e833b7ff3c974d5ff8100d7e630e30e130326a8024b798339246" }, { - "case_id": "dfb-taint-python-loop-carried-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-negative.sarif.json", - "sha256": "4af80fe2f893fcfe5debba3efed07f350d7c1507886277805d3458a6b531b959" + "case_id": "dfb-taint-ruby-recursive-carry-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-recursive-carry-negative-unsupported.json", + "sha256": "38d07f3833ca5b8e54b0b9a30b2dc803395ea3fb420b7b1568fde48b9f7b1702" }, { - "case_id": "dfb-taint-python-loop-carried-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-positive.sarif.json", - "sha256": "496a735a784fb224302db2d590da409fc262d271902237113cd48112462acd90" + "case_id": "dfb-taint-ruby-recursive-carry-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-recursive-carry-positive-unsupported.json", + "sha256": "ccdab8f109bf98adebdf56ebf8b56f3e8bba0d319efc6681daa1ca1b232a43ac" }, { - "case_id": "dfb-taint-python-object-separation-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-negative.sarif.json", - "sha256": "c0b0282d17fd0f70b3bce6dfbe4b5f9bf550997682e3574a1e8aa4c1ed666b7e" + "case_id": "dfb-taint-ruby-reflective-invocation-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative-unsupported.json", + "sha256": "745412971f70f2386c7e6115e13cac7c3ec6007f807b9cade327f8e8a24f70ea" }, { - "case_id": "dfb-taint-python-object-separation-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-positive.sarif.json", - "sha256": "69d3b3f8b42a287607d93fde2d1a6b164d01187dc8d4461816748cda954baa96" + "case_id": "dfb-taint-ruby-reflective-invocation-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive-unsupported.json", + "sha256": "774febbc4562c5994c1a24cddb90c1f050c19c1a9fa053bc28fd4373a41c5288" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-negative.sarif.json", - "sha256": "9343e29aaf8db1dccc334374f629f5da8d5c3298dadacf176415a6c43bb69c4f" + "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative-unsupported.json", + "sha256": "87a19ba00f7884b9eb46b6082815a71e008cd918cd7ce266513ae06a4ca723bb" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-positive.sarif.json", - "sha256": "519746ee689600e3bd24636e54e9469aa29fff6cccc84d45ec129d9123e89b83" + "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive-unsupported.json", + "sha256": "da76ce7a7e26f69c1f5af1429f0bb23d4eb00e91cd1159c26dd3a140cda187c1" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-negative.sarif.json", - "sha256": "7d4c16d349e277aca92617d5d6ab4fe2eeeafb4228c34fb62c125986204b9fd4" + "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative-unsupported.json", + "sha256": "7fad2dc85006d3c4f4555fcf303fb7bf8f0f040bcdd9d5e3d072dadb5723148a" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-positive.sarif.json", - "sha256": "66c7bdabcdbce54e766bc5e88708a5ba476ada5e0b6950b5be06222ea65d1264" + "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive-unsupported.json", + "sha256": "1ba368de2537e869bf0d21c0a4a2b80f2d77d1c3f8c23d76efe5c8d339584677" }, { - "case_id": "dfb-taint-python-same-object-field-negative", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-negative.sarif.json", - "sha256": "6064f04e216e0eaea102e3c3082c6cbf2115e2b7b3fc89bee962c803e05c6d1c" + "case_id": "dfb-taint-ruby-same-object-field-negative", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-same-object-field-negative-unsupported.json", + "sha256": "0b5754797ab50640946c5a668937dec9f69982be7c7ae45519889af463872f1d" }, { - "case_id": "dfb-taint-python-same-object-field-positive", - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-positive.sarif.json", - "sha256": "a4e5e746244cd1ab90b00f400cebad56f5ee5c38485680a1b5c05b3738046d2b" + "case_id": "dfb-taint-ruby-same-object-field-positive", + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-same-object-field-positive-unsupported.json", + "sha256": "96662510076d577af72216762891e2cc938e702a541b31cf800c2f0d3d7ab1e9" } ], - "sha256": "fb2a40617b05170daf9a5f9d786bd961c298fdd759c8596fd3f990d33a4f4e4f", + "sha256": "6f3b58ae53d16816b90076d449361e75728b20af8f9866c0e1f37ce12874b279", "track": "taint" }, { - "adapter": "codeql-rust-kernel", + "adapter": "semgrep-rust-kernel", "case_ids": [ "dfb-taint-rust-alias-propagation-negative", "dfb-taint-rust-alias-propagation-positive", + "dfb-taint-rust-anonymous-implementation-negative", + "dfb-taint-rust-anonymous-implementation-positive", "dfb-taint-rust-argument-position-negative", "dfb-taint-rust-argument-position-positive", "dfb-taint-rust-array-element-negative", @@ -12055,10 +36411,26 @@ "dfb-taint-rust-branch-join-positive", "dfb-taint-rust-call-context-negative", "dfb-taint-rust-call-context-positive", + "dfb-taint-rust-callback-registration-negative", + "dfb-taint-rust-callback-registration-positive", + "dfb-taint-rust-closure-capture-negative", + "dfb-taint-rust-closure-capture-positive", + "dfb-taint-rust-computed-property-negative", + "dfb-taint-rust-computed-property-positive", + "dfb-taint-rust-context-pair-depth2-negative", + "dfb-taint-rust-context-pair-depth2-positive", + "dfb-taint-rust-deep-relay-chain-negative", + "dfb-taint-rust-deep-relay-chain-positive", "dfb-taint-rust-direct-negative", "dfb-taint-rust-direct-positive", + "dfb-taint-rust-dispatch-table-negative", + "dfb-taint-rust-dispatch-table-positive", + "dfb-taint-rust-element-object-negative", + "dfb-taint-rust-element-object-positive", "dfb-taint-rust-expression-negative", "dfb-taint-rust-expression-positive", + "dfb-taint-rust-function-field-negative", + "dfb-taint-rust-function-field-positive", "dfb-taint-rust-infeasible-branch-negative", "dfb-taint-rust-infeasible-branch-positive", "dfb-taint-rust-local-chain-negative", @@ -12067,10 +36439,14 @@ "dfb-taint-rust-local-overwrite-positive", "dfb-taint-rust-loop-carried-negative", "dfb-taint-rust-loop-carried-positive", + "dfb-taint-rust-map-iteration-negative", + "dfb-taint-rust-map-iteration-positive", + "dfb-taint-rust-nested-access-path-negative", + "dfb-taint-rust-nested-access-path-positive", "dfb-taint-rust-object-separation-negative", "dfb-taint-rust-object-separation-positive", - "dfb-taint-rust-result-error-propagation-negative", - "dfb-taint-rust-result-error-propagation-positive", + "dfb-taint-rust-recursive-carry-negative", + "dfb-taint-rust-recursive-carry-positive", "dfb-taint-rust-return-relay-one-hop-negative", "dfb-taint-rust-return-relay-one-hop-positive", "dfb-taint-rust-return-relay-two-hop-negative", @@ -12080,31 +36456,39 @@ ], "dimension": "taint", "model_profile": "benchmark-controlled", - "normalized_report_sha256": "bfb4af7974972cabf6367bf960bd9f74203ff65cb5fdcceadfb83d0d456ce20b", + "normalized_report_sha256": "1739e7212692082488ac9ef6f3661a46dce3f9536f708b41113cb0b7574a3e89", "outcomes": [ { "case_id": "dfb-taint-rust-alias-propagation-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-alias-propagation-positive", - "outcome": "reached" + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-argument-position-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-argument-position-positive", - "outcome": "reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-array-element-negative", - "outcome": "reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-array-element-positive", - "outcome": "reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-branch-join-negative", @@ -12116,11 +36500,51 @@ }, { "case_id": "dfb-taint-rust-call-context-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-call-context-positive", - "outcome": "reached" + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-callback-registration-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-callback-registration-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-closure-capture-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-closure-capture-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-computed-property-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-computed-property-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-direct-negative", @@ -12130,6 +36554,22 @@ "case_id": "dfb-taint-rust-direct-positive", "outcome": "reached" }, + { + "case_id": "dfb-taint-rust-dispatch-table-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-element-object-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-element-object-positive", + "outcome": "unsupported" + }, { "case_id": "dfb-taint-rust-expression-negative", "outcome": "not-reached" @@ -12138,9 +36578,17 @@ "case_id": "dfb-taint-rust-expression-positive", "outcome": "reached" }, + { + "case_id": "dfb-taint-rust-function-field-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-function-field-positive", + "outcome": "unsupported" + }, { "case_id": "dfb-taint-rust-infeasible-branch-negative", - "outcome": "not-reached" + "outcome": "reached" }, { "case_id": "dfb-taint-rust-infeasible-branch-positive", @@ -12170,218 +36618,346 @@ "case_id": "dfb-taint-rust-loop-carried-positive", "outcome": "reached" }, + { + "case_id": "dfb-taint-rust-map-iteration-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-map-iteration-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-positive", + "outcome": "unsupported" + }, { "case_id": "dfb-taint-rust-object-separation-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-object-separation-positive", - "outcome": "reached" + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-result-error-propagation-negative", - "outcome": "not-reached" + "case_id": "dfb-taint-rust-recursive-carry-negative", + "outcome": "unsupported" }, { - "case_id": "dfb-taint-rust-result-error-propagation-positive", - "outcome": "not-reached" + "case_id": "dfb-taint-rust-recursive-carry-positive", + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-return-relay-one-hop-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-return-relay-one-hop-positive", - "outcome": "reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-return-relay-two-hop-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-return-relay-two-hop-positive", - "outcome": "reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-same-object-field-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-rust-same-object-field-positive", - "outcome": "reached" + "outcome": "unsupported" } ], - "path": "reports/codeql-rust-kernel.json", + "path": "reports/semgrep-rust-kernel.json", "raw_evidence": [ { "case_id": "dfb-taint-rust-alias-propagation-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-negative.sarif.json", - "sha256": "ccc00a637ffba5021ca3c874c423e06755a1370e52cc9ac0ae07e68bb1a0a4df" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-alias-propagation-negative-unsupported.json", + "sha256": "883f9f482ae4278902f0605f6b048ebfe24105f99a67d6e01931b4eb7d15ea4c" }, { "case_id": "dfb-taint-rust-alias-propagation-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-positive.sarif.json", - "sha256": "8502928a3ffa70cefe05011472bcd839a50ae30facea82f62abc9d874fcb8882" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-alias-propagation-positive-unsupported.json", + "sha256": "909bab6e67288c2e008952e6ede5152065785b435efd3f286f5defc247236173" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-anonymous-implementation-negative-unsupported.json", + "sha256": "8071dd53231976c7c482ec8cf0e09fbbc0b755429b2bf8a1384853c268aa0186" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-anonymous-implementation-positive-unsupported.json", + "sha256": "9dd76957dfab22728163ad8df6d9fb4594edd92eea01a19441e11dd0bbc1fc7a" }, { "case_id": "dfb-taint-rust-argument-position-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-negative.sarif.json", - "sha256": "fe64b0e4cfd55c05729399798a1cf1075f0138746abe7f41a63afd949001ba8d" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-argument-position-negative-unsupported.json", + "sha256": "1c6560246eb711af15db7f78f65f2af7bd6e97b39ee928b6b05d539af2e149c2" }, { "case_id": "dfb-taint-rust-argument-position-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-positive.sarif.json", - "sha256": "06720363f47a50673399e78f7c88b76d60236b258e236cc7c519d7d0845cca08" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-argument-position-positive-unsupported.json", + "sha256": "7f74be6b54e451a4b0c3ceec3a6668427888125f99200a8bcaa8ea2368aa1011" + }, + { + "case_id": "dfb-taint-rust-array-element-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-array-element-negative-unsupported.json", + "sha256": "d726c175c79e4d51261ffb42cee1121d23aa341148733c2de40390ae2dd0ad85" + }, + { + "case_id": "dfb-taint-rust-array-element-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-array-element-positive-unsupported.json", + "sha256": "2789c4820e4f7ef8ee92323ee4fa247f24cacbf42c2e3e9686a7bd4959a4d65a" + }, + { + "case_id": "dfb-taint-rust-branch-join-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-negative.json", + "sha256": "1e0432f7cf45a28495cf1799993adb82d75c98d1fa305cfa100b64b5bf03eca2" + }, + { + "case_id": "dfb-taint-rust-branch-join-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-positive.json", + "sha256": "a99cada7c43dfb38b28d8a79f9a8bf24cbc3b25a60b6a3ee5b09c55bcb7b84d6" + }, + { + "case_id": "dfb-taint-rust-call-context-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-call-context-negative-unsupported.json", + "sha256": "82710418b1a97f16fd775257bdb33cf906017f1a6430daa6d8aeb575c8bd78c7" + }, + { + "case_id": "dfb-taint-rust-call-context-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-call-context-positive-unsupported.json", + "sha256": "ae23c9f825761d4c69c028befde4222341474a3fb9885e340bb0994defd7425e" + }, + { + "case_id": "dfb-taint-rust-callback-registration-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-callback-registration-negative-unsupported.json", + "sha256": "1ec84220688fe7d6e83d52bdd31248a3bfebac132cee56dd5f3bab10af118d0a" + }, + { + "case_id": "dfb-taint-rust-callback-registration-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-callback-registration-positive-unsupported.json", + "sha256": "1b3b2e5f0cf7cd66924c07f72e1b8853eda22310174edb4c017a322b9f0a17e2" + }, + { + "case_id": "dfb-taint-rust-closure-capture-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-closure-capture-negative-unsupported.json", + "sha256": "54726389c9073bedb5b3c1d94aef50f0f7aad85d4083c5ffa9c210090e43ca1e" + }, + { + "case_id": "dfb-taint-rust-closure-capture-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-closure-capture-positive-unsupported.json", + "sha256": "2a20bd8a3223c4add1b34a9c3496bdb4fb869d25a710d4515e6bdd664152637d" + }, + { + "case_id": "dfb-taint-rust-computed-property-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-computed-property-negative-unsupported.json", + "sha256": "82c7c1b38649212af7666d54d401f5856c1ad5348cd1421edb0060ef305ff519" + }, + { + "case_id": "dfb-taint-rust-computed-property-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-computed-property-positive-unsupported.json", + "sha256": "3c2cdb3f219db08c4cd0ec3abb24a2c02f0b9ccbddcbd99605b9e72949395d2b" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-context-pair-depth2-negative-unsupported.json", + "sha256": "28eac0ac5a4d5158d3f06c17a3241caee3d002acbe07cf7005e13821eaa8832e" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-context-pair-depth2-positive-unsupported.json", + "sha256": "4a92aafc09fc391b346fde0dc6a2a1171391c480cc26617bd1480b7f8e791298" }, { - "case_id": "dfb-taint-rust-array-element-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-negative.sarif.json", - "sha256": "64eccaafab0592c2f6ca6758fc5734529d7ea91a246f52c841843082db59f72e" + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-deep-relay-chain-negative-unsupported.json", + "sha256": "f989b3c9a38920d932f9aa46e5a1d4051ac71628fea291f47eae93e120113179" }, { - "case_id": "dfb-taint-rust-array-element-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-positive.sarif.json", - "sha256": "5706afb3f39092db93faec83d485ef30f0f39cff307f2a3d1e29388f72a8ded7" + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-deep-relay-chain-positive-unsupported.json", + "sha256": "4ac9cc80a7cdebf222eac1b5b77c064fa683104721c00079d8679a7de36ef560" }, { - "case_id": "dfb-taint-rust-branch-join-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-negative.sarif.json", - "sha256": "cf9f2520814a75b930c8f825cc9fca408c22218804de6c980d515138410abe88" + "case_id": "dfb-taint-rust-direct-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-negative.json", + "sha256": "aad001fac8e5625211d6d86d65d78b1f2361ea0733f9ce65a38d4dde2a32d664" }, { - "case_id": "dfb-taint-rust-branch-join-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-positive.sarif.json", - "sha256": "29b3a5fafe3d473cec94bf785cd1a66e558c3082ac2a3050d8bcc6f78ab20ae9" + "case_id": "dfb-taint-rust-direct-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-positive.json", + "sha256": "832ac7496c4b2bba7a0f3e9eac01ee0487e6a3ed7706b926048221851b325cbf" }, { - "case_id": "dfb-taint-rust-call-context-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-negative.sarif.json", - "sha256": "540266cd2e74a9accfbe7dc95677857f568ce312bf1e12462aebc4eb271230fe" + "case_id": "dfb-taint-rust-dispatch-table-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-dispatch-table-negative-unsupported.json", + "sha256": "4533e0e455d8ff549b3c26e000658b3e4dd4b18c66c9dc303ec111dd9f8b1ee6" }, { - "case_id": "dfb-taint-rust-call-context-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-positive.sarif.json", - "sha256": "f00dff800ea451ed2f1cb64a74bf01addc8c9c650e4fbb5e17af52d68be720ff" + "case_id": "dfb-taint-rust-dispatch-table-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-dispatch-table-positive-unsupported.json", + "sha256": "18f7524589ce612004e9b28e9b7471c57e5a500365650ae1b56e9a4afa80e63d" }, { - "case_id": "dfb-taint-rust-direct-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-negative.sarif.json", - "sha256": "5d2b79c2a2f0d92fff985da67cc53af6a0146d074c6aee26e4e90dd684df5139" + "case_id": "dfb-taint-rust-element-object-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-element-object-negative-unsupported.json", + "sha256": "787c6e01c729cba8d5e05acbd846cd8657d49325b58beda2fe65d7bb690060d2" }, { - "case_id": "dfb-taint-rust-direct-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-positive.sarif.json", - "sha256": "b0fa9b84ef317925d0048cf3c3cbc2c90e37c5bf79b4dcc090b502fa32851de2" + "case_id": "dfb-taint-rust-element-object-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-element-object-positive-unsupported.json", + "sha256": "2841ac0c9e601e790f234958aad8df0ffb257133dc791e8038afe50392b35cd5" }, { "case_id": "dfb-taint-rust-expression-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-negative.sarif.json", - "sha256": "1239259fbb3f5cbbee75d1a5d85e1697e66e71ed07ef6b0d9f659a853ed54455" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-negative.json", + "sha256": "27893cea3d3c21b68bb4244c5a77e293cd9f105af4e8c4d8e6e0a73a4304351d" }, { "case_id": "dfb-taint-rust-expression-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-positive.sarif.json", - "sha256": "16a0f9357bcd280bba52e89fe13352e6055dec2df18e31111003da71d3827b48" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-positive.json", + "sha256": "b0c1397efe9c6b774555fb4393d41e0c4b5d8515650fe988c8895c3b1756a82f" + }, + { + "case_id": "dfb-taint-rust-function-field-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-function-field-negative-unsupported.json", + "sha256": "3e9a38e7b1e0d7af7a02ca6286ba71795ccd6890d3ddc090aeff9a8f5f850af4" + }, + { + "case_id": "dfb-taint-rust-function-field-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-function-field-positive-unsupported.json", + "sha256": "0205549548c2263f637e48acea0fee72c039f56b3f4b6a033c4709f946bfb8c8" }, { "case_id": "dfb-taint-rust-infeasible-branch-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-negative.sarif.json", - "sha256": "561453bd45b7a0857a4df848f318436b7ddb37f822b3c76e30966d324142ef21" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json", + "sha256": "b6e4dc4d2aada4e9d325128e11e9d2dd0339b5d514bbbda4ff3c2190ff8c19ef" }, { "case_id": "dfb-taint-rust-infeasible-branch-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-positive.sarif.json", - "sha256": "0fd3f27bcf45dc2ceef1b9dacbc95278a2fde0f9634386858472b92423679613" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json", + "sha256": "d02faa0ab23358549a085444337bb7595e8aa78be0443a285307182c822d6934" }, { "case_id": "dfb-taint-rust-local-chain-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-negative.sarif.json", - "sha256": "1c048922c80d8f6116c65241f74f48cf7870caa328f2c460c646803b76bfc5d7" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-negative.json", + "sha256": "98082cbd68e600b0a23ee78f95a1d167c8c01fffb409946fd523d44be34b6238" }, { "case_id": "dfb-taint-rust-local-chain-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-positive.sarif.json", - "sha256": "b5868c6fdb6a86908c18c0470e665ae8510096072590b4320bb059f8592f7ed7" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-positive.json", + "sha256": "6346f205b539ab519368e65fd4182248344058ea83f1561f9574d0ddddf26728" }, { "case_id": "dfb-taint-rust-local-overwrite-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-negative.sarif.json", - "sha256": "23f6a678ad0ee7aaa5b6c5b8ac367b31920f39f988c3b3960b8d89ce2a57d71c" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-negative.json", + "sha256": "64280617337786c3d81d8b5a3072a96a49ee51b3158a4b446976c8c773477b5d" }, { "case_id": "dfb-taint-rust-local-overwrite-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-positive.sarif.json", - "sha256": "c1fd391ae464b6b6d2947377f4849049611b791f2dd53f16900fc8f3a8d44184" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-positive.json", + "sha256": "d01040f7a9699274357a4c688f33d5adfc244db6e9688cc230d40ef240e6bd35" }, { "case_id": "dfb-taint-rust-loop-carried-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-negative.sarif.json", - "sha256": "f95e499cc4490d1707ed3692244a0b687a4eb60960dd95c357d67b9f972a5dfc" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-negative.json", + "sha256": "4f4c59f02fad4b39129aecbb9fb89c0c1e7dea1ab60b2ab2c40221f29e4633cb" }, { "case_id": "dfb-taint-rust-loop-carried-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-positive.sarif.json", - "sha256": "09ad9e2d243d6451f13ca22f36f70364c7fae440cf3b98e52a1eca3964610139" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-positive.json", + "sha256": "18d064bd43aa6f7675f8266bd3b7b1e38bdc9ebea24df39227b2862f4ee8d401" + }, + { + "case_id": "dfb-taint-rust-map-iteration-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-map-iteration-negative-unsupported.json", + "sha256": "8ffced5aac420c100e33897e696961b47db352866ba079893cd2ebec344f9981" + }, + { + "case_id": "dfb-taint-rust-map-iteration-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-map-iteration-positive-unsupported.json", + "sha256": "670293a7f20cdcab1e2151e3672dfb2985a833195b14b45e013d45d12b9656ad" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-nested-access-path-negative-unsupported.json", + "sha256": "680de297dc11dbb6cbd3f61242f39a3d77ebd128fa438b2169c09fa684f1aa48" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-nested-access-path-positive-unsupported.json", + "sha256": "6f58ae3800b52789ffd58320be450dfd919641ffc032e1bced7d22501d5cdcf6" }, { "case_id": "dfb-taint-rust-object-separation-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-negative.sarif.json", - "sha256": "d4d5ff4022b48081b175d4d9e691040a01c79f4f15bbc4de6d6e1866c6ff313a" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-object-separation-negative-unsupported.json", + "sha256": "2c61763e68ebb0f1025d78c678bb4b396d776c3d5acd5eb7f1fddaeb328ad7c6" }, { "case_id": "dfb-taint-rust-object-separation-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-positive.sarif.json", - "sha256": "b009f44f0eef57f448a0a4bd159d34441d313cccfc54c184b19a8026c3ca0299" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-object-separation-positive-unsupported.json", + "sha256": "2e6fcb02df6e2f4271b96db4febcebad6cadd55629f470648f1cff1465ab381f" }, { - "case_id": "dfb-taint-rust-result-error-propagation-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-negative.sarif.json", - "sha256": "371810539776c18e73c78bb6bca720faf31d9ec3d1f35c5722c016ca6b5a77eb" + "case_id": "dfb-taint-rust-recursive-carry-negative", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-recursive-carry-negative-unsupported.json", + "sha256": "bf79069b9d0e01b0122e677c463799153b723dd44914ab1bd8c1fd35b0baa2cd" }, { - "case_id": "dfb-taint-rust-result-error-propagation-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-positive.sarif.json", - "sha256": "ec5a84949c6a43065b5093bf9af944c056fedcd38365ec1313338b9311fabdd2" + "case_id": "dfb-taint-rust-recursive-carry-positive", + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-recursive-carry-positive-unsupported.json", + "sha256": "c51a1fe2e5a46c4937536a2410199d15a11187ae40bea9c027b7780cd224bf73" }, { "case_id": "dfb-taint-rust-return-relay-one-hop-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.sarif.json", - "sha256": "4ebec1b24c617d6889de555e016d911540996cf1201e4d6b8136218d766887b9" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative-unsupported.json", + "sha256": "e22cd48d4189de0f00f2f90ae0748d0ff76719c38e575074cf0f1f18b1db1c72" }, { "case_id": "dfb-taint-rust-return-relay-one-hop-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.sarif.json", - "sha256": "9b6cfadefd4bfb259f99f2b03ab50bd68f6c0313a72f4a9cd74da13f46cdb686" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive-unsupported.json", + "sha256": "e29f6fc1e4dc8ca8cbfb16fe5b97a6799f1a7a06f5535b66ce062fd37268501a" }, { "case_id": "dfb-taint-rust-return-relay-two-hop-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.sarif.json", - "sha256": "ebd5528235242aab9e01ccf5ecefea6db4c72dcf445bf75ffaa017fe1338f367" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative-unsupported.json", + "sha256": "de3ba79c293bc85ce0d65c693aafefec5280005b6edbf640fd133cfffa07609f" }, { "case_id": "dfb-taint-rust-return-relay-two-hop-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.sarif.json", - "sha256": "eaca02ffa629f89643ac2357f4740ec0df3896d5e327cd4e9b97a214ca1ca2de" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive-unsupported.json", + "sha256": "c49df2d9301fa041392b452c5f1288b1b39a74a9c663151eb8aa28ab5eb94669" }, { "case_id": "dfb-taint-rust-same-object-field-negative", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-negative.sarif.json", - "sha256": "478f1940aa12303bdea4aef51183ec9ccedc4d8de056243e7c24c0bdbcc74329" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-same-object-field-negative-unsupported.json", + "sha256": "33449d4e08a4957023a9732369a70ecc28b55f2510c5f4efbb3b618c2e056c4e" }, { "case_id": "dfb-taint-rust-same-object-field-positive", - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-positive.sarif.json", - "sha256": "14ea6d1ae7559e82f974b0359fe02dd3d51bcf730fdca92d727a071ebdbb4a37" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-same-object-field-positive-unsupported.json", + "sha256": "61764de7bcf77b5aea5c6b5f75454c8d6bd7bcf8468f6bb8aaa6ebf754839279" } ], - "sha256": "bfb4af7974972cabf6367bf960bd9f74203ff65cb5fdcceadfb83d0d456ce20b", + "sha256": "1739e7212692082488ac9ef6f3661a46dce3f9536f708b41113cb0b7574a3e89", "track": "taint" }, { - "adapter": "codeql-typescript-kernel", + "adapter": "semgrep-typescript-kernel", "case_ids": [ "dfb-taint-typescript-alias-propagation-negative", "dfb-taint-typescript-alias-propagation-positive", + "dfb-taint-typescript-anonymous-implementation-negative", + "dfb-taint-typescript-anonymous-implementation-positive", "dfb-taint-typescript-argument-position-negative", "dfb-taint-typescript-argument-position-positive", "dfb-taint-typescript-array-element-negative", @@ -12390,12 +36966,28 @@ "dfb-taint-typescript-branch-join-positive", "dfb-taint-typescript-call-context-negative", "dfb-taint-typescript-call-context-positive", + "dfb-taint-typescript-callback-registration-negative", + "dfb-taint-typescript-callback-registration-positive", + "dfb-taint-typescript-closure-capture-negative", + "dfb-taint-typescript-closure-capture-positive", + "dfb-taint-typescript-computed-property-negative", + "dfb-taint-typescript-computed-property-positive", + "dfb-taint-typescript-context-pair-depth2-negative", + "dfb-taint-typescript-context-pair-depth2-positive", + "dfb-taint-typescript-deep-relay-chain-negative", + "dfb-taint-typescript-deep-relay-chain-positive", "dfb-taint-typescript-direct-negative", "dfb-taint-typescript-direct-positive", + "dfb-taint-typescript-dispatch-table-negative", + "dfb-taint-typescript-dispatch-table-positive", + "dfb-taint-typescript-element-object-negative", + "dfb-taint-typescript-element-object-positive", "dfb-taint-typescript-exception-catch-negative", "dfb-taint-typescript-exception-catch-positive", "dfb-taint-typescript-expression-negative", "dfb-taint-typescript-expression-positive", + "dfb-taint-typescript-function-field-negative", + "dfb-taint-typescript-function-field-positive", "dfb-taint-typescript-infeasible-branch-negative", "dfb-taint-typescript-infeasible-branch-positive", "dfb-taint-typescript-local-chain-negative", @@ -12404,8 +36996,16 @@ "dfb-taint-typescript-local-overwrite-positive", "dfb-taint-typescript-loop-carried-negative", "dfb-taint-typescript-loop-carried-positive", + "dfb-taint-typescript-map-iteration-negative", + "dfb-taint-typescript-map-iteration-positive", + "dfb-taint-typescript-nested-access-path-negative", + "dfb-taint-typescript-nested-access-path-positive", "dfb-taint-typescript-object-separation-negative", "dfb-taint-typescript-object-separation-positive", + "dfb-taint-typescript-recursive-carry-negative", + "dfb-taint-typescript-recursive-carry-positive", + "dfb-taint-typescript-reflective-invocation-negative", + "dfb-taint-typescript-reflective-invocation-positive", "dfb-taint-typescript-return-relay-one-hop-negative", "dfb-taint-typescript-return-relay-one-hop-positive", "dfb-taint-typescript-return-relay-two-hop-negative", @@ -12415,31 +37015,39 @@ ], "dimension": "taint", "model_profile": "benchmark-controlled", - "normalized_report_sha256": "848162f40204dbdce0a25dd25014e9d82f32cc5b74551d58dd24745e2cf4a95b", + "normalized_report_sha256": "50a0635d83a7d24c6ae71b12b1e0d066ff1262b35d1934d5bc3827d8af97fba3", "outcomes": [ { "case_id": "dfb-taint-typescript-alias-propagation-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-alias-propagation-positive", - "outcome": "not-reached" + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-positive", + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-argument-position-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-argument-position-positive", - "outcome": "reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-array-element-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-array-element-positive", - "outcome": "reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-branch-join-negative", @@ -12451,11 +37059,51 @@ }, { "case_id": "dfb-taint-typescript-call-context-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-call-context-positive", - "outcome": "reached" + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-computed-property-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-computed-property-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-positive", + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-direct-negative", @@ -12465,13 +37113,29 @@ "case_id": "dfb-taint-typescript-direct-positive", "outcome": "reached" }, + { + "case_id": "dfb-taint-typescript-dispatch-table-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-element-object-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-element-object-positive", + "outcome": "unsupported" + }, { "case_id": "dfb-taint-typescript-exception-catch-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-exception-catch-positive", - "outcome": "reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-expression-negative", @@ -12479,11 +37143,19 @@ }, { "case_id": "dfb-taint-typescript-expression-positive", - "outcome": "not-reached" + "outcome": "reached" + }, + { + "case_id": "dfb-taint-typescript-function-field-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-function-field-positive", + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-infeasible-branch-negative", - "outcome": "not-reached" + "outcome": "reached" }, { "case_id": "dfb-taint-typescript-infeasible-branch-positive", @@ -12513,203 +37185,365 @@ "case_id": "dfb-taint-typescript-loop-carried-positive", "outcome": "reached" }, + { + "case_id": "dfb-taint-typescript-map-iteration-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-positive", + "outcome": "unsupported" + }, { "case_id": "dfb-taint-typescript-object-separation-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-object-separation-positive", - "outcome": "reached" + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-positive", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-negative", + "outcome": "unsupported" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-positive", + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-return-relay-one-hop-positive", - "outcome": "reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-return-relay-two-hop-positive", - "outcome": "reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-same-object-field-negative", - "outcome": "not-reached" + "outcome": "unsupported" }, { "case_id": "dfb-taint-typescript-same-object-field-positive", - "outcome": "reached" + "outcome": "unsupported" } ], - "path": "reports/codeql-typescript-kernel.json", + "path": "reports/semgrep-typescript-kernel.json", "raw_evidence": [ { "case_id": "dfb-taint-typescript-alias-propagation-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-negative.sarif.json", - "sha256": "b98671d84929c1564169a7c9624a90124a72c397ce4bdcc582a99c1f5dd9f368" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-alias-propagation-negative-unsupported.json", + "sha256": "922a5afa8886430d38410708428e0ceb83f8d9a99f8db90294552ea7d9779b01" }, { "case_id": "dfb-taint-typescript-alias-propagation-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-positive.sarif.json", - "sha256": "77391cd5e0f0e010c488c35f37d5ed6cb8cfca4fef53b22e78f09a9fd15b7c2e" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-alias-propagation-positive-unsupported.json", + "sha256": "9e0eca628784889029cd28bfbc3ba592f53cd9ef8605e8d2c386dfbd2d8ad9e7" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-anonymous-implementation-negative-unsupported.json", + "sha256": "8d079dbf84be98623942b05c3ad9a01ca907521410bd055b19fd08ff29282875" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-anonymous-implementation-positive-unsupported.json", + "sha256": "4e54b514665c032b1218853b7374f7c2fb1127d69605b5caefe6c88d42e71d79" }, { "case_id": "dfb-taint-typescript-argument-position-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-negative.sarif.json", - "sha256": "87cfa7016edea8c6314a2a999419a6d8e6b1d9c87d688ae3a7df1587d6eebada" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-argument-position-negative-unsupported.json", + "sha256": "361807e522a2226a2111dbe70cabf04a76ecdef19bb2aa1d4b8fde6234184627" }, { "case_id": "dfb-taint-typescript-argument-position-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-positive.sarif.json", - "sha256": "113b0614cab6e9f20c484db4b587269379406f60aeb3de83cd9eb3d59b6bf6da" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-argument-position-positive-unsupported.json", + "sha256": "10ef6fdd4c7724b90322f13a042bc31c4aec2da5e5950b9c0bc7f78ef20c3f78" }, { "case_id": "dfb-taint-typescript-array-element-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-array-element-negative.sarif.json", - "sha256": "a49ca90e3cfc44a8a155a7c190956e591d45bb9bd55cbbc391ef6baf64d435f5" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-array-element-negative-unsupported.json", + "sha256": "c2c0e47ce6c4fe6b724920bd55f4ea0ab9a30f18eb496e03f4cdeb716c7c8de1" }, { "case_id": "dfb-taint-typescript-array-element-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-array-element-positive.sarif.json", - "sha256": "63b7d9ea759effacab2a84d54532bbe7a95e5d41d258316518a730f76eee37fd" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-array-element-positive-unsupported.json", + "sha256": "4b176c7092f9d43f82247caa2d350e68989deea55383c58fed8f60516f16ff4d" }, { "case_id": "dfb-taint-typescript-branch-join-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-negative.sarif.json", - "sha256": "e2f86b4d462e247818275d93f2da291abe887834a75b2582da3a77369e05d2a6" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-negative.json", + "sha256": "734e6002b2448c0da461c51800dad62033fa29e49760156043b1f200c6eee07c" }, { "case_id": "dfb-taint-typescript-branch-join-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-positive.sarif.json", - "sha256": "34aebb4a212a0a4f3a70e6eeb721bd62113d3066b58c60a5d2e121d09ceb5f46" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-positive.json", + "sha256": "f118416794ae606ce40a7cf103cbf32bf9874d12897cfaff479e3dd72c9894d2" }, { "case_id": "dfb-taint-typescript-call-context-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-call-context-negative.sarif.json", - "sha256": "eb95ea1183092d2dc9da3806c1d39ca0e13fc63ee7ec7c4c73f4d869f4d8c379" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-call-context-negative-unsupported.json", + "sha256": "597d6e746e1c49a1d98308f71b89f20ecddebd54183ccb21c8c7bb88be242e56" }, { "case_id": "dfb-taint-typescript-call-context-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-call-context-positive.sarif.json", - "sha256": "4f0a1496d62cd50a99fb5f8dd83b04d00a758616bf5306bfa93c9807b762d6d9" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-call-context-positive-unsupported.json", + "sha256": "dbbaa593c3aa58133e69dd937314dab6872194545981161f4c68f72d643baa08" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-callback-registration-negative-unsupported.json", + "sha256": "8c277a174e85a5cedcaeb009398ac4bf5a5513d90597a187e6fc778550377f2d" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-callback-registration-positive-unsupported.json", + "sha256": "ff9dc44f045851c8b6bbd50610d4fa26674599a965dac2a9b9be59556434d725" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-closure-capture-negative-unsupported.json", + "sha256": "854752083584b4f59b224ec2ae4e2dc0f876ea1ea775971eba4fca064bd8e15a" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-closure-capture-positive-unsupported.json", + "sha256": "c6a639075c9abed0195bdb3f9982a478e5eb96ae1b593937bab97321e0e80070" + }, + { + "case_id": "dfb-taint-typescript-computed-property-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-computed-property-negative-unsupported.json", + "sha256": "10ca3ff29c44b4bdd459a85ab08959a279fdf51b4a31184d9c03630e4e3e45fa" + }, + { + "case_id": "dfb-taint-typescript-computed-property-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-computed-property-positive-unsupported.json", + "sha256": "1fa9607c2688f0ba23720b320748e8cd8002f9e97ce290aabd8195ac19b9ec2f" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-context-pair-depth2-negative-unsupported.json", + "sha256": "aaee70113c904df1ecae7dbd2078f8062a88a22261ad6135ce40b4a34fca47a9" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-context-pair-depth2-positive-unsupported.json", + "sha256": "884a7f392b29b6584c94da0f105d0613d0a73ba0132d16eb307366931329c0a5" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-deep-relay-chain-negative-unsupported.json", + "sha256": "590a964e2f99541c8548ed610f49eaca6158cf1c0dbff856faa1ad6815911eda" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-deep-relay-chain-positive-unsupported.json", + "sha256": "74d1ec913962dc0a55676d5886e8d8789a78783fa89070cf4c32ffc796a86b1b" }, { "case_id": "dfb-taint-typescript-direct-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-direct-negative.sarif.json", - "sha256": "5b25130fcc049aa4b8e12b6b2886f1d6570b4d7c1cc6ef0d89d4a4c469c32238" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-negative.json", + "sha256": "dc9fe22a77bffe28febb535a6dd10543cd32680228ae5cdb1fbd360d908cbeee" }, { "case_id": "dfb-taint-typescript-direct-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-direct-positive.sarif.json", - "sha256": "5f0c5078012eddda843d1781a9504f1157b6478e370d599bbcbb50d4f2b73ab8" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-positive.json", + "sha256": "13c8a6e3b7cbd921ac8aab2271fc22828a3f1f981f4b8392c5a6e128d4701069" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-dispatch-table-negative-unsupported.json", + "sha256": "0cb3bff24bf9335be792ad081ced3dcfde2b410d1a2fa63ce6a69b7777138c30" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-dispatch-table-positive-unsupported.json", + "sha256": "6f65ed4c7f3d4fdb710d200a1aeaa96107783c11363a5de6aeb6d8c92ab39c4a" + }, + { + "case_id": "dfb-taint-typescript-element-object-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-element-object-negative-unsupported.json", + "sha256": "d5bf46b8812a0b509ba5d7abbe2ae573d573c63d46b770e17171e020426e9332" + }, + { + "case_id": "dfb-taint-typescript-element-object-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-element-object-positive-unsupported.json", + "sha256": "6c9008aa75c3cf0babdae0a66fbfbac158fce13d08471a1fca23dec7e9701c87" }, { "case_id": "dfb-taint-typescript-exception-catch-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-negative.sarif.json", - "sha256": "8fe018e0e4202073f73b2951158791f973bc3105090c6be48336eedb2a94d05a" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-exception-catch-negative-unsupported.json", + "sha256": "37c7a60e520c86edc160e06306890f3dacac0bb46ca471c5c3e89feffed148a8" }, { "case_id": "dfb-taint-typescript-exception-catch-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-positive.sarif.json", - "sha256": "a6f7c5bd87b5642f3ec2905a445527dde09dc7f3fb00208af0e6f4d90bcd1ad2" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-exception-catch-positive-unsupported.json", + "sha256": "b97c921c4fe8fefc9b8a641ea9df32e6b05917e48cc26b58d320b0ed5cfe223d" }, { "case_id": "dfb-taint-typescript-expression-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-expression-negative.sarif.json", - "sha256": "ad853c6323dca72017801da39e8404524b3bd7606267738df7b50ac35dafc7c6" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-negative.json", + "sha256": "850545749d1e24c9e250818a86ce6ca2a793b5ca7d09dccd38b4f10ffd8ec959" }, { "case_id": "dfb-taint-typescript-expression-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-expression-positive.sarif.json", - "sha256": "d9240d879fd5541eb2570762fd2201f8da2b61aad3df6caea13b34777a259a7c" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-positive.json", + "sha256": "8e77f2ecf04859cd1690fade8e3ec577bb72ad9a631304cca77da46335d69be6" + }, + { + "case_id": "dfb-taint-typescript-function-field-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-function-field-negative-unsupported.json", + "sha256": "8e2fd4d7cab30a3e62dbdf4bddb2d5155d9a7780e31b069946428c0dab838fae" + }, + { + "case_id": "dfb-taint-typescript-function-field-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-function-field-positive-unsupported.json", + "sha256": "d523935967d7576d30e25bf3ff7bc15c54864be97a21c0bdea37c6c9246c1ace" }, { "case_id": "dfb-taint-typescript-infeasible-branch-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-negative.sarif.json", - "sha256": "add888198656729f6f2d958dce41a3e03a989ace6dd2ac66454214c3883eb577" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json", + "sha256": "7317f678c6e7bff2f3133338af3ef919f8df3e1abb3acce503f9c81cd8137938" }, { "case_id": "dfb-taint-typescript-infeasible-branch-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-positive.sarif.json", - "sha256": "34cfac4799dc1b3090e4cf13803a5eeb8de8ed8cd3da712dc53a42fa85374d82" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json", + "sha256": "045734b59517c33cb20108f072228e5cc688c4b9c28e2286402344b6cddcc6d0" }, { "case_id": "dfb-taint-typescript-local-chain-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-negative.sarif.json", - "sha256": "297c4e2d882fd80fdf92c798e903f3cfd2279d12e0435f4d8ffeed3816bad338" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-negative.json", + "sha256": "13229c3687dcf2cfc23fdeb17cabef904205b768c9e294cf0509be44364508ef" }, { "case_id": "dfb-taint-typescript-local-chain-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-positive.sarif.json", - "sha256": "bbf7f20e02c8d188d9c33832ae6c5eef22478053a83645479e4148d520bbdcc0" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-positive.json", + "sha256": "ef1aaaec1c1c1378e948caac31c89b6d97d47496f37bffcb0c8decae2f4f4fc3" }, { "case_id": "dfb-taint-typescript-local-overwrite-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-negative.sarif.json", - "sha256": "d670dd2a249d8b83fbd07e486bd11b0a8d4cc52260b5419b3f712e45e199fee6" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json", + "sha256": "07432cb1cdd42e999624114d1634f21444128bdc6220dc591d10f4be1550ada1" }, { "case_id": "dfb-taint-typescript-local-overwrite-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-positive.sarif.json", - "sha256": "aeab78d3c0c2e3ff460722991341c07afb754b228ee7224e68d34f24a9a2409c" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json", + "sha256": "b6a1ad9fbce840e73c252ae1942ae3657ef3433ec87de11bfdf48e690c7651b4" }, { "case_id": "dfb-taint-typescript-loop-carried-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-negative.sarif.json", - "sha256": "a17fd1d70a8e8aba3fd3827a3c45353c68c34bd26323acda52c5bd4ee02c4010" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json", + "sha256": "251d098e61fe0e4dc2bf95a01db9b3b57d32a89e791453aaac7724adf57e5e5c" }, { "case_id": "dfb-taint-typescript-loop-carried-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-positive.sarif.json", - "sha256": "547cdaa7aec4a723171d933377bc8d17bc1cad787417b244a05d13ee9768d103" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json", + "sha256": "302623c205f38b586c003169319061ccec25279f12bd1dfa0b1ae392e47c8c3e" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-map-iteration-negative-unsupported.json", + "sha256": "3022d18a3b9f5662c1e4664a9d01ded1399230106b3d0ed917e5581c11a7e1c0" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-map-iteration-positive-unsupported.json", + "sha256": "4aea13109c5fb92a12f6f6663a2237f89cca02d0d9e9036d83344300642347e3" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-nested-access-path-negative-unsupported.json", + "sha256": "d3959709f5dce48aa1c9bdee9305885b40d137024c65ce95ee94d4b71159e4b1" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-nested-access-path-positive-unsupported.json", + "sha256": "526e7b2ecc65645eeccd2c216f10c8608a142d1b216d321227a24be4bad0e84c" }, { "case_id": "dfb-taint-typescript-object-separation-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-negative.sarif.json", - "sha256": "4e6cb67371bb29eaa8ff13ddd2b66b00af5f005224c1889fc93f33ac3297918a" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-object-separation-negative-unsupported.json", + "sha256": "0985fe378420a315578ce143c75d15fb0e19c129d05215170868ec697eb3e0fb" }, { "case_id": "dfb-taint-typescript-object-separation-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-positive.sarif.json", - "sha256": "6102c1c61ddb834bf9282cb377ff25421a26d0d1f742684862904572dbcae454" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-object-separation-positive-unsupported.json", + "sha256": "2d580a1c611578a270acbebf74a4266922c3c70fbb608575389d4e546e60700b" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-recursive-carry-negative-unsupported.json", + "sha256": "612c5b9cb3e42cb52c6bdb20da9bddf7c3be7d78d7d997357d2d3c4ab0775ead" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-recursive-carry-positive-unsupported.json", + "sha256": "cf3d58dc378911eb3408951010506c2be25f0a13d5a5059ba97b2033918e3bf6" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-negative", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-reflective-invocation-negative-unsupported.json", + "sha256": "5d6d2cb05b5aa542d80a7d44f8a059a47ba6311a47ba80b144eaeb1c91fd76c8" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-positive", + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-reflective-invocation-positive-unsupported.json", + "sha256": "ba93aefc35bb377608a5b6a5b61368ee89866e8b5f340fb9057cf033d7cb7ce6" }, { "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-negative.sarif.json", - "sha256": "7ac68ec9ad3b048e6f6ab2ad5990bf6fb1ae1a71bbc688d46360f7c1697b5161" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative-unsupported.json", + "sha256": "7f9287d4bc42137a9f78b1fa4b434437299498f826a5d05e46cc8c7ee136f2ab" }, { "case_id": "dfb-taint-typescript-return-relay-one-hop-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-positive.sarif.json", - "sha256": "b17e62d68280a91dd8676ab77137b16dd1c0d0777f8ab5334ba8400332d5a7c5" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive-unsupported.json", + "sha256": "f27620037c7cc0d0c143a9b23bf75361739f2d02594e4cf44ba4e160e400e8ea" }, { "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-negative.sarif.json", - "sha256": "18b1be7af52ebfc0784497adbf3b50c5b087afaa8a4ea39753bffa465ef1351e" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative-unsupported.json", + "sha256": "ffb6dee167f83bf4d85a31d40d238e5053d116a6b52fe9e625bfb8d7c31ad5c6" }, { "case_id": "dfb-taint-typescript-return-relay-two-hop-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-positive.sarif.json", - "sha256": "b9c13271829d0d7ee93d5452aa1e0d278a10b0aa6eb712d1102854913624db84" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive-unsupported.json", + "sha256": "06cf8f511f527295caaf85a0e325e2f73059f035ccb5a9e88e435852ed2d4283" }, { "case_id": "dfb-taint-typescript-same-object-field-negative", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-negative.sarif.json", - "sha256": "1903f89f38497e04af654287c7d1dedccd9967ba5a7bae9cef2cbda5be0ec577" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-same-object-field-negative-unsupported.json", + "sha256": "585b8ac2acfcdb82b50b4ea17b3a03735d1b14c835a19fdbce3a8f45fad740fd" }, { "case_id": "dfb-taint-typescript-same-object-field-positive", - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-positive.sarif.json", - "sha256": "53562c16311ce966284aad75053384f577fc450cf27041bebb0af3500c3d9ca7" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-same-object-field-positive-unsupported.json", + "sha256": "2cff6fd467f5986ce172bba7f6dadb09feffa0013e45908be7ebf91aea6cf909" } ], - "sha256": "848162f40204dbdce0a25dd25014e9d82f32cc5b74551d58dd24745e2cf4a95b", + "sha256": "50a0635d83a7d24c6ae71b12b1e0d066ff1262b35d1934d5bc3827d8af97fba3", "track": "taint" } ], From 6de01cceb5ded1169493076602791cbbce252974 Mon Sep 17 00:00:00 2001 From: David Baker Effendi Date: Wed, 26 Aug 2026 00:35:59 +0200 Subject: [PATCH 3/6] Generate the v0.4.0 result artifacts from the frozen manifest Co-Authored-By: Claude Fable 5 --- results/index.md | 25 +- results/results.json | 51439 +++++++++++++--- ...kernel-taint-taint-benchmark-controlled.md | 98 +- ...kernel-taint-taint-benchmark-controlled.md | 104 +- ...kernel-taint-taint-benchmark-controlled.md | 106 +- ...kernel-taint-taint-benchmark-controlled.md | 102 +- ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 108 +- ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 106 +- ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 88 +- ...kernel-taint-taint-benchmark-controlled.md | 91 + ...-smoke-taint-taint-benchmark-controlled.md | 238 +- ...kernel-taint-taint-benchmark-controlled.md | 106 +- ...kernel-taint-taint-benchmark-controlled.md | 98 +- ...kernel-taint-taint-benchmark-controlled.md | 104 +- ...kernel-taint-taint-benchmark-controlled.md | 106 +- ...kernel-taint-taint-benchmark-controlled.md | 106 +- ...kernel-taint-taint-benchmark-controlled.md | 106 +- ...kernel-taint-taint-benchmark-controlled.md | 106 +- ...kernel-taint-taint-benchmark-controlled.md | 106 +- ...kernel-taint-taint-benchmark-controlled.md | 106 +- ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 104 +- ...kernel-taint-taint-benchmark-controlled.md | 106 +- ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 86 + ...kernel-taint-taint-benchmark-controlled.md | 80 + ...kernel-taint-taint-benchmark-controlled.md | 89 + ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 91 + ...kernel-taint-taint-benchmark-controlled.md | 86 + ...kernel-taint-taint-benchmark-controlled.md | 91 + 44 files changed, 45991 insertions(+), 9647 deletions(-) create mode 100644 results/scorecards/bifrost-java-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/bifrost-javascript-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/bifrost-php-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/bifrost-ruby-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/bifrost-scala-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/codeql-ruby-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/joern-java-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/joern-javascript-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/joern-php-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/joern-python-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/joern-ruby-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/joern-rust-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/semgrep-c-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/semgrep-cpp-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/semgrep-go-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/semgrep-java-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/semgrep-javascript-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/semgrep-kotlin-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/semgrep-php-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/semgrep-python-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/semgrep-ruby-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/semgrep-rust-kernel-taint-taint-benchmark-controlled.md create mode 100644 results/scorecards/semgrep-typescript-kernel-taint-taint-benchmark-controlled.md diff --git a/results/index.md b/results/index.md index f76c59e..f80a4d3 100644 --- a/results/index.md +++ b/results/index.md @@ -1,6 +1,6 @@ # DataFlowBench frozen results -Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`), benchmark release `v0.3.0` at revision `b7269a5b507c5bb4d78dc97dee1d31cbb72bcbac`, fixture revision `sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816`. +Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`), benchmark release `v0.4.0` at revision `306211a3f65c9574b2239241da38397a84cf6f7f`, fixture revision `sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e`. Claim scope `release`. Every number on these pages is derived from the immutable freeze evidence above; none are maintained by hand. Tracks, score dimensions, score tiers, and model profiles are separate result populations and are never combined into one leaderboard. @@ -19,9 +19,14 @@ None. - [`bifrost-cpp-kernel-taint-taint-benchmark-controlled`](scorecards/bifrost-cpp-kernel-taint-taint-benchmark-controlled.md) - [`bifrost-csharp-kernel-taint-taint-benchmark-controlled`](scorecards/bifrost-csharp-kernel-taint-taint-benchmark-controlled.md) - [`bifrost-go-kernel-taint-taint-benchmark-controlled`](scorecards/bifrost-go-kernel-taint-taint-benchmark-controlled.md) +- [`bifrost-java-kernel-taint-taint-benchmark-controlled`](scorecards/bifrost-java-kernel-taint-taint-benchmark-controlled.md) +- [`bifrost-javascript-kernel-taint-taint-benchmark-controlled`](scorecards/bifrost-javascript-kernel-taint-taint-benchmark-controlled.md) - [`bifrost-kotlin-kernel-taint-taint-benchmark-controlled`](scorecards/bifrost-kotlin-kernel-taint-taint-benchmark-controlled.md) +- [`bifrost-php-kernel-taint-taint-benchmark-controlled`](scorecards/bifrost-php-kernel-taint-taint-benchmark-controlled.md) - [`bifrost-python-kernel-taint-taint-benchmark-controlled`](scorecards/bifrost-python-kernel-taint-taint-benchmark-controlled.md) +- [`bifrost-ruby-kernel-taint-taint-benchmark-controlled`](scorecards/bifrost-ruby-kernel-taint-taint-benchmark-controlled.md) - [`bifrost-rust-kernel-taint-taint-benchmark-controlled`](scorecards/bifrost-rust-kernel-taint-taint-benchmark-controlled.md) +- [`bifrost-scala-kernel-taint-taint-benchmark-controlled`](scorecards/bifrost-scala-kernel-taint-taint-benchmark-controlled.md) - [`bifrost-smoke-taint-taint-benchmark-controlled`](scorecards/bifrost-smoke-taint-taint-benchmark-controlled.md) - [`bifrost-typescript-kernel-taint-taint-benchmark-controlled`](scorecards/bifrost-typescript-kernel-taint-taint-benchmark-controlled.md) - [`codeql-c-kernel-taint-taint-benchmark-controlled`](scorecards/codeql-c-kernel-taint-taint-benchmark-controlled.md) @@ -32,5 +37,23 @@ None. - [`codeql-javascript-kernel-taint-taint-benchmark-controlled`](scorecards/codeql-javascript-kernel-taint-taint-benchmark-controlled.md) - [`codeql-kotlin-kernel-taint-taint-benchmark-controlled`](scorecards/codeql-kotlin-kernel-taint-taint-benchmark-controlled.md) - [`codeql-python-kernel-taint-taint-benchmark-controlled`](scorecards/codeql-python-kernel-taint-taint-benchmark-controlled.md) +- [`codeql-ruby-kernel-taint-taint-benchmark-controlled`](scorecards/codeql-ruby-kernel-taint-taint-benchmark-controlled.md) - [`codeql-rust-kernel-taint-taint-benchmark-controlled`](scorecards/codeql-rust-kernel-taint-taint-benchmark-controlled.md) - [`codeql-typescript-kernel-taint-taint-benchmark-controlled`](scorecards/codeql-typescript-kernel-taint-taint-benchmark-controlled.md) +- [`joern-java-kernel-taint-taint-benchmark-controlled`](scorecards/joern-java-kernel-taint-taint-benchmark-controlled.md) +- [`joern-javascript-kernel-taint-taint-benchmark-controlled`](scorecards/joern-javascript-kernel-taint-taint-benchmark-controlled.md) +- [`joern-php-kernel-taint-taint-benchmark-controlled`](scorecards/joern-php-kernel-taint-taint-benchmark-controlled.md) +- [`joern-python-kernel-taint-taint-benchmark-controlled`](scorecards/joern-python-kernel-taint-taint-benchmark-controlled.md) +- [`joern-ruby-kernel-taint-taint-benchmark-controlled`](scorecards/joern-ruby-kernel-taint-taint-benchmark-controlled.md) +- [`joern-rust-kernel-taint-taint-benchmark-controlled`](scorecards/joern-rust-kernel-taint-taint-benchmark-controlled.md) +- [`semgrep-c-kernel-taint-taint-benchmark-controlled`](scorecards/semgrep-c-kernel-taint-taint-benchmark-controlled.md) +- [`semgrep-cpp-kernel-taint-taint-benchmark-controlled`](scorecards/semgrep-cpp-kernel-taint-taint-benchmark-controlled.md) +- [`semgrep-go-kernel-taint-taint-benchmark-controlled`](scorecards/semgrep-go-kernel-taint-taint-benchmark-controlled.md) +- [`semgrep-java-kernel-taint-taint-benchmark-controlled`](scorecards/semgrep-java-kernel-taint-taint-benchmark-controlled.md) +- [`semgrep-javascript-kernel-taint-taint-benchmark-controlled`](scorecards/semgrep-javascript-kernel-taint-taint-benchmark-controlled.md) +- [`semgrep-kotlin-kernel-taint-taint-benchmark-controlled`](scorecards/semgrep-kotlin-kernel-taint-taint-benchmark-controlled.md) +- [`semgrep-php-kernel-taint-taint-benchmark-controlled`](scorecards/semgrep-php-kernel-taint-taint-benchmark-controlled.md) +- [`semgrep-python-kernel-taint-taint-benchmark-controlled`](scorecards/semgrep-python-kernel-taint-taint-benchmark-controlled.md) +- [`semgrep-ruby-kernel-taint-taint-benchmark-controlled`](scorecards/semgrep-ruby-kernel-taint-taint-benchmark-controlled.md) +- [`semgrep-rust-kernel-taint-taint-benchmark-controlled`](scorecards/semgrep-rust-kernel-taint-taint-benchmark-controlled.md) +- [`semgrep-typescript-kernel-taint-taint-benchmark-controlled`](scorecards/semgrep-typescript-kernel-taint-taint-benchmark-controlled.md) diff --git a/results/results.json b/results/results.json index e8874a8..61823f5 100644 --- a/results/results.json +++ b/results/results.json @@ -2,10 +2,10 @@ "benchmark": { "case_schema_version": 2, "dirty": false, - "fixture_revision": "sha256:1b1b8d5cd90dc4bbdb0675a5a6b6b58315d2328b157e9074f8db13e17736b816", - "release": "v0.3.0", + "fixture_revision": "sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e", + "release": "v0.4.0", "result_schema_version": 1, - "revision": "b7269a5b507c5bb4d78dc97dee1d31cbb72bcbac" + "revision": "306211a3f65c9574b2239241da38397a84cf6f7f" }, "claim": { "dimensions": [ @@ -27,20 +27,20 @@ }, "manifest": { "path": "reports/freeze.json", - "sha256": "61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4" + "sha256": "91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366" }, "schema_version": 1, "scorecards": [ { "adapter": { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", "configuration_hash": "345ccbcc40bfb14d3e17c434a5fca2ad103661d4318079bf4639e8d23a922585", "dimension": "taint", "id": "bifrost-c-kernel", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", "track": "taint" }, "dimension": "taint", @@ -58,7 +58,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-negative.json", - "sha256": "4e064115e2aba422c8586b738d7eb657b312ede7cdb5ebebcbc3a38b582f55ec" + "sha256": "42b2516729565bbad4a923272efc07e9e0ad876422b2bb10f6fa1de659285e78" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -73,7 +73,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-positive.json", - "sha256": "eac5c7db65fbbf5b6032500ce2b388eaa2653f366cd7dbd29144e1c63898f891" + "sha256": "7a2d33e844b22306e1a08880aa13a27f291dbeaa57ccc8f3d33c09dccb1f80ca" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -88,7 +88,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-negative.json", - "sha256": "4177c5773ca89003c85ddc9099546b237fa1ecd55087548e3b0028f21c046037" + "sha256": "8245c50dbfa79dc302b196ef7a451babc31b33e2b9d211e54dd9def7acadfa2d" }, "semantic_dimensions": [ "interprocedural-flow", @@ -103,7 +103,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-positive.json", - "sha256": "abe03708befd29913a799ecc7c4beff2a794e869e4fc187c1d4b6fa3ea196613" + "sha256": "820621c0630f4c34c4737f5c00e758cee3821c80c461155727264633aa150926" }, "semantic_dimensions": [ "interprocedural-flow", @@ -118,7 +118,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-expression-negative.json", - "sha256": "d904d24bfb0360c4ef959d20f7eeeb85eb0b0d3a8e6b6d252142229f42366d13" + "sha256": "61245597bc1132804fcdb7923a3c20962e70643ef92b5c2f410191f0c576a58c" }, "semantic_dimensions": [ "local-flow" @@ -132,7 +132,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-expression-positive.json", - "sha256": "1caf13fb87048ece609055a6dba6e601d64ef4aaef5b7f7a362219385d99ecf3" + "sha256": "90f3278de62f42e8b8082f3639b9098f1396d7a163f5b2575a33ccf12920a0d2" }, "semantic_dimensions": [ "local-flow" @@ -146,7 +146,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-negative.json", - "sha256": "0521a4060744c468289c56089f0257b4dae0f582ff465421def8a252b0c52b29" + "sha256": "ae084f97e185bf14d502357257ce1dbaefd4edcd81b922dfec9c23425d3ad3d1" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -160,7 +160,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-positive.json", - "sha256": "eb7a0d8e59674ddc56fe74c4166440aa9663d6844ba31fd0c6a6b84b063e69f9" + "sha256": "a2f4f7ad46724c64e0425bbd28d331e225b9cc275af090ce996105b75b7bdf4a" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -174,7 +174,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-negative.json", - "sha256": "dc35afafae6a973d98efc838aa6d74972ee32dbe96f969b8743b0ba4aaf44ba7" + "sha256": "717b0f6bac88f6219de6cb9d9c8e0d4fefcb2eb8ec698e581112ddd72acca04b" }, "semantic_dimensions": [ "local-flow", @@ -190,7 +190,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-positive.json", - "sha256": "bdf879356e578ee2891c97d209a6aa144b5da59c3301c594f4cb5863de881106" + "sha256": "eca05cc870f15827a0cb2fe8ab03f868a1c6c3ac83b9d81a94fcd7eeec0b84a0" }, "semantic_dimensions": [ "local-flow", @@ -206,7 +206,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-negative.json", - "sha256": "61ef0bdacec9815d6fd65719378c56455c38cda0b9ecec115a6b68d9fe373114" + "sha256": "2958e5b71249501c34c809dcd58c8cb7e3deeb0d6dfc2b5343f8150c1c08b802" }, "semantic_dimensions": [ "interprocedural-flow", @@ -221,7 +221,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-positive.json", - "sha256": "05c07dec0f19c0d4cb0ccd36f0591d83c65eba1a461b320aad49f51537f41079" + "sha256": "a3a685cbafa96a6a68af6364987c685fdd6d5b9ef95ac7757e71a1b5b0ad1542" }, "semantic_dimensions": [ "interprocedural-flow", @@ -229,6 +229,278 @@ ], "template_id": "dfb-template-call-context-separation" }, + { + "case_id": "dfb-taint-c-callback-registration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-negative.json", + "sha256": "ff1fdae5aa79194545f8cc2fb5e1cbfc89f8375330e589d343218aa99c3fb33f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-c-callback-registration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-positive.json", + "sha256": "c112217036c9414d27ffd1bea97e73d815d2935a10b86610ce4466d79a06e988" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-negative.json", + "sha256": "f9e54786d579c45af5dadae26034cab13e678a5030ea776fce8a8104695c6241" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-positive.json", + "sha256": "c187e3b2ace7b08abc37d453b5b65be8507afdc4da46a18b1b39db1b3f2d5e40" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-negative.json", + "sha256": "aa4457536bf88c7f8d196ff81c5c731353ad106512cefb2889427c8c3f91a7f6" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-positive.json", + "sha256": "0e929579119452cd8f38e30c92cbf16d47d115ce37bd1eddae613a09e9da95d6" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-c-dispatch-table-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-negative.json", + "sha256": "8973dcb7ff59b9e727cf418013660bb065a5da63ddfcdf64f4709761076b912f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-c-dispatch-table-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-positive.json", + "sha256": "8973dcb7ff59b9e727cf418013660bb065a5da63ddfcdf64f4709761076b912f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-c-element-object-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-negative.json", + "sha256": "60572e88945a913e1e13766f0de9037e385e959c93b3089d3d87cdd199b602fc" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-c-element-object-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-positive.json", + "sha256": "5afe528787060fcadc8c9f8588540faff16367befb55ead4f958e558d2bee172" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-c-function-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-negative.json", + "sha256": "08918f01bf7ccfde4bcac3024812a2d94c8ae1c45bc07af4644a03cc9c97de7b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-c-function-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-positive.json", + "sha256": "5e1a717e848658a2643a3c715651e348c89c420e4221db3e5883a94ace200dd4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-c-map-iteration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-negative.json", + "sha256": "b95e179aa1044b1bfa8f47e8acc94d00dfee5ce6c1ff1406a75278692e2c76b6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-c-map-iteration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-positive.json", + "sha256": "095659a27d5ee7559c757e999b0dc66086329ebe3dd9d1a66a7ee274a68b6d98" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-c-nested-access-path-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-negative.json", + "sha256": "e22bc4f3e95826864e147ce1258d08924878f27832e6265fee4d0e399a726a30" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-c-nested-access-path-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-positive.json", + "sha256": "a8aa67787d651546647cbad8e9924ed062a0b2af840bf3c173141a8a4e2532b3" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-c-recursive-carry-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-negative.json", + "sha256": "f2adb9189cb9befb6799f25eae327d0975747f88d4e04292e966bc5b0dab4e34" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-c-recursive-carry-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-positive.json", + "sha256": "e2857d81426e67f9f408cb44446e82ffa3ea760a9f1e483a7fd0fd8baa067621" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, { "case_id": "dfb-taint-c-direct-negative", "classification": "true-negative", @@ -236,7 +508,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-direct-negative.json", - "sha256": "51b151c1be37399f9a261f0d9c3d77533c26f08f3b911556436babc9d90adc51" + "sha256": "a555e4280537e17bde18ce71076072314da1611f17d73e5d6e2ff202acc2c6cf" }, "semantic_dimensions": [ "local-flow" @@ -250,7 +522,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-direct-positive.json", - "sha256": "bd8468b2fe4bf9da353487504bc834221defd76d81709975ec09a2977016de2a" + "sha256": "ac0ebd82b8ba267e3f2a6cf2ada7d6c88382ea60dcaef31312d0c22e9c75f3d6" }, "semantic_dimensions": [ "local-flow" @@ -264,7 +536,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-negative.json", - "sha256": "b1d59b798b3a0635fcc06a7a7ecd5c50b2b56bc587fa49afe2c1313328e1b0c3" + "sha256": "df42157b483b512e9a317f9c1b6918a14bfe857ee35da8decf653bbff707681d" }, "semantic_dimensions": [ "local-flow", @@ -279,7 +551,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-positive.json", - "sha256": "ec5f9f32ceaed3f4e5079e44b3ba8d598aaf87a9dfaa5f225ab05b8bb2ff5750" + "sha256": "e01fda2ad42c81ce7b2c0886bb6c77f7800da3f4ec95cce655c1715795c10bc1" }, "semantic_dimensions": [ "local-flow", @@ -294,7 +566,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-negative.json", - "sha256": "d82d9972c0a3443af64a7ce7a80e3e6b61d80c9fc57205def29ac92e8e4a4797" + "sha256": "5050b2278dd4c5ba0e5dd0d2fc2f5842babd07cff4c6bb280b2efb6f8f7b1b79" }, "semantic_dimensions": [ "local-flow" @@ -308,7 +580,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-positive.json", - "sha256": "89789c985865842594ad2b675141666d009270d3b153bb42d310697c57248f38" + "sha256": "adc72426db322d3ce2517a808422e1d3e6a1d30654b32f2b797c6391543dd472" }, "semantic_dimensions": [ "local-flow" @@ -322,7 +594,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-negative.json", - "sha256": "9d4366b0846f5b34eabd81f9a181e9e99899c5eb80ccda468554705f0731efef" + "sha256": "d403186acb225ebaa648d1e98146ebab83dab3a398a4bfd99a042a6b6ed610f0" }, "semantic_dimensions": [ "local-flow", @@ -337,7 +609,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-positive.json", - "sha256": "3f92d4561239ed917b93c264817a70295ff4ded0254f9e7f16fa0914e1f3c88b" + "sha256": "20b41f135d23eb05023530a36bceca88263def6fb7d23502618b269d0f4c5966" }, "semantic_dimensions": [ "local-flow", @@ -352,7 +624,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-negative.json", - "sha256": "0c98bddeb9b1a69a788a885efb7bd0e9258300fcae36cd4f33b2b21e605b9974" + "sha256": "e2e9e9b3e6bb3219705f14b93de48b3d5008151ce8ee1f2167f4f0fa443883b4" }, "semantic_dimensions": [ "local-flow", @@ -368,7 +640,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-positive.json", - "sha256": "2974e695a3e7864ffe87985e36ed3cba6b4ef11b2ed99fb7c46b16b2542edc9c" + "sha256": "83549c95eaf6c3525fbf0c433309c7456785ff20aa4ca9019de0f9f4ed25bead" }, "semantic_dimensions": [ "local-flow", @@ -384,7 +656,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-negative.json", - "sha256": "0b0a01ec19d67a3b9909847092b5824f15c7753c1b6e7b6c5bd392a2eabb3718" + "sha256": "64760cc9c8e8516cabb143ef40b26809befe6d808662275808adddb6c841ab31" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -399,7 +671,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-positive.json", - "sha256": "891cc1b35605b3abcd158c6d6059ae2263cc3a5c5f84950df42c01ed6684dae7" + "sha256": "b53dfbabaa19d239534d61548d31617c9566e8fa1db3328d77d696e5fb1aa070" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -414,7 +686,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-negative.json", - "sha256": "81065bff00adb556606a966df515d5e5372e0c5a132149de8036be83796ac763" + "sha256": "3b06a75d5b3864660cb039aa9c7f798be1f676e06a1a88fc0faa25648f8fb04e" }, "semantic_dimensions": [ "interprocedural-flow" @@ -428,7 +700,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-positive.json", - "sha256": "21f9ce19ac4815c561eb379f4b15884c0bf0f809f3c22af2fe7241f0b6f80c7a" + "sha256": "5df1dffe9bea0fc272f5e3d84628c7fc9cd72d938fc1767710fae501aa6465c2" }, "semantic_dimensions": [ "interprocedural-flow" @@ -442,7 +714,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-negative.json", - "sha256": "edc0271c6ef7d818f6353343561e7e47d7ff60b5907ad80d46ff42053a82eb73" + "sha256": "91fee3a1eb45eda5dffacb856e2180550dff0d7da800bcdc87925829e2ebb2f5" }, "semantic_dimensions": [ "interprocedural-flow" @@ -456,7 +728,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-positive.json", - "sha256": "32bbbcaee46242314713d3e2d8ef9a07c6047fea62121cc5a71986ccca56e97d" + "sha256": "86857e5a6052037f45c9ff455c5cb2195411d8f3d660043e10bfb97b86ebb4ca" }, "semantic_dimensions": [ "interprocedural-flow" @@ -470,7 +742,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-negative.json", - "sha256": "7604d246f9b64425e2d5629b836f3e982c37ce96958882dd2d20c35fb3a4932a" + "sha256": "cc7150d2e859ff986a6a60565b05aef1a81279216ffa2be33a7ded59bd1dbaad" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -484,7 +756,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-positive.json", - "sha256": "dc3651ddb294fe638ba89c5dfcbfed6ceef6b8bd2caa43713b21d76c4cfad4f8" + "sha256": "a6419ac31d43e79620c684b2200a2539d209e9e477bd5e7d5495da9108e340e7" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -497,11 +769,11 @@ "true_positive_rate_percent": "100.0" }, "outcome_coverage": { - "inconclusive": 28, + "inconclusive": 46, "not-reached": 1, "reached": 1, "runner-error": 0, - "total": 30, + "total": 48, "unsupported": 0 }, "score_tier": "core", @@ -511,7 +783,7 @@ "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 4, + "inconclusive": 8, "runner_errors": 0, "true_negatives": 0, "true_positives": 0, @@ -527,6 +799,26 @@ }, "true_positive_rate": null }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, { "counts": { "false_negatives": 0, @@ -551,7 +843,7 @@ "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 8, + "inconclusive": 16, "runner_errors": 0, "true_negatives": 0, "true_positives": 0, @@ -571,7 +863,7 @@ "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 8, + "inconclusive": 20, "runner_errors": 0, "true_negatives": 0, "true_positives": 0, @@ -619,7 +911,7 @@ "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 4, + "inconclusive": 10, "runner_errors": 0, "true_negatives": 0, "true_positives": 0, @@ -654,6 +946,26 @@ "true_positive_rate_percent": null }, "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null } ] }, @@ -666,7 +978,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-error-code-return-positive.json", - "sha256": "b7bf3fce78f4e50580acbcb04e951fbf8d2e7ed49961d24b0af92ecfc3f393ac" + "sha256": "25173eb71f3e5e15746eaecc95043b2d9867d3613dcf4e2411cd782491f08e8f" }, "semantic_dimensions": [ "interprocedural-flow", @@ -681,7 +993,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-c-kernel/dfb-taint-c-goto-cleanup-positive.json", - "sha256": "fe0d5f15e48b582bb28b62718c13265e0f9e9971c4c759a40589b3d2704ac2b2" + "sha256": "3d8de63108fe8cb360497a268081a8bbd5b2248464d920bd75a9a8fb472ad848" }, "semantic_dimensions": [ "local-flow", @@ -792,22 +1104,22 @@ ], "model_profile": "benchmark-controlled", "report": { - "normalized_report_sha256": "a3f0b31859ec2a935b0b9a3fa31f3a50004af6dae7e1f721deef0bdb3aab9423", + "normalized_report_sha256": "e334de9b8752daf1b0ed67bc8403232449c10805c4817be3975b2ca62643ba03", "path": "reports/bifrost-c-kernel.json", - "sha256": "a3f0b31859ec2a935b0b9a3fa31f3a50004af6dae7e1f721deef0bdb3aab9423" + "sha256": "e334de9b8752daf1b0ed67bc8403232449c10805c4817be3975b2ca62643ba03" }, "track": "taint" }, { "adapter": { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", "configuration_hash": "b29775f28c44e0830155def3030cb36f7c7f8906c440dc18af2be6f7ddbdc22e", "dimension": "taint", "id": "bifrost-cpp-kernel", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", "track": "taint" }, "dimension": "taint", @@ -825,7 +1137,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.json", - "sha256": "5e4468af74c6607f34c74be392542048df284d8326f7e33eb0b49e911e1b498e" + "sha256": "96a04e435239dcd5800b493ec31d3c5da3df5d551de5131c6194cf280ab4198f" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -840,7 +1152,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.json", - "sha256": "e484c7b031d57c2345094d0a0f42abc854e54f7e019a0165b6a2f3534ff7f5c1" + "sha256": "7922c2ad96ca74ae5fb89d3bdf8d4a2e7a1db7f2c108f3f7491bf339335ac8af" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -855,7 +1167,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-negative.json", - "sha256": "e2bba7853ef471dc55bb88c90783630ad223008632af6acf3f9e40da867f23ec" + "sha256": "510e7fd990cb750473126a17570b69c14ccd673f1d21590355876672bc4db0ed" }, "semantic_dimensions": [ "interprocedural-flow", @@ -870,7 +1182,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-positive.json", - "sha256": "b48f4c044eef0c3a14bcefb191503dda1952b1d40e876c5d3f4d63f7ee3943ca" + "sha256": "40c67513bee7542500f206015ce25a0523e86d832b6efe8148acc43c32097d98" }, "semantic_dimensions": [ "interprocedural-flow", @@ -885,7 +1197,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-negative.json", - "sha256": "e6572788d7d4a373a1bc0ceb37d7464872df73f9bd05c4e9f0cd0f286a451531" + "sha256": "83bfc117c7b7682d0428e874fce10f36cc82b3bc855db5857a4858c7ff0fcc2b" }, "semantic_dimensions": [ "local-flow" @@ -899,7 +1211,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-positive.json", - "sha256": "3f6d7adad22100cf4dbb3dcd70b36ea17ec9b4a1c0710df0d10becafac55cc6f" + "sha256": "ec0a1c83066659b9a7aca37f98425775fd0273a14a5ea0e979a9e917c9690a24" }, "semantic_dimensions": [ "local-flow" @@ -913,7 +1225,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-negative.json", - "sha256": "071ab850f3fa35947c9558992857a2193f0f1cc598ab01e6d9dd80098cefa10c" + "sha256": "4f3bb97eded6e4f87e83317584e93bb53a0bf58dd17c773ef67962dc9b6fe627" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -927,7 +1239,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-positive.json", - "sha256": "4c4379e0272c5ef73df3b160cd1cde22bb4f25832ce447f320e457f50310c7bb" + "sha256": "36e66d23e61faad0c45f818f657bb29f9fa672bf533a37bd5d2a863e7c55230e" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -941,7 +1253,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-negative.json", - "sha256": "87f8270f8950598102907332c887d2029c73c7c5b74c6aa55a5415d18af61b50" + "sha256": "ecc2070f284a117fc5e77d8b7d26accc79489ec344b694b34066c94636759794" }, "semantic_dimensions": [ "local-flow", @@ -957,7 +1269,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-positive.json", - "sha256": "11b91e083de06fae48ab5e90a3e0e0c2a7938b08fabcafa96d9468dc9cec3a95" + "sha256": "daebcf2b7f9dd72290a99caef17b01894410db6157cf2deb329f57340080eb4e" }, "semantic_dimensions": [ "local-flow", @@ -973,7 +1285,7 @@ "polarity": "negative", "raw_evidence": { "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-negative.json", - "sha256": "b91cd044f047c872ef90567aa3e501e29e21cdf97a1d995d3b97f46d97e7cb53" + "sha256": "8a159ecf80976f43a074b780a59152f080dd4b49daae67a7b90b68f54f124075" }, "semantic_dimensions": [ "interprocedural-flow", @@ -988,7 +1300,7 @@ "polarity": "positive", "raw_evidence": { "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-positive.json", - "sha256": "c27d41e616f3904e033312508c7ba48ee56e5743b3d115bd20691418222b0896" + "sha256": "3ed558b47fe37cb40ef9e6ed89676dd8e6ee8c239f9e51a46803aa1d2a47171b" }, "semantic_dimensions": [ "interprocedural-flow", @@ -997,968 +1309,639 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-cpp-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-cpp-anonymous-implementation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-negative.json", - "sha256": "6eee3b9fc16ca85ed84cfdb039f38054247333d14d805193e00cd79332f9213f" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.json", + "sha256": "c6442e26a22d2bc60414dfa193e7c3b26e89a80c68e5b05e2b28fe5c055f4d27" }, "semantic_dimensions": [ - "local-flow" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-cpp-direct-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-cpp-anonymous-implementation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-positive.json", - "sha256": "9d723530ba6963d9245ff1d701ba589975f1041e45ee306ee05549a3deb0bf99" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.json", + "sha256": "feb79188993ea9c29b8b586eac335d16e12df68a5af27abd42d168cc86865efe" }, "semantic_dimensions": [ - "local-flow" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-cpp-exception-catch-negative", + "case_id": "dfb-taint-cpp-callback-registration-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-negative.json", - "sha256": "314353afcc74b6459e1c511392c55fba5d19ab899b828a5882049cf00169cd94" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-negative.json", + "sha256": "9cc1775619490b4a8d276ecb00bfbf61339652cc0973958e7da198f3d1af70d0" }, "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-exception-catch" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-cpp-exception-catch-positive", + "case_id": "dfb-taint-cpp-callback-registration-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-positive.json", - "sha256": "91f414f58b29125764ea78cf2c2a3431258acf6c23fa5833c1861e0775162bb9" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-positive.json", + "sha256": "a9a31dce326213e618f064ce194591854e6b89e4c351e45086dbb36650de3d47" }, "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-exception-catch" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-cpp-infeasible-branch-negative", + "case_id": "dfb-taint-cpp-closure-capture-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json", - "sha256": "63b2ecb90f943cdd5c0859fa91cb5c1e225da28a8c15c6a3adf3aee27ddffe73" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-negative.json", + "sha256": "156cf500b9a04048686f75a80b7d0b488fdac391f56e7ed358a64d4a4c793c39" }, "semantic_dimensions": [ - "local-flow", - "path-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-infeasible-branch" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-cpp-infeasible-branch-positive", + "case_id": "dfb-taint-cpp-closure-capture-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json", - "sha256": "fd2d470ba5bb2f9e5cb45d0823074970d7ac408ef2c0b68f0b01325393c72f88" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-positive.json", + "sha256": "65f8de20fdc2a6cb3bff36c62f73670490dbb23f651c024b4e1464506b3626cd" }, "semantic_dimensions": [ - "local-flow", - "path-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-infeasible-branch" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-cpp-local-chain-negative", + "case_id": "dfb-taint-cpp-computed-property-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-negative.json", - "sha256": "a90f3a353f11be1d8dd4409a24d817488f4d29022471d60e616c1ca12ab697e5" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-negative.json", + "sha256": "0c3b2af1b0904ec9016800fb868ef94ecf46bb0bce83b0617de0fde13524a14d" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity" ], - "template_id": "dfb-template-local-multi-step-chain" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-cpp-local-chain-positive", + "case_id": "dfb-taint-cpp-computed-property-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-positive.json", - "sha256": "2223bede910635198c36f8057bea10bbe8cee3b7a89573c2fc57bfcf5fa374da" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-positive.json", + "sha256": "de56dd303b427de9f056433221ff7c4e22ad7396f99e0d30f949409f842a6557" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity" ], - "template_id": "dfb-template-local-multi-step-chain" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-cpp-local-overwrite-negative", + "case_id": "dfb-taint-cpp-context-pair-depth2-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json", - "sha256": "a42cd4a4d6427428ee9735d567d546ef51a9f0d86940af628781fcc919824d81" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.json", + "sha256": "be7bb74b65f6df07526cd691e2deaa50d86f0a9d3643121cac0220e241d293b8" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" + "interprocedural-flow", + "context-sensitivity" ], - "template_id": "dfb-template-local-overwrite-kill" + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "case_id": "dfb-taint-cpp-local-overwrite-positive", + "case_id": "dfb-taint-cpp-context-pair-depth2-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json", - "sha256": "611dca8e2841a2a2d65d29e75dab3932bf39cfcceac6eaa4d28d578b14557098" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.json", + "sha256": "82971da6c437029bf604aa1aea6f9408e8103136e9478ab8f45d5ab31cc78a29" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" + "interprocedural-flow", + "context-sensitivity" ], - "template_id": "dfb-template-local-overwrite-kill" + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "case_id": "dfb-taint-cpp-loop-carried-negative", + "case_id": "dfb-taint-cpp-deep-relay-chain-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json", - "sha256": "27e113596e218f43c00b39b3e5377ae9cf6d4d7f16fdceda16aafcd5b0ac8f49" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.json", + "sha256": "1a2d7241b516090553d2064822c3d99b448bc1bc75d626edd8bdc2691b3f2fdf" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "interprocedural-flow" ], - "template_id": "dfb-template-loop-carried-kill" + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "case_id": "dfb-taint-cpp-loop-carried-positive", + "case_id": "dfb-taint-cpp-deep-relay-chain-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json", - "sha256": "7c0b4ebd95643b9060c66d6095149317d44c0078e2ed8d37451371d1b41b3f8b" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.json", + "sha256": "7e763b3d8dae80924de6586bb39b015a1acbd52633c38ee002677b410989e07b" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "interprocedural-flow" ], - "template_id": "dfb-template-loop-carried-kill" + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "case_id": "dfb-taint-cpp-object-separation-negative", + "case_id": "dfb-taint-cpp-dispatch-table-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-negative.json", - "sha256": "d011044bbc605fe4077284d81c0414369d596104adb54ff18645b010a6fbd117" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.json", + "sha256": "0f07f5fa4ae45f487151c5e9fc1b321cd5d623b6b2438b2c8cb219c90540d3cd" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.json", + "sha256": "93f458bb703e8688ce8040dc2e158e1d69ebd33125f151cfeb193f1c64dc1e2f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-cpp-element-object-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-negative.json", + "sha256": "dcaf2b345516b8cad1de45485f0a709f2a77a0adecd62a19c5a20ecc524a8d63" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-cpp-object-separation-positive", + "case_id": "dfb-taint-cpp-element-object-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-positive.json", - "sha256": "38bf07b750cddc7b55c7ddce0e31515b6fb9ad6046ed2baeabb232df45bed1f8" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-positive.json", + "sha256": "0b16fe8161924df64c2c509b548e10a3607aaa3174dbc996b515124eea925ddb" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", + "case_id": "dfb-taint-cpp-function-field-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.json", - "sha256": "bb363df97a7cf36733726e5f17aa1ae21449380071f6886d1a65cf85f8f0f81d" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-negative.json", + "sha256": "5a23d1ba5fa47fb9826eb2305b8e876dd285a5f40ebfc2aca739904599d0860c" }, "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", + "case_id": "dfb-taint-cpp-function-field-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.json", - "sha256": "f6021a41c127a5a87053aaac18339ac0d036698ebac56b08906190f42b1e3f09" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-positive.json", + "sha256": "ed5d6940287e02e80b18a4281770bdbcff875888baeeb8d1f2a6acb03ed577af" }, "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", + "case_id": "dfb-taint-cpp-map-iteration-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.json", - "sha256": "fa1a4993ffa8714eeeb000ac10bae2b9398d7699473f2d086a87235fe903cad3" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-negative.json", + "sha256": "130bc1be0a3537be5e2e860ab7ea0f492df3e834f6433cb63bc5547343c9f37b" }, "semantic_dimensions": [ - "interprocedural-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", + "case_id": "dfb-taint-cpp-map-iteration-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.json", - "sha256": "d0b881d9d3faeaad6afe74aeac070edd340a26201e6b5cab11995e27d28b4b69" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-positive.json", + "sha256": "01ce44c9fc52b1dee0e1b18d64b6c7477c53ab37971440c502512b712a050935" }, "semantic_dimensions": [ - "interprocedural-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-cpp-same-object-field-negative", + "case_id": "dfb-taint-cpp-nested-access-path-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-negative.json", - "sha256": "c4808792d30c2328ca029b206358f011944c870d258d865f5d746e6bffc1f248" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.json", + "sha256": "923588d6ff2bdcf1850d32a7f68e817771660d5ef85927d5ce05c7ee99383264" }, "semantic_dimensions": [ "heap-field-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-cpp-same-object-field-positive", + "case_id": "dfb-taint-cpp-nested-access-path-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-positive.json", - "sha256": "225780e8b63c9953c1cc2a73121898241e2b829c96fb75af9b5007211dd780b9" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.json", + "sha256": "32e871e259adc1067be729b83b5cbec858a4279e74f663d92f4a4087f783dd24" }, "semantic_dimensions": [ "heap-field-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 30, - "not-reached": 1, - "reached": 1, - "runner-error": 0, - "total": 32, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ + "template_id": "dfb-template-chal-nested-access-path" + }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 4, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "context-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null + "case_id": "dfb-taint-cpp-recursive-carry-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.json", + "sha256": "e717ee297b066d7f61b8016bde92f1ae06be8c9a31b1018fb365d47f5bca46dd" }, - "true_positive_rate": null + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 2, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "exceptional-flow", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null + "case_id": "dfb-taint-cpp-recursive-carry-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.json", + "sha256": "44bf206a0ee440f2735cb434adfa47398e8d7601ed6347aec1f991f5d2804484" }, - "true_positive_rate": null + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 6, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 + "case_id": "dfb-taint-cpp-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-negative.json", + "sha256": "8d34d949aa0e16e426baea6f495c9af09ac54231704f36ea9f7d17aae5be6d86" }, - "false_positive_rate": null, - "name": "flow-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-cpp-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-positive.json", + "sha256": "6d8fdcb6759838796d497e52fa4f768259c19ddd0c1d48ac89f70fc1cd4751e7" }, - "true_positive_rate": null + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 10, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 + "case_id": "dfb-taint-cpp-exception-catch-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-negative.json", + "sha256": "596de700bff49ed805633aaa614e7040a56f5c37ce29f0402400aae45db41b3a" }, - "false_positive_rate": null, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-positive.json", + "sha256": "bb5eb9eb8a1f20768f0efdb8ca52f1486db3693e65d3b72d83fd1f4204d0f5b8" }, - "true_positive_rate": null + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 8, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "interprocedural-flow", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null - }, - "true_positive_rate": null - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 14, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 4, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "object-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null - }, - "true_positive_rate": null - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 6, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "path-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null - }, - "true_positive_rate": null - } - ] - } - ] - } - ], - "model_profile": "benchmark-controlled", - "report": { - "normalized_report_sha256": "ab5d332588a9a3b7e5ab26ab09b87de2551f60fef164cc3b2c8f834845def169", - "path": "reports/bifrost-cpp-kernel.json", - "sha256": "ab5d332588a9a3b7e5ab26ab09b87de2551f60fef164cc3b2c8f834845def169" - }, - "track": "taint" - }, - { - "adapter": { - "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "configuration_hash": "f08e35507c55aad155ac8f5e8fe587c4b48ebe507efa4e73ca671ef2bea20098", - "dimension": "taint", - "id": "bifrost-csharp-kernel", - "model_profile": "benchmark-controlled", - "tool": "bifrost", - "tool_version": "bifrost 0.10.5", - "track": "taint" - }, - "dimension": "taint", - "id": "bifrost-csharp-kernel-taint-taint-benchmark-controlled", - "languages": [ - { - "language": "csharp", - "score_tiers": [ - { - "cases": [ - { - "case_id": "dfb-taint-csharp-alias-propagation-negative", + "case_id": "dfb-taint-cpp-infeasible-branch-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.json", - "sha256": "a848748e8514322564f717bee999392c6b80215961d2fb94e0e96922d927e70f" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json", + "sha256": "6760bbb1a8ffd5afefee5710448d9732ef0deb57c86845eadbf5057a0f1bed94" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "local-flow", + "path-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-csharp-alias-propagation-positive", + "case_id": "dfb-taint-cpp-infeasible-branch-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.json", - "sha256": "c5a0716f82ccb0af5fe3f7edf83209763235965c3ceed65c1ab5af677f79d143" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json", + "sha256": "52e4b9a10e21abc53173167b2eea301b6e0857e40076bdb716ea1194ea30a0e3" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "local-flow", + "path-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-csharp-argument-position-negative", + "case_id": "dfb-taint-cpp-local-chain-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-negative.json", - "sha256": "f6ff33a8aab1e27230edc140636608eecfdcf80d814e2c1bc9001124d82d0cf2" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-negative.json", + "sha256": "158f541299222acad18014ac46f5e63517a9e17606272a76cabb2147ed529b55" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "local-flow" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-csharp-argument-position-positive", + "case_id": "dfb-taint-cpp-local-chain-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-positive.json", - "sha256": "a15533797a58b1b0538c63a89790d59bb39bd06e0d431f25a4a64ede284099a2" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-positive.json", + "sha256": "ed273bbe7043171e40fd5167bb6ce7321e385c44d1235944a75360cd6d83136e" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "local-flow" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-csharp-expression-negative", + "case_id": "dfb-taint-cpp-local-overwrite-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-negative.json", - "sha256": "98d19bf48a09ca66b93a726daa2a819a259d24c5f87e06a59945725e27d13b57" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json", + "sha256": "a17730d62cc9c55eba5bc21c5dcb2ed8169966f67cabcb95650d662f62e8c843" }, "semantic_dimensions": [ - "local-flow" + "local-flow", + "flow-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-csharp-expression-positive", + "case_id": "dfb-taint-cpp-local-overwrite-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-positive.json", - "sha256": "19b7e3c32fd30a1dd9cc04babb3f6189cba7b9106a2f1e2e663ad26966ba8aa9" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json", + "sha256": "da179708c9639cb8349d68049041b9b8943a063b82745fc173b9a5bcf9960186" }, "semantic_dimensions": [ - "local-flow" + "local-flow", + "flow-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-csharp-array-element-negative", + "case_id": "dfb-taint-cpp-loop-carried-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-negative.json", - "sha256": "38855d255c53b2f691ff39a69783f58766c1bb04920f8028e8c3f4e9c80da416" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json", + "sha256": "76121177154e77fe6648b0b34d37ceac8e4503bdf0147953f071b8bda82c8d9f" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "local-flow", + "flow-sensitivity", + "path-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-csharp-array-element-positive", + "case_id": "dfb-taint-cpp-loop-carried-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-positive.json", - "sha256": "d77773d89885f0df144a413dae42e350c801890cf13ed4aeba4dfde2f1d06c71" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json", + "sha256": "259d1044d948f2070f4c4e50df03dbaaf57019e9e86458ade4cff6141390f302" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "local-flow", + "flow-sensitivity", + "path-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-csharp-branch-join-negative", + "case_id": "dfb-taint-cpp-object-separation-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-negative.json", - "sha256": "1e2d130aee0bb561a9cdfcb7d3339fb9b7a296f3ea01726a53d69e6cc0a74b08" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-negative.json", + "sha256": "67e0f33356455ff07e629b1067418fa89598a8268c19844a0a051555fad9e551" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-csharp-branch-join-positive", + "case_id": "dfb-taint-cpp-object-separation-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-positive.json", - "sha256": "64ef8a2fff7e70accbc29b3091e49a66f3276d1e8fbed85d49fcdcda7234610c" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-positive.json", + "sha256": "1b071a8d2ed6b14879c3f7554fb31653fb5fc9c7fbf52273431263217494d4cd" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-csharp-call-context-negative", + "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-negative.json", - "sha256": "bc1f58739d425e385b4406ee4b03b3a794db3644f552255545d4ab49ed49fa53" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.json", + "sha256": "36e097895ab52373f804a9f8ba2a73eb7c851a74e99930a9e395685f7e591e1d" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "interprocedural-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-csharp-call-context-positive", + "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-positive.json", - "sha256": "d7a967f6adc73fa684d5515a11bf8d30026a2f701146e0f55e910f8a6e698843" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.json", + "sha256": "7db59f3cbf4faf1670e5a8ad1585924df16c2d41909bdaae76c9d5cea9861933" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "interprocedural-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-csharp-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-negative.json", - "sha256": "3c405efeb086cc2dce5410f515fbd14c04a3ecb3e19d8451d4b0842ce6fabb0e" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.json", + "sha256": "d96500c01047da1b7d0e19e24081282b0de6d72400bb89beba6e6ae84ef3aad1" }, "semantic_dimensions": [ - "local-flow" + "interprocedural-flow" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-csharp-direct-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-positive.json", - "sha256": "de0f1f06f4417d137e9daaf7eb74b8bd30d3fab8eb02c55376e6bc8abac057ba" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.json", + "sha256": "32caf593eeabb997f7a48752af962736afb021893be865a213f2947ee0b4541f" }, "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-csharp-exception-catch-negative", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-negative.json", - "sha256": "849901b007518b85a73f550cf408b0456a780442f1cee0fa857df7e8950d59e8" - }, - "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" - ], - "template_id": "dfb-template-exception-catch" - }, - { - "case_id": "dfb-taint-csharp-exception-catch-positive", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-positive.json", - "sha256": "3da8d9db98101813149bca49d135c6c09e85fd9d5d2a516f94066151b9d8c827" - }, - "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" - ], - "template_id": "dfb-template-exception-catch" - }, - { - "case_id": "dfb-taint-csharp-infeasible-branch-negative", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.json", - "sha256": "2b2d07294fbc749e353f7c2514db7a4e0dff16e7adf9a588d479440ca3b586b9" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-csharp-infeasible-branch-positive", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.json", - "sha256": "6dd4a6463a658529c4f1c553b5910ff10174acf2e8fd911a7c7b516f5265f306" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-csharp-local-chain-negative", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-negative.json", - "sha256": "8f3e90b0334fd1ba7618f65ba36d9edd52cca2501566d65bf6a1bb856cbd6211" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-local-multi-step-chain" - }, - { - "case_id": "dfb-taint-csharp-local-chain-positive", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-positive.json", - "sha256": "07dce87959640b5e4e2ff683ed95add2a278f303f38b61d6f075d9a1fe4ebede" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-local-multi-step-chain" - }, - { - "case_id": "dfb-taint-csharp-local-overwrite-negative", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.json", - "sha256": "fbdf4fe0c5b880db1903170e269899d54474ea80a2ac9db2cbde8b619af6a63a" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" - ], - "template_id": "dfb-template-local-overwrite-kill" - }, - { - "case_id": "dfb-taint-csharp-local-overwrite-positive", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.json", - "sha256": "1198963b55a25ba26a46ab1f3a6fe1f86da0a23d797c8e992da51a37d62dfd5a" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" - ], - "template_id": "dfb-template-local-overwrite-kill" - }, - { - "case_id": "dfb-taint-csharp-loop-carried-negative", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-negative.json", - "sha256": "dda2d6989471aa613d1b2aa9a68017db8e7abcbc75d98785ee95377118fc86ab" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-loop-carried-kill" - }, - { - "case_id": "dfb-taint-csharp-loop-carried-positive", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-positive.json", - "sha256": "c1a5f51ab86c8e6448847bbedea5dd1d6476286c9d80973ee80717163e4e35f4" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-loop-carried-kill" - }, - { - "case_id": "dfb-taint-csharp-object-separation-negative", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-negative.json", - "sha256": "1873e9e5cc4f031208714e9ace07340653ded1e0d16d0fa336f359ffd8efa48a" - }, - "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" - ], - "template_id": "dfb-template-object-separation" - }, - { - "case_id": "dfb-taint-csharp-object-separation-positive", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-positive.json", - "sha256": "fb228227fd0bfa654762db30b4f92e37dd8b1cb1299a67841c284ea21c807f45" - }, - "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" - ], - "template_id": "dfb-template-object-separation" - }, - { - "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.json", - "sha256": "d8c009138cb3c66b19da987533a2a9ce7d251a7a233f3c27d9f394a7cd376299" - }, - "semantic_dimensions": [ - "interprocedural-flow" - ], - "template_id": "dfb-template-return-relay-one-hop" - }, - { - "case_id": "dfb-taint-csharp-return-relay-one-hop-positive", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.json", - "sha256": "6b2fbc6ac9fb24175f1a00ee798005cc1dd4958eb6fb6cbb5f771d795d59c69d" - }, - "semantic_dimensions": [ - "interprocedural-flow" - ], - "template_id": "dfb-template-return-relay-one-hop" - }, - { - "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.json", - "sha256": "ad7f539bc18f49ddecaf5c7b8ae0b9e125916cf401b10ac2c2af539296f08efb" - }, - "semantic_dimensions": [ - "interprocedural-flow" + "interprocedural-flow" ], "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-csharp-return-relay-two-hop-positive", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.json", - "sha256": "5d02c5abac3458d02d6a2a17bb68899736376e13dd81e582cc884aa0c15aa42f" - }, - "semantic_dimensions": [ - "interprocedural-flow" - ], - "template_id": "dfb-template-return-relay-two-hop" - }, - { - "case_id": "dfb-taint-csharp-same-object-field-negative", + "case_id": "dfb-taint-cpp-same-object-field-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-negative.json", - "sha256": "08a827a05a29a5c4c954ee544eea01546236482c6477768fe87d92a6f0044e91" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-negative.json", + "sha256": "820df55007c4d80eca2c9a138e97ee98cc8a3bc5bef8ada44a2e054d169d6ef3" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -1966,13 +1949,13 @@ "template_id": "dfb-template-same-object-field-separation" }, { - "case_id": "dfb-taint-csharp-same-object-field-positive", + "case_id": "dfb-taint-cpp-same-object-field-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-positive.json", - "sha256": "06f572f472f722a7d44e1a06d6bf81d46a621128386b6846ff171034fec1bec8" + "path": "reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-positive.json", + "sha256": "b8b3bfb3f57121f07682d5accac5064d07610e83d933ff69468025b4a6c30712" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -1985,11 +1968,11 @@ "true_positive_rate_percent": "100.0" }, "outcome_coverage": { - "inconclusive": 30, + "inconclusive": 54, "not-reached": 1, "reached": 1, "runner-error": 0, - "total": 32, + "total": 56, "unsupported": 0 }, "score_tier": "core", @@ -1999,7 +1982,7 @@ "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 4, + "inconclusive": 10, "runner_errors": 0, "true_negatives": 0, "true_positives": 0, @@ -2015,6 +1998,26 @@ }, "true_positive_rate": null }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 10, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, { "counts": { "false_negatives": 0, @@ -2059,7 +2062,7 @@ "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 10, + "inconclusive": 20, "runner_errors": 0, "true_negatives": 0, "true_positives": 0, @@ -2079,7 +2082,7 @@ "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 8, + "inconclusive": 22, "runner_errors": 0, "true_negatives": 0, "true_positives": 0, @@ -2127,7 +2130,7 @@ "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 4, + "inconclusive": 10, "runner_errors": 0, "true_negatives": 0, "true_positives": 0, @@ -2162,7 +2165,27 @@ "true_positive_rate_percent": null }, "true_positive_rate": null - } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + } ] } ] @@ -2170,40 +2193,40 @@ ], "model_profile": "benchmark-controlled", "report": { - "normalized_report_sha256": "49ba511fc4405220f716bfad3b57d81d0c9cd724ecba703b94f117994b9e2b8a", - "path": "reports/bifrost-csharp-kernel.json", - "sha256": "49ba511fc4405220f716bfad3b57d81d0c9cd724ecba703b94f117994b9e2b8a" + "normalized_report_sha256": "12353998cacf0bf7c3e74574961d0eaec9204da633a6cdf87d2c36526bd71e27", + "path": "reports/bifrost-cpp-kernel.json", + "sha256": "12353998cacf0bf7c3e74574961d0eaec9204da633a6cdf87d2c36526bd71e27" }, "track": "taint" }, { "adapter": { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "configuration_hash": "3e8066742eac91518264ef6d3ad8f99d2f6dd7159ca1c3b4114dbf5d324b4fb0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "f08e35507c55aad155ac8f5e8fe587c4b48ebe507efa4e73ca671ef2bea20098", "dimension": "taint", - "id": "bifrost-go-kernel", + "id": "bifrost-csharp-kernel", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", "track": "taint" }, "dimension": "taint", - "id": "bifrost-go-kernel-taint-taint-benchmark-controlled", + "id": "bifrost-csharp-kernel-taint-taint-benchmark-controlled", "languages": [ { - "language": "go", + "language": "csharp", "score_tiers": [ { "cases": [ { - "case_id": "dfb-taint-go-alias-propagation-negative", + "case_id": "dfb-taint-csharp-alias-propagation-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-negative.json", - "sha256": "7e9785b9f7bcb394e115207200d7e5580eab30923744f86ff777f974c34f5396" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.json", + "sha256": "f54cc1b90e3c2fa3034908457e8ca703b0b346c6fb3af12db42d0c206178c660" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -2212,13 +2235,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-go-alias-propagation-positive", + "case_id": "dfb-taint-csharp-alias-propagation-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-positive.json", - "sha256": "b257ccc3733ab6d28c1b6964847ad633302726d16091c0605f88f9670e50baef" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.json", + "sha256": "d09ba0296bb80bb6b155b7aa72b10413e444289160a95eb92c1814bdeeca243b" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -2227,13 +2250,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-go-argument-position-negative", + "case_id": "dfb-taint-csharp-argument-position-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-negative.json", - "sha256": "aba91f7a8941f795aa3fd18224d224f6f60e026b549f75a62b2dfe1d601e9745" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-negative.json", + "sha256": "a6fb50efe76a3b3cb06a2427900d11349270d5a34b9d183cb3e77ddcb55eecc9" }, "semantic_dimensions": [ "interprocedural-flow", @@ -2242,13 +2265,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-go-argument-position-positive", + "case_id": "dfb-taint-csharp-argument-position-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-positive.json", - "sha256": "423d834be54e7b6b122fe9de82be2b06f3ef50bca1f2caa51ce40e036a8e539e" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-positive.json", + "sha256": "08b994d2a0128e921b8458bbc6c996f26b02abce232b7c27dec72c748135742c" }, "semantic_dimensions": [ "interprocedural-flow", @@ -2257,13 +2280,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-go-expression-negative", + "case_id": "dfb-taint-csharp-expression-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-expression-negative.json", - "sha256": "e177ab41c9aea121d41fced3a89120b67ada6615e72a4d03e8612cab676f87ad" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-negative.json", + "sha256": "3ab15ae7333340f29a2d864fe767d244fffbe3db6443a0de00d522d052633d22" }, "semantic_dimensions": [ "local-flow" @@ -2271,13 +2294,13 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-go-expression-positive", + "case_id": "dfb-taint-csharp-expression-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-expression-positive.json", - "sha256": "76b324e823048043e37880004c7ab351927ee0aade97bacd58602c0e5b7a5431" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-positive.json", + "sha256": "52309b0f26183162eb342c3045f84f7c00801137746081393a8832466e32ccb9" }, "semantic_dimensions": [ "local-flow" @@ -2285,13 +2308,13 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-go-array-element-negative", + "case_id": "dfb-taint-csharp-array-element-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-negative.json", - "sha256": "25e8c7312b6d851e251b2ea4833a005ec41bcbb8f20cd0bc30aca02fb957fad0" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-negative.json", + "sha256": "11e3be399361c84f6b9435bcbd3c638faf39bd6250b29bef28d4891d1258d737" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -2299,13 +2322,13 @@ "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-go-array-element-positive", + "case_id": "dfb-taint-csharp-array-element-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-positive.json", - "sha256": "14e1471be75a4fef689e94d920feed6e53d6ea7335bc66f99c5c5be1f0014f14" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-positive.json", + "sha256": "a550d6d567bd4bb716c9eaffe3e86bb8ac7c7a65de6323abdf87fd5094e3f55a" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -2313,13 +2336,13 @@ "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-go-branch-join-negative", + "case_id": "dfb-taint-csharp-branch-join-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-negative.json", - "sha256": "3f5ddd91e66f42e672424da4e5f78fd927dbc99ae1f5d75cbf5e9b4af0f0d867" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-negative.json", + "sha256": "c5c743a300187a21f46df5855a01c74e2b18d7597b3aee9d347d20c7e9764ca0" }, "semantic_dimensions": [ "local-flow", @@ -2329,13 +2352,13 @@ "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-go-branch-join-positive", + "case_id": "dfb-taint-csharp-branch-join-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-positive.json", - "sha256": "8c300f773473022d17b4bd5cb993b96de7038759a6826acab417047277e7421e" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-positive.json", + "sha256": "706c10e2b55a401b39f45b8ab94a25b6f49efe93025b6972399d5d2e723609c3" }, "semantic_dimensions": [ "local-flow", @@ -2345,13 +2368,13 @@ "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-go-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-csharp-call-context-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-negative.json", - "sha256": "061f5c098c729bb66dbb374f75b7f69a06b74dc60be4e7618cb1168556b28b9b" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-negative.json", + "sha256": "6d15c31cd0570f1ee6fe5522e5215e300aff040689dcb602cc0d695e30139d0d" }, "semantic_dimensions": [ "interprocedural-flow", @@ -2360,13 +2383,13 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-go-call-context-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-call-context-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-positive.json", - "sha256": "78dd8c420841f3fe452cd29ea2c01e4234d51a9710d90c9b8df22e0c3aba3feb" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-positive.json", + "sha256": "6dc8b616613d9f62a9ac369a2cd31a2482ca7c8c1d31b3d2d579e494c62460e9" }, "semantic_dimensions": [ "interprocedural-flow", @@ -2375,730 +2398,415 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-go-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-csharp-anonymous-implementation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-direct-negative.json", - "sha256": "0a860572ce17575cc4cecf5eaa42abf2b8825f5f8866265627fec9fb32ada6f9" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.json", + "sha256": "54d9da6776c922c3234b4b44514a0fbc81472fa2c49fe7b16503b6c1234be9a1" }, "semantic_dimensions": [ - "local-flow" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-go-direct-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-anonymous-implementation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-direct-positive.json", - "sha256": "ee361ea76ceb015850ba10586df9ee3850562cb6975d475b240a0b8fe4673c8d" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.json", + "sha256": "54d9da6776c922c3234b4b44514a0fbc81472fa2c49fe7b16503b6c1234be9a1" }, "semantic_dimensions": [ - "local-flow" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-go-exception-catch-negative", + "case_id": "dfb-taint-csharp-callback-registration-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-exception-catch-negative.json", - "sha256": "8035a06996e3fe10628d33527e28e8299c34e832724eeb0d26919247a4517295" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-negative.json", + "sha256": "423a5bbeb8260684a8bdc1c058b4d936a96eb7084e3c1165306c6245f6a18b24" }, "semantic_dimensions": [ - "local-flow", - "exceptional-flow" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-exception-catch" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-go-exception-catch-positive", + "case_id": "dfb-taint-csharp-callback-registration-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-exception-catch-positive.json", - "sha256": "65088e5726fd1f9aa48330461d4e0529d1042a50c86456b5881d4cfd88a6627a" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-positive.json", + "sha256": "6162c08baa6eae8c390a0013e89cbda58c49b229070ad8d18a7bd2904ca06537" }, "semantic_dimensions": [ - "local-flow", - "exceptional-flow" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-exception-catch" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-go-infeasible-branch-negative", + "case_id": "dfb-taint-csharp-closure-capture-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-negative.json", - "sha256": "1e6989317b92f28f2e707e310741907b125d12580066d14ad80338b36bc9b2b2" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-negative.json", + "sha256": "bbfc2b752eb15cdddef2d992ec0f10ad7d3d6e90b3742ad64869e8e31a1fc1b3" }, "semantic_dimensions": [ - "local-flow", - "path-sensitivity" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-infeasible-branch" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-go-infeasible-branch-positive", + "case_id": "dfb-taint-csharp-closure-capture-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-positive.json", - "sha256": "4e7067abad48ea3f3b58d4c4af361b3c585e0cd6587b81d2f1d44cf5d04f5968" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-positive.json", + "sha256": "a731471f524e4aa70d95e64750aaf66b49bbbdd9fbaacece5381c3ee7912457a" }, "semantic_dimensions": [ - "local-flow", - "path-sensitivity" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-infeasible-branch" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-go-local-chain-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-csharp-computed-property-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-negative.json", - "sha256": "5c72f1bb42854fec78eff951e77f5cb6b87728ef9a531eba24e441c318dc66c5" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-negative.json", + "sha256": "ec64f6f484eb749419927a91332c69cd8dc92903706baeb9d4170537bb731a38" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity" ], - "template_id": "dfb-template-local-multi-step-chain" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-go-local-chain-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-computed-property-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-positive.json", - "sha256": "79cff144d3241d41ec59d86e8c9c8dda8b8257e92f90e5bda27992ba88569fad" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-positive.json", + "sha256": "c66ff835b568987e1c8b31ae275c3d0c89cba4372f072b6647fc12cd1d71bed5" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity" ], - "template_id": "dfb-template-local-multi-step-chain" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-go-local-overwrite-negative", + "case_id": "dfb-taint-csharp-context-pair-depth2-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-negative.json", - "sha256": "91731c1e226c978572e60fd0390a54f7d5e2f512c8f6290ca85571a480b0dbae" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.json", + "sha256": "8c54a020bc954c90f6d20c3e8047c068f472fb809477c3f84f292bde0661a0ec" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-local-overwrite-kill" + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "case_id": "dfb-taint-go-local-overwrite-positive", + "case_id": "dfb-taint-csharp-context-pair-depth2-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-positive.json", - "sha256": "22cb49a3fc96fb388a2d892565847e8176eaae8a5c15cd73f2a69c6dff5ab6b7" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.json", + "sha256": "f72c8bdcc74e47abd58823185c9d4c5c1f90cc53ca7f238acb22a9370e69f25f" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-local-overwrite-kill" + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "case_id": "dfb-taint-go-loop-carried-negative", + "case_id": "dfb-taint-csharp-deep-relay-chain-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-negative.json", - "sha256": "0f0442434cba05c530d47fbae9864cfc972fd3e49e2d0d7e18693b7286db86db" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.json", + "sha256": "77ff8d36ccc366fdeadf1afc8faab0d7146ead08636646bdf58a4d59ac464dec" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "interprocedural-flow" ], - "template_id": "dfb-template-loop-carried-kill" + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "case_id": "dfb-taint-go-loop-carried-positive", + "case_id": "dfb-taint-csharp-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.json", + "sha256": "8b638ede69f025464d4eed4778e5a09e0f2b4902047109a9d417b1f122a993c9" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.json", + "sha256": "4576f74723ec110ab53439aac8c1662d1f6b216e80861ab6a4ce308159d3877c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-positive.json", - "sha256": "2e5a31b2d5f461b40e034852c6961075205c9a0638326e6c7f824c3b3301a633" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.json", + "sha256": "4576f74723ec110ab53439aac8c1662d1f6b216e80861ab6a4ce308159d3877c" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-loop-carried-kill" + "template_id": "dfb-template-chal-dispatch-table" }, { - "case_id": "dfb-taint-go-object-separation-negative", + "case_id": "dfb-taint-csharp-element-object-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-negative.json", - "sha256": "66fc911b3699002fa53c4f4769eec303b55f5c397153883bb77faf3c8b53e8fd" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-negative.json", + "sha256": "8501f5f160fa98279ac4f38e624fb5bfedd1326bda6970f696b9748cdd783432" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-go-object-separation-positive", + "case_id": "dfb-taint-csharp-element-object-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-positive.json", - "sha256": "9a2967752953d75721e977ccc5813e4ecfbd918ebc6e82eab81203cd8731a50e" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-positive.json", + "sha256": "f1c2f3dade8a0c9468f6f5acf8a8424b5c64b82414976c336fac1956cb6f8a0e" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-go-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-csharp-function-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-negative.json", - "sha256": "07a049ccb55774a3531d06f740f2e4388177728aad16c36eca9dfdac40863896" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-negative.json", + "sha256": "ae54a7265eda5d32535a90fe5519a04a8a84e4ac8d6c3bea9d580b1d96a907fa" }, "semantic_dimensions": [ - "interprocedural-flow" + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-go-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-function-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-positive.json", - "sha256": "bebddc142110ddc294fc2f326b2c3ec6cb92d0222d6767f7a21fbca2ff9d8a9a" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-positive.json", + "sha256": "35bc35e56dfa2bd040e8e6a59c1b99676f396b0c0217ce6d69dc15f6a6ac7733" }, "semantic_dimensions": [ - "interprocedural-flow" + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-go-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-csharp-map-iteration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-negative.json", - "sha256": "4913cced37ebaa9bc99cb6d557eef178f3e64a6a7230714a644167d2f515365e" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-negative.json", + "sha256": "c924a63e6c7bea44ced6cb2dac4e9affd3b0f259d06296ce519b45d861a1ce93" }, "semantic_dimensions": [ - "interprocedural-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-go-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-map-iteration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-positive.json", - "sha256": "dc84a7fb841e3890d731f687206f3c33207e9951ebadabc2b0c76f9b53a15645" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-positive.json", + "sha256": "ef248ad782bac6beb2a40103f2041ad1a5f72ff66ec31d7ff14a6ddfb92035ba" }, "semantic_dimensions": [ - "interprocedural-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-go-same-object-field-negative", + "case_id": "dfb-taint-csharp-nested-access-path-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-negative.json", - "sha256": "4514ff6360555917c3dfea5e5f8311c46370748fc63f93ddb08c229633d3d27b" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.json", + "sha256": "bb4d209195b975224341c1a14757e917a8281eb204d9885a459cea66b035d9f8" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-go-same-object-field-positive", + "case_id": "dfb-taint-csharp-nested-access-path-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-positive.json", - "sha256": "5c5acd4333c89ffe244fb585d0609f490e8ec6ad5d2e8a62df243552680a1aaf" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.json", + "sha256": "19a09300af12f143704ac19e8896026e24736635dfbf62dfd21a2c8f59e8c4ac" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 22, - "not-reached": 5, - "reached": 5, - "runner-error": 0, - "total": 32, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 2, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - }, - "name": "context-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 2, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "exceptional-flow", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null - }, - "true_positive_rate": null - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 6, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "flow-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null - }, - "true_positive_rate": null - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 8, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null - }, - "true_positive_rate": null - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 2, - "runner_errors": 0, - "true_negatives": 3, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 3, - "numerator": 0, - "percent": "0.0" - }, - "name": "interprocedural-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } + "template_id": "dfb-template-chal-nested-access-path" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 12, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" - }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "case_id": "dfb-taint-csharp-recursive-carry-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.json", + "sha256": "eabfac6a0054ffeba24ca000416bcb89086850259f499ba44777dd4a4a38192b" }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 4, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "object-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null + "case_id": "dfb-taint-csharp-recursive-carry-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.json", + "sha256": "feca77ae3365039d42b731d7db9b3def20ed6c7cd3bb0de202420586658e52b9" }, - "true_positive_rate": null + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 6, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "path-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null - }, - "true_positive_rate": null - } - ] - } - ] - } - ], - "model_profile": "benchmark-controlled", - "report": { - "normalized_report_sha256": "4fe33adedb0d863a2287921e963fa0c27d9b7144aa344a0c46a1136a739f970c", - "path": "reports/bifrost-go-kernel.json", - "sha256": "4fe33adedb0d863a2287921e963fa0c27d9b7144aa344a0c46a1136a739f970c" - }, - "track": "taint" - }, - { - "adapter": { - "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "configuration_hash": "26c37db9bdfc1d848a47052d3753e1d29040f004874290641cb6b706b3a03d61", - "dimension": "taint", - "id": "bifrost-kotlin-kernel", - "model_profile": "benchmark-controlled", - "tool": "bifrost", - "tool_version": "bifrost 0.10.5", - "track": "taint" - }, - "dimension": "taint", - "id": "bifrost-kotlin-kernel-taint-taint-benchmark-controlled", - "languages": [ - { - "language": "kotlin", - "score_tiers": [ - { - "cases": [ - { - "case_id": "dfb-taint-kotlin-alias-propagation-negative", + "case_id": "dfb-taint-csharp-reflective-invocation-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.json", - "sha256": "a9f32f2a8c88b8e2bb4604fbf991999ed1ed2756fac51624b6c5c6d93327094d" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.json", + "sha256": "165a44d18764cdce7a93b609944c21006fcc0e06d16a220147444f7da8e9a142" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-kotlin-alias-propagation-positive", + "case_id": "dfb-taint-csharp-reflective-invocation-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.json", - "sha256": "36bc87a80119ebdc98f4f3826126ed91bfb0e1f6b0427d686a596cd584c6de9b" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.json", + "sha256": "165a44d18764cdce7a93b609944c21006fcc0e06d16a220147444f7da8e9a142" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-kotlin-argument-position-negative", + "case_id": "dfb-taint-csharp-direct-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.json", - "sha256": "76e2ce243021c9fdbffc72c152578209a88479f26c0d9fad1dee89d8c3812657" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-negative.json", + "sha256": "af50e099c345b8c5c65e2b939248f1c03e76ecacc648f67a073c06df4a4e2b0c" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "local-flow" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-kotlin-argument-position-positive", + "case_id": "dfb-taint-csharp-direct-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.json", - "sha256": "a46364d5677eae1c37ed5e710789a28ee88276f73e0685c7c29f63dbdf40f3c7" - }, - "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" - ], - "template_id": "dfb-template-argument-position-separation" - }, - { - "case_id": "dfb-taint-kotlin-expression-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-negative.json", - "sha256": "0922985621b2d680cf9c5808ceced0154a83f8841e4e78bb9904a566f021859a" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-arithmetic-expression-propagation" - }, - { - "case_id": "dfb-taint-kotlin-expression-positive", - "classification": "false-negative", - "outcome": "not-reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-positive.json", - "sha256": "b66bc174f49de56cdb5cffc2eb56cb91cd9fd0f2537c2eefe91f3aa8cdf259ad" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-arithmetic-expression-propagation" - }, - { - "case_id": "dfb-taint-kotlin-array-element-negative", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-negative.json", - "sha256": "0f7e29b89196d0a69b6c1bce7ae6fb29d6d8af22b44580a399a3d0e43ebbc52a" - }, - "semantic_dimensions": [ - "heap-field-sensitivity" - ], - "template_id": "dfb-template-array-element-separation" - }, - { - "case_id": "dfb-taint-kotlin-array-element-positive", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-positive.json", - "sha256": "c44cb6294e3f88f8585fddeba36dde9bf094cb1e0dd881add1a388e91ed2bf5a" - }, - "semantic_dimensions": [ - "heap-field-sensitivity" - ], - "template_id": "dfb-template-array-element-separation" - }, - { - "case_id": "dfb-taint-kotlin-branch-join-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json", - "sha256": "4f03a4a4441987b4593b5fbd2305553ce6b96656deff8cd106531de9ff02b5f8" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-branch-join" - }, - { - "case_id": "dfb-taint-kotlin-branch-join-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json", - "sha256": "2651399b7fbf00ffab74462d7bfdd70a6e66e49624f16cafb29840351da4298d" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-branch-join" - }, - { - "case_id": "dfb-taint-kotlin-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-negative.json", - "sha256": "b4e958cb1b0ba8fa9eb37d1f7421caf0e5722e81aaf2a4319468f12300f1bb6d" - }, - "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" - ], - "template_id": "dfb-template-call-context-separation" - }, - { - "case_id": "dfb-taint-kotlin-call-context-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-positive.json", - "sha256": "a98f56944edc791b6df28d26dc92896dd68561f6425513bb2a8e9f91b719a7f0" - }, - "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" - ], - "template_id": "dfb-template-call-context-separation" - }, - { - "case_id": "dfb-taint-kotlin-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-negative.json", - "sha256": "495ac6621f19ac000cadc09b4afdf9030ab56533f0361ee89ff8f8d73330257a" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-kotlin-direct-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-positive.json", - "sha256": "5827f76fefa31e72dec47d04e65c7ee6d550a6c819fc84ca93db0cd811b968d0" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-positive.json", + "sha256": "c1e9aa842fdf6aec83aa071beab6137daf5317895fe374b82ec6dbcf5f5647ef" }, "semantic_dimensions": [ "local-flow" @@ -3106,13 +2814,13 @@ "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-kotlin-exception-catch-negative", + "case_id": "dfb-taint-csharp-exception-catch-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.json", - "sha256": "5b6bbfda1f1363f2f03d0e8e712dbf59ae6d03d8c7be3cf4eed1f58c292c3607" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-negative.json", + "sha256": "8d7702b3d3c7a3dbda0e4c461078ce99051e57a48c40335b32d61c0c95625dac" }, "semantic_dimensions": [ "local-flow", @@ -3122,13 +2830,13 @@ "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-kotlin-exception-catch-positive", + "case_id": "dfb-taint-csharp-exception-catch-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.json", - "sha256": "b867b75142f530734fdde230e16ac8a2b4749ffe02aa3a44925d6eca31c2a436" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-positive.json", + "sha256": "191ba05b0ef1a4cb16f72db94e5e1ccc7885792b2a845019873f8a8aecb09e24" }, "semantic_dimensions": [ "local-flow", @@ -3138,13 +2846,13 @@ "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-kotlin-infeasible-branch-negative", - "classification": "false-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-infeasible-branch-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json", - "sha256": "ce33a13698a613aacb8e141e60b33bddf99655bd41f340d560376213adf1f2a5" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.json", + "sha256": "b8280162c27132c220ec226512f5046dcbbbde001703f9ce7e47082e09e3fd7a" }, "semantic_dimensions": [ "local-flow", @@ -3153,13 +2861,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-kotlin-infeasible-branch-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-infeasible-branch-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json", - "sha256": "ae71b5fc45e8cbe89efc119510e52d827320b466840202304b1ea5ec9bb9dbff" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.json", + "sha256": "b5068b552befc6172e2fb324395fbc97b8aee9ddb5b1c665e53fc604c877eafe" }, "semantic_dimensions": [ "local-flow", @@ -3168,13 +2876,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-kotlin-local-chain-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-csharp-local-chain-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json", - "sha256": "cbcf03a13c5e6101ee90e655fd88b4b79f1e53f3b700fd7c19223ed6e1419a01" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-negative.json", + "sha256": "519ed6a9816526ae1e45063801912b04a7d652417113883989a99340a319da23" }, "semantic_dimensions": [ "local-flow" @@ -3182,13 +2890,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-kotlin-local-chain-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-local-chain-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json", - "sha256": "851cdcf44ce48a78c365bbeb8dcec2527b0b856abb834f8b622fe01a3144c5c9" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-positive.json", + "sha256": "65d4c89080e83131fb48646a23641fdf5a82b89fb93a01d801d92a627b681be1" }, "semantic_dimensions": [ "local-flow" @@ -3196,13 +2904,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-kotlin-local-overwrite-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-csharp-local-overwrite-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json", - "sha256": "232c2d174b79056728e7984065cfdb0fa80cb784dcb31a4d9851e10a98170878" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.json", + "sha256": "c9bad4b0776bc12e0bfbfac1e37d7f63dadb23dd871e453c89ae5dec72b456c6" }, "semantic_dimensions": [ "local-flow", @@ -3211,13 +2919,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-kotlin-local-overwrite-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-local-overwrite-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json", - "sha256": "6127a3b9b086e4db21a4b0aad528b0fffb210d58210c388ddeb5ad2516163237" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.json", + "sha256": "0ebcea9e17d1ec3273517ea1bd906c66162fb6f5abdce9aa2690630b7eb89e44" }, "semantic_dimensions": [ "local-flow", @@ -3226,13 +2934,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-kotlin-loop-carried-negative", - "classification": "false-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-loop-carried-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json", - "sha256": "13caf4bbc8826ec25a721b7572e942e71955f8eb4263021778fcb4d593b6aaaf" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-negative.json", + "sha256": "aff50a85035b1099781731a63462a7cb4f3d0bbcab22d91b8767b79aeceab635" }, "semantic_dimensions": [ "local-flow", @@ -3242,13 +2950,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-kotlin-loop-carried-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-loop-carried-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json", - "sha256": "4f54865acee780308d6e90bc45f80533385854528f30af99a23d40b2577abe02" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-positive.json", + "sha256": "c02e93e08e4fb72ce7338a67d4cbf10108462b8444c4b25804108a648b9baa2b" }, "semantic_dimensions": [ "local-flow", @@ -3258,13 +2966,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-kotlin-object-separation-negative", + "case_id": "dfb-taint-csharp-object-separation-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.json", - "sha256": "20172899fe3d055d2dc11e4b348e610f86d7662c71a3427db9f7522299341313" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-negative.json", + "sha256": "6c6e0277ef343d10014e78c13887f1f592f4063df30c1102c9a0acbe3fb83caa" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -3273,13 +2981,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-kotlin-object-separation-positive", + "case_id": "dfb-taint-csharp-object-separation-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.json", - "sha256": "f10d54eccd333e9f09b7a91024335917987c46b0d624c1285562034530af0234" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-positive.json", + "sha256": "51a0e48008921e26b5886b6b3b6ac21c3fe2f99fd87d74d9ae210f39e2c08ec5" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -3288,13 +2996,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.json", - "sha256": "34c8fde708248fc2ba1d8f819e497a664d77d4d6b48db52d222596c07b9a5922" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.json", + "sha256": "e922d1b3132dbba54e7eb6a8650378d996f0c0378c1057ab51b841a4fb2eb429" }, "semantic_dimensions": [ "interprocedural-flow" @@ -3302,13 +3010,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-return-relay-one-hop-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.json", - "sha256": "de5a091cfbc659b2228bd9957722f74c7c0556da4f001c9f9953f77623654a38" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.json", + "sha256": "51c693c0c1f55fb42328573c113a40027fc602b95623930c7b54b5090e95b755" }, "semantic_dimensions": [ "interprocedural-flow" @@ -3316,13 +3024,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.json", - "sha256": "ab5f95a286bd248bfb49327623b3666f2b12fa4b8ac215fbce1660433448f4c5" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.json", + "sha256": "d41883c5bb0b99d33f6226b144ecb0280c9c6a9fda8e0bec26225e18ed9581ab" }, "semantic_dimensions": [ "interprocedural-flow" @@ -3330,13 +3038,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-csharp-return-relay-two-hop-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.json", - "sha256": "10d6b1a0a5380d10bcbec376323e2196b23c4c5abebc6cd9376b69dd9d253616" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.json", + "sha256": "a5e874b6a754a3a96502f59811823e3da7e78b13c4c9e8afef47f64034e6a187" }, "semantic_dimensions": [ "interprocedural-flow" @@ -3344,13 +3052,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-kotlin-same-object-field-negative", + "case_id": "dfb-taint-csharp-same-object-field-negative", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.json", - "sha256": "6e782c68b6547405de0f7f071139c9377bf91b7ed5e5b23fd21f362803447708" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-negative.json", + "sha256": "85450a8df608594386e936dde535b8b60a9383b78214bc25a5a23bd15a4409ec" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -3358,13 +3066,13 @@ "template_id": "dfb-template-same-object-field-separation" }, { - "case_id": "dfb-taint-kotlin-same-object-field-positive", + "case_id": "dfb-taint-csharp-same-object-field-positive", "classification": "inconclusive", "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.json", - "sha256": "e503ac4d90a73236cb9808c0d2e2dafd3f47f9a7fe69c74a64e3e41ebedcf0ea" + "path": "reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-positive.json", + "sha256": "7805ff9054450ce869d38b9a203a56514500e0e382e613264d5ebdf076013eef" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -3373,15 +3081,15 @@ } ], "dimension_macro": { - "false_positive_rate_percent": "25.7", - "true_positive_rate_percent": "97.1" + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" }, "outcome_coverage": { - "inconclusive": 10, - "not-reached": 10, - "reached": 12, + "inconclusive": 55, + "not-reached": 1, + "reached": 2, "runner-error": 0, - "total": 32, + "total": 58, "unsupported": 0 }, "score_tier": "core", @@ -3391,29 +3099,41 @@ "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 0, + "inconclusive": 10, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, + "true_negatives": 0, + "true_positives": 0, "unsupported": 0 }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" - }, + "false_positive_rate": null, "name": "context-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 12, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null }, { "counts": { @@ -3438,36 +3158,28 @@ { "counts": { "false_negatives": 0, - "false_positives": 1, - "inconclusive": 0, + "false_positives": 0, + "inconclusive": 6, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 3, + "true_negatives": 0, + "true_positives": 0, "unsupported": 0 }, - "false_positive_rate": { - "denominator": 3, - "numerator": 1, - "percent": "33.3" - }, + "false_positive_rate": null, "name": "flow-sensitivity", "template_macro": { - "false_positive_rate_percent": "33.3", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 10, + "inconclusive": 18, "runner_errors": 0, "true_negatives": 0, "true_positives": 0, @@ -3487,63 +3199,59 @@ "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 0, + "inconclusive": 21, "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, + "true_negatives": 0, + "true_positives": 1, "unsupported": 0 }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" - }, + "false_positive_rate": null, "name": "interprocedural-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 1, "true_positive_rate_percent": "100.0" }, "true_positive_rate": { - "denominator": 4, - "numerator": 4, + "denominator": 1, + "numerator": 1, "percent": "100.0" } }, { "counts": { - "false_negatives": 1, - "false_positives": 2, - "inconclusive": 2, + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 14, "runner_errors": 0, - "true_negatives": 5, - "true_positives": 6, + "true_negatives": 1, + "true_positives": 1, "unsupported": 0 }, "false_positive_rate": { - "denominator": 7, - "numerator": 2, - "percent": "28.6" + "denominator": 1, + "numerator": 0, + "percent": "0.0" }, "name": "local-flow", "template_macro": { - "false_positive_rate_percent": "28.6", - "scored_negative_templates": 7, - "scored_positive_templates": 7, - "true_positive_rate_percent": "85.7" + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" }, "true_positive_rate": { - "denominator": 7, - "numerator": 6, - "percent": "85.7" + "denominator": 1, + "numerator": 1, + "percent": "100.0" } }, { "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 4, + "inconclusive": 12, "runner_errors": 0, "true_negatives": 0, "true_positives": 0, @@ -3562,30 +3270,42 @@ { "counts": { "false_negatives": 0, - "false_positives": 2, - "inconclusive": 0, + "false_positives": 0, + "inconclusive": 6, "runner_errors": 0, - "true_negatives": 1, - "true_positives": 3, + "true_negatives": 0, + "true_positives": 0, "unsupported": 0 }, - "false_positive_rate": { - "denominator": 3, - "numerator": 2, - "percent": "66.7" - }, + "false_positive_rate": null, "name": "path-sensitivity", "template_macro": { - "false_positive_rate_percent": "66.7", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null } ] } @@ -3594,40 +3314,40 @@ ], "model_profile": "benchmark-controlled", "report": { - "normalized_report_sha256": "29eab6134dbd0676e36db4656daa588fd6bf2be3b4dc42548f9711ab00b117df", - "path": "reports/bifrost-kotlin-kernel.json", - "sha256": "29eab6134dbd0676e36db4656daa588fd6bf2be3b4dc42548f9711ab00b117df" + "normalized_report_sha256": "a004277d218cf4793afed987394c0d6285ecd190622e23558368f2ba0ec2eeb2", + "path": "reports/bifrost-csharp-kernel.json", + "sha256": "a004277d218cf4793afed987394c0d6285ecd190622e23558368f2ba0ec2eeb2" }, "track": "taint" }, { "adapter": { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "configuration_hash": "8ffa260f17d570afc01df63034130d26f19afe260949b2fadee3f27af6f26a98", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "3e8066742eac91518264ef6d3ad8f99d2f6dd7159ca1c3b4114dbf5d324b4fb0", "dimension": "taint", - "id": "bifrost-python-kernel", + "id": "bifrost-go-kernel", "model_profile": "benchmark-controlled", "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool_version": "bifrost 0.10.6", "track": "taint" }, "dimension": "taint", - "id": "bifrost-python-kernel-taint-taint-benchmark-controlled", + "id": "bifrost-go-kernel-taint-taint-benchmark-controlled", "languages": [ { - "language": "python", + "language": "go", "score_tiers": [ { "cases": [ { - "case_id": "dfb-taint-python-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-alias-propagation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-negative.json", - "sha256": "1a049b82e48b0ea011b188af6e24c005788cc85914593b79262c02ea3a7414d5" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-negative.json", + "sha256": "7a3cf7607f9638ddc44d60adddd2ed5f147d73bfeca1c16ef868ed23d63f44bd" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -3636,13 +3356,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-python-alias-propagation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-alias-propagation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-positive.json", - "sha256": "28ed1c1b8c81a25041056c7261197b15d20f9c1ce23eb554575bccb8dbad0032" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-positive.json", + "sha256": "2e08141a96249295fb7f5e5d6c4082a9d405ab74034e32290a856f300fd76603" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -3651,13 +3371,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-python-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-argument-position-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-negative.json", - "sha256": "6d5220cbff1462a838063775d3f98bd08e4f4ec6693eb099aa6d49b9fceb561c" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-negative.json", + "sha256": "ab1b463763f009ebc73cacd5383963dd21cb37410723952f61098dc2438fd1dc" }, "semantic_dimensions": [ "interprocedural-flow", @@ -3666,13 +3386,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-python-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-argument-position-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-positive.json", - "sha256": "3ffc5cd5492adf3c2e31a8a7b30ffee98431123b7a5dc4231270ec344c4ed229" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-positive.json", + "sha256": "7218be38952da282a3c8329e64f373067d46df3c42fbf78287462e59b6dd0c22" }, "semantic_dimensions": [ "interprocedural-flow", @@ -3681,13 +3401,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-python-arithmetic-expression-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-expression-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-negative.json", - "sha256": "27413cca645ff4ddf02f4ac8f7902024e1fd53c7124c92e14be5eb4cded39828" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-expression-negative.json", + "sha256": "b4c52de009c305d85daa54bd0cff61f11f6ad0fcb7a17ccaff57bc10b316faf7" }, "semantic_dimensions": [ "local-flow" @@ -3695,13 +3415,13 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-python-arithmetic-expression-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-expression-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-positive.json", - "sha256": "326d44ec922e8e5ebddaa32127a136a6087d23147c2f613c6d94054a4959ad82" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-expression-positive.json", + "sha256": "73042aefc821ec640acb99593af7f7e3c7bd7979e3c757c0277f9f3f4ee5194a" }, "semantic_dimensions": [ "local-flow" @@ -3709,13 +3429,13 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-python-array-element-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-array-element-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-negative.json", - "sha256": "4f1ca6f97e80e0928b06bcb8ffba5b398cbf894f430335313ae6bce7dde7ae6e" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-negative.json", + "sha256": "dd41fbb680bcc9d137337b43dc741030761b2fcb2bd8be557c029ba455e6b46f" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -3723,13 +3443,13 @@ "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-python-array-element-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-array-element-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-positive.json", - "sha256": "34c63b6c44c151f1efb8c83ea677bfec1550d57afdff02910ce050afa49b19f9" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-positive.json", + "sha256": "8d89f66dc06915fb080b2b4090ef84a7fc2637f2b1718d3ea9acca6e4f5bfb23" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -3737,13 +3457,13 @@ "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-python-branch-join-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-branch-join-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-negative.json", - "sha256": "06f94a9e1de64bd4b0905cf0c90932b023f067005ae0ac1c01a0b9463607f3a3" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-negative.json", + "sha256": "7f12c4d784fd0cf83af3e72493da972e4462b127b0aedfe97c647379e6fbd150" }, "semantic_dimensions": [ "local-flow", @@ -3753,13 +3473,13 @@ "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-python-branch-join-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-branch-join-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-positive.json", - "sha256": "203d123ab8be793c7175c691d478fa5548567316050dd68580f088b1db869954" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-positive.json", + "sha256": "40bd82d4bcd1f40f9f0fe2ca50e57d211a70384d631f022af5d08beacb3e3d62" }, "semantic_dimensions": [ "local-flow", @@ -3769,13 +3489,13 @@ "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-python-call-context-negative", + "case_id": "dfb-taint-go-call-context-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-negative.json", - "sha256": "a727ea9c742aa7a11ad6ef9dc853a74e0dca45d3fba14b7cca3afaffaf42f846" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-negative.json", + "sha256": "c7273f1c33d3216f639c5001ca7d6a146dc6632853914408514e030494b99dbc" }, "semantic_dimensions": [ "interprocedural-flow", @@ -3784,13 +3504,13 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-python-call-context-positive", + "case_id": "dfb-taint-go-call-context-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-positive.json", - "sha256": "b08a667e8c12397208ddf1b66d30be884a78fccead79cf9fa7962590b9937f36" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-positive.json", + "sha256": "e474938e114a8eb4a57f7984df8eb3b8ecdfd7899126db2afa028ccbf053fc03" }, "semantic_dimensions": [ "interprocedural-flow", @@ -3799,342 +3519,36375 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-python-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-anonymous-implementation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-direct-negative.json", - "sha256": "8a5c016b42b8bf75954bad81aed12ae7dbf1d80da21a0631440d6fbd676f5162" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-negative.json", + "sha256": "74a39de3949c6a08b177c92ce4bfe7cab4c57038c41dfdcac9705381f4947d68" }, "semantic_dimensions": [ - "local-flow" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-python-direct-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-anonymous-implementation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-direct-positive.json", - "sha256": "8c6f7936a82625ac7a0f87b5454e4306743cc86e7bc38693b7ef7b04db5d3c5d" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-positive.json", + "sha256": "74a39de3949c6a08b177c92ce4bfe7cab4c57038c41dfdcac9705381f4947d68" }, "semantic_dimensions": [ - "local-flow" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-python-exception-catch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-callback-registration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-negative.json", - "sha256": "defc9b7aba5919a8bacb58ff697d327e9f8cfc37c3469084f428b512a85af0a2" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-negative.json", + "sha256": "d6de06974de513f4374cff32561426d395adf2eaa303113b073c5415f7255714" }, "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-exception-catch" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-python-exception-catch-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-callback-registration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-positive.json", - "sha256": "38de4921d19411ca1d139ac7c42d99389ff1024037185f62eb914e63eb7eae46" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-positive.json", + "sha256": "2a9defe933a83151905fe85a7b36f3f1959c2b0a5b16534585186a0795f89b88" }, "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-exception-catch" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-python-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-closure-capture-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-negative.json", - "sha256": "7881079a5318ff4c899e76a84045824294e82e2663842f86cedd2cd94653311c" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-negative.json", + "sha256": "6bf66359af4cfad0ec77477fa9530770f6d99977ce5c2d170830fbbcedb353d8" }, "semantic_dimensions": [ - "local-flow", - "path-sensitivity" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-infeasible-branch" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-python-infeasible-branch-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-closure-capture-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-positive.json", - "sha256": "077c21222e824e5ce513bd32dfbc8e70e7d724ccc419f3f396dd24e7bfc38b06" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-positive.json", + "sha256": "801cca34fe707a67807a8e07c69c0002ee53d3d8cf668fe139db64e8f2e402f9" }, "semantic_dimensions": [ - "local-flow", - "path-sensitivity" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-infeasible-branch" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-python-local-chain-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-computed-property-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-negative.json", - "sha256": "1ad20f2e32153cbce15cfa1ad38d7ac3dbefb29c767d218cccba1c654d1dff77" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-negative.json", + "sha256": "d68050a80f8ac2084c4971f82040bde4790cbe050232644c9223696e62e9ba30" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity" ], - "template_id": "dfb-template-local-multi-step-chain" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-python-local-chain-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-computed-property-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-positive.json", - "sha256": "c5b1b9a4d04c76496d108e4fea29a926feb9754b04d988ac3f23da1027fe6cf0" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-positive.json", + "sha256": "5a5c10568a6a0dc3e08161471a42b45af7bf9607e3548b5d378e5a65b3bec227" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity" ], - "template_id": "dfb-template-local-multi-step-chain" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-python-local-overwrite-negative", + "case_id": "dfb-taint-go-context-pair-depth2-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-negative.json", - "sha256": "934daefee5ea25b526ac92229b902ff751eab25c49e2ec1d5cf964ac75ade68a" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-negative.json", + "sha256": "dc4a574c1a45e8162aa4cf4f23f32215d7cc625e2d6b3bbcaa7e6606f9d41b27" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-local-overwrite-kill" + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "case_id": "dfb-taint-python-local-overwrite-positive", + "case_id": "dfb-taint-go-context-pair-depth2-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-positive.json", - "sha256": "1254b64dbf6f5fbbcbd2c43064029a9b884d2aeb8e5e5111208d002a8ac0de6a" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-positive.json", + "sha256": "88e552ca49c7139e93fa78f5ea2b1f3622042e1d8b992cbc4411d11c4f55a210" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-local-overwrite-kill" + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "case_id": "dfb-taint-python-loop-carried-negative", + "case_id": "dfb-taint-go-deep-relay-chain-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-negative.json", - "sha256": "085f79bba4420f6cfd4f0779221405f882bb338a9342749c69e73d16618a096c" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-negative.json", + "sha256": "0cca3deb6af35f61f58ad4857d518652040ac4086f26af899f7a7240ad6b392b" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "interprocedural-flow" ], - "template_id": "dfb-template-loop-carried-kill" + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "case_id": "dfb-taint-python-loop-carried-positive", + "case_id": "dfb-taint-go-deep-relay-chain-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-positive.json", - "sha256": "3df643b9c9204afce77c3855db7612776780dac8c7464cf836f3e94826a61978" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-positive.json", + "sha256": "feeb0ebd475c7a37a97fcab2539cd2bfee5778a32265acdabc29f5de4d263e8f" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "interprocedural-flow" ], - "template_id": "dfb-template-loop-carried-kill" + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "case_id": "dfb-taint-python-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-dispatch-table-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-negative.json", - "sha256": "9c4945a9f481a0675a319245461368f4daf83b084963a295cf6e12b958e33d4e" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-negative.json", + "sha256": "981e5c1c152ec19d20f78dbf0e316fbe79596093ccca162ce7b13314616400ff" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-go-dispatch-table-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-positive.json", + "sha256": "981e5c1c152ec19d20f78dbf0e316fbe79596093ccca162ce7b13314616400ff" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-go-element-object-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-negative.json", + "sha256": "4823f713bc53129c0c5aa6399215259fdb14165ed1185d56e440953cc9276986" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-python-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-element-object-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-positive.json", - "sha256": "dc3f087a6a1d0e5de0cc4b1d8f56e6368769ea457b4c72d13ce025207d6fbc04" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-positive.json", + "sha256": "52dac5f2477b3c41b90b499bb8c348193ff6a741c7c955bc487621fa05c4b847" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-function-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json", - "sha256": "e349c14988e0045aaf1641a4ad80b14e04b17ae7f4351ede89186506a0c5af84" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-negative.json", + "sha256": "09788f225a874a19d5d27a8f96d0effa687b3b6834f0ef3747f7a1fe9470a4dc" }, "semantic_dimensions": [ - "interprocedural-flow" + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-function-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json", - "sha256": "e52e0551e630d9dbebf98477cbc51e19763e9b8f7c06cd6bb277ba34d16a0866" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-positive.json", + "sha256": "39f89e6801ad55defb75f3d52fed3c6404d5de2a94982a5a4ce03eac836098fe" }, "semantic_dimensions": [ - "interprocedural-flow" + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-map-iteration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json", - "sha256": "875a2ff61238d2ab7ea4070339c07bf61769b1326e03a1efa57e14fd59cb22c9" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-negative.json", + "sha256": "97e7016f8d41ef8fe628513d225cd2b01e80b5925c58e6c542da2ba29c0f6af5" }, "semantic_dimensions": [ - "interprocedural-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-map-iteration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json", - "sha256": "4f78ab83e123fd649cb308e99e7910ecc1cb76b21ab63b741254fbfaae88071e" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-positive.json", + "sha256": "fceff5f07653a6ba093854258edaf596e1773afb988236b022b1bef28da9d346" }, "semantic_dimensions": [ - "interprocedural-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-python-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-nested-access-path-negative", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-negative.json", - "sha256": "1fa19c6509a86ced72c67009146de0e6db5bb130d3ac6b175f2c33c1a2f4d570" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-negative.json", + "sha256": "159f0ca244279042342be461ee2dc618b9393b7d38bf86a77b6ee61e95926244" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-python-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-nested-access-path-positive", + "classification": "inconclusive", + "outcome": "inconclusive", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-positive.json", - "sha256": "d4dac3f4bf3554c8c926908f52d542cb33104d955315777f262626cf9df11603" + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-positive.json", + "sha256": "7af37f1dd198d584559939731f7768681cbcdcb20f83a72370627eda2bb26d86" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 16, - "reached": 16, - "runner-error": 0, - "total": 32, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ + "template_id": "dfb-template-chal-nested-access-path" + }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 + "case_id": "dfb-taint-go-recursive-carry-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-negative.json", + "sha256": "f9ab3a1ec635eb72156dc3b4c8801bd9f189d9fdcfb4997f1e229bd5facc7bda" }, - "false_positive_rate": { - "denominator": 2, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-go-recursive-carry-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-positive.json", + "sha256": "3bfb279cf730c36a5bf203c28bc198280d99fca479c3e85fc2bb0bdf7972b0c6" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-go-reflective-invocation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-negative.json", + "sha256": "4174252c8aee3b6f1e977aaa1ac593c75ffd64d6d6d6a1bdc258d81c99875b7c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-go-reflective-invocation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-positive.json", + "sha256": "4174252c8aee3b6f1e977aaa1ac593c75ffd64d6d6d6a1bdc258d81c99875b7c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-go-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-direct-negative.json", + "sha256": "3916b15965217e2e6871190d6360d2b08e3a4ba01676453b0c2c13c300fa5922" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-go-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-direct-positive.json", + "sha256": "fd6c2c96387b1c1a8a439248ac8c21e4576905c604d8fcf1e2b72ac83216f8e8" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-go-exception-catch-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-exception-catch-negative.json", + "sha256": "8035a06996e3fe10628d33527e28e8299c34e832724eeb0d26919247a4517295" + }, + "semantic_dimensions": [ + "local-flow", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-go-exception-catch-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-exception-catch-positive.json", + "sha256": "65088e5726fd1f9aa48330461d4e0529d1042a50c86456b5881d4cfd88a6627a" + }, + "semantic_dimensions": [ + "local-flow", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-go-infeasible-branch-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-negative.json", + "sha256": "047945cbe8c02817c8696943494d5a7cda3bf0d569b402561c5b345e3e14b8f9" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-go-infeasible-branch-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-positive.json", + "sha256": "2779ef3e2a685b18602beecda6816a5e87175083e30200fa808c0af52e508f2c" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-go-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-negative.json", + "sha256": "3973f4205e6b893c0abbf8041e6af9b91b2f539fb9bea277b3d194b5f3ef023f" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-go-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-positive.json", + "sha256": "d675f6e18a57d1e37ed33467caa0e933e2e2c86b03117736cdbd3365995b6824" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-go-local-overwrite-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-negative.json", + "sha256": "ccec2d2b633df909cc93a9a20fbd45b90cc4ec77e7a397f0d74c4874c91c4877" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-go-local-overwrite-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-positive.json", + "sha256": "96513d8d04cc112a65f8348a9304eb964fc326c7e47cd4c0eba2ee0b91112138" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-go-loop-carried-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-negative.json", + "sha256": "900b3da15ddfd4178f3d9fba795ffa22e3b2d51d520148cf96cca4c53c3a0ab7" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-go-loop-carried-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-positive.json", + "sha256": "639f7b9ffda3789b9c46c210adaeb186042c592bdd3b63f6bc82eae85ce4c3ad" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-go-object-separation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-negative.json", + "sha256": "e0c3874e9b3afb6f6350258b08ed796afbebeed0fc827c85d02e1edd9219c6d6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-go-object-separation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-positive.json", + "sha256": "eb6a54a1f388808be2c775772cd604691be058163ea68dcb47adb0e9da77d695" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-go-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-negative.json", + "sha256": "221528354087722745cb85ff98067f99383b2601029b23787d5edb3be7f7a3a0" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-go-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-positive.json", + "sha256": "02b63e0f4b09d1ff0c6370723255a7a2bb856edcf21393fd0a4ec4ec398aecdc" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-negative.json", + "sha256": "c3cbad789092845fc29e790e7d1c21a0c1beb56d3e1aa4dc709b3f8c20d96635" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-positive.json", + "sha256": "909473bcd72424f3a22fc6d9781f0def552f759108e237b54f1c7eb309c4b780" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-go-same-object-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-negative.json", + "sha256": "117ee9720360cc7091074df575c210c7762df979b72b0b31e2b27c8f69513a4b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-go-same-object-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-positive.json", + "sha256": "a9746db9c952f96a663c3b3c71fa742a8e7dc8f9da8fe53491e552f01f4c0b12" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 44, + "not-reached": 7, + "reached": 7, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 12, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 16, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 12, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 5, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 5, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 12, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 12, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "a3597db4e3ccdb2489b720eca08173100cb3220ee5db31743bf0d7a64708c46d", + "path": "reports/bifrost-go-kernel.json", + "sha256": "a3597db4e3ccdb2489b720eca08173100cb3220ee5db31743bf0d7a64708c46d" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "1fa97b0f667c378c34493ae668aea849232cd458024ca68492b7e50e5dc7a38e", + "dimension": "taint", + "id": "bifrost-java-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + "dimension": "taint", + "id": "bifrost-java-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "java", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-negative.json", + "sha256": "54c5e8094e2e56301fcdabf4a35fd8cf9d7c06ed2d0d4cf7e9dd0c69071599ea" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-java-alias-propagation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-positive.json", + "sha256": "1dc55bfc416bc0a46824b4b130fb57af4f19fa0f391770673940c9daf0ec8ed5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-java-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-negative.json", + "sha256": "100db6329aeade4348a64f17849a8d67c42770cca8044ac6a25f3c758b52697c" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-java-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-positive.json", + "sha256": "9eeadb4f4884d80a8f928a65401972c82ece521a604d39be16215cda0904d816" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-java-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-expression-negative.json", + "sha256": "44eb6f153581542ee2d78888e823a4a226c0e6f85a44874ac3c064273898eb62" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-java-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-expression-positive.json", + "sha256": "dfe71efebaa3824ebc84e4d5be60756a28377fad864cb6674d1c577d1bac8b98" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-java-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-negative.json", + "sha256": "46e61892f886a2e29234e677bc51e3582031de73c4d2d83fb2cd3955b4a9bfd6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-java-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-positive.json", + "sha256": "badea3210aa911603335b4e105831d41287b491d2204aa6a64fbb7b1d7e7aa79" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-java-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-negative.json", + "sha256": "48b00981b82c01031f3c3eb52ae9860b0cfebc0e7930562825601c73b5e06f36" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-java-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-positive.json", + "sha256": "6f43cfcf9b7755a27d6abfd2f856e0c9be5bd3279e7c6bd793df983d5dfb4694" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-java-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-negative.json", + "sha256": "d17975ebf52cf76b7f5e114be7c7160602b6d5e0262e48ee94ea1752d810740e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-java-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-positive.json", + "sha256": "f8ba08c4c3bd8e9e47a05b5561ef0f29b7d9fccb5872a163e1cd7f6868bb15ea" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-negative.json", + "sha256": "80fb6c18f281e59758aadf8465fd3ec9b0320847d8fa061ba41b3bbd57dde16f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-positive.json", + "sha256": "ee65c8abe8c6aaa99ca65d727cdb4f89e6806c37d5903235687219ea08835a7c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-java-callback-registration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-negative.json", + "sha256": "88f9f284cc335bb04b04316b6cb0720411a58dbbe5ccbd71ec9635e693d3279a" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-java-callback-registration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-positive.json", + "sha256": "56ab6426d984a5490f6b2ee6520a835bfa91522da77aaeb61b131d361fbcb23b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-java-closure-capture-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-negative.json", + "sha256": "49242d27ddb17d583720e8f0b5d173497becda97dd40c8773d040c342738fd34" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-java-closure-capture-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-positive.json", + "sha256": "b6a3dc879f350a58eac25783e74227b42c3fcbed613419a42b6cda5c0c54a14b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-java-computed-property-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-negative.json", + "sha256": "1f2181b71c80b07a1e7b51974ef8fbfd965f05c9d788fcd2b47e9bfe0aaa2794" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-java-computed-property-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-positive.json", + "sha256": "de2efe91ede6fa41803d05b9da67931fcb278417873188264d5a24d918f31145" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-negative.json", + "sha256": "232414c46975cf761162e8c1b5940b376d34708d469401bdc2332537a547e6de" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-positive.json", + "sha256": "65840e397eedfb25f196dc7f29c3033f0d79495a1d23accd7387209383f346d1" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-negative.json", + "sha256": "ac88f4ba4929712927bc8a23ec2fec4187a7945da176c1abb7f01b789973b972" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-positive.json", + "sha256": "9fdabf8a77019a73eb9ecebddafaf0f9e13bb2c0c26fc744a483c1c8ec132961" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-java-dispatch-table-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-negative.json", + "sha256": "9395e8e2e91d2111dfd403997f793b16396c594f287280ace77223718ae0c42b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-java-dispatch-table-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-positive.json", + "sha256": "9395e8e2e91d2111dfd403997f793b16396c594f287280ace77223718ae0c42b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-java-element-object-negative", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-element-object-negative.json", + "sha256": "ee0278bc99493fe22af31bc41893332d0e3150f8506d65e329c1f5f2f8d024c9" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-java-element-object-positive", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-element-object-positive.json", + "sha256": "ee0278bc99493fe22af31bc41893332d0e3150f8506d65e329c1f5f2f8d024c9" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-java-function-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-negative.json", + "sha256": "0fc72b879d41462d0a2c90f280dfeca9e70ad97a73830caad840767adf5d0a17" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-java-function-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-positive.json", + "sha256": "93a69a720274c5fcc7dc86efdc48875c835b550f4b6decb3de8e3cf8f40cebc8" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-java-map-iteration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-negative.json", + "sha256": "b1086787d1f38cac13525a4a17e74252851a44d4d8b9f48404d39cdd78453015" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-java-map-iteration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-positive.json", + "sha256": "f5047207f94e2f8a4d10e295228ca8a8f2a5f60a2a7ddc4de7d9f2c02b0da6a0" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-java-nested-access-path-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-negative.json", + "sha256": "74ffb75252003c1d56277d504fb4d155e26ca2926148380c5689c66312f207c4" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-java-nested-access-path-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-positive.json", + "sha256": "3125725678737bf3b72284b34e3a99bb6f503ea26145967af408d323ffe0ef8e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-java-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-negative.json", + "sha256": "3c9aa522b855b6548a0b475afcd56a40a830be75c12f74b9147afdc5ef43f97e" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-java-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-positive.json", + "sha256": "3b2bc597d445f9be9abfd029338460cf06409429cf47f27688346d4b1fed3fd4" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-negative.json", + "sha256": "89c1e8d274130d3f3bb88267455743f2ccdf346027ff30a1519986d5073551f9" + }, + "semantic_dimensions": [ + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-positive.json", + "sha256": "89c1e8d274130d3f3bb88267455743f2ccdf346027ff30a1519986d5073551f9" + }, + "semantic_dimensions": [ + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-java-direct-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-direct-positive.json", + "sha256": "1ca061d809ec5f79779293fc9e10c6e5e2a0494872b74f54a5660e468f123adc" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-java-explicit-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-explicit-negative.json", + "sha256": "5f27a9248331e5bfd6d3c17faa847b28fff8632f13760a6d7a885bef736cbc5e" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-java-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-negative.json", + "sha256": "878939011fbfc5e450b0be6cdffe582dd76036638437fdc137fac85cbc51a008" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-java-exception-catch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-positive.json", + "sha256": "e91e63626fe78040c6f0bab5968c9d38dbd70ec176441f8fc44d4de51b0b8ac9" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-negative.json", + "sha256": "1eda74ac2d49ed5aeb2f0d06193bceb08e9aebf9e5af2289b9eb2f3ff69b2639" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-positive.json", + "sha256": "5f8548253542176a75f8276c324e50a26d9037ab960cc6ebb464c781f7bf6133" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-java-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-negative.json", + "sha256": "51ee1ec23290fc06ac206fd7281532019d0d954d68a9a0205efe8421e6e6bca2" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-java-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-positive.json", + "sha256": "1ab571987629c8d785b411a34b03c4d589468523cb98a8977f3cd621eb995761" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-java-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-negative.json", + "sha256": "a1b2f4c5ddafd34e67fd16c498505a5faf12438b2de1f31a475f5b498844bb13" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-java-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-positive.json", + "sha256": "77d1c31aa33dc7103fc9fc5ac1389ee7de9c7c9c6b58cb6a3561a57aefa0c325" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-java-loop-carried-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-negative.json", + "sha256": "bd73cec5c08eee14854390007103b85bf7dac3d05fc6c5e7a860ab160dd3079e" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-java-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-positive.json", + "sha256": "afad6d2f71fa3ef3944e4c729fbd5f7110cf464ca6b038d776ec5ba60f9d2103" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-java-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-negative.json", + "sha256": "8c675385c3e6e3673bed59d9045205aec7c6f68a2b5beb9e75e4f5a72bf31698" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-java-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-positive.json", + "sha256": "ee878f25e2f8b89c029632cbc029f306160141fff1b3e8baf5504ea852339f59" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-negative.json", + "sha256": "0235257f0480b32503884d642c14d5edea921311c8119c3c346398c32e6d1136" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-positive.json", + "sha256": "4ff899211b1a35d3b269fd551f4b8d1a370944445e68d286458f3597e45ee48b" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-negative.json", + "sha256": "5a2d16f0ac904025f75dcf1a81b5926cefa1b062d02f5341872be52ac67a1f86" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-positive.json", + "sha256": "fdf8bb9e3cf75e53b5b62344c0038e7e3e6caf6c1eb4003a4204b9107d9d01ac" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-java-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-negative.json", + "sha256": "42e800fefc23211fd68378b5095fa07165bfde91dafea1e5f752148ebcdf18ab" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-java-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-positive.json", + "sha256": "de3fd1f3f5479e1e355a44fc7dbb68f981457ddc1a6a0a0a2305935ca3df9332" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "98.6" + }, + "outcome_coverage": { + "inconclusive": 18, + "not-reached": 20, + "reached": 18, + "runner-error": 2, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 4, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 14, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 8, + "runner_errors": 2, + "true_negatives": 5, + "true_positives": 5, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 5, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 4, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 7, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 8, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "87.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 7, + "percent": "87.5" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 4, + "runner_errors": 2, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "d8ad10a3cdca6d0be1e207dcbdf2b276dd46caeeb2f98d43352f003082113b0d", + "path": "reports/bifrost-java-kernel.json", + "sha256": "d8ad10a3cdca6d0be1e207dcbdf2b276dd46caeeb2f98d43352f003082113b0d" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "332fdc97fe33a33ec3852bb211fbf336d67ffd7638d22e992cd2dc41d6db52a7", + "dimension": "taint", + "id": "bifrost-javascript-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + "dimension": "taint", + "id": "bifrost-javascript-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "javascript", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-negative.json", + "sha256": "12a14f02fe687071bfdf45e8f86c801d97893f2f368e7fee62a78662baaf6058" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-positive.json", + "sha256": "3cbeab17f2f2865d704e0c3ca1121ac56dcae830af44efb0c4af5974b77723ed" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-negative.json", + "sha256": "207933cd4ab00b500aeb71d95bfb3183533491bebffa591e390cdcf8284d67b1" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-positive.json", + "sha256": "7616c9da7360673879f5f0d754d1dfad2e6e6aff22dcbd048bb33070d548dcfa" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-negative.json", + "sha256": "20b8247479dd80ee5b9ad320110d7f51478e3a5ca85df92ec289b2e8fe33aa4a" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-positive.json", + "sha256": "abce7d8f570ece8ea9f44418da1d453fbd825b785124e9493ad112b89a0165ce" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-negative.json", + "sha256": "e9c4e4fb78d5732d377788b99d2682619b7298062be05c48d35e848ed7e1efea" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-positive.json", + "sha256": "605ce56ff6e221e4e017dddfcf8de0e066419b603233e07cb0bd338f7dc6d5fd" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-negative.json", + "sha256": "8aeaf74094e07700a623a3e19ee802a5be63ab4bd45dd9e693293e88c655d0c7" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-positive.json", + "sha256": "45f3aae564114d25171e0a543fa40e499a02776ccd13563698acca66c4f37289" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-negative.json", + "sha256": "f1331b6a6b1db80a46a75726df8334139515ce0d478e6e3692b75e1889f39063" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-positive.json", + "sha256": "992b1062a7e8bb684f93a8a16fab1c700227dd712ede94c7cb67a55c2505add8" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative.json", + "sha256": "a7d1cd854aae3a676762df6f3cd119e4fae22be84e0516efab76f07ac3b18abb" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive.json", + "sha256": "a7d1cd854aae3a676762df6f3cd119e4fae22be84e0516efab76f07ac3b18abb" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-negative.json", + "sha256": "82a2dacf6995bfbc0fa0ac928e3ff49d0977c78349b2d8392fc0209f952d59c9" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-positive.json", + "sha256": "4d6ba58c40f7cd48b5b523fba192dcd592317771e39ab4ec9787cf8d33ea02b6" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-negative.json", + "sha256": "34a2721e2d04b271d6846d7c192b7940a53a50651597cb6d3c48cbd645f20bec" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-positive.json", + "sha256": "5ea63f29e17e744fa5345793087b503c1f34b4cd3a8a054a4dfdd5b7c8a0baf0" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-javascript-computed-property-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-negative.json", + "sha256": "2aec6135f52c9b8308db91d98c6b37c7361d17a80e4f81d48dd1989ea7e87c9b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-javascript-computed-property-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-positive.json", + "sha256": "7d464ae58eb3826e5ca45eb10999d4df432b161597f0f3eed3b17d571e216228" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative.json", + "sha256": "c8fa24bbccf6ab1356b56cbea3e16b401a9b9a43b4a1583dcc0a579b8ef2348c" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive.json", + "sha256": "11d9c1eb114eecada77b719e1f531d10e5f9d651d44d2e9da9977eb55647e3d3" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative.json", + "sha256": "5013aac481667e396e23e52005d6a9bee05ef3f9c899244695828b00e2c35c63" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive.json", + "sha256": "15c54cd2bbb74cc6e17db331267efb8ca67043604daade27be944776f7c3b0e2" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-negative.json", + "sha256": "dabbe76fa9655b00ae430cf839648e1d1c6beb983058e5fd4639ba0bbfbbcd4c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-positive.json", + "sha256": "dabbe76fa9655b00ae430cf839648e1d1c6beb983058e5fd4639ba0bbfbbcd4c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-javascript-element-object-negative", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-element-object-negative.json", + "sha256": "dacd4396593d49311f35b0cb5b045f91fc11da31ac1bcad5ae8585faa9004cc4" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-javascript-element-object-positive", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-element-object-positive.json", + "sha256": "fed6c23996f2f3d4a921ea8abdb53c955b5602c15dc72971c731a2cd22637ff8" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-javascript-function-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-negative.json", + "sha256": "110334a9a1d5687f58aba24945127286126a34a771fa22434d6af92496fca9af" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-javascript-function-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-positive.json", + "sha256": "e0014e215395f63a0a29a72261b4d5e927ee2d3ef61a38e59182e64014f2a675" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-negative.json", + "sha256": "0df9c39a2f322ef6900bf91dbffcd104c62fe065192beb8b9f0d3741b4adc6c7" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-positive.json", + "sha256": "0493b99a6c9c2a81ce9526074fd1f5a64f3eb36ade6077ea1ec121825313fe67" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-negative.json", + "sha256": "ed0c7cad2115e393e398b8f00ec8c36ae6e1a7eb4dcb7f9e2727171bf3a235a9" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-positive.json", + "sha256": "e26252472b5e9df65d4714859f8370c82833344ff61bf8408ebfa5d2699faba7" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-negative.json", + "sha256": "86b4028b760f42e1b8c127ee2392496b2b0ee1cf14dcfaac7b6455dbceb4de86" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-positive.json", + "sha256": "824cd2ac44bd077f55a6ef9bc7cdff7d5b7612fb1b2cb018efde909d672ad179" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative.json", + "sha256": "2f00db533a06df03d1f1700f1818064705bfb683d6578e11739451e49045713d" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive.json", + "sha256": "2f00db533a06df03d1f1700f1818064705bfb683d6578e11739451e49045713d" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-javascript-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-negative.json", + "sha256": "055f42377b00135bfd11daefa2d3a506c202f983ce6b6ae4320fd79919e655da" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-javascript-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-positive.json", + "sha256": "e199599551304a5e37ad3c91444baba2384b53e6debec09c50854dccfcc81c54" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-negative.json", + "sha256": "f4bf8a0e50ae4c39fc542a6e8e4a136f031b43fca3f032970269769c55f3b606" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-positive.json", + "sha256": "e621c94f9879f6e401bdfe51bc1a50cc8123ac3029dd296934c30642af31bfe8" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json", + "sha256": "1b1f511dab703e9e885ce35489634e05da156b370e3f87890328180c1d36d26f" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json", + "sha256": "28a0a3da034c32126a3fbf1b6adeb47f3bb0577edbfbccb04e8928be888a4cb0" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-javascript-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-negative.json", + "sha256": "8c617f07de4e93db6c7ec709efc94c1e0f15ed08cf6ee63d607bc1f701f2e905" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-javascript-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-positive.json", + "sha256": "a637028d67ab69a24da1ee649f556cdf26cdeae906bf8b26a0e7b73d5d8170e6" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json", + "sha256": "69c97ff0c51dd705d2d6d73398db139fd4babc20cfee225a81e2d346813632b6" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json", + "sha256": "fb06c140f16c80b18aa0fee488013fd63f3d924a4a106cc6b34fe37ce299fed3" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json", + "sha256": "1ab45567d4974ee952fea7b17d617ef9d3ba7f480a6b41aba0a41af19a778227" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json", + "sha256": "24a7b51478c1467c4fb01d5ad7d74edf22f6362a08a0d9448682f7f3e83ddd7d" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-javascript-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-negative.json", + "sha256": "7357a03e3c58f320197525893b23940109796146d0598e116e35160e5bc54289" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-javascript-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-positive.json", + "sha256": "ee7f4e1c30287a2785631988050638b5d399755e654b285bc29464de5d72d2b6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative.json", + "sha256": "7dad31205f30cde4c99599f3def07e183f92fb9163807ce4933c85d01982c7fb" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive.json", + "sha256": "d6f033b6b13f9c044fea622f73fc39759c46bf83863494c6e0fb1e9d4cc86357" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative.json", + "sha256": "54adf2bde480163d7566a881205b509429c1a3a4bbef602c56d25f4d43037ac3" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive.json", + "sha256": "44de871618f00f6e42891026f25b287b1a6e3114933a0e77556d5d3bf34db423" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-negative.json", + "sha256": "e00a25ce31d884795fbb3cbe45ae7d46cc34bff8f2fda3ef063de646a2d4e67e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-positive.json", + "sha256": "8c59f8f37fb8aba923f277fd67717e2a9d11465670b3567052877773d7f0b03c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 20, + "not-reached": 18, + "reached": 18, + "runner-error": 2, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 4, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 12, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 2, + "true_negatives": 5, + "true_positives": 5, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 5, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 10, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 6, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 8, + "true_positives": 8, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 8, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 2, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "9a4f3c8c5a319dff7e5d5dd5f159329c2580997d742ae8f75c86176a99a1096f", + "path": "reports/bifrost-javascript-kernel.json", + "sha256": "9a4f3c8c5a319dff7e5d5dd5f159329c2580997d742ae8f75c86176a99a1096f" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "26c37db9bdfc1d848a47052d3753e1d29040f004874290641cb6b706b3a03d61", + "dimension": "taint", + "id": "bifrost-kotlin-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + "dimension": "taint", + "id": "bifrost-kotlin-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "kotlin", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-kotlin-alias-propagation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.json", + "sha256": "da0a85123f9a5102cbf26d44fd30ea4b168eef3e925e6a7490f19c6603800da5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-kotlin-alias-propagation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.json", + "sha256": "d6d046dc9d84d114b0e9eb738a3bd6110d0bdf57ab76c967445a8ecec12dd341" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-kotlin-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.json", + "sha256": "b6d82f258abe49fde843fd1240d9ddeb1db6e1bacda268ea54351d0269158ab0" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-kotlin-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.json", + "sha256": "ad46aaa202d336b16f85e23eae33ffcc0b1f4e802b9e366ce0c8840f7dc7ed5a" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-kotlin-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-negative.json", + "sha256": "4a82750d661f3a9076a0628a3d69fa95ba11b77b2e3ae3f1a733191c9bf61a89" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-kotlin-expression-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-positive.json", + "sha256": "fe24e2a7ae5e5928f70c6bc5cf3685f463b66fddc19498a2d8cd9eb8629f001b" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-kotlin-array-element-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-negative.json", + "sha256": "9d9d977aa3c43e9cb1cb94d720221c0bc4908678b3c6764396c6eebd1a2ffb2d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-kotlin-array-element-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-positive.json", + "sha256": "51623e20cd6df72d0a141e324dbd4df127f791fb30f8022914274c5536a080c8" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-kotlin-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json", + "sha256": "56a97f76418527e20924ea3a29db4d48234f45218a0047987d16da4a29260780" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-kotlin-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json", + "sha256": "e0236101eebf66b6ff721791103e36a018c59b99f4e71b234d164d6506bc1bfd" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-kotlin-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-negative.json", + "sha256": "5ffb875d12aca3cf0fc87bc73d841b95ff43f818446d74bb9d36fb4d3f015cba" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-kotlin-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-positive.json", + "sha256": "4051f773b92a10de6ea6346fc07fe89f1fe35deb7e56d1b0a9cab28bec2cdff1" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.json", + "sha256": "1925bda4d77a09ebeb02fe7188444c46d92b9892b70e7e7876944c7388e472d4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.json", + "sha256": "1925bda4d77a09ebeb02fe7188444c46d92b9892b70e7e7876944c7388e472d4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.json", + "sha256": "9799f3b5203a7d03852fb79ffcde7d1e69ab3e51c4e6c25d8621d0a7112bf4ad" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.json", + "sha256": "4438559335d6c5f54d27f5c61aed281b29e097e6148e96ecd859cd0ed1a70bad" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.json", + "sha256": "73ccd4863ea14647ce8dc2a121670b31b5d76bf71902eb2e32f1c0975abc9114" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.json", + "sha256": "2c3adc2d1c2ccc0d4fd2bc29850c6229c6d28ac07931c3826617a0dd6e93ee7b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.json", + "sha256": "3847a62383a694ecef3d7a4593dfc76187a125d1f9dc22ab187852ae22ae4f1b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.json", + "sha256": "f83463363494e64522126337c79fb3f93e87add8e798a5cba5bdfe75ccb50399" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.json", + "sha256": "b98eb7a181a6879ecb13ef3fdb3b04ad0475e5dd4abe51f89c78fcf8ada19a3e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.json", + "sha256": "60c765c8f0068ef628d97e4306d40c653fb3368b82e3ed9892e8b1033f64c01a" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.json", + "sha256": "317326f239a0461b71dfdcd8992ea30b5d82bc86ad9f63a3b72bfba8672e4121" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.json", + "sha256": "d49a80e75348b1a9edcf2a83a2d1801b7b494aa68a351f948ae5b64a91142eb2" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.json", + "sha256": "2181619eee3483b637479667c134342d10d826b9680b177c47aa790d0f53eeae" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.json", + "sha256": "2181619eee3483b637479667c134342d10d826b9680b177c47aa790d0f53eeae" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-kotlin-element-object-negative", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-negative.json", + "sha256": "5358320a9dff58576ed9dc03972baa6c41dd82eb679b117b490879a9ecfd18b4" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-kotlin-element-object-positive", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-positive.json", + "sha256": "5358320a9dff58576ed9dc03972baa6c41dd82eb679b117b490879a9ecfd18b4" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-kotlin-function-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-negative.json", + "sha256": "52fafba36a58751ec24847201aad3f9c590b1745d4972074f84adc7b2af2ce89" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-kotlin-function-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-positive.json", + "sha256": "d2babbeec4a8f5cec8228c78c0122a5c5037cb9d63e8cc73608d54591daf49b1" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.json", + "sha256": "93f6258cefcb76ad9a3146926c9edb2d1896b227e10a69011b6586f9adceb84b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.json", + "sha256": "7fdd371d89ef39b339c59fbb7d24447125b8f4a78d91efe9ef429e51da6e6953" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.json", + "sha256": "a9abb27f2ea7bc120794e3a46425fca2473d739971f99b8adfb646c732c24464" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.json", + "sha256": "d198942f24d286bd02d1e1ac6c1213688643e17586588475358d6ac5f5e82eb5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.json", + "sha256": "1110fdf7dc70ffb98b3090bdc2848d8f05506c8f229cc954a7e432c15575f65b" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.json", + "sha256": "b805ce08e0b08aa81b59bca57429aecb42d7e72d107830ce32a829e0488a5a08" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.json", + "sha256": "9f70a62154743ad99709c5dce5d17d67e64ed89a657f459fdc00fab0e2ea3257" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.json", + "sha256": "9f70a62154743ad99709c5dce5d17d67e64ed89a657f459fdc00fab0e2ea3257" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-kotlin-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-negative.json", + "sha256": "37a7f2e2def437b8a632320121d0a13fcb69096597c8a41c444736aa3dd165fe" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-kotlin-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-positive.json", + "sha256": "37e9d77243aed2cc4da905d2c824d4a4bd9833d38dfd24bbcc0fdb5ea209497a" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-kotlin-exception-catch-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.json", + "sha256": "ab5ad9f58cc7527f175ebdd9d87f1684f27dc4169433c9fd67d62787360890b9" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-kotlin-exception-catch-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.json", + "sha256": "088fb633ae435d5901467bb8bbde706c3ee14e63758149a598445ffede03e8dd" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-kotlin-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json", + "sha256": "e7a0d48a4da8b7894f4f124140f4ca46884ad561f554e65c9e409ed7af3bcf21" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-kotlin-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json", + "sha256": "66eb0d10c75211f174d46a25b9e68067115392ba661fef695344010357d6e907" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-kotlin-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json", + "sha256": "a2a04b8eab58f659d119b906d26d93ce2bfe2200609ef4f3fae9861069ac6365" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-kotlin-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json", + "sha256": "a1d18644b22bae52bfdc6ce7ea1ce3328dce9b8172fb7fcd64710c6cc8f63db8" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-kotlin-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json", + "sha256": "0c23b3921f6c4461ba39fa2b6030f62fa46adfdaafa6ffb52e7f62dd3360d658" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-kotlin-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json", + "sha256": "503df27744dba251140fc28ea39550feec77724045028739fef83e1b6389516f" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-kotlin-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json", + "sha256": "bc8497ad48bfff750bee426653f21edd7b26eb26e70d89d075315ba744b54077" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-kotlin-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json", + "sha256": "68ce9098deaff4647645d3410fafd19237cb354c2cc7da6feca02fe8dcdd0b7e" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-kotlin-object-separation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.json", + "sha256": "000e696d5c53811b5ea25db34391be477727ff27f94659c6b562b92bb51dd0a5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-kotlin-object-separation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.json", + "sha256": "65e4ce6ea2127ac8fd135ea86101f0747728ef0946e5f1a4423a9952ae34fd25" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.json", + "sha256": "ee47d065f9b5ce1cafd71c8794cd4ebdab247fe8e1bd6458a4863c65d4d37c99" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.json", + "sha256": "c85e33ed9591c384bde650d926afefc8056b10a92ee6008ba5d028bb93b2f5d3" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.json", + "sha256": "0a98847e9f26b35ca63789c18cee4cfa18e198cda2599461249e9f4b49a1c391" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.json", + "sha256": "22099e8eec5453cf04f1a55afe66e037df3ae624840c1c53b4a8fa0633c2cd96" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-kotlin-same-object-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.json", + "sha256": "c25e0ef86ec016a6975e34bcd9e580e0fc84db9433c0eaa5b9f0b7c62a8d0167" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-kotlin-same-object-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.json", + "sha256": "d5d3c5021c87e76f0a8ba964410bcc319aa978b203d9ef6a5f1cb1fcad76a706" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "21.4", + "true_positive_rate_percent": "97.6" + }, + "outcome_coverage": { + "inconclusive": 28, + "not-reached": 13, + "reached": 15, + "runner-error": 2, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 4, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 14, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 18, + "runner_errors": 2, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 12, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 7, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 2, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 2, + "percent": "28.6" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "85.7" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 6, + "percent": "85.7" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 8, + "runner_errors": 2, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 2, + "percent": "66.7" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "66.7", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "dad5d772414d41644b3d8892fd3495f86974054b90a8c678d4e63364b17678f0", + "path": "reports/bifrost-kotlin-kernel.json", + "sha256": "dad5d772414d41644b3d8892fd3495f86974054b90a8c678d4e63364b17678f0" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "eff9c5d510d5ee7670b55350b72f5d15a87b536fe961870910a44eb75c8b5d59", + "dimension": "taint", + "id": "bifrost-php-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + "dimension": "taint", + "id": "bifrost-php-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "php", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-php-alias-propagation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-negative.json", + "sha256": "579ee635cde4d54364115dbc7b12c5bee25df8c51d44f3e333b0d9bd0ad28a86" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-php-alias-propagation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-positive.json", + "sha256": "c5351a74b7bd63fc8226abe35095653548bc90f4fee726b236cf4def140b3d38" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-php-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-negative.json", + "sha256": "dcdcd172038e4877202d8d72795640bbee9758b22f30d28f318020039b364aba" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-php-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-positive.json", + "sha256": "8e1703a0b7f71f350753159091c3dd4c6a629d168cc50b054543e2c40265414b" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-php-expression-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-expression-negative.json", + "sha256": "a3e990e5603227e09453ffd7c774cc4d64c76e68ac370b3da00b5d0168293738" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-php-expression-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-expression-positive.json", + "sha256": "b980e0ba61be3f49eff2ba895915b47681dfaa3ddb59e403c4e68dff72e92fed" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-php-array-element-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-negative.json", + "sha256": "9a2de17c4ad1f2bf918094369e299ac1edec724c520b60b3f4f30a5482a2abac" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-php-array-element-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-positive.json", + "sha256": "71b7db00c5cae0ca80439efaeb90491f964ac086d99de653442d599d9603cc7d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-php-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-negative.json", + "sha256": "375a359641061ad997989877b833d9fc54ff5a439f0161661b464fd0dc4558e4" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-php-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-positive.json", + "sha256": "a9f79109f2b127385f957a9ccda32a8e6a5e87219d152bdf09cb2a6facef9826" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-php-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-negative.json", + "sha256": "1800496cc58bc38b723720f75f16e255c146ca16f333dc4f99a34342469ec8e4" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-php-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-positive.json", + "sha256": "fec90c0b58b2b9a4863916963090f6d53822a929777a17bb243430bf71a4fbe1" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-negative.json", + "sha256": "a0e3d2503611ec0d0894d91836dd7bf44b1b23e61eb3aeafb32d68f04dbba889" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-positive.json", + "sha256": "a0e3d2503611ec0d0894d91836dd7bf44b1b23e61eb3aeafb32d68f04dbba889" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-php-callback-registration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-negative.json", + "sha256": "4dc215a1bcf018faf4e40d13ccac53feffbfdabc776db2690087ac92185def68" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-php-callback-registration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-positive.json", + "sha256": "4356fbcd8acf97c190695829fc5f7886968bd6b7fbf2261cf2c6b3e6700566ab" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-php-closure-capture-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-negative.json", + "sha256": "db69dd785c08112ddb24a7057a8ca452a512b59fc0f6967412daabfca0dabdb4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-php-closure-capture-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-positive.json", + "sha256": "bfb4a4a0d720100c1726e1ce0f9eb9cdd8304ba5d133ac46f37f358d16c38bee" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-php-computed-property-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-negative.json", + "sha256": "22b1b7d93c8a158facadbbbd8e7c41edfb59de5c51005582c1d3107e3a3f036e" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-php-computed-property-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-positive.json", + "sha256": "4953dcd0f8bc473a5cb9f4b18a8ee128bc4a175d3567971986d12a260fbd8b75" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-negative.json", + "sha256": "dc77ce86f4c4a5dedda64f29508a782a32e3172fb20e5c9d5ea59ef665726d25" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-positive.json", + "sha256": "a0aad6b52f5f0bdda3e61dec25740a3a22d46200f554ace802c531f35f81afa7" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-negative.json", + "sha256": "7eff5fa66451170d40e4d0261f84756585d3c6485cb80dd2386e858ca727e98a" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-positive.json", + "sha256": "ef9a2b149319d42bef928afdf76ef0e4af64f38fb13c76b1c186909ee5132767" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-php-dispatch-table-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-negative.json", + "sha256": "42ad95ea65a7d73a83755094a399d51dd7dcb00307ac77a5bc929a9fd2576a33" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-php-dispatch-table-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-positive.json", + "sha256": "42ad95ea65a7d73a83755094a399d51dd7dcb00307ac77a5bc929a9fd2576a33" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-php-element-object-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-negative.json", + "sha256": "7ae2d39248f309795b7d3c070ee701868160a808cefd27d4b6254e5f6a1d1c3f" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-php-element-object-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-positive.json", + "sha256": "3fbc0ed0c05a09fcda3b04533baae673b2e471d44ac39ab56f219859b29aabf3" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-php-function-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-negative.json", + "sha256": "213cee2bdbb6eba5ce759360562a8d31c67f4a984bf745c20162a151a3900711" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-php-function-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-positive.json", + "sha256": "dedb5a53aa1612696376ec072d2ac259dab108638071ee489812f673b1deb303" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-php-map-iteration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-negative.json", + "sha256": "b944cae397ad04abf2d5dba959331706fb136f4d959e4ffe54f14d83d37f0b55" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-php-map-iteration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-positive.json", + "sha256": "ac1ffb9d16bdb0e6af90d6368134f030ecb3d8a2de5b72465e7bb9b41919a0b5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-php-nested-access-path-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-negative.json", + "sha256": "afef4c51ce8a3a007605787c013d5d2b7062fafab4ccd584403c24d5aa0568a3" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-php-nested-access-path-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-positive.json", + "sha256": "a8cc9ce21e3856b713da29aae9d058e62cc96fa9c7b6e21c6e7824b430062889" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-php-recursive-carry-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-negative.json", + "sha256": "3a7d43c89e8ca6242f2e90238638a5feeed93970176779a74fc8f00da3eea15b" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-php-recursive-carry-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-positive.json", + "sha256": "dfdcd98fc597578fa21b2ac4dd6e9313da3f322a73bbaeeac4bf8cffc565265a" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-negative.json", + "sha256": "90c31534ff88b76ec4f5b58a66a45a33e04c837c73fd8c1bb1cb6ca68d5c89a4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-positive.json", + "sha256": "90c31534ff88b76ec4f5b58a66a45a33e04c837c73fd8c1bb1cb6ca68d5c89a4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-php-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-direct-negative.json", + "sha256": "5cdf680b31d83da8652635dc2059f62e506333f03c114faa4df68ed3f89d6cd8" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-php-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-direct-positive.json", + "sha256": "ddea71b277e6dec602ffe80e7c5e9d8575713a4c8aff003176279c6fa413357d" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-php-exception-catch-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-negative.json", + "sha256": "6405a3f5e314d8459b484a749a2065d0c4381d7026d065e88ec7a29db456da39" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-php-exception-catch-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-positive.json", + "sha256": "c0c85ce1b59a9b945aec00a08c3d99d872a8b9ea1272764a4783213072248523" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-php-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-negative.json", + "sha256": "cde96bd61cb699a23747e052302be5372b47269e48834849fd6d0ac3d899b9b0" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-php-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-positive.json", + "sha256": "ea30240651eacdf09fe9b135ecb18f782e2c0631a8236e37c654f2d15df63d4a" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-php-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-negative.json", + "sha256": "fa79b87668ae4d1a64a64db7c5c10e00c13993b4640f91f237f6c90ab5b99b5e" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-php-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-positive.json", + "sha256": "851c86aaa46b0aa0c4956f85adf309fc3c2551bec543393be61d6cb0f1a74827" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-php-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-negative.json", + "sha256": "b0d41aad1dfddf00c8b3acc7059f00a765db48fa07b0921e9416963078e96219" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-php-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-positive.json", + "sha256": "1f6f18ed1b5f45dc03ea5c96a92c539c21ac666a419fa67caa705422a8765b58" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-php-loop-carried-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-negative.json", + "sha256": "d2c3be36661b0ca5f3bd6bcafb5e6839c3f48a191b5923786ff7f77e2f52ee92" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-php-loop-carried-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-positive.json", + "sha256": "9920b13b2b002059ce608b39a62b93b38a6e0e9891b67d81b815d423ad1b89a1" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-php-object-separation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-negative.json", + "sha256": "0e9a17158c82b9b284fcc1199bcbda7ab688d4ae5a7709100d8115669de89328" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-php-object-separation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-positive.json", + "sha256": "6e3107bf4da9d9c61a2720ed91224b05520322e7fd4284f2aff97175aeda6809" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-negative.json", + "sha256": "ec09c65e21f51a6f85144f0b8fd6edfc660305f0d2c35f6daec134e78b1bb668" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-positive.json", + "sha256": "94b19a4e2b76f7a76fa01efcb9e9d0f0ba87194b50d08201309be9eaf5df84fa" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-negative.json", + "sha256": "69296a1f974d637e70afed8d9b760961bbf74fc6764a66cc069ff5951123363b" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-positive.json", + "sha256": "6841e824d2482c04c084bb362fb1f7d078ebc39d93b5f49140c5b34803ce5776" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-php-same-object-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-negative.json", + "sha256": "2a65cd3263000c972696a518f636ce15a1ab9af024ff5434b956d13bb3dc4807" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-php-same-object-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-positive.json", + "sha256": "ee379f53e6b0703bb1de7a3f0d76df38f721c1b3da457dc94c6e8f05b1f642b5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "14.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 36, + "not-reached": 10, + "reached": 12, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 4, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 14, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 20, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 14, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 6, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 6, + "runner_errors": 0, + "true_negatives": 4, + "true_positives": 5, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 1, + "percent": "20.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "20.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 5, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 10, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 1, + "percent": "50.0" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "50.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "5881b8e17f332d344f1539b79d6f1833abc1dde245302fd9ebdacb84cc14169a", + "path": "reports/bifrost-php-kernel.json", + "sha256": "5881b8e17f332d344f1539b79d6f1833abc1dde245302fd9ebdacb84cc14169a" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "8ffa260f17d570afc01df63034130d26f19afe260949b2fadee3f27af6f26a98", + "dimension": "taint", + "id": "bifrost-python-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + "dimension": "taint", + "id": "bifrost-python-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "python", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-negative.json", + "sha256": "6878d7c8b874b573441ae231fe086f8dbcc6a8bfc191d01cb2959772a89d3fa6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-python-alias-propagation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-positive.json", + "sha256": "4d7b7a0254a3ecf7fdf00a99421ef6d677c90024eaa15581030d311b17d4e158" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-python-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-negative.json", + "sha256": "97412c235dc57409c5f0af0359617dbb32b3846a09db956f7570443deef63169" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-python-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-positive.json", + "sha256": "a1b6b4dea70c90bcaefa343626bd3b4351aae8427d76fd03e1e9a44ba2d80b7f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-negative.json", + "sha256": "76b5de8bed8a01b771309e5e2d0f10898d5e92d9c74f8ff32c74fef2906f9cf9" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-positive.json", + "sha256": "8ba8f285c5ad83205759b8f8f25ff3afddb9ebfd994f046da1030d892a62aa66" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-python-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-negative.json", + "sha256": "77f28f49dd63df746fb8e8a2951cbc1b270263bae2569618232014c8a5dac57e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-python-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-positive.json", + "sha256": "2f9d386555692e891da1a4bb9215ea4b239736bd3594b2e35e41513936dae241" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-python-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-negative.json", + "sha256": "5a33299b0329af422bfdbc5aa7b68a718644d41f1c647b1aa978db82b86f51be" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-python-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-positive.json", + "sha256": "f5abbbf928ab6b8d3bf93397fce3c1e85eb62ad9504b3a8e13b50118fa9e4d70" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-python-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-negative.json", + "sha256": "69fb2ffdaa2ef805ebabe374eb78bd49d3a826b405c9e41b7aee875ba66bf2c6" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-python-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-positive.json", + "sha256": "2c569389390aa5300b86bd21cee4284f0b82968a71a1047122cf1739f6e43c64" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-negative.json", + "sha256": "912eeb5e8602f704f1c98c0540ac8500b71132e7ad47301958b120cbfcf90b1c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-positive.json", + "sha256": "912eeb5e8602f704f1c98c0540ac8500b71132e7ad47301958b120cbfcf90b1c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-python-callback-registration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-negative.json", + "sha256": "df891b8d6509adc7193a5e7aed209700fa2c5d6130487516f69ad29682242032" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-python-callback-registration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-positive.json", + "sha256": "1453ead7e481c2361c9b037154e88d85b8ca5c53b1b4b6eb1119e41053bb03a4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-python-closure-capture-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-negative.json", + "sha256": "0e7e219446f5c65ca53da49f5b85ad40901d4b189584f9b45e13c5ec22e5d94b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-python-closure-capture-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-positive.json", + "sha256": "23f4680a672dfc1a92e6f15cb211acb7220af10d10622b1bd91515350ff9f382" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-python-computed-property-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-negative.json", + "sha256": "12851e5d35083de777e543b4866fd49aa2d4d8c3f57ab989f3ea9bae993a5054" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-python-computed-property-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-positive.json", + "sha256": "081568403eb3c1c98fa2f7aaea3db6afb89a88f4cca4b25fb5e167fa5189db71" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-negative.json", + "sha256": "6a4b4f53d65a9c8ac9fb6bb40ed2e77d8bc69c8ee01218fa4084ced867914d95" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-positive.json", + "sha256": "87c8995e455b934b06efbf7340e5dce97aeef12c61b68aa0f351783ed39fe7aa" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-negative.json", + "sha256": "f40e1cfb8db1f28af6eef0edd1cee379b93b3166a828c70141964bb3370b323e" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-positive.json", + "sha256": "3ed91375cb3acf2cbd40e2266d4360833027d3e07be60215212eadee925b3b89" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-python-dispatch-table-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-negative.json", + "sha256": "7f71f9547bcb4f6d774d445f498e0ff0317b844c77e3a61395ed3014522a4c51" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-python-dispatch-table-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-positive.json", + "sha256": "7f71f9547bcb4f6d774d445f498e0ff0317b844c77e3a61395ed3014522a4c51" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-python-element-object-negative", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-negative.json", + "sha256": "4e8c35564152bd6702ff3e92751e88858a19e3f4cb3b30a4e7ea911b1a7509e2" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-python-element-object-positive", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-positive.json", + "sha256": "4e8c35564152bd6702ff3e92751e88858a19e3f4cb3b30a4e7ea911b1a7509e2" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-python-function-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-negative.json", + "sha256": "3dae545efb4f986101f195aeb7f66ef15cfeadd1e67b950b977d12def1461d21" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-python-function-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-positive.json", + "sha256": "a57a05791de1bc718c294e409233a91e9e8102c686de18729e0898d636a59e30" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-python-map-iteration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-negative.json", + "sha256": "990c60a41e8824e6bfa1e85bd976f6e4d19c7eb81f3692c6040e07ee47e943ee" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-python-map-iteration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-positive.json", + "sha256": "fafc96f39de0207eff57c84badaccfdc63610b2f503cd653eddbb45271106f0b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-python-nested-access-path-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-negative.json", + "sha256": "fde0a162039bed40e4614e9e021fe4e0fc39b6639c6056dfaa098ea203514db7" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-python-nested-access-path-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-positive.json", + "sha256": "44efcf3f476c75be72c102f58614f43a294e6a002aba5681eb92013280125795" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-python-recursive-carry-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-negative.json", + "sha256": "b6f4dc3832410e6aa0da090f8ed9b73c5016d0838d493d26804090bedf6fe83a" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-python-recursive-carry-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-positive.json", + "sha256": "2d45c90480aacd778cc9b9001fc6342041f36ebcba6e7d4a8b139ee8bf5ef73d" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-negative.json", + "sha256": "24b86f730b58ad826930464d8a8948395cc4d5312a8494cd9e5d1d2333fe89f3" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-positive.json", + "sha256": "24b86f730b58ad826930464d8a8948395cc4d5312a8494cd9e5d1d2333fe89f3" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-python-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-direct-negative.json", + "sha256": "0c26e86b06863802915d1c21c0a3ac077dc2a4aaaace8be3160477b5b7ce4e09" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-python-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-direct-positive.json", + "sha256": "242308f2e7f546c6b9ea7c9fd9bfbde5d14b2e853aa731c215ed8e545daf6ced" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-python-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-negative.json", + "sha256": "18d78c31b5d73356afd7803ed22422cf88d3d5dfe4e3278207032d8564fbb2aa" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-python-exception-catch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-positive.json", + "sha256": "2767f4e5fafd54a5e1aa69dd638dbaa2d313b3a5346ca9a0769b2cbcbf6637b4" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-negative.json", + "sha256": "9e7f8f98f7fd21a57709a406840c3189f060fb8f653d29eb53b9c845506d023d" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-positive.json", + "sha256": "2c9ac18bce71d6e535455d3733894ac61811b58e53a16dc55b9a3963e3c692dd" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-python-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-negative.json", + "sha256": "cee1a125ccf067a4ea9f51bfff9d0f9a3981763f2c6db2491623643fd1d21152" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-python-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-positive.json", + "sha256": "58733b226f31550fa6f548541966654ad2907d66d1b393561e85a600c45dc1d5" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-python-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-negative.json", + "sha256": "a768681c298e961f2843db4dbe94a63b7a8eb2695fd0cd263197b1eb82fc497f" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-python-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-positive.json", + "sha256": "ebf8908b2e8ff8480e707d29f36716dde6d50722280dd78597043ef5caf36bb9" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-python-loop-carried-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-negative.json", + "sha256": "e7f66a8da06e7a737a9cac2377d2a182c893a54fd88df33ecad97d31a45d2f21" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-python-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-positive.json", + "sha256": "509428e404dc7e1504e61960af38a07f6eaf79369fcd9057dd94803068a44b24" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-python-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-negative.json", + "sha256": "1fdf8769be3674d1123879fa0779b887545ac597ebed74d2339d1b2baccf6fd1" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-python-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-positive.json", + "sha256": "9f517f2441c6520521bce5d2311ca0d3065aafdae9c044abdadfab85dbb54ce8" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json", + "sha256": "dacebb472336e8495fd2bbaa095501c117ff64739554bcfefb3036369bce129f" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json", + "sha256": "5bfd8e9d374f3975317d2a3868e119303751aa02fc5644be1f1597036c7faab5" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json", + "sha256": "206d19998029494ccf99279eb2a04e0768d4925ecff3c19c514d93b7784077ba" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json", + "sha256": "e2280adc577e41b56100defb71110ffb8fb145091f23cc2e681f79b41befeca6" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-python-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-negative.json", + "sha256": "f7838d4f4085efcc987d7f43baf083c1f43ad1d1d44c142bc03fded2beef6f63" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-python-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-positive.json", + "sha256": "5f6d1ac871708dde1d034053ad01c3d2d1325309394229ca4a3ca5f4a19bba18" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 20, + "not-reached": 18, + "reached": 18, + "runner-error": 2, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 4, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 14, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 8, + "runner_errors": 2, + "true_negatives": 5, + "true_positives": 5, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 5, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 14, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 6, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 8, + "true_positives": 8, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 8, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 4, + "runner_errors": 2, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "87f9a195df465554734796412867f5b32721200ee74863fc9d1ff3b13d6ca3fe", + "path": "reports/bifrost-python-kernel.json", + "sha256": "87f9a195df465554734796412867f5b32721200ee74863fc9d1ff3b13d6ca3fe" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "5e57410aee16c7c6f17e9f7645982f035d2561db697deb40e4f57668c34c8cad", + "dimension": "taint", + "id": "bifrost-ruby-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + "dimension": "taint", + "id": "bifrost-ruby-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "ruby", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-ruby-alias-propagation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.json", + "sha256": "7fff7c08987b40c29d92f333bee5f7eeb2c986612ba971c19e81542250430141" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-ruby-alias-propagation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.json", + "sha256": "fc6ac4fd982154da16772f15a5bd8aad1c5d0f802deff2f5a83a105889ecb572" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-ruby-argument-position-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-negative.json", + "sha256": "ccac5c02d595885635a04c341327dfdf95db614a7ea738c298b065170cc1504f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-ruby-argument-position-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-positive.json", + "sha256": "6d9aa9279abff1574f0f9e36d5e07a45836eb4119f847e83adca6c1bf3a6536c" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json", + "sha256": "f5db82ddb3eec6eb4d4884f243481ccf313a8df144b4e08dbd1deb34a6cdc10d" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json", + "sha256": "5b48a7a4c4c10f3213df90f261dccd3d16d5a7408b328a33829354d4cf5d95da" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-ruby-array-element-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-negative.json", + "sha256": "6fb0f6cb9f2458e9a063f29c484f4880038418ff949c4d76d704589f3d74277e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-ruby-array-element-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-positive.json", + "sha256": "6fb0f6cb9f2458e9a063f29c484f4880038418ff949c4d76d704589f3d74277e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-ruby-branch-join-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-negative.json", + "sha256": "b03c68dfb5013f5351d2d57debb9001a2c78ab7bb423d8a7689cb7ba1e76ba61" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-ruby-branch-join-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-positive.json", + "sha256": "e5f7f81ca1c1d5f7acdf7c9ce83d75a186944983b2141d35840e81b667b84fe1" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-ruby-call-context-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-negative.json", + "sha256": "550d6a5441889c6fc49a2dac9068e46bdf727d572d8270295da57bc0f34f69ea" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-ruby-call-context-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-positive.json", + "sha256": "dffe635a1e2ca93f5217e364a06f37a0c1b03fe1be73a7ea31567818b172609e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.json", + "sha256": "ae33cd5d7cb1ca238dc723c3e91a1443fb6f53a57964a3722c9f725d2295b09f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.json", + "sha256": "ae33cd5d7cb1ca238dc723c3e91a1443fb6f53a57964a3722c9f725d2295b09f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-negative.json", + "sha256": "73fcfa0016192abb73e638f70de3fdb16516a8f111a94e83f9183129c4a19f18" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-positive.json", + "sha256": "ab58d81d47dd4a0758ceb18b57930d91d4d8d1388a1f85d28c4e1fbe28ad73f9" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-negative.json", + "sha256": "7c5858be8565f6d5de11a993c3650daad2b9a8d152f2f6f44cf7517e79d718e3" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-positive.json", + "sha256": "316e3de97b04eb338eae905795f8469a4977f266bb97d37e6c2d6214690cfac7" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-ruby-computed-property-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-negative.json", + "sha256": "d01805ec3259a7003a83357e1ec2607afd03a2d74f7ab89802e6b8d5baaa76aa" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-ruby-computed-property-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-positive.json", + "sha256": "8a797d848b366bd929a6afa4b61d3514e2151f5e5e7a40997c03635f4d77348c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.json", + "sha256": "dced77ec501bdd1bf84f418c30b2d4f75f9c73c8f01952affe04e832e68cbf34" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.json", + "sha256": "b1a5e9b3f3d94701805cbe15c3ade27aa8fe29a5a9769f460f93faf8485b0836" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.json", + "sha256": "ed65d841383be793b10e375b44d403cda2417191d219b9a0146c561505d5b40c" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.json", + "sha256": "d66e8885d6117bbee77da6248a3c2430290b78a6c5c7c2b24b7a4fd73c30df1b" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.json", + "sha256": "039ebe4248bd6f4030a513ebe8f44acea8e271c82dd67b5d0e4dbc22c7ac0cd4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.json", + "sha256": "039ebe4248bd6f4030a513ebe8f44acea8e271c82dd67b5d0e4dbc22c7ac0cd4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-ruby-element-object-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-negative.json", + "sha256": "c87e75f0cf51933e2a63d0f861a2c26f8f4ab192f62b1a1b9f94aea2d8ced3ec" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-ruby-element-object-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-positive.json", + "sha256": "c87e75f0cf51933e2a63d0f861a2c26f8f4ab192f62b1a1b9f94aea2d8ced3ec" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-ruby-function-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-negative.json", + "sha256": "e059705cb6cc31e0c3805fa3c53e91b6f84188e212cd3470aae566ca3dcc5ae7" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-ruby-function-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-positive.json", + "sha256": "ab60868bafc3a2c68c8d10d24332f972a266e21509b47ac25ae64c435252dc2a" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-negative.json", + "sha256": "363887fe65c5506dba3132d24593eb5311b647573f5a60453963d2f39e0ab070" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-positive.json", + "sha256": "52478687954516ae670863b5e9a1b21a296259b488f76c8fee0e587630842053" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.json", + "sha256": "d0e9ca976ab1bac975a4edf5f39b42cb527166a308e524b684f40c15013d4d8d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.json", + "sha256": "0e948ce54f90353bfb43dd5f40d5f5ca4c55c5336b28a548c3598140e454d462" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.json", + "sha256": "aa00c884c3a80922aca992c1bea9aec73168b3a13e04f2e016c136a316f81461" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.json", + "sha256": "e4fc71826e2aa7a957cb616f0724b041b256a10e6121ad67016efe3a425ce98e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.json", + "sha256": "2fec840b4db1d1d9e0d0958134250e653016d9185a5e841ae7980da18285b8cf" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.json", + "sha256": "2fec840b4db1d1d9e0d0958134250e653016d9185a5e841ae7980da18285b8cf" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-ruby-direct-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-negative.json", + "sha256": "2fda24b8c6845546fab6389d3523690e660adc1b888e5439db2a4ca504ce8c21" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-ruby-direct-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-positive.json", + "sha256": "30282de22bff98c8b5296ae498bc3b4371c27f6967e074366f79b944f2168037" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-negative.json", + "sha256": "83182a2c678b0533bf5cc8e8560e8681be5bd5d48b5bc1caa5f959d8b8a638c0" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-positive.json", + "sha256": "ffa5d16f2fd84b03964d0686b1db1d73c7c157739700aea2fae8a554086c9ccc" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json", + "sha256": "0758fe19fce077608b4d403999be1883ff173dc3fd4c3134ded467bf50476770" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json", + "sha256": "78fed07845aa0fc6255b06bab43571f9b455db0bfa63146b5d3cf6b1958f6dfc" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-ruby-local-chain-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-negative.json", + "sha256": "1504e143fa648fcc841bc4be4cf182c71cecb86afe1bb349011e052c0ab6db48" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-ruby-local-chain-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-positive.json", + "sha256": "a60a772259c01eceb7375b9bed59f277005f3a32f853cf51030072f70f87cce5" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json", + "sha256": "2301ffabb5c665bda4e10d804627ddfd20f9897b73b6c5bdac7bd0c7c584f4b8" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json", + "sha256": "13c5a1beca39a30a37dcbbae1cd8106eb83a4e0c5d8ff553866c7449a6c59a3f" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json", + "sha256": "f4d3c24d8c39053b8b095514d04f76404fe020995ad1f041a5bc7a32c4cf30c6" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json", + "sha256": "b70a207b6f1e1b2456851cdce3b6a44c53d1f07f08006683f96aa3887b6b3f1b" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-ruby-object-separation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-negative.json", + "sha256": "521729ebc2436011ee1bda8d3228366e2249504721df8e42a07fa15ea75cd0b6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-ruby-object-separation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-positive.json", + "sha256": "71a91fd6c51659f00bfa3f31f0ecaf2367cb095ebc575324a66dafc6a4ddf381" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.json", + "sha256": "0d7ad88e04d67432fad138016489482d6e33b6413ac672885a8671971a1f9c16" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.json", + "sha256": "d841a55eeb7195ab9447f19beaaae403cfc642d53fefeb44c2e4f41c9876baa4" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.json", + "sha256": "c95129befe58d79e442171d82c8832ccbc14475ddb99f2aa814f03c188bae988" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.json", + "sha256": "d504c4f3730041fc112aff5be24f9c6980256e384070413733e1c65960dbe500" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-negative.json", + "sha256": "22842ac664880761b8a945c849f658d08a5ca0df3f2f818682bc5a7d3b8d8d45" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-positive.json", + "sha256": "b8893e51fd2d4d9c6a432752a35e5deaac6a091712cbb93318660b37f93e8531" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": null, + "true_positive_rate_percent": null + }, + "outcome_coverage": { + "inconclusive": 58, + "not-reached": 0, + "reached": 0, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 10, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 14, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 20, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 26, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 16, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 10, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "7af673389c1146294684f2154fb8ec13c39a587a21e8b381d46119f51eb49aa1", + "path": "reports/bifrost-ruby-kernel.json", + "sha256": "7af673389c1146294684f2154fb8ec13c39a587a21e8b381d46119f51eb49aa1" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "36412c558da0975fe3af755c8de8628b735762f20680588b1b2ac87cfc206298", + "dimension": "taint", + "id": "bifrost-rust-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + "dimension": "taint", + "id": "bifrost-rust-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "rust", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-rust-alias-propagation-negative", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-alias-propagation-negative.json", + "sha256": "ebeb91727bb6030c899768d4bada6475482129d3a2472cb262f295543db67298" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-rust-alias-propagation-positive", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-alias-propagation-positive.json", + "sha256": "fcc65813080dc46e42200520f6e12daa318242934625320c7854ed51bb6cec19" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-rust-argument-position-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-negative.json", + "sha256": "3911db452a7086a6eca91ae80a37476ad5e1d01d1d6cc1b3598c43983aec8cac" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-rust-argument-position-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-positive.json", + "sha256": "7d3ad25f8ce9719d1bde24ef8af3a64816b8ec5e315c7c1df7ddd5b412108464" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-rust-expression-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-negative.json", + "sha256": "759b5d77d05c5244fbdec159d899a6cace22360328a09af2aff4d55bf459dea9" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-rust-expression-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-positive.json", + "sha256": "c4b718ea42b1adfc59479f8bd42a7ff924732ef4fc93b240464eccf5bc38c88c" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-rust-array-element-negative", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-array-element-negative.json", + "sha256": "16a9770650c858d134a820031ef7f748fa9cebc6190c449b016033f6bc9b4907" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-rust-array-element-positive", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-array-element-positive.json", + "sha256": "16a9770650c858d134a820031ef7f748fa9cebc6190c449b016033f6bc9b4907" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-rust-branch-join-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-negative.json", + "sha256": "1f0b9a83f6e2910e95c4719155f6559634691379134c7eeaaf4fae8ea5c19c26" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-rust-branch-join-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-positive.json", + "sha256": "52772844a96a3dd7aa52e0997ae62219b75027920764214db5b5a5df376503da" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-rust-call-context-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-negative.json", + "sha256": "f1a886083aca6541bdaa08e7ac42a68a8ec2d06aaaf5ed88e083c5bf97e18e6e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-rust-call-context-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-positive.json", + "sha256": "9087598c55c633d65683d9a8bb0f35215ba48d52abc601592067fd8603cc62f6" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.json", + "sha256": "205bdda72511eab674fe4e312a6d06985e98af54e2028d89b68c32e675d2fde1" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.json", + "sha256": "205bdda72511eab674fe4e312a6d06985e98af54e2028d89b68c32e675d2fde1" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-rust-callback-registration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-negative.json", + "sha256": "2f947a9ce865ed9ee3389712631d00ff1adc375d5367268fe73e275af34206e2" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-rust-callback-registration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-positive.json", + "sha256": "23f9bd1e437e4c91ee031bbe08932e6ba5f8efee1e728f26f6325ea93a9b6529" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-rust-closure-capture-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-negative.json", + "sha256": "dbd4931bab5ab47ec5458334062bcbd74c078362c3fa5a71a9a3b6640b7bdb00" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-rust-closure-capture-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-positive.json", + "sha256": "983b6eac192613905ad130b58835c49044b9860f6aef35e49a7a6a5c2040d99c" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-rust-computed-property-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-negative.json", + "sha256": "c025615073e239cc3fbd274e849990460e10d53bc84d96a66df4a8278127b293" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-rust-computed-property-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-positive.json", + "sha256": "6b392df002c622fd8aebf03b5d17cdfe11f144482901e80f222b32445f99d552" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.json", + "sha256": "25bc78eb58acbec4d26fca2e6280be40a0d8b6681b09df560d9f72d986f476d5" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.json", + "sha256": "8b9eb12627977e973cf9f4282f4d2debc2ce7cfae367df75de0e5c41fdd3ead9" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.json", + "sha256": "22b1706bd2028f7ca093b7c4ca0bb74f39a53cf74eeb9b2034b41de9c3c0923f" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.json", + "sha256": "7a8e1581e67d9c69d2c7fed3b99bc9f278f7fadd1fb216ac5f5e0ba7129789b1" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-negative.json", + "sha256": "aa0049731e3432a749f45ef38b88ec6e02d539f23b8c9b0c6a98a734088bc091" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-positive.json", + "sha256": "aa0049731e3432a749f45ef38b88ec6e02d539f23b8c9b0c6a98a734088bc091" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-rust-element-object-negative", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-negative.json", + "sha256": "ca7d49b2b108abe8dcc271eef8c27d94cbdc67ad613f4067f67527dbafa0ed2d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-rust-element-object-positive", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-positive.json", + "sha256": "ca7d49b2b108abe8dcc271eef8c27d94cbdc67ad613f4067f67527dbafa0ed2d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-rust-function-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-negative.json", + "sha256": "a35892b957ae28aa9db576caacec5eed16de01d5fcf28aebbf9e35319236ad95" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-rust-function-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-positive.json", + "sha256": "595a9b9f188d8c4a17816f4c0266b1d37cec9dc25bfcaa9e65f1b5c665b7d592" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-rust-map-iteration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-negative.json", + "sha256": "33831768e2a5a28ccfbfbfc1333be12b569853166802331287b4c8c57412a056" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-rust-map-iteration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-positive.json", + "sha256": "48daccd6a21b1224b1aa16fd2f12afbf5443b6a307a0569e22d40572fc7e5728" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-negative", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-negative.json", + "sha256": "76dde6f24fe6ce1f32ac725eb4d1266a9cb69eb0b2da04b1b1e73c0663e5ec33" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-positive", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-positive.json", + "sha256": "76dde6f24fe6ce1f32ac725eb4d1266a9cb69eb0b2da04b1b1e73c0663e5ec33" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-negative.json", + "sha256": "9a09e22508b6084524ab545e80302d4bd03e23bcbb5f394a3ab231fa4406962d" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-positive.json", + "sha256": "335f8ca9d516ae19dfefa021e10c3c3cf96d159a2899d24072d5b805ad2410a4" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-rust-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-negative.json", + "sha256": "4b788079edbad2b3854e2a0542184bdcc85e736c07f28fb5443c54b4d6c68c59" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-rust-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-positive.json", + "sha256": "172e67137fd7f919f633236698c7468999c4102ca2b6beb346c7b847c78a84c7" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json", + "sha256": "bf08a90617b41fa9c2947e5cdb68277732e9dcae114216cd869e9f1c560059b9" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json", + "sha256": "12f7782aee05751bed236aacaa85eafd2d37e96208eae485bcd847803eaae6d4" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-rust-local-chain-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-negative.json", + "sha256": "0bee4496e5e714013ea8d2ad97a92b446f678e0b3bd99d7c319e75d9ca13110a" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-rust-local-chain-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-positive.json", + "sha256": "56fec556791fe5fbfc5421b040e1b47d109f9f663b9aa71b4fc4a545ab78bddb" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-negative.json", + "sha256": "52b9f916729f2b1b9cc8ae63950b24ab20e143fbac5e60ca58af51f5e64e22a1" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-positive.json", + "sha256": "128f4984ee9018f60d579d7bbbf57a5ef176d0a9f01b56bb21b4a39210402140" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-rust-loop-carried-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-negative.json", + "sha256": "89f6e24f53512fe251f590ddda8c8ca803a396d7d265e3fe898eaa242a02ea36" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-rust-loop-carried-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-positive.json", + "sha256": "605edba44a9dff052616ac5df3c0b915e1afcd1e039a267b0e1f7af0cdd0db48" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-rust-object-separation-negative", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-object-separation-negative.json", + "sha256": "eda240208e3d04735e6fa58ff2f29ea967e69a12c7f8c8b3d9c58f3afdf5fd04" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-rust-object-separation-positive", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-object-separation-positive.json", + "sha256": "a4236358223227ff498e72349c5d7fdc68dd019823c13b8a447ad6754880b298" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json", + "sha256": "0bc565b18ba5c94271ca48258b24a60c2ace02f4e5d88fedd06feda7f770f95a" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json", + "sha256": "0cbc4b650e2c9e9410f653213ea6aba73b8a3726b57e1d32d2d4fec12b7f0915" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json", + "sha256": "a92297a1c86fbc997f940d215543902f05b311d72f241ed9f198c8245782d2c7" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json", + "sha256": "00240760909ff2cfd3bd6d19d5add55ceabb22ca5af3d634cb20d68583a3cd45" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-rust-same-object-field-negative", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-same-object-field-negative.json", + "sha256": "d1049743e5c2ca35130310a0ecc06a17f1267b0d19af28373b28f0f912e5efdb" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-rust-same-object-field-positive", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-same-object-field-positive.json", + "sha256": "00189151f77db06b90d906b46d01706e346487dbd5fd4fa06dd114bdf8b5c04b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 40, + "not-reached": 1, + "reached": 1, + "runner-error": 12, + "total": 54, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 10, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 10, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 4, + "runner_errors": 12, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 20, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 12, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 4, + "runner_errors": 8, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + } + ] + }, + { + "cases": [ + { + "case_id": "dfb-taint-rust-result-error-propagation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-negative.json", + "sha256": "2cbaa3a49cc0fd7cc79dba8ad03a16ddb2b977051f756d859648e124f23a5f88" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-result-error-propagation" + }, + { + "case_id": "dfb-taint-rust-result-error-propagation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-positive.json", + "sha256": "2b0125d048476e374cf7daa2f66672e4dc78783a640f2b66ccddc1e7750357a7" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-result-error-propagation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": null, + "true_positive_rate_percent": null + }, + "outcome_coverage": { + "inconclusive": 2, + "not-reached": 0, + "reached": 0, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "language-extension", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "2ad1e552b00c7c6370b26d948e2e5e850f38adeff27a87b6b1f72aefa15f4119", + "path": "reports/bifrost-rust-kernel.json", + "sha256": "2ad1e552b00c7c6370b26d948e2e5e850f38adeff27a87b6b1f72aefa15f4119" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "50e658fa533bbd0d2d8c3d712ba4885bf1fb80269be92ae58a2d39b96007018b", + "dimension": "taint", + "id": "bifrost-scala-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + "dimension": "taint", + "id": "bifrost-scala-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "scala", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-scala-alias-propagation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-negative.json", + "sha256": "aa2bf890b3a1231da111b1cd8b4a4bca394dfe3ae25b180c17a91ad179ccd0b3" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-scala-alias-propagation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-positive.json", + "sha256": "ba75ce97705a6469cab2375dad9c90abd4ad478de93bc051701afd41163282fb" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-scala-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-negative.json", + "sha256": "23a8a29ab657f2f710a366d1680a754b1faa3a6299f3a7133b46283c2b26d77e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-scala-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-positive.json", + "sha256": "6c9d3e125cbbf12fc023beaff52fe29c71bca741c7e067b2a94f99855b01a544" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-scala-expression-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-negative.json", + "sha256": "2517edf5f3ab7adf24da3a7eefb30bdc59ad51c236079cac58e45c7ae9739f33" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-scala-expression-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-positive.json", + "sha256": "1ccabd7f1662db2a0a0bc72f72c39ef28d2db439036e249fbea472378deececa" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-scala-array-element-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-negative.json", + "sha256": "c0480f9d04614e7247e1c33469c05557af3c24341d4328f04b42c7bc80f04712" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-scala-array-element-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-positive.json", + "sha256": "9d3ca864f5b4da87adb24efe669a9f23ccf6657f4e1a7a822f96460a4bbeb958" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-scala-branch-join-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-negative.json", + "sha256": "2cbf22689e0ff5cf97b669e72fd9c93394d6d7fc1bffdbf95f608c9f8330c216" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-scala-branch-join-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-positive.json", + "sha256": "6dd852ec3be25eb0ddaa31a45fefd3c985d602526c7c986c29ce13f91934797b" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-scala-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-negative.json", + "sha256": "02b2af2a050780fd94d1ad51aef2839d795101d52557ce26552f48a97dc6596f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-scala-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-positive.json", + "sha256": "7828acb9e097cb379da6a1f8bc589caa78ec87da1cbcbba780c765502357a6ff" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-scala-anonymous-implementation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-negative.json", + "sha256": "6578006ebbce37102726c90f21b9df9377848532e2d27f32ab4b936146712e3f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-scala-anonymous-implementation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-positive.json", + "sha256": "6578006ebbce37102726c90f21b9df9377848532e2d27f32ab4b936146712e3f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-scala-callback-registration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-negative.json", + "sha256": "757e12a354f102dcafbdebe57343884d91138f4afe867f0e208560020dc629b7" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-scala-callback-registration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-positive.json", + "sha256": "b967e1ac1e60a212dee665e44f519a71e2f2eedf967c67380e0cf31b9f567c1d" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-scala-closure-capture-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-negative.json", + "sha256": "ec94f21a868ad244048659e174f12a68dc9dcabd08595457533f2f43a73f8b88" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-scala-closure-capture-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-positive.json", + "sha256": "c7db2f22c4dc7134f24437d29261d5f214ab932174be37ed78f3aad646842564" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-scala-computed-property-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-negative.json", + "sha256": "00d249a780f496493497dd4ed5ae1913d5d2a11a330c3072560159b3ec791496" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-scala-computed-property-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-positive.json", + "sha256": "f26fb95b53467d25d1253838ec3bad6a0376d6b9b2b131f2db6886091b409488" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-scala-context-pair-depth2-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-negative.json", + "sha256": "6d3479c8bd97fa224070a33680906451e8571adbcc6a7a7e3820793103e4ed03" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-scala-context-pair-depth2-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-positive.json", + "sha256": "c023703b868912ce2048a6f4fd2ab072b5da3d00d34a7e9a3952a21f0a7dd366" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-scala-deep-relay-chain-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-negative.json", + "sha256": "99f6c6445e10c652a42ee87e04b5710d9ac230c50900fbc1f7a7bc33f369b341" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-scala-deep-relay-chain-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-positive.json", + "sha256": "0dd1df4237cb891281e5c1be02d6dcbcec78da123fb602ff132379943a6847fc" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-scala-dispatch-table-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-negative.json", + "sha256": "ecb0d90a11e42ed870348c71928528f1a550480aaf1b17097d48cf88ac1d1057" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-scala-dispatch-table-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-positive.json", + "sha256": "ecb0d90a11e42ed870348c71928528f1a550480aaf1b17097d48cf88ac1d1057" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-scala-element-object-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-negative.json", + "sha256": "c972d10c17b50f331a7b03f717e358c13ea84c67965f9cb384f7ad73bf8ad766" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-scala-element-object-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-positive.json", + "sha256": "7580205be0f15cea0d1bc62c6dc1e36d424b650a9e140f1bd7201e0c8a13071a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-scala-function-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-negative.json", + "sha256": "3ae05f2365bbd3c7edc2ea8df3723e57b4aed54ee4dcd22d2c5346d93ab17f8e" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-scala-function-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-positive.json", + "sha256": "ea0e49e7a2fafc1d07cfae03507e6d69c1c3d08dd9991844f5f0326b8b6fe998" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-scala-map-iteration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-negative.json", + "sha256": "919cd29efb5944ea33daa44e63af4f387d067e569bdf4c3fb13254b73c1bb313" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-scala-map-iteration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-positive.json", + "sha256": "260eba7649e4a6cb34a7a9acd90870267e47edab85a5fc2e97ebb9b71dfe50b3" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-scala-nested-access-path-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-negative.json", + "sha256": "8ea68426e683f85427a77dd020babd51069cbcfa04867651eab699064868fc1a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-scala-nested-access-path-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-positive.json", + "sha256": "baa84211b5e8856c62f239c11839fffb77c016ad19cc984eb2bc14f8f0434498" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-scala-recursive-carry-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-negative.json", + "sha256": "74671205efbfe7f254b7442688e0b86f0215132807d8f96002d92c634f24ae40" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-scala-recursive-carry-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-positive.json", + "sha256": "fd7a17abacdc1e1038a5d6cc3618fcc30ff7047fd327d53988f815b0cc501dc9" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-scala-reflective-invocation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-negative.json", + "sha256": "ba78a6e3ea3bed8ad57e60ed7ae4b8f09f9b8b8eb7543c829203179eae774eff" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-scala-reflective-invocation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-positive.json", + "sha256": "ba78a6e3ea3bed8ad57e60ed7ae4b8f09f9b8b8eb7543c829203179eae774eff" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-scala-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-negative.json", + "sha256": "30e688a426bf1809e4ba3bc7b73b7afdff88a7d20dc76665ea8c0b91d8c9d236" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-scala-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-positive.json", + "sha256": "a08a946e838b39acc4d654eac30889e2356d2a525937a04c86fd57f6b8952236" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-scala-exception-catch-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-negative.json", + "sha256": "728a74d109afb07ee2b8d43a31ddce13124fb9b5933002d696a2f8d3f9140428" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-scala-exception-catch-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-positive.json", + "sha256": "3f31055fc6f038601694365ffc0392819617fc5340fe133c1bb5d7f4e634c5d9" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-scala-infeasible-branch-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-negative.json", + "sha256": "573754ada4292bbe2516f75dd983573234975e16fa7e8caf8f23478380d35bea" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-scala-infeasible-branch-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-positive.json", + "sha256": "8bb3e98cdb1f2d0fe6b581047678a7f1a525b4773e6a4c71dcc8bef7cbcb2df7" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-scala-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-negative.json", + "sha256": "1be46760eceb696ee38a30f740c928700a1e82d10efc2a8a78ba4359bb42583b" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-scala-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-positive.json", + "sha256": "ff8a1c82c28e03486632a9efcd4193d9929c149581907a93ee95e63951a7d80b" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-scala-local-overwrite-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-negative.json", + "sha256": "9cfce1791b0f0071ce6d948453df8217f61763aebad5aac08ea720ea5bbd45d3" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-scala-local-overwrite-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-positive.json", + "sha256": "29a394c37fce6bb2fce61f92e5c4e8ebf9a4f3478f0c8ced253cf2d8453faf3f" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-scala-loop-carried-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-negative.json", + "sha256": "3d9a18b7fd77ef75d13a260983bd3849f999a0a61f4350147381a6be9c4ac07e" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-scala-loop-carried-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-positive.json", + "sha256": "c4a33ed17775d125aa03c6ee559a66e1f46b451198c872de30c116c8514f2946" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-scala-object-separation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-negative.json", + "sha256": "89ce46cede3ca05715ad5241f3438541cdb6109c210985d4674e3b8d54416284" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-scala-object-separation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-positive.json", + "sha256": "11602d6e9550c1e19867a75668de379f08ed4de24800cf22e3a66d4b13b8a682" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-scala-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-negative.json", + "sha256": "2d2fb4ae89fd30868a3b720f9637b86ee73b3c85d7637479192a19b9b59002ca" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-scala-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-positive.json", + "sha256": "42cc6ce761374ac1afc57c6e81965418129a78a3645b0172035cd484bf067221" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-scala-return-relay-two-hop-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-negative.json", + "sha256": "d76eb519f35d9a6bed7cc1debdd909ab3ad70e4fe4a0d3309dd870da694835d2" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-scala-return-relay-two-hop-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-positive.json", + "sha256": "7df34054fe89e104f3e7b8e5ecaf49ddba96eb19398b1ff1449cd850394b2a6c" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-scala-same-object-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-negative.json", + "sha256": "85612579842b77eec2e9f626f9c351092202f0dd5e5e5fc4ed3396745b8b020e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-scala-same-object-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-positive.json", + "sha256": "6ee3df19462324422d4e5bf7873cfa05e792ca731bea5e3de51e3ba0739d4ddc" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 48, + "not-reached": 5, + "reached": 5, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 14, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 20, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 20, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 12, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 10, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "11c7c6462f6d7cae9d9042540014294d66909c9566d02d68c7cc2513ab5298dc", + "path": "reports/bifrost-scala-kernel.json", + "sha256": "11c7c6462f6d7cae9d9042540014294d66909c9566d02d68c7cc2513ab5298dc" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "2c5ababd371ee6b9f4f0596c570d2378aea79cc2e21c8a3e7e0eb0a195f63911", + "dimension": "taint", + "id": "bifrost-smoke", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + "dimension": "taint", + "id": "bifrost-smoke-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "c", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-c-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-c-direct-negative.json", + "sha256": "a555e4280537e17bde18ce71076072314da1611f17d73e5d6e2ff202acc2c6cf" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-c-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-c-direct-positive.json", + "sha256": "ac0ebd82b8ba267e3f2a6cf2ada7d6c88382ea60dcaef31312d0c22e9c75f3d6" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 1, + "reached": 1, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + }, + { + "language": "cpp", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-cpp-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-cpp-direct-negative.json", + "sha256": "8d34d949aa0e16e426baea6f495c9af09ac54231704f36ea9f7d17aae5be6d86" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-cpp-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-cpp-direct-positive.json", + "sha256": "6d8fdcb6759838796d497e52fa4f768259c19ddd0c1d48ac89f70fc1cd4751e7" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 1, + "reached": 1, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + }, + { + "language": "csharp", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-csharp-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-csharp-direct-negative.json", + "sha256": "af50e099c345b8c5c65e2b939248f1c03e76ecacc648f67a073c06df4a4e2b0c" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-csharp-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-csharp-direct-positive.json", + "sha256": "c1e9aa842fdf6aec83aa071beab6137daf5317895fe374b82ec6dbcf5f5647ef" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 1, + "reached": 1, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + }, + { + "language": "go", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-go-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-go-direct-negative.json", + "sha256": "3916b15965217e2e6871190d6360d2b08e3a4ba01676453b0c2c13c300fa5922" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-go-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-go-direct-positive.json", + "sha256": "fd6c2c96387b1c1a8a439248ac8c21e4576905c604d8fcf1e2b72ac83216f8e8" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 1, + "reached": 1, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + }, + { + "language": "java", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-java-modeled-external", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-modeled-external.json", + "sha256": "01be675e06e4fa5eabdeb5725a1e06efa319ac6156f2e492cd1689c69e29caf0" + }, + "semantic_dimensions": [ + "external-summary" + ], + "template_id": "dfb-template-modeled-external-summary" + }, + { + "case_id": "dfb-taint-java-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-one-hop-positive.json", + "sha256": "54a4611ff4a3ac3eaa0c8de6e6445c0ee5587461dba82232493016591a50cb8c" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-one-hop-relay" + } + ], + "dimension_macro": { + "false_positive_rate_percent": null, + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 0, + "reached": 1, + "runner-error": 0, + "total": 2, + "unsupported": 1 + }, + "score_tier": "calibration", + "scored": false, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 1 + }, + "false_positive_rate": null, + "name": "external-summary", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + }, + { + "cases": [ + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-alias-propagation-negative.json", + "sha256": "54c5e8094e2e56301fcdabf4a35fd8cf9d7c06ed2d0d4cf7e9dd0c69071599ea" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-java-alias-propagation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-alias-propagation-positive.json", + "sha256": "1dc55bfc416bc0a46824b4b130fb57af4f19fa0f391770673940c9daf0ec8ed5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-java-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-argument-position-negative.json", + "sha256": "100db6329aeade4348a64f17849a8d67c42770cca8044ac6a25f3c758b52697c" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-java-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-argument-position-positive.json", + "sha256": "9eeadb4f4884d80a8f928a65401972c82ece521a604d39be16215cda0904d816" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-java-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-expression-negative.json", + "sha256": "44eb6f153581542ee2d78888e823a4a226c0e6f85a44874ac3c064273898eb62" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-java-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-expression-positive.json", + "sha256": "dfe71efebaa3824ebc84e4d5be60756a28377fad864cb6674d1c577d1bac8b98" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-java-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-array-element-negative.json", + "sha256": "46e61892f886a2e29234e677bc51e3582031de73c4d2d83fb2cd3955b4a9bfd6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-java-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-array-element-positive.json", + "sha256": "badea3210aa911603335b4e105831d41287b491d2204aa6a64fbb7b1d7e7aa79" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-java-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-branch-join-negative.json", + "sha256": "48b00981b82c01031f3c3eb52ae9860b0cfebc0e7930562825601c73b5e06f36" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-java-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-branch-join-positive.json", + "sha256": "6f43cfcf9b7755a27d6abfd2f856e0c9be5bd3279e7c6bd793df983d5dfb4694" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-java-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-call-context-negative.json", + "sha256": "d17975ebf52cf76b7f5e114be7c7160602b6d5e0262e48ee94ea1752d810740e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-java-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-call-context-positive.json", + "sha256": "f8ba08c4c3bd8e9e47a05b5561ef0f29b7d9fccb5872a163e1cd7f6868bb15ea" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-java-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-direct-positive.json", + "sha256": "9aab1373b93c6bf6802e071fc16af0f4313ee043bfc4b2d721170643ec18618e" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-java-explicit-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-explicit-negative.json", + "sha256": "956f3c0fba96b599d4694dcbb00a5bc8584a4c841a492c1e157898df42999f2e" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-java-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-exception-catch-negative.json", + "sha256": "878939011fbfc5e450b0be6cdffe582dd76036638437fdc137fac85cbc51a008" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-java-exception-catch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-exception-catch-positive.json", + "sha256": "e91e63626fe78040c6f0bab5968c9d38dbd70ec176441f8fc44d4de51b0b8ac9" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-infeasible-branch-negative.json", + "sha256": "1eda74ac2d49ed5aeb2f0d06193bceb08e9aebf9e5af2289b9eb2f3ff69b2639" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-infeasible-branch-positive.json", + "sha256": "5f8548253542176a75f8276c324e50a26d9037ab960cc6ebb464c781f7bf6133" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-java-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-local-chain-negative.json", + "sha256": "51ee1ec23290fc06ac206fd7281532019d0d954d68a9a0205efe8421e6e6bca2" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-java-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-local-chain-positive.json", + "sha256": "1ab571987629c8d785b411a34b03c4d589468523cb98a8977f3cd621eb995761" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-java-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-local-overwrite-negative.json", + "sha256": "a1b2f4c5ddafd34e67fd16c498505a5faf12438b2de1f31a475f5b498844bb13" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-java-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-local-overwrite-positive.json", + "sha256": "77d1c31aa33dc7103fc9fc5ac1389ee7de9c7c9c6b58cb6a3561a57aefa0c325" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-java-loop-carried-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-loop-carried-negative.json", + "sha256": "bd73cec5c08eee14854390007103b85bf7dac3d05fc6c5e7a860ab160dd3079e" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-java-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-loop-carried-positive.json", + "sha256": "afad6d2f71fa3ef3944e4c729fbd5f7110cf464ca6b038d776ec5ba60f9d2103" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-java-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-object-separation-negative.json", + "sha256": "8c675385c3e6e3673bed59d9045205aec7c6f68a2b5beb9e75e4f5a72bf31698" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-java-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-object-separation-positive.json", + "sha256": "ee878f25e2f8b89c029632cbc029f306160141fff1b3e8baf5504ea852339f59" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-negative.json", + "sha256": "0235257f0480b32503884d642c14d5edea921311c8119c3c346398c32e6d1136" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-positive.json", + "sha256": "4ff899211b1a35d3b269fd551f4b8d1a370944445e68d286458f3597e45ee48b" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-negative.json", + "sha256": "5a2d16f0ac904025f75dcf1a81b5926cefa1b062d02f5341872be52ac67a1f86" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-positive.json", + "sha256": "fdf8bb9e3cf75e53b5b62344c0038e7e3e6caf6c1eb4003a4204b9107d9d01ac" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-java-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-same-object-field-negative.json", + "sha256": "42e800fefc23211fd68378b5095fa07165bfde91dafea1e5f752148ebcdf18ab" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-java-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-java-same-object-field-positive.json", + "sha256": "de3fd1f3f5479e1e355a44fc7dbb68f981457ddc1a6a0a0a2305935ca3df9332" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 16, + "reached": 16, + "runner-error": 0, + "total": 32, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 5, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 5, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 4, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 4, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 4, + "scored_positive_templates": 4, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 4, + "numerator": 4, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 8, + "true_positives": 8, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 8, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + } + ] + } + ] + }, + { + "language": "javascript", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-alias-propagation-negative.json", + "sha256": "12a14f02fe687071bfdf45e8f86c801d97893f2f368e7fee62a78662baaf6058" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-alias-propagation-positive.json", + "sha256": "3cbeab17f2f2865d704e0c3ca1121ac56dcae830af44efb0c4af5974b77723ed" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-argument-position-negative.json", + "sha256": "207933cd4ab00b500aeb71d95bfb3183533491bebffa591e390cdcf8284d67b1" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-argument-position-positive.json", + "sha256": "7616c9da7360673879f5f0d754d1dfad2e6e6aff22dcbd048bb33070d548dcfa" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-expression-negative.json", + "sha256": "20b8247479dd80ee5b9ad320110d7f51478e3a5ca85df92ec289b2e8fe33aa4a" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-expression-positive.json", + "sha256": "abce7d8f570ece8ea9f44418da1d453fbd825b785124e9493ad112b89a0165ce" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-array-element-negative.json", + "sha256": "e9c4e4fb78d5732d377788b99d2682619b7298062be05c48d35e848ed7e1efea" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-array-element-positive.json", + "sha256": "605ce56ff6e221e4e017dddfcf8de0e066419b603233e07cb0bd338f7dc6d5fd" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-branch-join-negative.json", + "sha256": "8aeaf74094e07700a623a3e19ee802a5be63ab4bd45dd9e693293e88c655d0c7" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-branch-join-positive.json", + "sha256": "45f3aae564114d25171e0a543fa40e499a02776ccd13563698acca66c4f37289" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-call-context-negative.json", + "sha256": "f1331b6a6b1db80a46a75726df8334139515ce0d478e6e3692b75e1889f39063" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-call-context-positive.json", + "sha256": "992b1062a7e8bb684f93a8a16fab1c700227dd712ede94c7cb67a55c2505add8" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-javascript-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-direct-negative.json", + "sha256": "5832c7044ee6614f998a0580171964dbefd693e536f340a2d839c3b99276af10" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-javascript-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-direct-positive.json", + "sha256": "5df67d0415a8e4fbf3b8b3fc285376b3dfb26ec56656a4ea1d8de03154e0333b" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-exception-catch-negative.json", + "sha256": "f4bf8a0e50ae4c39fc542a6e8e4a136f031b43fca3f032970269769c55f3b606" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-exception-catch-positive.json", + "sha256": "e621c94f9879f6e401bdfe51bc1a50cc8123ac3029dd296934c30642af31bfe8" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-negative.json", + "sha256": "1b1f511dab703e9e885ce35489634e05da156b370e3f87890328180c1d36d26f" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-positive.json", + "sha256": "28a0a3da034c32126a3fbf1b6adeb47f3bb0577edbfbccb04e8928be888a4cb0" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-javascript-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-local-chain-negative.json", + "sha256": "8c617f07de4e93db6c7ec709efc94c1e0f15ed08cf6ee63d607bc1f701f2e905" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-javascript-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-local-chain-positive.json", + "sha256": "a637028d67ab69a24da1ee649f556cdf26cdeae906bf8b26a0e7b73d5d8170e6" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-local-overwrite-negative.json", + "sha256": "69c97ff0c51dd705d2d6d73398db139fd4babc20cfee225a81e2d346813632b6" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-local-overwrite-positive.json", + "sha256": "fb06c140f16c80b18aa0fee488013fd63f3d924a4a106cc6b34fe37ce299fed3" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-loop-carried-negative.json", + "sha256": "1ab45567d4974ee952fea7b17d617ef9d3ba7f480a6b41aba0a41af19a778227" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-loop-carried-positive.json", + "sha256": "24a7b51478c1467c4fb01d5ad7d74edf22f6362a08a0d9448682f7f3e83ddd7d" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-javascript-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-object-separation-negative.json", + "sha256": "7357a03e3c58f320197525893b23940109796146d0598e116e35160e5bc54289" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-javascript-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-object-separation-positive.json", + "sha256": "ee7f4e1c30287a2785631988050638b5d399755e654b285bc29464de5d72d2b6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-negative.json", + "sha256": "7dad31205f30cde4c99599f3def07e183f92fb9163807ce4933c85d01982c7fb" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-positive.json", + "sha256": "d6f033b6b13f9c044fea622f73fc39759c46bf83863494c6e0fb1e9d4cc86357" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-negative.json", + "sha256": "54adf2bde480163d7566a881205b509429c1a3a4bbef602c56d25f4d43037ac3" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-positive.json", + "sha256": "44de871618f00f6e42891026f25b287b1a6e3114933a0e77556d5d3bf34db423" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-same-object-field-negative.json", + "sha256": "e00a25ce31d884795fbb3cbe45ae7d46cc34bff8f2fda3ef063de646a2d4e67e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-javascript-same-object-field-positive.json", + "sha256": "8c59f8f37fb8aba923f277fd67717e2a9d11465670b3567052877773d7f0b03c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 16, + "reached": 16, + "runner-error": 0, + "total": 32, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 5, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 5, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 4, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 4, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 4, + "scored_positive_templates": 4, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 4, + "numerator": 4, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 8, + "true_positives": 8, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 8, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + } + ] + } + ] + }, + { + "language": "kotlin", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-kotlin-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-kotlin-direct-negative.json", + "sha256": "7334c246d6617ecfc33e007c1f10596d7cb622989dc44bcb298c308dffd2d60c" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-kotlin-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-kotlin-direct-positive.json", + "sha256": "13e8473ee2730b29f97b9b0356f794826b799cb7a17f7c9d25e16505e6f1bc56" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 1, + "reached": 1, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + }, + { + "language": "php", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-php-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-php-direct-negative.json", + "sha256": "5cdf680b31d83da8652635dc2059f62e506333f03c114faa4df68ed3f89d6cd8" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-php-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-php-direct-positive.json", + "sha256": "ddea71b277e6dec602ffe80e7c5e9d8575713a4c8aff003176279c6fa413357d" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 1, + "reached": 1, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + }, + { + "language": "python", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-alias-propagation-negative.json", + "sha256": "6878d7c8b874b573441ae231fe086f8dbcc6a8bfc191d01cb2959772a89d3fa6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-python-alias-propagation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-alias-propagation-positive.json", + "sha256": "4d7b7a0254a3ecf7fdf00a99421ef6d677c90024eaa15581030d311b17d4e158" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-python-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-argument-position-negative.json", + "sha256": "97412c235dc57409c5f0af0359617dbb32b3846a09db956f7570443deef63169" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-python-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-argument-position-positive.json", + "sha256": "a1b6b4dea70c90bcaefa343626bd3b4351aae8427d76fd03e1e9a44ba2d80b7f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-arithmetic-expression-negative.json", + "sha256": "76b5de8bed8a01b771309e5e2d0f10898d5e92d9c74f8ff32c74fef2906f9cf9" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-arithmetic-expression-positive.json", + "sha256": "8ba8f285c5ad83205759b8f8f25ff3afddb9ebfd994f046da1030d892a62aa66" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-python-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-array-element-negative.json", + "sha256": "77f28f49dd63df746fb8e8a2951cbc1b270263bae2569618232014c8a5dac57e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-python-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-array-element-positive.json", + "sha256": "2f9d386555692e891da1a4bb9215ea4b239736bd3594b2e35e41513936dae241" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-python-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-branch-join-negative.json", + "sha256": "5a33299b0329af422bfdbc5aa7b68a718644d41f1c647b1aa978db82b86f51be" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-python-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-branch-join-positive.json", + "sha256": "f5abbbf928ab6b8d3bf93397fce3c1e85eb62ad9504b3a8e13b50118fa9e4d70" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-python-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-call-context-negative.json", + "sha256": "69fb2ffdaa2ef805ebabe374eb78bd49d3a826b405c9e41b7aee875ba66bf2c6" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-python-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-call-context-positive.json", + "sha256": "2c569389390aa5300b86bd21cee4284f0b82968a71a1047122cf1739f6e43c64" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-python-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-direct-negative.json", + "sha256": "0c26e86b06863802915d1c21c0a3ac077dc2a4aaaace8be3160477b5b7ce4e09" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-python-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-direct-positive.json", + "sha256": "242308f2e7f546c6b9ea7c9fd9bfbde5d14b2e853aa731c215ed8e545daf6ced" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-python-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-exception-catch-negative.json", + "sha256": "18d78c31b5d73356afd7803ed22422cf88d3d5dfe4e3278207032d8564fbb2aa" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-python-exception-catch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-exception-catch-positive.json", + "sha256": "2767f4e5fafd54a5e1aa69dd638dbaa2d313b3a5346ca9a0769b2cbcbf6637b4" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-infeasible-branch-negative.json", + "sha256": "9e7f8f98f7fd21a57709a406840c3189f060fb8f653d29eb53b9c845506d023d" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-infeasible-branch-positive.json", + "sha256": "2c9ac18bce71d6e535455d3733894ac61811b58e53a16dc55b9a3963e3c692dd" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-python-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-local-chain-negative.json", + "sha256": "cee1a125ccf067a4ea9f51bfff9d0f9a3981763f2c6db2491623643fd1d21152" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-python-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-local-chain-positive.json", + "sha256": "58733b226f31550fa6f548541966654ad2907d66d1b393561e85a600c45dc1d5" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-python-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-local-overwrite-negative.json", + "sha256": "a768681c298e961f2843db4dbe94a63b7a8eb2695fd0cd263197b1eb82fc497f" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-python-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-local-overwrite-positive.json", + "sha256": "ebf8908b2e8ff8480e707d29f36716dde6d50722280dd78597043ef5caf36bb9" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-python-loop-carried-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-loop-carried-negative.json", + "sha256": "e7f66a8da06e7a737a9cac2377d2a182c893a54fd88df33ecad97d31a45d2f21" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-python-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-loop-carried-positive.json", + "sha256": "509428e404dc7e1504e61960af38a07f6eaf79369fcd9057dd94803068a44b24" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-python-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-object-separation-negative.json", + "sha256": "1fdf8769be3674d1123879fa0779b887545ac597ebed74d2339d1b2baccf6fd1" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-python-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-object-separation-positive.json", + "sha256": "9f517f2441c6520521bce5d2311ca0d3065aafdae9c044abdadfab85dbb54ce8" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-negative.json", + "sha256": "dacebb472336e8495fd2bbaa095501c117ff64739554bcfefb3036369bce129f" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-positive.json", + "sha256": "5bfd8e9d374f3975317d2a3868e119303751aa02fc5644be1f1597036c7faab5" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-negative.json", + "sha256": "206d19998029494ccf99279eb2a04e0768d4925ecff3c19c514d93b7784077ba" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-positive.json", + "sha256": "e2280adc577e41b56100defb71110ffb8fb145091f23cc2e681f79b41befeca6" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-python-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-same-object-field-negative.json", + "sha256": "f7838d4f4085efcc987d7f43baf083c1f43ad1d1d44c142bc03fded2beef6f63" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-python-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-python-same-object-field-positive.json", + "sha256": "5f6d1ac871708dde1d034053ad01c3d2d1325309394229ca4a3ca5f4a19bba18" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 16, + "reached": 16, + "runner-error": 0, + "total": 32, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 5, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 5, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 4, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 4, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 4, + "scored_positive_templates": 4, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 4, + "numerator": 4, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 8, + "true_positives": 8, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 8, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + } + ] + } + ] + }, + { + "language": "ruby", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-ruby-direct-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-ruby-direct-negative.json", + "sha256": "2fda24b8c6845546fab6389d3523690e660adc1b888e5439db2a4ca504ce8c21" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-ruby-direct-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-ruby-direct-positive.json", + "sha256": "30282de22bff98c8b5296ae498bc3b4371c27f6967e074366f79b944f2168037" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": null, + "true_positive_rate_percent": null + }, + "outcome_coverage": { + "inconclusive": 2, + "not-reached": 0, + "reached": 0, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + } + ] + } + ] + }, + { + "language": "rust", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-rust-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-rust-direct-negative.json", + "sha256": "4b788079edbad2b3854e2a0542184bdcc85e736c07f28fb5443c54b4d6c68c59" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-rust-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-rust-direct-positive.json", + "sha256": "172e67137fd7f919f633236698c7468999c4102ca2b6beb346c7b847c78a84c7" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 1, + "reached": 1, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + }, + { + "language": "scala", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-scala-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-scala-direct-negative.json", + "sha256": "477f6f386829b0158d2e388be4aa75ffeeb276d5e4a568890a06e45e4edc9078" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-scala-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-scala-direct-positive.json", + "sha256": "7072036322dac24a9b89bcc787a6d79869c479879175422e0cd56c24de041184" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 1, + "reached": 1, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + }, + { + "language": "typescript", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-typescript-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-typescript-direct-negative.json", + "sha256": "886823ebc3e8fe059794e8b1587ee8ddf3dce07ecc07eb366a5663527f8d33c5" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-typescript-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost/dfb-taint-typescript-direct-positive.json", + "sha256": "e41904548fb70cbb86cee478ea20e1bae3cc90e19b44b73d18030d57918dd0df" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 1, + "reached": 1, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "bfbd71c8ea921f71eacae6983ac45361edb0264be0ef4ded17cb17449dc880f9", + "path": "reports/bifrost-smoke.json", + "sha256": "bfbd71c8ea921f71eacae6983ac45361edb0264be0ef4ded17cb17449dc880f9" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "18d09c57d1e5044dec49acac7635d3255ea8e89c", + "configuration_hash": "5b2489c75b433ac15ed6656d43394a17851ee5347a4b24cf00c7dff3531e3b26", + "dimension": "taint", + "id": "bifrost-typescript-kernel", + "model_profile": "benchmark-controlled", + "tool": "bifrost", + "tool_version": "bifrost 0.10.6", + "track": "taint" + }, + "dimension": "taint", + "id": "bifrost-typescript-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "typescript", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-typescript-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-negative.json", + "sha256": "4a2501cfeae3843f6b1566a885078d6d5fb7d888222cd80572f9e09cf3272531" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-typescript-alias-propagation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-positive.json", + "sha256": "28897ef0daab482829ffdb035de0ac1f0d5d11552a9c8697d8defeda71e2f8c6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-typescript-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-negative.json", + "sha256": "f37128c64994fbedd0338e8b8c8f9b6bae364288d778503aa2d19309f65c4241" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-typescript-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-positive.json", + "sha256": "d6122ab2f1fcfbaa83c502c313d2ecae2ad7666259549d24ed7dcbaf1edcaf56" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-typescript-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-negative.json", + "sha256": "688c5716f59b16bbb79c724daee7ee74ea2792ee1b950dcbdf2e0837c7201778" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-typescript-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-positive.json", + "sha256": "5986daf13445044a083ecdbb63a51bdc3d94bac56367f93195c279043776143c" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-typescript-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-negative.json", + "sha256": "e4e33e71af9e151b080dc72a1aae0a0c5c15e7ef7ded728d8ff9fdf0fba0eabf" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-typescript-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-positive.json", + "sha256": "4aa4940d7559224757c31888afa0a3dc7c606007e1b6ed07f0de38cb90c9c7c8" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-typescript-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-negative.json", + "sha256": "9732c8b1ec844c2bd2dc7dcf46cc4e03bd743441912274d5169958d6b3472772" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-typescript-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-positive.json", + "sha256": "f958f320f5a923b00a9c86c21e79d2fb3e43a57161341c0b482caf0ff71eca43" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-typescript-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-negative.json", + "sha256": "f4c3e17ed7ce53063de1f4387c685a817dd7a262c30562f23c2c02e1fe8c79d9" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-typescript-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-positive.json", + "sha256": "27af95e0dea86802e5a2fa95435850b03fdce939186c53f62946113083196577" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-negative.json", + "sha256": "462021ace7051a0b0ce57f24e9ae06550a20b54d07db15e8ec7572d60a27c250" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-positive.json", + "sha256": "462021ace7051a0b0ce57f24e9ae06550a20b54d07db15e8ec7572d60a27c250" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-negative.json", + "sha256": "4e16479cf8fa067a9a4c3e3c60846e717ca3a120bf0638e130cacdab2473d094" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-positive.json", + "sha256": "44a0767da2110fa3a5bb6b6cb8a255db436b45fb90f9d0219b3704385df6dd91" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-negative.json", + "sha256": "ed441dfa88a7b61731fd5cc702f9ba27e235f86cae39986ac256a4906e050eec" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-positive.json", + "sha256": "b39a146461a8276b729f41506da99db54d318bc8a1fc8d58bee7c76a947726de" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-typescript-computed-property-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-negative.json", + "sha256": "2c93024f70214a453ade3069d661943cdfd72cf83dfe4aaf7737a93df2af75d5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-typescript-computed-property-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-positive.json", + "sha256": "734d3d8fcb886c5cec1f572b4cc6ab9d7a20a97a38b086c72db53ecaea29f394" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-negative.json", + "sha256": "9164842be97bbcd32a9885c1cd770f126db32a7fe4a5f51022df3472cb39d4b0" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-positive.json", + "sha256": "773f8d52cbbbaf3449c22d032b8cc8fa8519f2ed2e3adcd06e27f18f0f28e017" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-negative.json", + "sha256": "e987f8204fe39a9da89710313b5c6eedef3e95e96c6818a713b43cc9a743b5ec" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-positive.json", + "sha256": "9985aa2e52c74b5c971a18a88c9d5c37dd5d3c917524ee9aa1985158e9a374b7" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-negative.json", + "sha256": "851787f4fbf3dc44ee8a1aa1c85d582c3d4ae02cca55a58ae84d5c2629826ee2" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-positive.json", + "sha256": "851787f4fbf3dc44ee8a1aa1c85d582c3d4ae02cca55a58ae84d5c2629826ee2" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-typescript-element-object-negative", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-negative.json", + "sha256": "f3d4ba512ad91c5b644dd1387c4bbcaf8fd9745308e5126096c006bd555d42d7" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-typescript-element-object-positive", + "classification": "runner-error", + "outcome": "runner-error", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-positive.json", + "sha256": "16d6f8f53a94445b8aba7410ced7042f25cb2eead016248db852b0382bfd1898" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-typescript-function-field-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-negative.json", + "sha256": "678c7c900fd261efb1628329c529b5be07a66a6c68623c44b3e8e84c6a56f3e9" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-typescript-function-field-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-positive.json", + "sha256": "f29529964f3008e2a1709b770f5471f6a77a31694907e012e0e9be3d07f89f15" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-negative.json", + "sha256": "a37454cebf85d9b336d859043fd8178ba03f737b3f54f18ab73d658565c4b365" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-positive.json", + "sha256": "c0cddd33e13d800f5b9231be876751a9d585c7f28c8ad525c669b2a60a27b810" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-negative.json", + "sha256": "2ba208aae7f14be4df4597ddacd20761db7aaa32a59ba49a3af1283314bf2f61" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-positive.json", + "sha256": "b718ecded7018fe962387376cc170144e86e3d01b530785ef19d88cd5cdcfb81" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-negative.json", + "sha256": "b84d08be5fa49295989219800d042e0561f3b40ccc0200fe30c6cd12d2a78433" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-positive.json", + "sha256": "d82e81e4faf00146f1f5333449f0783015a7f42fee7b2b933593695bac8588f0" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-negative.json", + "sha256": "263cf26b6d9adf239d4fae5fc15184958de2a758ddc9008d05f4fc8aa987e339" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-positive.json", + "sha256": "263cf26b6d9adf239d4fae5fc15184958de2a758ddc9008d05f4fc8aa987e339" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-typescript-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-negative.json", + "sha256": "886823ebc3e8fe059794e8b1587ee8ddf3dce07ecc07eb366a5663527f8d33c5" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-typescript-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-positive.json", + "sha256": "e41904548fb70cbb86cee478ea20e1bae3cc90e19b44b73d18030d57918dd0df" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-typescript-exception-catch-negative", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-negative.json", + "sha256": "4f72d6a57cce07e612bec72a668008a167742b2383844b7b1d2c18bba80420ee" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-typescript-exception-catch-positive", + "classification": "inconclusive", + "outcome": "inconclusive", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-positive.json", + "sha256": "637423219e330456cc668fddb029abab586bc46cc97bf5f00665bf7819703e24" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-typescript-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json", + "sha256": "b91f0be7f271b2689f7fea731951a7a8154307687b906e31a88b4f5e3d55a4f4" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-typescript-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json", + "sha256": "611dcb54cd851afa7e4f63f0f632f3414ba06e1853b1a8f9125ed189b6b75ccf" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-typescript-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-negative.json", + "sha256": "4a784e8ed10c9e5cfaf237511f8ded41542ef73a9c875f186c99107a5ab00c5d" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-typescript-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-positive.json", + "sha256": "acd6c8057996c89f2c1dfdde1efe5579bc95788bc572112b9cd4a62eb5a4e1f0" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-typescript-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json", + "sha256": "a0ba2ebb6362f4e4b31928c3f97d1afd8481192d23291c9bf960aba2325fe3ca" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-typescript-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json", + "sha256": "c46cbf6256fa6878a13c2609528530c7a63d2d5973bfa2979cfcadebc93bbdae" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-typescript-loop-carried-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json", + "sha256": "722400c2f3f448d9ac872eca5e9fee63927c11f4f703ecfbf419c013a9a661a2" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-typescript-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json", + "sha256": "e81cfb73bd2182375aa29eb7e323e0ce3ab441d310d8a8a6ab15c40c7d1419cc" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-typescript-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-negative.json", + "sha256": "59dcef386a64e823aba008913410ce08ee24b247826ec84abe11d2cb70cb18cb" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-typescript-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-positive.json", + "sha256": "c0c8d383522574af32f3dc4693dc6b158211e3a6e8a18eacfcf35716b9d1e5dd" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative.json", + "sha256": "820f2b23edd46a9b43500e3a40463730bb2aa3578a596b9222a1768606890edb" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-typescript-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive.json", + "sha256": "a6d4026d841f68e0c0d7b2e6088c50623529d1d550ae750252b6e87980c33e7e" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative.json", + "sha256": "763d5d738f57ab6d69514f8aeacc5f3035d105842a5a60e50bcb30d50068c3c3" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-typescript-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive.json", + "sha256": "b4d21031d61bf663f09be346e08e9243d171d1e05135fcde20abbedb9f501a0f" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-typescript-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-negative.json", + "sha256": "d0a14580e57ed2c80ac500a0f8069acdaf0ee08adac1f839de702ae93efca3a4" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-typescript-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-positive.json", + "sha256": "256113f56bd09f03477da9cacd62e971b1f9c2e38389b098597e1b7db9c177c5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 22, + "not-reached": 17, + "reached": 17, + "runner-error": 2, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 4, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 12, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 8, + "runner_errors": 2, + "true_negatives": 4, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 4, + "numerator": 0, + "percent": "0.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 4, + "scored_positive_templates": 4, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 4, + "numerator": 4, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 10, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 6, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 0, + "percent": "0.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 7, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 6, + "runner_errors": 2, + "true_negatives": 2, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 2, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 2, + "scored_positive_templates": 2, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 2, + "numerator": 2, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 2, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "6d1ec2fce985b22def1de1d32ae49049ea5be0fb6b52a8ae024adbdac9110e1c", + "path": "reports/bifrost-typescript-kernel.json", + "sha256": "6d1ec2fce985b22def1de1d32ae49049ea5be0fb6b52a8ae024adbdac9110e1c" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", + "configuration_hash": "719415b9134dfd43390ffdb76eef45f7ed022f907f22913226c22f93277b62f8", + "dimension": "taint", + "id": "codeql-c-kernel", + "model_profile": "benchmark-controlled", + "tool": "codeql", + "tool_version": "2.26.3", + "track": "taint" + }, + "dimension": "taint", + "id": "codeql-c-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "c", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-c-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-negative.sarif.json", + "sha256": "601459f9b01506ba9e336fd120144edb7359fef33fcbc79063403771fcabb59b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-c-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-positive.sarif.json", + "sha256": "4bb9d39d3bd89f73b9eca3c198350e8df9571c885c9bbfb4c686b35fb58bd624" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-c-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-negative.sarif.json", + "sha256": "b20713e83cfde90256fda3889683753149a5b4740f81008de3a65b6d4adfcdd6" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-c-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-positive.sarif.json", + "sha256": "4dff7b94862df7d7fdf8c94e0c414c5bcf6e522faa2e155afaa9858c9e6e90fc" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-c-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-expression-negative.sarif.json", + "sha256": "59552e5d91745dbd1bab16695cff0d69fcd0b95f96dd4b2464c0dda683a1238a" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-c-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-expression-positive.sarif.json", + "sha256": "4615d931f309000a6b91de3f1ce19c29366f4313b1eda5edfc6045e8498ac673" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-c-array-element-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-array-element-negative.sarif.json", + "sha256": "39e2f3272590ea7246d31d79ca8e4af5379107a6e3f5f1da0fbd55bfe1a21599" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-c-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-array-element-positive.sarif.json", + "sha256": "32d24d3816a4de64ead3f426a87362b246f01840d9ba0ed8624de2dbbf0bdf01" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-c-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-negative.sarif.json", + "sha256": "35bc44f2f5994675ef235ea019bff8b17ddc20d081e7eaf0155eb58007537772" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-c-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-positive.sarif.json", + "sha256": "031e06e98b5b39c3cc76de66a1e7bee2d83384a1192f0dc548f0f68eceae6e0d" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-c-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-call-context-negative.sarif.json", + "sha256": "0b4aaa2165f65d4414622654bc53789bfec0b6a8a1526691f5fcb4145dc4daa5" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-c-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-call-context-positive.sarif.json", + "sha256": "1fba1839ac7a49ced623d0ea8901b533a4ad04a17d67630459db60a2d34c1baa" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-c-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-negative.sarif.json", + "sha256": "77b730fa0492d9fa17f119512755ad1bf6d2cfa52fbd4cd785941efdb9b12850" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-c-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-positive.sarif.json", + "sha256": "d52fac16524444ce1648cc2f4fca0260cbbfb2e6bb243430d715e2595d5f033d" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-negative.sarif.json", + "sha256": "163b73b1f1a3b509618183fc1e39f4a12c2eec83c3a4b7a2bf38ea7e50796397" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-positive.sarif.json", + "sha256": "d05db1c9caddf31ca7a88052ff315bac93281c8f071cb9585860d78141bc6808" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-negative.sarif.json", + "sha256": "c21211e2e79388ebd428c3118b25c779112121100e2de94f6090269ca766f660" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-positive.sarif.json", + "sha256": "22042fffb28dd276230ab9f5380b0031fbf152d26a659e5c3fe829d1b36a3d8e" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-c-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-negative.sarif.json", + "sha256": "8d4999577204a0b69c17518cd21370cfeab82fc2545cb25f173d597979464706" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-c-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-positive.sarif.json", + "sha256": "6a73cb6aed30a8553b9aabbc25d3ca5b48ba4d8ff319105d64d1961b87af52d3" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-c-element-object-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-element-object-negative.sarif.json", + "sha256": "97c4a87889fc9757d35a69bbe065ab5bdda05612accae9753f524f9703793f1d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-c-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-element-object-positive.sarif.json", + "sha256": "92785613eb2e867abf23b91ad9e2ad20897967a397a0d2ff0b6ea6e29d1138c7" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-c-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-function-field-negative.sarif.json", + "sha256": "8464b7e14f3f31612a49de9542773607561d835534dabd5666485785eaac5350" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-c-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-function-field-positive.sarif.json", + "sha256": "1781e6ee485cf67a047d7a005d158b2d6f21e1a0c3bd8cc6044d4f679c251e02" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-c-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-negative.sarif.json", + "sha256": "5b40426c14d755e632531691a296a861eaa8d501e2f2e354a384dda78d0d0a9c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-c-map-iteration-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-positive.sarif.json", + "sha256": "86632ec8fef9cc1fcd2e62609d4dd2889408e26d83372d67aac5d3d5e88297af" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-c-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-negative.sarif.json", + "sha256": "eafb9d5594f2f753668a1ec17f61df3c2f609b1fc5edcde020b136d28cc10007" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-c-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-positive.sarif.json", + "sha256": "e8e905ce00d27da13337e37bc0ead109c2137b7ee5d7d6d6e29f73972dd0fa13" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-c-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-negative.sarif.json", + "sha256": "7730704a98d687f979ebc2cc06d03e37c62df2cbf8cd8bc97f20545117d7eea1" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-c-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-positive.sarif.json", + "sha256": "b7162a938354a587059051e7d6aa8546fe9bdf9793e7b1e66783195c3b3585ad" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-c-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-direct-negative.sarif.json", + "sha256": "339383fe864c953afc900b810929eac0c0ca5631d6c541e6adab78db8592afd9" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-c-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-direct-positive.sarif.json", + "sha256": "bfcb420ecb641a0d7e00890cd6e2acf84ec3efd62d0039f6854dba07880d0def" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-negative.sarif.json", + "sha256": "afcc37e6eb7826d34ac4a10670fa73f9bc433928773d1bf875a3371716bcd198" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-positive.sarif.json", + "sha256": "161fc2f1b4de3b3e4ce4258c65ea62a5e294417b16edd1b570012826bad6dc69" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-c-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-negative.sarif.json", + "sha256": "e83d06449e0c90e83cd81d774f1260a8eb9cc42a9555162ab9c67b1ba75fc922" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-c-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-positive.sarif.json", + "sha256": "0da63cbf3149ab7a966744d77b7b0fb73b8212897961404a66a4cfba076de58d" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-c-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-negative.sarif.json", + "sha256": "6218d461c1d228d3c61bce8dbf66bcf5293c07a60d4499251cd09c9009bdc550" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-c-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-positive.sarif.json", + "sha256": "4d7aaa2e75f2545f526434e039852819baa0389fe852d23b0685711e50dc3495" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-c-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-negative.sarif.json", + "sha256": "450dc61459f15a626dba3f6c323496274f06e95ea72363fce369751d84cb3b1b" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-c-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-positive.sarif.json", + "sha256": "fb34cc4ac20670483521e6dc14cf018bb541a070cce2ed0b846f6af3a488e4be" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-c-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-negative.sarif.json", + "sha256": "e13c738f8477d7dc8be053c204ed8de6fb90227cd03fafa4f42c609002b02020" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-c-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-positive.sarif.json", + "sha256": "09b6b2fd6b080c9a5c66d6153945f0bc7c17ca7e0f53a21bd82a26f73ca63399" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-negative.sarif.json", + "sha256": "b5b937b2ebf2be89b9319cd9c6133119de7e7ed8589fd4ee83362f4371053acc" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-positive.sarif.json", + "sha256": "35aaefb69cbd41463c0f2223324c9cafae63f38c1ca4843e256ae4ac8e005201" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-negative.sarif.json", + "sha256": "8b9ae4e46a0955b8d7c66f1fa163c0829453bbea1bf7d27048ee860cc02cf831" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-positive.sarif.json", + "sha256": "f7e3f60586f6bdd80a28a41bcc4bf881541e8916d8dcf443957f451bd23c25c8" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-c-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-negative.sarif.json", + "sha256": "eea8864b8e34fdfe74a9629da92a0e5164f9648638dba6663ba13daab1d35fb1" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-c-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-positive.sarif.json", + "sha256": "ff761be80074a62e33c78b28ea0ba826759c25d3b57e9a22aef3685d73fa86ef" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "14.0", + "true_positive_rate_percent": "75.6" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 25, + "reached": 23, + "runner-error": 0, + "total": 48, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 4, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 4, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 4, + "scored_positive_templates": 4, + "true_positive_rate_percent": "75.0" + }, + "true_positive_rate": { + "denominator": 4, + "numerator": 3, + "percent": "75.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 2, + "percent": "25.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "25.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "75.0" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 6, + "percent": "75.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 10, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 10, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 10, + "scored_positive_templates": 10, + "true_positive_rate_percent": "70.0" + }, + "true_positive_rate": { + "denominator": 10, + "numerator": 7, + "percent": "70.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 1, + "percent": "14.3" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "14.3", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 7, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 4, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 1, + "percent": "20.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "20.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 3, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + }, + { + "cases": [ + { + "case_id": "dfb-taint-c-error-code-return-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-error-code-return-positive.sarif.json", + "sha256": "4c3083c239081ab1928132e5fefdf48d638184df48bca91f6a23cacd08d56e93" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-c-error-code-return-path" + }, + { + "case_id": "dfb-taint-c-goto-cleanup-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-c-kernel/dfb-taint-c-goto-cleanup-positive.sarif.json", + "sha256": "408d670cf788fa16ae22399bce7ff4f26f308895d7cb48ac64edd854ae78dd49" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-c-goto-cleanup-carry" + } + ], + "dimension_macro": { + "false_positive_rate_percent": null, + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 0, + "reached": 2, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "language-extension", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": null, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "0b6c59ac6e4435e049a45972d297d665b55eba07fefae98535930a01543b7f0c", + "path": "reports/codeql-c-kernel.json", + "sha256": "0b6c59ac6e4435e049a45972d297d665b55eba07fefae98535930a01543b7f0c" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", + "configuration_hash": "8873a63a5898c8b6b10dc24a9fbf2fae3ed5a088faf024524b0bae50f0fc4cc0", + "dimension": "taint", + "id": "codeql-cpp-kernel", + "model_profile": "benchmark-controlled", + "tool": "codeql", + "tool_version": "2.26.3", + "track": "taint" + }, + "dimension": "taint", + "id": "codeql-cpp-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "cpp", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-cpp-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.sarif.json", + "sha256": "79ec4efb06e4b449db75362ca693b405f7a2e09abde8bfb8399911934abe1f47" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-cpp-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.sarif.json", + "sha256": "a1e91d6b1d431f05b62355c802e14108f88e1423f39516f613a1ef6c36dcaa17" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-cpp-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-negative.sarif.json", + "sha256": "68a19004c53127c2f9b1967a113d6330438e87cdeac0a29209401148e8a48604" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-cpp-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-positive.sarif.json", + "sha256": "b32993a75ca6945dd52a2ea17586ff06c4961759bd27b818d65063256c37ebaf" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-cpp-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-negative.sarif.json", + "sha256": "d3b4c32a1834d7a675d62a065e2e00af05a4a466774d66cc2c82c548c766ec83" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-cpp-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-positive.sarif.json", + "sha256": "cc6e707347b9d794eb4043dbe2be178bd38ffebecc18fb9c08014801f36abdf1" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-cpp-array-element-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-negative.sarif.json", + "sha256": "d1b003aed8df74c76c4b74dc92b9ac7b70a6b6dba632e11cc52560a87ef32c5c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-cpp-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-positive.sarif.json", + "sha256": "2b410657414991cb67e45f7dcbb608f89b49f87f4ef1f7c6a361a1f38700b7be" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-cpp-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-negative.sarif.json", + "sha256": "9debb98816086107dcdd1c0d5eba059357df9284c317d2467d683f162f937ad5" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-cpp-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-positive.sarif.json", + "sha256": "92f4f9987e5a3bde07099d87b608312a13d6bb7df02af92c530aba33f3de291a" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-cpp-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-negative.sarif.json", + "sha256": "77c79179a8a15d6a2946744ba77524e44592f45df4c7dc84afbb6f75e975e916" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-cpp-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-positive.sarif.json", + "sha256": "695cc867e9a67b095f217979a2f119dd840e9aab39cf3e9fb9d78ea7c595a048" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.sarif.json", + "sha256": "c51cfa099ccf01bc2eaff49c917a99db5812bd2c30bffdd5f8dca8392c2743bf" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.sarif.json", + "sha256": "a616f790d63d3efcaed5aa2764ca1cce5b33753fdcff12cd97a245d0dbe0544e" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-negative.sarif.json", + "sha256": "00fd003925d7de00ddd6dfea1e1d04871bf43075a1d058bff19f2139b0ab89ab" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-positive.sarif.json", + "sha256": "f30bb685d386b732ea2fd62350db9dce4f9a6a78c029dcd55913d1998431f0c0" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-negative.sarif.json", + "sha256": "dcf6045ae4114af60a0a24e00dcd2a9530c8c91d5a2f36a7e67f56cd59a3d05b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-positive.sarif.json", + "sha256": "6810cdfa585b7a9d1726602b2fe61df037c471a29f6d72a89807d26dbadb3ee2" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-cpp-computed-property-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-negative.sarif.json", + "sha256": "297a3c58d61c18959daff55e0c6ee1164dd78eaeb10b362cc6dd7b6b1a4ba299" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-cpp-computed-property-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-positive.sarif.json", + "sha256": "53e3c7043ae0813b210900ce7df9e8283ba38c39a0e1663c11499a225da50c9f" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.sarif.json", + "sha256": "47da7fa29ab56e9d1a4d08a41cc08357032c179e868a39e692c33e4e38181ff0" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.sarif.json", + "sha256": "302c1d8f3df58b53fae3a2d2ebc513d4061f6750c44b92fbbe87952dd768b8bb" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.sarif.json", + "sha256": "b926f12e4c51444561b9c1253dde2430191bf4a978b305729139cafc7decd385" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.sarif.json", + "sha256": "897782a3bf38566d1f55d72d18ea5f0b36b02ee7867aeea6e7e69bccd2f87e94" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.sarif.json", + "sha256": "433fd5dae5f6a11c139eeb553155c5ce4b444cf10549133ac8d46f300ab0c7f7" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.sarif.json", + "sha256": "69a4765af541503de38da892200fabc3138f71049b74fa9c8f4ef7df63bec52a" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-cpp-element-object-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-negative.sarif.json", + "sha256": "9ef086e3334b237dc813f202fdcc656a9101d525f85336e44f3567af4b4ab0c3" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-cpp-element-object-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-positive.sarif.json", + "sha256": "d9babd0d706d37226bf3628660514951c88f1394038976e88169584ddf6de8f0" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-cpp-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-negative.sarif.json", + "sha256": "e2a8698998d2834973e2d300320c1ab5df3e30b8145daea308c80a613f44bd9c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-cpp-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-positive.sarif.json", + "sha256": "64604acb9324231ff3095c90acb4ce3dd7c3e2ad02f716c9d3d5d0d45cbc7858" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-cpp-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-negative.sarif.json", + "sha256": "dc51d3d4e1cf7dda331ca481b06534730d888422e7b2a001f3e754ae243ed088" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-cpp-map-iteration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-positive.sarif.json", + "sha256": "33bbdb7994617d24f10c8a79ad841a0061ee3130f410d6ce198e6f3e6373e3e4" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.sarif.json", + "sha256": "23078c014f2082f5daf78feb1f4c19ae4614446ae5f4b3b2420ffee19d4ef7dc" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.sarif.json", + "sha256": "a984717eb5bd03db8885a0f02299736c1720a62aea976660b4ce9c62096913ca" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.sarif.json", + "sha256": "6b438fe36d647689bc563d493144f81b08a881e32d1e34594774420e4d5028b2" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.sarif.json", + "sha256": "8f7afdbea7843e83da7c50f3ed9975fb8fce5d7dd0fae4db5bf8deff3c8d834c" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-cpp-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-negative.sarif.json", + "sha256": "86415fb0148fc1ca8b89a657be01dd89dbef01a82445580c632054791ea7310e" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-cpp-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-positive.sarif.json", + "sha256": "9103ec1ab6897e2f24175a8b8eae635ccc5fc20bb0da309cda43a63944242113" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-negative.sarif.json", + "sha256": "5c232d7d31da0b5a63f6091250cb3496a3d211d213872d61d0b2f3aeb63c9dc5" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-positive.sarif.json", + "sha256": "0fdbc28bf7a4b88759e0dd21c910aa023360521fc90f151593a79c127c3f4ca7" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-cpp-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.sarif.json", + "sha256": "5e9968345dc669478edf56dc8d541e88ec7c3f4c0ab7b56bdbdbdf2f2783fe35" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-cpp-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.sarif.json", + "sha256": "e802829f0d2256200cb5653bd11517612488320342bbda86cadc559ae10754e1" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-cpp-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-negative.sarif.json", + "sha256": "46b7c58bab65e326859cb12fc4701e1c8c88be76f22092ba70f52801670ba42c" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-cpp-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-positive.sarif.json", + "sha256": "ff408101346dae44b67a92ecf58e58794037493e696cf4ed8b014cc3c601a7bb" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-cpp-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.sarif.json", + "sha256": "84f0448e7a4fda440c78a212cdb23804f01e11eec58b382d357172ccbbace670" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-cpp-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.sarif.json", + "sha256": "5145b37638726651633b852b2e13c741d2b7163e20e29e48d299e9e9ba6d7778" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-cpp-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-negative.sarif.json", + "sha256": "96aa7732104b8c3aa38834ec162e013c06fe350cc3a255dc08b8ed64a4257c6d" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-cpp-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-positive.sarif.json", + "sha256": "2138e79bb82a9552354032c2e975fbd2349b52c9d79ba3c232c992d40f91709d" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-cpp-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-negative.sarif.json", + "sha256": "de8905f9337c5a3786e2336bc56617eb57ad90127fc30689b04511de89f3a5a2" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-cpp-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-positive.sarif.json", + "sha256": "37eca6decdb1c36328ecfc2f4ea1012757f0e327434e4788edb2df73e130b4db" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.sarif.json", + "sha256": "2457454611a856830acc3b35fdf372335878652501b0a9f88fd771b81c06e820" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.sarif.json", + "sha256": "45cd5dc308a5a15150b13845bbfe2c16d53d318d664cd6a56280470720ca1ce2" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.sarif.json", + "sha256": "2e3e9633546554772cc9bf10960a3090aacc7f60f92fc28d3470e7bc6854f262" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.sarif.json", + "sha256": "71184531885bc17a0411bae174506608e6a54db8870921d45a275268155b74b2" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-negative.sarif.json", + "sha256": "6f5b99b4e6303a93c54bdd0aafe190be72aafa3ec1da47c91926f546f710de11" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-positive.sarif.json", + "sha256": "1d25b2223569b003e19b41df7fed0123a45fed21905a43edd65f307ed2028391" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "8.9", + "true_positive_rate_percent": "53.2" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 38, + "reached": 18, + "runner-error": 0, + "total": 56, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 3, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "40.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 2, + "percent": "40.0" + } + }, + { + "counts": { + "false_negatives": 5, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 7, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 9, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 10, + "numerator": 1, + "percent": "10.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "10.0", + "scored_negative_templates": 10, + "scored_positive_templates": 10, + "true_positive_rate_percent": "30.0" + }, + "true_positive_rate": { + "denominator": 10, + "numerator": 3, + "percent": "30.0" + } + }, + { + "counts": { + "false_negatives": 5, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 11, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 11, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 11, + "scored_positive_templates": 11, + "true_positive_rate_percent": "54.5" + }, + "true_positive_rate": { + "denominator": 11, + "numerator": 6, + "percent": "54.5" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 1, + "percent": "12.5" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "12.5", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "87.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 7, + "percent": "87.5" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "20.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 1, + "percent": "20.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "6e772fe6740133ee4a0b20a9683d145b832f3ede088c535936ecdaf2f6a802ff", + "path": "reports/codeql-cpp-kernel.json", + "sha256": "6e772fe6740133ee4a0b20a9683d145b832f3ede088c535936ecdaf2f6a802ff" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", + "configuration_hash": "cd5f68b8ccb2e4de27cf1606b0c9f2ee8981ce5dfdf8ee2fea08fe977a0c56c9", + "dimension": "taint", + "id": "codeql-csharp-kernel", + "model_profile": "benchmark-controlled", + "tool": "codeql", + "tool_version": "2.26.3", + "track": "taint" + }, + "dimension": "taint", + "id": "codeql-csharp-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "csharp", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-csharp-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.sarif.json", + "sha256": "7d7e156d7375101053cee30489dd56828fe642c26962c2b27c624dae4468c609" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-csharp-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.sarif.json", + "sha256": "b67b2ee1f97ebb98e2c021180f1229ba89c22d0efb6f1ee58f67fa8f779c8916" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-csharp-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-negative.sarif.json", + "sha256": "027f369eb434d904b09bb7e5aeac888965119be68bfa099490789b6901b0fe32" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-csharp-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-positive.sarif.json", + "sha256": "739489380f4f9a55730de9ba0a22f136be3136a6571d548ed5a1c1ffcaa525d6" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-csharp-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-negative.sarif.json", + "sha256": "541e1b0eb8713e35d3c61050ec92374ad7a5081aadf6076871763bc081c0dca2" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-csharp-expression-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-positive.sarif.json", + "sha256": "029b0f474474ac170d431e265cbf1d64c5c592dfe3ab067e9b7b0be566c8bdf3" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-csharp-array-element-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-negative.sarif.json", + "sha256": "5d19a26325e1af37e8b7cc77766f0f369f489aff3a22b5128f3a71ab74118059" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-csharp-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-positive.sarif.json", + "sha256": "a12d56d0d005818ea8a5bf053ed91c0acd670c29e4b4a1941258e8422694432c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-csharp-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-negative.sarif.json", + "sha256": "e82acd2d7d56af4cf8dad4a2cc9e71377e7abd15e6fd26cdabff451cd10a60e4" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-csharp-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-positive.sarif.json", + "sha256": "4aea8ea85e6cef14c835570cf88a192602ca705fb773ae3e5700670c3bc3c13d" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-csharp-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-negative.sarif.json", + "sha256": "1a508a147951d99742e74d19e02916fb2d8788da941a29f304feb66118b3a50c" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-csharp-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-positive.sarif.json", + "sha256": "ea84205bf2aa251bbab28ad73f86b79deef38b76bfae0dc24616854bd2c073b6" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.sarif.json", + "sha256": "87e1c6e77673216d2ca2eeafa23ee2adfc20de43379e178db4db89a8007ca00e" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-csharp-anonymous-implementation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.sarif.json", + "sha256": "2c6caaf1eeabba50fdcfc67dd791eac335e91723e683afd392cc3a76707a4a51" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-csharp-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-negative.sarif.json", + "sha256": "0bd4828bdcfcb9351c5d7ce66e73287244341ba1789247bff0655af0775e4606" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-csharp-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-positive.sarif.json", + "sha256": "77ba03e3161707a8dc0869008b22d0504f323fc6c75a9a6a25c66a10bdaf089b" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-csharp-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-negative.sarif.json", + "sha256": "cde84c1c5adade96005f3087dfd57f020c98f2bf8a8dbc9145ad32be26282422" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-csharp-closure-capture-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-positive.sarif.json", + "sha256": "45af2391fe5ceff470334939b0e2d111e66ce30482d4768c2690afce0cfd40cf" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-csharp-computed-property-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-negative.sarif.json", + "sha256": "f4d2b85a9fdf8ebf3d6f41fd0ab8bb775c17af499d9a6e6e46b047e48f1c0b26" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-csharp-computed-property-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-positive.sarif.json", + "sha256": "2ec5fa23ebdb43953f4333d3b84da4aab6d74b18d6c6137663f00b359cf0082b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.sarif.json", + "sha256": "5d3ffc3d992c303101db541551a89891ccca5499d2ba9ed0f28c95a19d1e9674" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-csharp-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.sarif.json", + "sha256": "598bda44940be5da43bdf381f1f670c32db94a4548c352e0dd006ae38ba20151" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.sarif.json", + "sha256": "8aeb1edf36ca970e7d62f3b77a0c5d00af060a4fd4a2d2ec3c45d52b3bf0ff2b" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-csharp-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.sarif.json", + "sha256": "d99410bb9c6c655ad97eb2836714938d8c98f07badfc8bf517501c48e9bc06d4" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.sarif.json", + "sha256": "474f1344527761d6c6586fea6e44591b115286b20eed0e99dd03169d5a18e94a" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-csharp-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.sarif.json", + "sha256": "121b52da33ec9ccf44bdbd60a0e5b44dfc7ada47cf64ef1712a15aaf6105645d" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-csharp-element-object-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-negative.sarif.json", + "sha256": "e2f6120c2579696878088e268c3eca511383cfb93648cba9bdb663b4b42bda6f" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-csharp-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-positive.sarif.json", + "sha256": "2e33f4fb557774e68a9412ecf911000f3bc570cf9f66b1e31128e68b7188d0cb" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-csharp-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-negative.sarif.json", + "sha256": "71541e2fdee4d2170a85c76fb0151c469a4c52390287768eb666089942aee7da" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-csharp-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-positive.sarif.json", + "sha256": "85494f01854cc1cafe72ec88b82e78ef7def386637a938c3c6520ed7a8c59a80" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-csharp-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-negative.sarif.json", + "sha256": "1aff582c5c41d59b5caf614098c2ba22c8eeaf22479a3416c43495a683bc6c35" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-csharp-map-iteration-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-positive.sarif.json", + "sha256": "a7624f86910c821efe4e2280cdfe38ff982ab2399833e6583ad04794373007fc" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.sarif.json", + "sha256": "5fbb3068efec035a15c3234f4d11f96422433a56af7d5afcd3a56cbace0c8651" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-csharp-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.sarif.json", + "sha256": "5c291d0fc698e8e49042f7f81bbd394815466f62c033322e490aea858290830b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-csharp-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.sarif.json", + "sha256": "b9097fdef5ae7cfe69b627cfaa2d2afc2455bab0df3e71f9abc92d3a3fd16b98" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-csharp-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.sarif.json", + "sha256": "30e7173a734ff98cbbb760151c4f4ad5262297b15b75fee9e7532bedc41f832d" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.sarif.json", + "sha256": "8003bfb2d79b5be01263dd1cfd7f015eb40f2e63138915bec0b7b19f22506399" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-csharp-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.sarif.json", + "sha256": "21ed031d4b335363d737d108b91227a8e730de5b6cd70cf16c66986325eebee2" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-csharp-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-negative.sarif.json", + "sha256": "4e9c5dc21cc7fb1ee42559bc051f942f4ba04d86e36ff5a1a47a00d1832118d9" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-csharp-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-positive.sarif.json", + "sha256": "bfe8948974ff88d17c3096c757502c1c28570ce6aed016b241a40a1cf951dc2d" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-csharp-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-negative.sarif.json", + "sha256": "ffb4ac361a2a71a9c310c8df45e3a00d88d0f5287aff598db52ff88635e366e1" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-csharp-exception-catch-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-positive.sarif.json", + "sha256": "f11211e9305c72c117ac5a786f6b1c43bd0cdfcbc60f6b707793f3ec1c4dab8c" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-csharp-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.sarif.json", + "sha256": "eacabf07417bb5ea60e09be2843811c6b24e3670f53a9612d651c2a8aaaf62dc" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-csharp-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.sarif.json", + "sha256": "9bb150d3d85308d7f21563fbd7232dbbf30739b2c0be9e31bff9b6b5b1ec9066" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-csharp-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-negative.sarif.json", + "sha256": "05e531cf13ab699c06c0f5a1d182ab3bfef0043cfcb9160a32a816f9c4569612" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-csharp-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-positive.sarif.json", + "sha256": "0d713afb9e9efcf5715671112cb8c0c07e801d22cfecc0a68afb7e518ff6950c" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-csharp-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.sarif.json", + "sha256": "b37fd7ab01dd74a464cf3f629665a685f6f785254952eea6c85b896544cea0f8" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-csharp-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.sarif.json", + "sha256": "94ddb38c76402eefa97372b7fad3ff7dc70a2dbcdd5bdd0a1d8216abbe3c6311" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-csharp-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-negative.sarif.json", + "sha256": "66d3d970cd6217190c7d3f75de3185aa96c9f7cd6549ae90b4645c51cb5b5abe" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-csharp-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-positive.sarif.json", + "sha256": "643206ef8976860f374c7b63edd7de36150b5205a1eb5db91fa90bc2bad1c6be" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-csharp-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-negative.sarif.json", + "sha256": "a6fe799e121ee6d7fe74b44b043bf9b32234aa646c4f7720ee596bdc692f1c46" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-csharp-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-positive.sarif.json", + "sha256": "3c194fb133551531d4969b749d5fdad861dfe1c6c4d1c1d4dbcc3cb2a74004b1" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.sarif.json", + "sha256": "1a7a5f39a69c01fbdc69f704833a4b28abb3c33d86d170f53d4465ed3dc881d1" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-csharp-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.sarif.json", + "sha256": "fe1372ea8b7f901f18d7ea13e715ad03a6c50319e3ba549834268c2c5cfd3076" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.sarif.json", + "sha256": "4062e9c7457e7ae07d330cf1fe68a558d199e4c1496f3e3035d692fc827be8ae" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-csharp-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.sarif.json", + "sha256": "d6dab2cef421639bb833ace194f0aff0998266f34203fdeff0d611c4961e467d" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-csharp-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-negative.sarif.json", + "sha256": "ff891585ae7a4893887b76f612be75bb1611bfeb3ad3fd44c7e4262df28efecc" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-csharp-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-positive.sarif.json", + "sha256": "61c33332cf11db1e86567e575b98898cedfdfd409e9d060d9bb7aca3345aab82" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "11.8", + "true_positive_rate_percent": "69.4" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 34, + "reached": 24, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "80.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 4, + "percent": "80.0" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "33.3" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 2, + "percent": "33.3" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 9, + "numerator": 2, + "percent": "22.2" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "22.2", + "scored_negative_templates": 9, + "scored_positive_templates": 9, + "true_positive_rate_percent": "66.7" + }, + "true_positive_rate": { + "denominator": 9, + "numerator": 6, + "percent": "66.7" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 11, + "true_positives": 8, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 11, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 11, + "scored_positive_templates": 11, + "true_positive_rate_percent": "72.7" + }, + "true_positive_rate": { + "denominator": 11, + "numerator": 8, + "percent": "72.7" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 1, + "percent": "12.5" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "12.5", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "75.0" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 6, + "percent": "75.0" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 1, + "percent": "16.7" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "16.7", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "66.7" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 4, + "percent": "66.7" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "3436137a9aa293bbf0efb62e263a90b4c16e47ede83cb45602cf7c229fb31fed", + "path": "reports/codeql-csharp-kernel.json", + "sha256": "3436137a9aa293bbf0efb62e263a90b4c16e47ede83cb45602cf7c229fb31fed" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", + "configuration_hash": "56f44b3d983f7ea1dc2fa77a796ac547b01d12535a124f0c9975d3d0b7989161", + "dimension": "taint", + "id": "codeql-go-kernel", + "model_profile": "benchmark-controlled", + "tool": "codeql", + "tool_version": "2.26.3", + "track": "taint" + }, + "dimension": "taint", + "id": "codeql-go-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "go", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-go-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-negative.sarif.json", + "sha256": "4d70b575e84c78c943e65477ea39535e040bbcc8483a6881a1e4d8cc5fca1b1c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-go-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-positive.sarif.json", + "sha256": "d52601f1df591fe17c473fb8cd7a32d239672eb4fe2e5d217ff74bce7f8bbd98" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-go-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-negative.sarif.json", + "sha256": "da3bf28a0505b3b9f564519d769f8ac34722376d3c4905477a5c9e82bd7837a6" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-go-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-positive.sarif.json", + "sha256": "71e565bcbe8d33de5a2c8914c976d77cac2fccd09b817e101e2659e26744500e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-go-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-expression-negative.sarif.json", + "sha256": "d35ffd56093ac64daf5732bf4d256055a7aeede107edb6cea4446321a213e575" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-go-expression-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-expression-positive.sarif.json", + "sha256": "ced921177675312b4108213b9896a8f9933f31484ce490b644e7940fec5392b3" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-go-array-element-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-array-element-negative.sarif.json", + "sha256": "2f08b1d47e230e672d5e43b930316353f5bed5dc84ebd646b482077ca6aed626" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-go-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-array-element-positive.sarif.json", + "sha256": "1f289895208acf75b0deabd20749685ae484aeb5c40699922e6f2f9881dd5614" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-go-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-negative.sarif.json", + "sha256": "97edf3c29560440a82b5cdb7cb3a720318c644bfc6865913873649e7a2c8c96e" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-go-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-positive.sarif.json", + "sha256": "923b3aba86315269a67dcefefa9acc318725aa046a11a03263719351cbfe3b32" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-go-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-call-context-negative.sarif.json", + "sha256": "c9029ea143ae293529e7aead34dd98340c96af99cafb0b3c91f4eaeb87814ef8" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-go-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-call-context-positive.sarif.json", + "sha256": "07a79b308ba3978fa53f67277f7e5b1b6ff539560ef283c63f6f214633e4c981" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-negative.sarif.json", + "sha256": "2cf135776685d0746fa22f6bd552db7a4f19ad1efde263c2edb64767d937375e" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-go-anonymous-implementation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-positive.sarif.json", + "sha256": "307cd8ee7bc1d01844ccdba37f233140c7d0aa6b519ab114341b277fd63ff3de" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-go-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-negative.sarif.json", + "sha256": "55b447cb7e621d57143a6c4815ecbb4426d1ce4eca199f2d6869c45e14777a8c" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-go-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-positive.sarif.json", + "sha256": "9e04b2ed9d58dc510b0d9b5b8786637c2678cbed9c16f6e42c6a4861bedb35bf" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-go-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-negative.sarif.json", + "sha256": "2fe8015d0e769cb23a51253084b87d07b14630f542b0b639bb2ae553132e5adf" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-go-closure-capture-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-positive.sarif.json", + "sha256": "25a490091f6559446cb584f0e7f12650aed22e9f0306305cdbffd4a058946bb6" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-go-computed-property-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-negative.sarif.json", + "sha256": "f318ffcbb88b7eaa63f5b881962a8fda96cc727f9795f8a12ee9e70b68e3645c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-go-computed-property-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-positive.sarif.json", + "sha256": "d68310f645c844daa9e8ec81e279095613c1b48f8c86e39c30748b255150cb69" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-negative.sarif.json", + "sha256": "f643cacf6c6058df1379e23c98b826dbe5661c6df06adfca42451ea4e6789623" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-go-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-positive.sarif.json", + "sha256": "327277c86aec0e1b6417df7a2f35bf9a49f8d880ad94f0f80f4ab273163139a9" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-negative.sarif.json", + "sha256": "6f4e1a5bbb2895437983608ba1314992a303585e5983dd3c073456e310b867b4" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-go-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-positive.sarif.json", + "sha256": "3fd17670bea02b8310152fecea5384487bfbd41b4a764f5550ce779e761937e0" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-go-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-negative.sarif.json", + "sha256": "b8c687cf00cf92db7059bf46517920d3aa33cccc399784bca7d9c474e51d3a47" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-go-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-positive.sarif.json", + "sha256": "7055c5763defac4431f3218ef3d9f987293b9711a243cd3210555508077b8363" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-go-element-object-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-element-object-negative.sarif.json", + "sha256": "cc19e7691273006080044c7d4be494ff1fe40859ce458ab30a60d54f2a502f58" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-go-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-element-object-positive.sarif.json", + "sha256": "9f9724a9e36d214ca98821d4eed60916ac5ca3decd95921152ef0feb5e8afc8e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-go-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-function-field-negative.sarif.json", + "sha256": "c5b161696b2b6c60900a152b692c5fe7a67a9dbf5c26734aaf59ba300d5c3abc" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-go-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-function-field-positive.sarif.json", + "sha256": "565f1f4aefa7daec0ce556fa66459c54cee8ec775af854b5e5ca5514dfffe535" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-go-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-negative.sarif.json", + "sha256": "05efe010d048af9282f6d67b5eff9c5974c215944545fba1b0a783251ce43ca8" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-go-map-iteration-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-positive.sarif.json", + "sha256": "ff1238f6a6c238680de18017d082aeca5e7fafa19b99eec36cfc5b05a61a04e1" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-go-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-negative.sarif.json", + "sha256": "3c404e3ba9c706d098cb19576fa96bd089bae02c069659d93ccba41810db6890" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-go-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-positive.sarif.json", + "sha256": "175b9bef4a837eb415a694efd5e0c21dcdecab948545d81f039aa9817797c82c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-go-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-negative.sarif.json", + "sha256": "a6398b935da7a0f7b1678261dd86adfb7a41dc2f59b1ea30a4f9f20b88f880a5" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-go-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-positive.sarif.json", + "sha256": "2925d5baefc759968b7f1daa14a2b6ea9cbf9eed74dc151518ea1f150667d608" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-go-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-negative.sarif.json", + "sha256": "b4577c4988010d85fb7a5f2b30d3a79a6fcbeec016f411812a3e43f2e8430beb" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-go-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-positive.sarif.json", + "sha256": "f24950a97ca4cee561d8b485ed702ee49d12ce6401c152eed4fecef1c5efee8f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-go-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-direct-negative.sarif.json", + "sha256": "c078285f3cd68571a38627ba4fc1ed29e0e10201cab8154931d6873047ac9184" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-go-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-direct-positive.sarif.json", + "sha256": "b0ae377ce92b70eddeccf37160cb4dabb55bb8d016e9fd406838a3b506e477b8" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-go-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-negative.sarif.json", + "sha256": "9e747022c5731c06fce5ff83a8764c70dbf538c7faf4318d385feb4d41bab26c" + }, + "semantic_dimensions": [ + "local-flow", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-go-exception-catch-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-positive.sarif.json", + "sha256": "ecf267a246818da0e33408c564a40b38b2ae7a77aec5bbbc54932926535eae18" + }, + "semantic_dimensions": [ + "local-flow", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-go-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-negative.sarif.json", + "sha256": "de52807a028eb9a012f1b297f8843e9f3f1bc9beb8753326a8c88273d05851b3" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-go-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-positive.sarif.json", + "sha256": "5b34ab053ccf0f10164e5d515007c803533bb142274fb45b71316aa249a59d64" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-go-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-negative.sarif.json", + "sha256": "eb07541faff7058366c6fb48152cdb7ea164b3b97e1626f6cf87769a94b965da" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-go-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-positive.sarif.json", + "sha256": "41665b5f88f5b2373b71477143cf76688e45b9d95b5fe252a1efe11e21b5109e" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-go-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-negative.sarif.json", + "sha256": "cf46fc04f68d4e56c72a817725d1e009262129a70d3b274f4a72a794f7de631f" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-go-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-positive.sarif.json", + "sha256": "812a7b7aefa70231c0bae19ddaca964bbc95e57bd81604dbddd0278aa604c7d4" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-go-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-negative.sarif.json", + "sha256": "584dd637e9a71a21c76c910d5b241da8175c4a025213b89176dbb2be55bc2864" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-go-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-positive.sarif.json", + "sha256": "3fc3ead3b1b839b73af038f1e9da19cea6716c1cfce12b77d235a3f2f8f9722c" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-go-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-negative.sarif.json", + "sha256": "e768f77deb1e131239e0a963d1851dd7ba6e0d04a0c3b60c74bbfe24781f96e5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-go-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-positive.sarif.json", + "sha256": "0f2670a24aeb782618e94581367aa85cf4858a759181a6c492d1f115fa3049e1" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-go-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-negative.sarif.json", + "sha256": "e44106ee8d15678c9c194fd837776f1812c08bad543c6c7d6012f8e3695306ca" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-go-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-positive.sarif.json", + "sha256": "e68dd6e2e0c853f6f00f0d91cf281fa1c1e26ee70a088e074c683bf744ccb258" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-negative.sarif.json", + "sha256": "f32406dbe22fb262e14fe71254cd6136749495cb787986b578c1d9643aef642a" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-positive.sarif.json", + "sha256": "2c1e7a39a9b2dac9c78d485a2455a58821f2671d724354665a1cbe5547ad3832" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-go-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-negative.sarif.json", + "sha256": "0d29610fc7e777754e3c00ccdcb5352f177513fc111fd14ef7015131b897107e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-go-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-positive.sarif.json", + "sha256": "62c5773e2fa0f5eef28c193d4b977e89278c8ff7d43f016fde1b3bb4c4dc160f" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "16.7", + "true_positive_rate_percent": "66.6" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 34, + "reached": 24, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 2, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 3, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 5, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "16.7" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 1, + "percent": "16.7" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 2, + "percent": "25.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "25.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "75.0" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 6, + "percent": "75.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 11, + "true_positives": 8, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 11, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 11, + "scored_positive_templates": 11, + "true_positive_rate_percent": "72.7" + }, + "true_positive_rate": { + "denominator": 11, + "numerator": 8, + "percent": "72.7" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 2, + "percent": "25.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "25.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "75.0" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 6, + "percent": "75.0" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 1, + "percent": "16.7" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "16.7", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "66.7" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 4, + "percent": "66.7" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 2, + "percent": "66.7" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "66.7", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "7812a935ee53a26fab3a7f3b1d74c169e5ae98a4c3d1e0c6b02a09496612aa93", + "path": "reports/codeql-go-kernel.json", + "sha256": "7812a935ee53a26fab3a7f3b1d74c169e5ae98a4c3d1e0c6b02a09496612aa93" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", + "configuration_hash": "eedf28b140e6aaf2c27cac6369ee552803cbc7b7674abd70583e3e962e1ef8b6", + "dimension": "taint", + "id": "codeql-java-kernel", + "model_profile": "benchmark-controlled", + "tool": "codeql", + "tool_version": "2.26.3", + "track": "taint" + }, + "dimension": "taint", + "id": "codeql-java-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "java", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-alias-propagation-negative.sarif.json", + "sha256": "8f17157f6cfcbb28894a17f76f2f27fbfb589d0a5cfd3a59a355480fe7fe85bf" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-java-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-alias-propagation-positive.sarif.json", + "sha256": "ac5a5139ce3ca0577badf2b5cced59744b0efcc0ff763768ff3ac499f0e954bb" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-java-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-argument-position-negative.sarif.json", + "sha256": "762be32dc7af64e9973a7f5e805c1a7036bd33608fac5b3289265e3d3ecf43b8" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-java-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-argument-position-positive.sarif.json", + "sha256": "63dc783fc69ef8df5d851ff4771291e15195b97bb1d6fde843e049c48e2fa1f7" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-java-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-expression-negative.sarif.json", + "sha256": "8f1f7516d7525d76632ca3dabac7bc6a67fd2b42010981f16e099c7d22c969cf" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-java-expression-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-expression-positive.sarif.json", + "sha256": "513231797c23a87e4e15cdcbf7bf7647d3b59a6fe8c53dbb88ef904b4dccc15f" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-java-array-element-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-array-element-negative.sarif.json", + "sha256": "153a1273b3ddb34707e6f08f99bc8736c45d10734c18553eb59619fef85b9933" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-java-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-array-element-positive.sarif.json", + "sha256": "175b4a32dcdb6850653cb8229b27d46125160d56e82d04df0e47a0a1a5ca07c1" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-java-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-branch-join-negative.sarif.json", + "sha256": "98d4d6ed6470732cb88741e047789517380d1fe5cb4a6a7a27182cade85108cd" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-java-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-branch-join-positive.sarif.json", + "sha256": "d97e62ea5cbae9b2c9d05abdb3c3ac8cbe22ccd79c49df22fec6d69e71b09783" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-java-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-call-context-negative.sarif.json", + "sha256": "f79e0f956dc913ea09b5d66c2d0d0c2621d538f2e69786a1d4f8a9e3633d6be9" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-java-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-call-context-positive.sarif.json", + "sha256": "fa8275bfa28ea6fb37da2c20f3c873b318be1edc3b0ce2fb17aefb730d345904" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-anonymous-implementation-negative.sarif.json", + "sha256": "e547f21b9b9d296f905f0e781afb62a156a5f80ce59239d1553c704340b98b30" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-anonymous-implementation-positive.sarif.json", + "sha256": "5ea74fd957f8d1971f326ec08a2a086da5a3d4f24a33ec0f293a0c66075e6fcb" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-java-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-callback-registration-negative.sarif.json", + "sha256": "23ce5b7269b64ab2d1d890c8e566c22ed7498dfd2158d6fd70d34514f290259b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-java-callback-registration-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-callback-registration-positive.sarif.json", + "sha256": "1f739b23cfce62777008e436ac5065958048edf8f2fb3a50446244a09caa0e44" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-java-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-closure-capture-negative.sarif.json", + "sha256": "9897b80565c8e5bd94cf63a975e30a73b90326e1321d9567db95e11c041b92e8" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-java-closure-capture-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-closure-capture-positive.sarif.json", + "sha256": "74a2df3b958acfba71e46ffb849df1996e68bba2f992f2da4b79ada664836306" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-java-computed-property-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-computed-property-negative.sarif.json", + "sha256": "a69644b75fec7f509c603b83f83c98642e6180e3098b6ca198881b1c865ea77e" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-java-computed-property-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-computed-property-positive.sarif.json", + "sha256": "3cf9035dd1a800f1e472d29d2c7831372d7772a6439aeacbe775a104a7decc06" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-context-pair-depth2-negative.sarif.json", + "sha256": "c1473879b8ff0d1895d41c290c33eb924a3f3f237e6f967ea0234ffe50457b55" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-context-pair-depth2-positive.sarif.json", + "sha256": "be23a3816f5217849acb1a7655a86bf5148df88d387c53cb39a6691651b0c74f" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-deep-relay-chain-negative.sarif.json", + "sha256": "37b2c6a081242822f33008e518fac0aab21aa5a7c54535095766381bf015518e" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-deep-relay-chain-positive.sarif.json", + "sha256": "e25f8d1393319578593d2571a9826506acd9819408ba93e23713c39562dd8766" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-java-dispatch-table-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-dispatch-table-negative.sarif.json", + "sha256": "97f8a3136dd25f402beef83ad2bc897ca02901038bbf5081b31ce1c458f40161" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-java-dispatch-table-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-dispatch-table-positive.sarif.json", + "sha256": "102dd03849fe27cf2f463a57bd7580a58b9ae7f7939f40bdfd4e5d704bf6589b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-java-element-object-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-element-object-negative.sarif.json", + "sha256": "c060d5670ac618c1ae5c3726a253c36ab7cd192aaa3d201c8214a465b30e56d4" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-java-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-element-object-positive.sarif.json", + "sha256": "ecdc0f5672440883d03ee471b46ccb24caef143b006af20a581d264301a7d8e0" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-java-function-field-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-function-field-negative.sarif.json", + "sha256": "3d2f3e8298eea6a43ae4a271b91bce0f0bb5666670d77c96e85f74e0a2c4a8fb" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-java-function-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-function-field-positive.sarif.json", + "sha256": "97d62bdde763625db7844caea072718c312419e466ed19416afa1bcc3a08bcbd" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-java-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-map-iteration-negative.sarif.json", + "sha256": "37ff0fd523a67891c80058cebecd000a568d4f88c13999dcbcef33094c01c45e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-java-map-iteration-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-map-iteration-positive.sarif.json", + "sha256": "8de0ab343312b571d2f5eb4933306b935f95e94f68d4675c0614f3fa750d5c06" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-java-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-nested-access-path-negative.sarif.json", + "sha256": "4bc23ae8edb67c72c9b414ec0d8c6c37c7b1c4f3a75b382e5132b604a4bd6ca6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-java-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-nested-access-path-positive.sarif.json", + "sha256": "1541c7abcbcef598f0f3f3865472d523ca5acaab8f1ddec990e7ba976906d489" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-java-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-recursive-carry-negative.sarif.json", + "sha256": "1795d69517b8c9c74b4bed23934c2fb02c2d0dfb3240db9a4408d3642fb34649" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-java-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-recursive-carry-positive.sarif.json", + "sha256": "1d4d622c55245c2b91b0a3b3b2b9c7eaa64b82e71df5625100cba9198525e6b5" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-reflective-invocation-negative.sarif.json", + "sha256": "45f170210be0b2c5c244ca15d17dea43f4fd795539d6a27e6b33e650c339e047" + }, + "semantic_dimensions": [ + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-reflective-invocation-positive.sarif.json", + "sha256": "a07fe99e4706d7671161e99427c14f25148eafbf8f2e497e2a1e2074602448c2" + }, + "semantic_dimensions": [ + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-java-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-direct-positive.sarif.json", + "sha256": "3a13bd433fcb93dac200f30661d5a479d5a67786378dca0c56d8e477b58e327c" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-java-explicit-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-explicit-negative.sarif.json", + "sha256": "2f86a0e0fcabaa3b4d4ad85ade48169d418a75261644bed7f46a4ccbf7d75eeb" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-java-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-exception-catch-negative.sarif.json", + "sha256": "edef5efa69af0c2e7af66858c44bc83245f7403797f703d877d822d41ce5cc5d" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-java-exception-catch-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-exception-catch-positive.sarif.json", + "sha256": "be7c7dc6b0f182e1402b02afbdac05cf478cf159dfd8e1168eef98dbe0853ce3" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-infeasible-branch-negative.sarif.json", + "sha256": "bbf69458a6bd6f435c8e3ac5bae3fe77009c671ff78bcb67cff1cc1ccefa466e" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-infeasible-branch-positive.sarif.json", + "sha256": "87ea389535fc58b15f32a2260d2be44f8a889bfa676c71363323b08cc72f1bee" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-java-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-local-chain-negative.sarif.json", + "sha256": "f9cd0d2fa341b55ce19f616c8af5dd359bc501dfb18b2f2376aee02f8c6c47cd" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-java-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-local-chain-positive.sarif.json", + "sha256": "49afc54be0c38ee26aba4caccd629b94d310c3c2a652c420483f12392d224b54" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-java-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-local-overwrite-negative.sarif.json", + "sha256": "409062fde034823107a9bb2d6d7ff742889afb40d37fc8b2c21d0d3492b032b1" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-java-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-local-overwrite-positive.sarif.json", + "sha256": "3a2b07003ae4967edf01747863a38665257a7c47f059bab9c232462640a38ada" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-java-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-loop-carried-negative.sarif.json", + "sha256": "f403773e82d87b962eed4bc33c0b112077c11bc7478f73a5a62d0225c1ecb425" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-java-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-loop-carried-positive.sarif.json", + "sha256": "f8c2a99a0a746f02b713992a47cc2a1ccf4053f509814b47edd4082c1b018336" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-java-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-object-separation-negative.sarif.json", + "sha256": "7497c8145d411296814b08debfefb092dc3421f9430bc0cd9e740c16d2816710" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-java-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-object-separation-positive.sarif.json", + "sha256": "638a9cf8359d8c2bffb78267dd2281ef05aa24b2429f3fba67121b14baa81301" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-return-relay-one-hop-negative.sarif.json", + "sha256": "9592fe1d60d1df3b3464f9a181471d562d9bc8700f8128280b8b46b53475f7be" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-return-relay-one-hop-positive.sarif.json", + "sha256": "2a67c00d4863a7c70179eb9bc9fca242d38129ce2da5724e116ebc8343d12e4b" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-return-relay-two-hop-negative.sarif.json", + "sha256": "9f8ccf8aa3a9c815f1eaf4dd94a3f4176ccfe528baa3298b1f7f6af49a864f66" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-return-relay-two-hop-positive.sarif.json", + "sha256": "f2a5c32ebb3dc49c255aca0a20bb2325781405ac990799b958ac451de4f8c94d" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-java-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-same-object-field-negative.sarif.json", + "sha256": "82087c8e9692e1918990f912b413dcf1cca6f4171d568fbcfe76882dde08fec9" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-java-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql/dfb-taint-java-same-object-field-positive.sarif.json", + "sha256": "253b8a56513e5b6e6a934ce4a47183b2a7c55806a751525cd3d1b353e5daf40e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "19.8", + "true_positive_rate_percent": "79.6" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 29, + "reached": 29, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 4, + "true_positives": 5, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 1, + "percent": "20.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "20.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 5, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 5, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 2, + "percent": "28.6" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "71.4" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 5, + "percent": "71.4" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 3, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 10, + "numerator": 3, + "percent": "30.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "30.0", + "scored_negative_templates": 10, + "scored_positive_templates": 10, + "true_positive_rate_percent": "70.0" + }, + "true_positive_rate": { + "denominator": 10, + "numerator": 7, + "percent": "70.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 9, + "true_positives": 9, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 9, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 9, + "scored_positive_templates": 9, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 9, + "numerator": 9, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 1, + "percent": "12.5" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "12.5", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "75.0" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 6, + "percent": "75.0" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 2, + "percent": "40.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "40.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "80.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 4, + "percent": "80.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "bad0469701d0f3c45825cc4ee8d0448bdbec40e9006cf78935112e09e77e08db", + "path": "reports/codeql-java-kernel.json", + "sha256": "bad0469701d0f3c45825cc4ee8d0448bdbec40e9006cf78935112e09e77e08db" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", + "configuration_hash": "cb54d749e915208a1fa7fceaa1e5e5302c18960aebf724573040fda66c7a7ba8", + "dimension": "taint", + "id": "codeql-javascript-kernel", + "model_profile": "benchmark-controlled", + "tool": "codeql", + "tool_version": "2.26.3", + "track": "taint" + }, + "dimension": "taint", + "id": "codeql-javascript-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "javascript", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-negative.sarif.json", + "sha256": "c0f1603620556c88f1eacc785d23b28fc586a9881f770097c81bf2a9bd2e8b24" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-positive.sarif.json", + "sha256": "a9333f04ddcfc1468bae06563fba0b7c98bf794d39de159032d474587668769e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-negative.sarif.json", + "sha256": "93a3595d7d065ce68b132149868b7a16f0d5ffa33e816348f7b0457b4c11e673" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-positive.sarif.json", + "sha256": "16bb0ed4f4b1a0f68a85c8890decfdfc77f9234c12438b6123d53b48a0df1005" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-expression-negative.sarif.json", + "sha256": "5d611582d48e8c10f7393a17e87f18e021d9f1bebca517798124a8dd71494ec8" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-expression-positive.sarif.json", + "sha256": "c60073413109b16d339d0ee61d586daac15f6ae858e8c36ecdef6ab76dea1dab" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-array-element-negative.sarif.json", + "sha256": "586526ef48ec1e24e818842fb893f896856002d66d2066048f324af039812d8a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-array-element-positive.sarif.json", + "sha256": "8f6e868130ce6990b765b6a960d9a7f495af7377a055468c35d618bda37e9a8a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-negative.sarif.json", + "sha256": "da4dc8aecc3a19863237f5ca45fcfb976949db509fc0e65cf62b2a85461ee59d" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-positive.sarif.json", + "sha256": "5488d466c25f2bba7aeb8dedd9078140bb938ce61c054cf58b56ad897f96f1c5" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-call-context-negative.sarif.json", + "sha256": "70c333c229ad01fa5404f6241bba0edb8f05ab7ad6345fda2572c78d2d775cb2" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-call-context-positive.sarif.json", + "sha256": "b99e16ec3d1518f33421c821b4b35b9a02462602c38379a86aa1fce05b99c7af" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-negative.sarif.json", + "sha256": "9eb8eb09788f40b0d6532f8ada2e176ee63de35aa8e13ed49771d37409b44034" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-positive.sarif.json", + "sha256": "f1f4e9587a05e2acde991c96caad210ec346799cf3a215dc3711dae40fecc9fb" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-negative.sarif.json", + "sha256": "d7d08d519c3e98c9eadaea550f49bd550fda53f5a66b1f19288026ec9cd28fb8" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-positive.sarif.json", + "sha256": "0ea9093ded806edaa3fb9573f4f26367d27572d89536cb0411ae190ae34e72c4" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-negative.sarif.json", + "sha256": "8792169b65d243f197a7815d68e1a1e2534b3da49e75825a38bc11db0e4a8781" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-positive.sarif.json", + "sha256": "6b3bed35879bd404a327c0d581758a32349e09abd71d1a8f31f393ee237882c7" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-javascript-computed-property-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-negative.sarif.json", + "sha256": "9e55d9048cadb9f442c8d77cab83bdf9a9f7d5f2a16d79cad95158c13579df51" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-javascript-computed-property-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-positive.sarif.json", + "sha256": "7f2f3a17e225ec4f279cef95e688e508176ac195960a4ba768840046534c1ef3" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-negative.sarif.json", + "sha256": "040caa0b33437b03dbada5135db79647bee32b4058ba8ce5435732f2ed918679" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-positive.sarif.json", + "sha256": "170b20c02131335ce2083b327fce1aaa73d7b8afbd01f7db040d58094df314e7" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-negative.sarif.json", + "sha256": "e37a34042792b94a50c3fc9500149e8468f7e24758e08c5aa8ba415d1bfdc04a" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-positive.sarif.json", + "sha256": "1bc3e6f2d23fca3b54fd68296c3ddcd3e1779d6f95f48cc2a61736e64cbd3cbc" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-negative.sarif.json", + "sha256": "38b7b941d89b0383b55b2d2d36d7cdf9c41038bd5eadd9443eb0e3da42c4bbcc" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-positive.sarif.json", + "sha256": "e305699a47bf7ed0c14ed058c4ab8b4452187d5d803c4b0325336454a0935020" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-javascript-element-object-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-element-object-negative.sarif.json", + "sha256": "6dd50840cf1445036ec944a187d5ee208bc66b77f172703de70350bc2eca1911" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-javascript-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-element-object-positive.sarif.json", + "sha256": "ba73abf8c696d8115d19dd1cd544eaae3967c1f8f87cdac6b00c600d44101741" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-javascript-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-function-field-negative.sarif.json", + "sha256": "c3c177917e1dc7b3ba625fb409b8702cd91d51c683bec43de96247754e98e9d2" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-javascript-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-function-field-positive.sarif.json", + "sha256": "bfdcbe207738445e8a42577958317fe47def16f03cc21e7d49194b1c0b190109" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-negative.sarif.json", + "sha256": "ee3cbeba770bc6b15a5e97796291d768830cdc73d744e92645639140ef48fdbf" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-positive.sarif.json", + "sha256": "1385c69532426b09d32cc8d614cfc6a2a9c47220b5daaeb9c7d1e43a9db547de" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-negative.sarif.json", + "sha256": "a5eefbe375ff8fefa774f649e638b212e04fa5d69fcb6c5ae1ed09796cda8f07" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-positive.sarif.json", + "sha256": "8b1d1fec4624f996bead4ebed174f5cb7196595a7bf03430f38a3b338d192103" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-negative.sarif.json", + "sha256": "b6b568d22751eda798dd148992cc818c82e6bf43b7c61384b03c6429dfcb0f6d" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-positive.sarif.json", + "sha256": "3c924081f9256e2ce649b5e01a9d82e014ecc8b75b8c2fc965e475902825251d" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-negative.sarif.json", + "sha256": "2fc4dd6b30fd53d5db02021b948d258d2f8200814c5d4cd0e0ac5f68febd5b21" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-positive.sarif.json", + "sha256": "e374fb750c833f1a86d414535cf3dc6909a508e5001db1f36c480ca58280c59f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-javascript-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-direct-negative.sarif.json", + "sha256": "2af7045967d2ad4409c57274df4facc0e83e6e4fbfb6100171ee0f78e88754d6" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-javascript-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-direct-positive.sarif.json", + "sha256": "105a205b59be217803325d01100f307bc3613880982295f0750236a4df274d07" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-negative.sarif.json", + "sha256": "32806606e925578c17e4264999687e471a3be634019bcd2fd417a6171f68c82f" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-positive.sarif.json", + "sha256": "44170c626a9698264829ca18bb1b5df4b49633e949e89abb8ed7433b435a8c0e" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-negative.sarif.json", + "sha256": "12ee9dafc5b4b0814b77af94d2dba5c568c61f933e9e9144a0e1f0a283ee5895" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-positive.sarif.json", + "sha256": "7724987085663af5e107ff94e7b4e2c675bc9ac1c67a3fdedd3a54dc9fbee94e" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-javascript-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-negative.sarif.json", + "sha256": "c4d9ce18c4dbd7ec4cd6f6865facb153ec5f7ebe732128e7da1e9a5cb96a4669" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-javascript-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-positive.sarif.json", + "sha256": "0eb998113809590b0b1902e97117c881defc4784a6b9fcd7143c6e5a6a3b7852" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-negative.sarif.json", + "sha256": "4e6bfdd296b8a93696fba69ab5eae1ae278561948186a7a22084c7f3d1ad7623" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-positive.sarif.json", + "sha256": "50948f39d879348dbb8d7eb9a196d145045b4a318d666be098f6013cb8a65a1a" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-negative.sarif.json", + "sha256": "296d3ad383c8c6936d72068525fb416d13a4f1789219f121a529a71876aeb2de" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-positive.sarif.json", + "sha256": "111ec58604be00fff86b49a6201121ba29dc3b2a33bb78dc4552a38352dfb14b" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-javascript-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-negative.sarif.json", + "sha256": "e15574f10856619d7eca0d5ea8b6305885de74b00879936a2e0ffc80805721ed" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-javascript-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-positive.sarif.json", + "sha256": "2fe7d01ffd7d31c3dcdcc7d6f380cb9fc9c352caade18c059c4f76a9ad652a42" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-negative.sarif.json", + "sha256": "4c721676e581532f7393b3c260866385ec9afa844939b46f9c1395201ab8e2e8" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-positive.sarif.json", + "sha256": "72b57d8b595724b6c9d7f22d34d451655951edf0e98eca61a23b0caa93ca121d" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-negative.sarif.json", + "sha256": "73c809f9b5405e810294281a36de227318d8cb703a1958375f23a23756392cb1" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-positive.sarif.json", + "sha256": "679a18ede591d1bfc251ccfef169bdcde15a2e9a4ceb8140109f4883c1da3477" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-negative.sarif.json", + "sha256": "c3df6ac248909431ee1a739faac06607839a15e47aedbdb5d99e53c3d7c18820" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-positive.sarif.json", + "sha256": "69d279777967bede01c42d0ca1012a6c78885f7ef958c914272ac47bbdfb2ca7" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "9.0", + "true_positive_rate_percent": "77.4" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 35, + "reached": 23, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "80.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 4, + "percent": "80.0" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "33.3" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 2, + "percent": "33.3" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 8, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 9, + "numerator": 1, + "percent": "11.1" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "11.1", + "scored_negative_templates": 9, + "scored_positive_templates": 9, + "true_positive_rate_percent": "66.7" + }, + "true_positive_rate": { + "denominator": 9, + "numerator": 6, + "percent": "66.7" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 11, + "true_positives": 8, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 11, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 11, + "scored_positive_templates": 11, + "true_positive_rate_percent": "72.7" + }, + "true_positive_rate": { + "denominator": 11, + "numerator": 8, + "percent": "72.7" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 1, + "percent": "12.5" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "12.5", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "87.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 7, + "percent": "87.5" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "33.3" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 2, + "percent": "33.3" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "98d8064493ddfbbee98e63f855cba6c6dc3eb7ae85ee6405ad0e0ab0167fc045", + "path": "reports/codeql-javascript-kernel.json", + "sha256": "98d8064493ddfbbee98e63f855cba6c6dc3eb7ae85ee6405ad0e0ab0167fc045" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", + "configuration_hash": "25b92ad6190d65fd76c67da51c3ec0d638cea7699e976941c027a48700b9096e", + "dimension": "taint", + "id": "codeql-kotlin-kernel", + "model_profile": "benchmark-controlled", + "tool": "codeql", + "tool_version": "2.26.3", + "track": "taint" + }, + "dimension": "taint", + "id": "codeql-kotlin-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "kotlin", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-kotlin-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.sarif.json", + "sha256": "7f0e7144ae786557c6effb4c4511ace335be48a4ff81493056e4ab855576f487" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-kotlin-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.sarif.json", + "sha256": "bb794f57911929fe543ca64c4a8179693e64451987b20a2bb3ab4bd77f8d3aa2" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-kotlin-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.sarif.json", + "sha256": "9aa6953d1ca0a71fe5727112176205e91b8fe4a685be2d0c75751cfb103f17eb" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-kotlin-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.sarif.json", + "sha256": "04630b0a59d5effffe242d9637c26555fd9f3f5110cef6a9ee065ba3df7d0a72" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-kotlin-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-negative.sarif.json", + "sha256": "ccc523d6dd8e8d7a7981a1af10730fb6b0074c77e5267f18f4e0d1b4d3e5f716" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-kotlin-expression-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-positive.sarif.json", + "sha256": "baae339b4356fd474e5e906ed4aa90ec823cf5d1c2ee3d6eea985316e13ef678" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-kotlin-array-element-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-negative.sarif.json", + "sha256": "8a418f74ac2e35434f90340f469df1f60f1b30f39c38b0bb6f44944df55985f4" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-kotlin-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-positive.sarif.json", + "sha256": "8bafb65b38c2356ca76ec856514d60977e35d87abe36ba77d62367e531b2cb0e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-kotlin-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.sarif.json", + "sha256": "997474fbfb446cb14289fd7f16c31893981dc64bd59567e65da0938dec7c3748" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-kotlin-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.sarif.json", + "sha256": "2c37df66cf000a52cf06cc7a03679ea88ad9c3592a2ed0ef2efcb7937e5fe931" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-kotlin-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-negative.sarif.json", + "sha256": "c9357c51922b29c39697a7621ddfb8b23721c568e79ad177d0a402a6e4e8ca9f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-kotlin-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-positive.sarif.json", + "sha256": "94f5af2f9e354ebf0c97130748081e455489512c079071feb70fbcaf66b0b7ca" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.sarif.json", + "sha256": "c3ed6cc3a9292fac18e4319cd034562e1361164f243db57e6383794b47872fdc" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-kotlin-anonymous-implementation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.sarif.json", + "sha256": "9fb5fa7738cd5c5566e11819dc970e5598d7021668f9e37f5ab2135b1b0d50a5" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.sarif.json", + "sha256": "e74425fdc623dbc98c69fa42e0bcabe6acd29d1abacb2d184df4aafbbd049da5" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.sarif.json", + "sha256": "ba7dfb8f3d6f3a778945ebbe1d1cd6788c210044eb7ea4448404573b6e4efd33" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.sarif.json", + "sha256": "c97664e34460f409c84469efa076ca82ef80adc0a79cc3ffe464c8bad1f55b1c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.sarif.json", + "sha256": "55a418521c0c7f389a8d49bee2892861d9af16ea0568e8a717e1e675ef16d792" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.sarif.json", + "sha256": "4cb03bd503835f618e7ce5d81b7d7b25762ac679b1989840a37c57f6a4ee8236" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.sarif.json", + "sha256": "7db759553c29502dfb077a16268d9771eec2ad12c71d34cd0927ff8b8385ff98" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.sarif.json", + "sha256": "4308ef04c38d31bb0a7cb9027a2467e5b31b28ac6a1eb3213002c60eb914530d" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.sarif.json", + "sha256": "2563b788d732be85b087c4dc731dd9154483abfee6703fc86aaf53713075bad4" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.sarif.json", + "sha256": "846f4fbdf199f494d9897e968af9a5f5aa9566644f6a60f633c250f3bf987d27" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.sarif.json", + "sha256": "aafc73f5369c27a055fa97f6867052d063d6b12313d1e7bf99c7a429594672c5" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.sarif.json", + "sha256": "929d5ca8850c802536aae56b26837ae226f0f8503c2e8af3b821e1ccf771d024" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.sarif.json", + "sha256": "bb4f6712f1047a6ce226a59518dccd3376061774ab0398ba8a89b86c72dec9b4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-kotlin-element-object-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-negative.sarif.json", + "sha256": "a2e892896b89fdd3fca096b0cfa6ba547e2164be07d09bf328b63aeed1579a6e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-kotlin-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-positive.sarif.json", + "sha256": "73c95bfa76920100bcd5eea7bfdd75c1d13fdbe0ed00bb3862502d252a8c6bf0" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-kotlin-function-field-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-negative.sarif.json", + "sha256": "e116d93374ecb838baa74ceae67fd50e54d1db9fa4d1fe7961de2141f6dc8046" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-kotlin-function-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-positive.sarif.json", + "sha256": "7eb92342fbc1d5abccbd2db5c623841d2d1f2ab1ea19a5cac9d8c9df37dcb895" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.sarif.json", + "sha256": "1eb8b9c1a6944239e0e7ff4cc9cb2043b14edc4c5850287dfd51264b204a3817" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-kotlin-map-iteration-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.sarif.json", + "sha256": "edb5e411326f805acabd0fe4aa91d792ad35b2f2c9989e063f69107a50db3d8e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.sarif.json", + "sha256": "6992469094dd8b168c689cc13de9a584a047157b0874287f8416b2067ba563c1" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-kotlin-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.sarif.json", + "sha256": "00b966dfe101a0f22ef1189418b8f9ed813b011cf9e2d456562ab6e8a77ea6b1" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.sarif.json", + "sha256": "3d9cddffb2fbc243c4918da93f8aa3e8bc7b7114946d8cbe8b04fc55d10ba89b" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-kotlin-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.sarif.json", + "sha256": "7159f9769a561eefaddcafb16769b92f8c7e2a0c67134236e5f29640a2b6c4fa" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.sarif.json", + "sha256": "4fe4729c41c3c34aec830c0570dc4982ae4e68f3c16ae334eebb19f83db62154" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-kotlin-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.sarif.json", + "sha256": "ce9aeca454479bf6d93233185bc0ff33e3add447bd94a8d32fe3485c4b86b7b0" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-kotlin-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-negative.sarif.json", + "sha256": "99e50de3a003089ae855ee9ef9fc16497afc027806451db53b8fa766dd230bc2" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-kotlin-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-positive.sarif.json", + "sha256": "f4e6959cc2cf8de27dc6132a6387ac8a5841ac7459edbdce7a43419cc4fe306d" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-kotlin-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.sarif.json", + "sha256": "7e6b26a5e66168720edf7d6c15b6a6de7d3bce5ad4f3bb72eafeeae0429c4ba3" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-kotlin-exception-catch-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.sarif.json", + "sha256": "2b4bfc88b38563926f64d9eb644890eb5d1534e178bc997d42745d5875b18415" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-kotlin-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.sarif.json", + "sha256": "29519bda181bab95236afba47bbe1a2da9279b7ed4eb41654bfe2911c8c37989" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-kotlin-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.sarif.json", + "sha256": "7e3e9cc0aa91ac5b2135e1f79b202e9547226266ea26b341f5cc29a6ae65346e" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-kotlin-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.sarif.json", + "sha256": "479cd85f1e5e03cbab179bbff464aff9c8a893db38794b4f22e87aceefb74d06" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-kotlin-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.sarif.json", + "sha256": "489162236954a347365de2eae8d86d602059128c2e3ff081d1836c9bc501a134" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-kotlin-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.sarif.json", + "sha256": "1fc9fe21022db9bc6adaf4c77bc3a13a1bf5d5bf3dca54083a65804cbbe9a5c9" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-kotlin-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.sarif.json", + "sha256": "028febd19b5c3b5494dbc8f45ab7d8cbcd450083aeb3fcd17db29f1a6244e1c1" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-kotlin-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.sarif.json", + "sha256": "a0b64836006dba252b315916a9cbfe4deb9f5b0eec0a41fa30d3160d2475abfe" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-kotlin-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.sarif.json", + "sha256": "6af9ec0b32e34b357453a2eff7cfc64dfd979e133c5bd7096c6a3e2053a2d0d7" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-kotlin-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.sarif.json", + "sha256": "13fe6dfc17adb0b15b474f1529e786bef87a626ce683f764feb785c2b31aa7a0" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-kotlin-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.sarif.json", + "sha256": "35177bb62e98b2d9a4541d1c01d669a003daf78a7efd50776c4ac90d8d8543a9" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.sarif.json", + "sha256": "14ebfe7b701dd7b8660e2d6ba8d8f945fad747e7e2d985be11003bd1e0f29475" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.sarif.json", + "sha256": "cd4de8effeffe0578efb2653715e121afc48c14fe04d5ba438b62845a8ee13ec" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.sarif.json", + "sha256": "08fff20d9973cfee64a28a1f8e25f4f8b618bdcaf2c410ec1f83aa735c102cbc" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.sarif.json", + "sha256": "4dcb5f137fb6fe569d33d72951e42f02fdbbeb3e0394af10d6ae0ec563583320" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-kotlin-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.sarif.json", + "sha256": "247ec8d462fa138d5c227e6de6235a348243585a3ecf2b5356062d85c8df4e26" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-kotlin-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.sarif.json", + "sha256": "cf45211a6c4d8e2dec0f533d85caaf15367df4e714cb6092e84818c4b431d53c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "17.1", + "true_positive_rate_percent": "68.3" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 33, + "reached": 25, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 2, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 3, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 5, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 1, + "percent": "14.3" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "14.3", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "28.6" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 2, + "percent": "28.6" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 3, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 10, + "numerator": 3, + "percent": "30.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "30.0", + "scored_negative_templates": 10, + "scored_positive_templates": 10, + "true_positive_rate_percent": "70.0" + }, + "true_positive_rate": { + "denominator": 10, + "numerator": 7, + "percent": "70.0" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 12, + "true_positives": 9, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 13, + "numerator": 1, + "percent": "7.7" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "7.7", + "scored_negative_templates": 13, + "scored_positive_templates": 13, + "true_positive_rate_percent": "69.2" + }, + "true_positive_rate": { + "denominator": 13, + "numerator": 9, + "percent": "69.2" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 1, + "percent": "12.5" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "12.5", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "75.0" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 6, + "percent": "75.0" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 2, + "percent": "40.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "40.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "80.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 4, + "percent": "80.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "bada2d8ddf781ff12b569fd240f4b94014f647d71f5fb1d653308d5a5995858f", + "path": "reports/codeql-kotlin-kernel.json", + "sha256": "bada2d8ddf781ff12b569fd240f4b94014f647d71f5fb1d653308d5a5995858f" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", + "configuration_hash": "f97f0198f19f2d1d8630b48ff5d30d947e9f83b940de38af425076cf73e82230", + "dimension": "taint", + "id": "codeql-python-kernel", + "model_profile": "benchmark-controlled", + "tool": "codeql", + "tool_version": "2.26.3", + "track": "taint" + }, + "dimension": "taint", + "id": "codeql-python-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "python", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-negative.sarif.json", + "sha256": "2973d1529370c2cddc88a17a570062560852d4a35de26182658225df3e43e4ba" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-python-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-positive.sarif.json", + "sha256": "25ae7c6e600e10a8e1b2a20600faad66170e67742d03399e6527a9741acedc9f" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-python-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-negative.sarif.json", + "sha256": "c788f7eda9c10108f27a1dc5658891932d3a4a11b91d430db2b7c973590790c7" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-python-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-positive.sarif.json", + "sha256": "e0c3d76a6fd8efe5775cdd1df7958058b4fbae6ffec06986a905ce1749497d69" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-negative.sarif.json", + "sha256": "1c034dacc22c317464f3baca52943d49f1fac9d16376fbca60b8c5557a8d7093" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-positive.sarif.json", + "sha256": "40f92b5e1b38a2e08b9c04001f517e95df9e90ceecbad0c3984d93150e5facec" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-python-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-array-element-negative.sarif.json", + "sha256": "d3bb08b872465fb55595b7b501e8947a35c12a2680a0f911c7de9889ba645bc4" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-python-array-element-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-array-element-positive.sarif.json", + "sha256": "0f8dca8a7f34a4718bd68f4b867b50439bef2b208131067dc82ca89a90df654d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-python-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-negative.sarif.json", + "sha256": "e928d0f9febe06acbf6ea1887334fff753f253e902f2a8f534f5790e59fcaa5d" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-python-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-positive.sarif.json", + "sha256": "4382dc60eada716abaf3a61bff3ddacf3ea468fb27ff5f1e55dc3da691f4e26a" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-python-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-call-context-negative.sarif.json", + "sha256": "c19c90ac1b061e138e92f4f338a7e5ff5aa136c74b3fc46b0cd5ef0d5c817646" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-python-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-call-context-positive.sarif.json", + "sha256": "96c93ed1142a6f693951830ca0f41c380d74ac786409394eea11fd79171bde26" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-negative.sarif.json", + "sha256": "7bc656d2b59f58005575c56f44b23a42102f98294ce860fe4048f3334565e976" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-positive.sarif.json", + "sha256": "ead5999f83ace8dcc0bfb408fb210a8ced77942f64d474324132a12bd2c27ae1" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-python-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-negative.sarif.json", + "sha256": "f614ac7f3c1acb3011ecd9a53758956f7e65f4a5b6d5311306affdf3416859ef" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-python-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-positive.sarif.json", + "sha256": "b3201158ff5c5988fbb2a04a3f36b1ac93c4a4ceae6daa04905dfb01e5efaa9c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-python-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-negative.sarif.json", + "sha256": "be539bfdbd3c2389c0681ef79ebef7087235aec8f4d21d295ecc98dc6a980bdc" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-python-closure-capture-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-positive.sarif.json", + "sha256": "5e819c44721bdd9dbaa0ff72a7f95f68053c333fc932e00a27436b44e7186697" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-python-computed-property-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-negative.sarif.json", + "sha256": "004ba6895c9b998ed3f81c9c99fb2342ca7eabbc72e324bb4e449533b9082eb1" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-python-computed-property-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-positive.sarif.json", + "sha256": "919e37ed44368dfac591b19f06b77019622b1d7d56bc72618805a446f83f3b76" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-negative.sarif.json", + "sha256": "07ed0d1ac2a2e0be4516f808a7522d806e67ad9b99ac0c37b121a9bf63306ae5" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-positive.sarif.json", + "sha256": "698458c572a0b8a09ab43adf7b4fdf07a2656fe4cb07f20632d467e952036f44" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-negative.sarif.json", + "sha256": "a313a8f251d496e5c1c7d5c3e9d8cd31997c22cf36049c64f8ace0f4b4232548" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-positive.sarif.json", + "sha256": "46795ecb668749ac941ea60adbbb058cf937f5061d7b654b078aac58a0e54ac6" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-python-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-negative.sarif.json", + "sha256": "b75cafce17c9f6610a90eee1033b390028a78a28d50c8382ee22badedf1ba283" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-python-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-positive.sarif.json", + "sha256": "37d4b2f4904e1d42f7ad5104af9c9662c5eba996e7a74ddc11cf36ebda754039" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-python-element-object-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-element-object-negative.sarif.json", + "sha256": "e8257c119d6979060547c48cff853bd50443bac573fd27ed4e5fa40fc2fb9e0f" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-python-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-element-object-positive.sarif.json", + "sha256": "437eef150d96a9e377048a66ba292ed9b8eecfc66fccac86ad8a86b3184cb8a5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-python-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-function-field-negative.sarif.json", + "sha256": "15c75c8116379f7f83b3bab9d1358f5d8a7dc5c3ddabe59a600c150576a6eaf9" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-python-function-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-function-field-positive.sarif.json", + "sha256": "a78b9874dccf3f50f55463c0064bf41b1454dc7a31c53a5b430dd8f97b3277f1" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-python-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-negative.sarif.json", + "sha256": "11fb588a9e729a97cc5a3e0682a5c400b365646a6aab329c2613f1859f121ac5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-python-map-iteration-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-positive.sarif.json", + "sha256": "10d5329d5fb7b8dde5fdf46a454f4b8b2b9b41b4b83ec0e5dd0b17eb7802a2f1" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-python-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-negative.sarif.json", + "sha256": "4b9e164b5f25f142f5eb50dc0a7d5c52109ba892a602791c24a807dea23713bf" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-python-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-positive.sarif.json", + "sha256": "2d9a2b76c2a175b70308701d0a7a2f2cbc34691f584c83bc4cbe49118cafdec9" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-python-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-negative.sarif.json", + "sha256": "93262ebc013760d6163c71d48fd66b3033987dfb4ab08742c932f0b66e3d1bc3" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-python-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-positive.sarif.json", + "sha256": "a0de9883b5317976e2599743bee5ed39d781a8a405b7ba1d85a641d123197dfa" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-negative.sarif.json", + "sha256": "086d1057510856dfa35167ec282891795dc0d325267bff5b28cef156e8ba6892" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-positive.sarif.json", + "sha256": "7a20b831e8ac77d8caa44e615945b0ed35adb5956d37ac7f9b849bd78e84cdb0" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-python-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-direct-negative.sarif.json", + "sha256": "5e8032ccbb42572e41ad506040f202ee47fc6bf8bb2a676efca911b5e19ac617" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-python-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-direct-positive.sarif.json", + "sha256": "348d8423466ed42e8a4e3905ca550d2a0cf61cc1c0f1326eb151f463490be8f9" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-python-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-negative.sarif.json", + "sha256": "eae716854ccbc948881a8a49a499589d1823d7b461f58663fa49c7dc409517d0" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-python-exception-catch-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-positive.sarif.json", + "sha256": "12c98a5eafa24ba08414c026c4967882e1c0c9ec41bff5df1d06a046cf286722" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-negative.sarif.json", + "sha256": "100f095138ec0256e4a6124185bf3a078d53a188ab694d067c15cbec9d497404" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-positive.sarif.json", + "sha256": "dadfa675958faeaadcd09f1f8301839d46efaeffe96e46f91d78827602100d44" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-python-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-negative.sarif.json", + "sha256": "f270a7e5ea19988c304f41126241a2b868de4dff4ab86e4f684a3a1115b64e1f" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-python-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-positive.sarif.json", + "sha256": "26adb58a4495f8abb7ea74808d898d206c1a0d806a3f53cfa715898a47919f25" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-python-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-negative.sarif.json", + "sha256": "93c1f02d68f364330ca8fd62ace13452e9a799bbe8b5346806a476c08f9c121d" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-python-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-positive.sarif.json", + "sha256": "c22db1f00e3736fd29f62b9ff43c8e85de3dc746e98af636e3dcc55dc5e15bcf" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-python-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-negative.sarif.json", + "sha256": "add632b660ed2f7d60a1bfd34ad341bb8204717785cd2055b3fde2bc9e800009" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-python-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-positive.sarif.json", + "sha256": "36204af575e84ae39f4b1a9ec29fcf27dbca22b52742b0bc012593da8ca51e28" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-python-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-negative.sarif.json", + "sha256": "88b25172c4d92c1306423697dc48c936a76869e0653deaebab73b96447c5f3dd" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-python-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-positive.sarif.json", + "sha256": "18bea9ffecc87b55d752866832492f0b4674050f4c90f2cb06fac2efd099a750" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-negative.sarif.json", + "sha256": "87bb106bd02723f0c53f2c9b92b2f120c382afdc4d41245908d1a444de04bd75" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-positive.sarif.json", + "sha256": "44ca5e2ab9ed9f32463b861ed4b9f1fcb7149e2e8f3b592df7e84eb26fb379e9" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-negative.sarif.json", + "sha256": "16f33d9d607b0c61661b218237af958b3c561b013b8136a753d124d0a87add0b" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-positive.sarif.json", + "sha256": "8c1ddc943520d53071284bc9389e35bf5c7a8abfcee053d99be9b760eb5e27ff" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-python-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-negative.sarif.json", + "sha256": "1d14b9d6452d646c17ecc7796cce0d5b5fad9cf902687ebe8fb42e2b05db9355" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-python-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-positive.sarif.json", + "sha256": "b001c8cf7cdd7e24b08538b201edf91e7331f31e604643bff7843f1d3cb22655" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "10.9", + "true_positive_rate_percent": "70.5" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 35, + "reached": 23, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "80.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 4, + "percent": "80.0" + } + }, + { + "counts": { + "false_negatives": 5, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 0, + "percent": "0.0" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "28.6" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 2, + "percent": "28.6" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 9, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 10, + "numerator": 1, + "percent": "10.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "10.0", + "scored_negative_templates": 10, + "scored_positive_templates": 10, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 10, + "numerator": 6, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 13, + "true_positives": 9, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 13, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 13, + "scored_positive_templates": 13, + "true_positive_rate_percent": "69.2" + }, + "true_positive_rate": { + "denominator": 13, + "numerator": 9, + "percent": "69.2" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 1, + "percent": "12.5" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "12.5", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "87.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 7, + "percent": "87.5" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 4, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 1, + "percent": "20.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "20.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "80.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 4, + "percent": "80.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "8cad62ca0ae9206f172ab9cdbdbe95a8dc72d5af62d9624a97e7afb491eafea7", + "path": "reports/codeql-python-kernel.json", + "sha256": "8cad62ca0ae9206f172ab9cdbdbe95a8dc72d5af62d9624a97e7afb491eafea7" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", + "configuration_hash": "0292361f24c7b18fa59543de15e5709270a5d717f0e7fa3e61de7a9436fb59f7", + "dimension": "taint", + "id": "codeql-ruby-kernel", + "model_profile": "benchmark-controlled", + "tool": "codeql", + "tool_version": "2.26.3", + "track": "taint" + }, + "dimension": "taint", + "id": "codeql-ruby-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "ruby", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-ruby-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.sarif.json", + "sha256": "c1fc33af4385cde1e792f0315a2577b71c23bafc0864448f2a0b7e46648451d9" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-ruby-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.sarif.json", + "sha256": "79d1040065968bf7bc00e3c559f1d1785ca1e157c6d178b219c2fde099245030" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-ruby-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-negative.sarif.json", + "sha256": "5ff54da7813ce5e194195e028262f019a8c74fd79053bf0b1ec81807713b8e04" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-ruby-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-positive.sarif.json", + "sha256": "8596c4927676220d9ca92f99e285b6d69d0d1ff6668e4df9e2f1083417c985af" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.sarif.json", + "sha256": "d9cb1449da2337b5ec1b72a9350a971d6b8beeb244fb32a308c1e5d757ed9b1f" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.sarif.json", + "sha256": "b529eb536296380e00e57ac9822684d03418bb95bc9a890a321d445e803c8c78" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-ruby-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-negative.sarif.json", + "sha256": "eb703914b27046633e694a4d1e5a8dfb0046d2c4af81be630618e395a0a6331e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-ruby-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-positive.sarif.json", + "sha256": "bc3ba112fcc1fa75ce317fc34978f877d5af3467260eef9959c9a8c7cd132748" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-ruby-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-negative.sarif.json", + "sha256": "d4412d994cda5557882239ca47f4a00716c1b8f3ab62e771ec33ec20abc6e0a8" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-ruby-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-positive.sarif.json", + "sha256": "aef8ff8b906ac692527fc410f65a2321e4787e3ed577b8d419729259266c0332" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-ruby-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-negative.sarif.json", + "sha256": "392d8996bdeb725c435da8c0fcd2f868787d37b8950e7ce8b99499bbeac8e43f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-ruby-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-positive.sarif.json", + "sha256": "2a25cb4c4628440ac7689376f8117b27b6b5a72bce13aa5746e637ab770008fc" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.sarif.json", + "sha256": "62f9423e29ccbeda3ba4eadacc0c52fdf6434f8e589228de788ce677020ce86f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.sarif.json", + "sha256": "8ae8c1b7349092db9ef3422f1c7063d97479e021f1c37b38ea0f6597b22348aa" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-negative.sarif.json", + "sha256": "571e13595c27ec17adbee69aab8e9a4f1c7b88ad543c43cbfa46833c4129ea91" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-positive.sarif.json", + "sha256": "36ed850e275b953fe2b6b3ee52f6dd27d5e6248b1dd51939de49949c8acf2fe8" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-negative.sarif.json", + "sha256": "db7c30843a350701d101d499f88acd03ce75beea7f30f95ea3a7b443cc7469a6" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-positive.sarif.json", + "sha256": "cb24927a16aa03a613279bed6efaf51a3d67287963709f09ea3ff4997bc9ee5f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-ruby-computed-property-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-negative.sarif.json", + "sha256": "62f365ea86d626b5e3eb783b37de53a03bec90d5d9d1cd501ea8164c99e1691e" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-ruby-computed-property-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-positive.sarif.json", + "sha256": "a609d50fb6b4655f1cb2bc230eea0c1eb3fd57d6ab1e1fe9414701785ea7a8f9" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.sarif.json", + "sha256": "bbef0e4ef34690d3591e79e2ce0d0b615596b0ca87771fedbd27231a1cf4b974" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.sarif.json", + "sha256": "a8fe8a751210672c063d048137e629390c11aba4cfcbb39cfff7ee91088de781" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.sarif.json", + "sha256": "8fef42b0bfbd3dd1abd6fbf55f1ccdd2109a08157fb515a8eb898b2f89e56add" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.sarif.json", + "sha256": "4cfd71ad35c85df4eede268cb81119c51b2c6bfefa895e18aa43bbed2876051f" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.sarif.json", + "sha256": "f713cf741ba708ae27f10dba170c960fdee71d468e577ac95872e44f545f0348" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.sarif.json", + "sha256": "b67a4098ea2dec239cb308a9103fb8eb8a04bbefaeeffebca2f5d212b69f8468" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-ruby-element-object-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-negative.sarif.json", + "sha256": "4f85e7c1b70db8122f1d066701e0bc19c12441db7f23bf84794d28b93b01773e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-ruby-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-positive.sarif.json", + "sha256": "123ce329adae2d17d43a03cf2156f984a04184d9de4685ff166f2448b39fd004" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-ruby-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-negative.sarif.json", + "sha256": "4fa680d2c7b4f0bdb32d20c2b2d06ecc533f70dfe42e4fc00fdbe7e28212521e" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-ruby-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-positive.sarif.json", + "sha256": "30837e87025f43e87fb2d00d410218245841a624d7ddbdf2bb9af4f0d6dfbc30" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-negative.sarif.json", + "sha256": "b9488336576c6201e6021f7d53932b21c88192519cec5a390277008c9a944b88" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-positive.sarif.json", + "sha256": "be8ba263d85684279e48c3807ade0776fdc84147803782ae115eccd3e33f6934" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.sarif.json", + "sha256": "a5bf2d7507a2a820b89119dee695328648284b5288053e2e4a4f14237d37cdfb" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.sarif.json", + "sha256": "27382dd0b291a1b8a602eb2153172d55a4b015080447b8e3477b76821f2c5f05" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.sarif.json", + "sha256": "9165aa3ef9d4f07a1f771ab5cf40f4e2b472cc3ed6ed038cd21a538c87a65c2b" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.sarif.json", + "sha256": "1069645ce953711f7b09caaaa87a07678d81baf32a1cb822426359d6cf47de8d" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.sarif.json", + "sha256": "e4264ef6854f306ed976cbe9b14cd3fd94952d1ce0a449635ecfe9fc3afd31ba" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.sarif.json", + "sha256": "b614ebb0c42293051593d0d422458186e90e3b667b517541b70e077b56f2e93e" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-ruby-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-negative.sarif.json", + "sha256": "ce12ad9ed76304ad72467273dcac9ed4edd371e633cc1222eea6313dc2618574" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-ruby-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-positive.sarif.json", + "sha256": "17df68b25a0e21d410168e50f38714baa612e585ec8166acaa38df7c3ce36431" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-negative.sarif.json", + "sha256": "5c404eb7697a877f52a1e2f67a184e90a55cf9e3373d5125fa5e884e435ba9ab" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-positive.sarif.json", + "sha256": "6b557e822ff9062abe2d646fdc1cf52e872ac1b3c2a9b23f5cb2fb4178bad5e2" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.sarif.json", + "sha256": "3ae4b696c8269f6d8e3e9eebb080fb6c7e6719a5888a01f785005aa78f486dbd" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.sarif.json", + "sha256": "2f1905261e39a65b4e2462c0154c4c2533a076f59fb2ebac94a179c7b8629173" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-ruby-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-negative.sarif.json", + "sha256": "4ec6d46b961e98da0acb81d6ff27f08d719faf3a8cc8e48fa9f357d72c0b08de" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-ruby-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-positive.sarif.json", + "sha256": "e4a79191cfec5b196cdc9888ab5eec2ec741aa49cca43640fc4cec83fe88034c" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.sarif.json", + "sha256": "e7879588c3496df8e97fa19c44ae9c90c74d89af017fe4a9ae1f5ab0b9511a3a" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.sarif.json", + "sha256": "a1885a1405e4e5e3ed7bb3fe256393d1d97827f34f3e3dc4c985f82052679d2a" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-negative.sarif.json", + "sha256": "865deba1d62fef40abcd80b87ab050d9dc02dbbbae30cf187f8068e676fa7679" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-positive.sarif.json", + "sha256": "bb80c0c6cacc57aaa32ae1486a4b0a095243b99e5bed8d14036839887c38e0cd" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-ruby-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-negative.sarif.json", + "sha256": "ca46ca830fd52f4dba233ed1881e74ab0fd396037715b8ffc5278d5f95f0a9e9" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-ruby-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-positive.sarif.json", + "sha256": "32eabfc47474516d07738c61f7bae8e8edc4e51884e5802d21bfe810150eed7e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.sarif.json", + "sha256": "d0e6055feaa5468bdedc38d5b76f35e399e7872d205f2086604d574cef6fcc19" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.sarif.json", + "sha256": "21b44ef0e6a9a1f334d9002fd4920dafe3ad59ebf2dc579d40895dbe00d24d8d" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.sarif.json", + "sha256": "946b7e0022fa88cd3a899d18898670c42e73595081e006eda2401dfa775e7df9" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.sarif.json", + "sha256": "88c637b74eb193480d17cc0f163adc917f27119c7f68739982752601502b188a" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-negative.sarif.json", + "sha256": "f13efc50aac6cdeb88e70b9df859a16f2225b5268b73bdec0d5ef74d655e14a2" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-positive.sarif.json", + "sha256": "8d61b3155e9f7b462be75477cdfe5ebe7b5e07e0e17ffa116590d3e869811689" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "7.9", + "true_positive_rate_percent": "64.3" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 36, + "reached": 22, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 2, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 3, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 6, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 0, + "percent": "0.0" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "14.3" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 1, + "percent": "14.3" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 10, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 10, + "numerator": 0, + "percent": "0.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 10, + "scored_positive_templates": 10, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 10, + "numerator": 6, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 5, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 13, + "true_positives": 8, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 13, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 13, + "scored_positive_templates": 13, + "true_positive_rate_percent": "61.5" + }, + "true_positive_rate": { + "denominator": 13, + "numerator": 8, + "percent": "61.5" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 1, + "percent": "12.5" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "12.5", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "87.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 7, + "percent": "87.5" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 3, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "09358d58fb97df1bc2024545ec56438d23989ad4c3a2c13a4a0e7c407a450858", + "path": "reports/codeql-ruby-kernel.json", + "sha256": "09358d58fb97df1bc2024545ec56438d23989ad4c3a2c13a4a0e7c407a450858" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", + "configuration_hash": "cc2c728b66e0c273545e3531a672c0987473f3830f5df80b0839f5d04c33600b", + "dimension": "taint", + "id": "codeql-rust-kernel", + "model_profile": "benchmark-controlled", + "tool": "codeql", + "tool_version": "2.26.3", + "track": "taint" + }, + "dimension": "taint", + "id": "codeql-rust-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "rust", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-rust-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-negative.sarif.json", + "sha256": "65e21b676a514e6c8564103b2d009c40759c87808545bdca74bcb7ef6e64006f" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-rust-alias-propagation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-positive.sarif.json", + "sha256": "bbef3414e0fdbd7f3e858ebd4f8b478fc04caaedad333159dad062a814ff332a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-rust-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-negative.sarif.json", + "sha256": "c1a56188202cdddb7ce1e81f31105996038ea5f68f2ff5abd949f8a42c3daa57" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-rust-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-positive.sarif.json", + "sha256": "8171aa15b20e837409603ad8da87c4a8302554ee19b63fee8754e0dcbec2dbf8" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-rust-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-negative.sarif.json", + "sha256": "f514edb18a73b8cdf7806d435449278b0b3a7dca549e99b41063627cb9ff41ed" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-rust-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-positive.sarif.json", + "sha256": "450bd39f707691632421d4dd5c7bc9341ae0e1a1811647312b1508cadcccb024" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-rust-array-element-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-negative.sarif.json", + "sha256": "1f03b301a5376a336665175195aa20dbd41a12888ea1170adbaa0ff8cb09ba20" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-rust-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-positive.sarif.json", + "sha256": "880ba6992fb1787b7fa4485df4a02b3bff8635d0a2bf101f60609817991c2946" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-rust-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-negative.sarif.json", + "sha256": "5a68d6f61e59fd93d0bc464d40b4d11234badf856443f62b19dbe25be546c9f8" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-rust-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-positive.sarif.json", + "sha256": "c5d489001479b11bacd0d1a05649f28805762ff21f9d805f468bc4385207c6e0" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-rust-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-negative.sarif.json", + "sha256": "e39be9f23da38ce384393be81fc12bc65fdc4fe59cc6d019ed2c554aad485326" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-rust-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-positive.sarif.json", + "sha256": "7346e0aa7451f17ee019c353492910ca42ed800211c6dc0640dfb5b541dcdc3f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.sarif.json", + "sha256": "96fd1fc75f2d95d346e8d63b6614bc740682fd092c25b9e2c482a2a2e583a97f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.sarif.json", + "sha256": "0fec5c17279dcb6d4c02ecce498f73421c0fc7697e1609cdba66137c982f6817" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-rust-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-negative.sarif.json", + "sha256": "6b9660e3e6c2d57247938d63c4aad90ea08cda5370a63b6b762d1ed00f1682dc" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-rust-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-positive.sarif.json", + "sha256": "50640f04aaeb4d8eee62ca4e2c6e172548fde9c1ad9d47c065eb63725b7f0628" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-rust-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-negative.sarif.json", + "sha256": "8d8dd5171d3b43904942981e9c2fcee3ddbcdaed4a95471dfe53020600edaa62" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-rust-closure-capture-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-positive.sarif.json", + "sha256": "88b0eb59e682fa7c4bf9a7ec484e1f99c2955b8c8ce807069d840acca2bb1cb4" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-rust-computed-property-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-negative.sarif.json", + "sha256": "4f2999c094087ffb5ff6bb6a70498f0515da6706d3c194e9aeae78ec0a551b67" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-rust-computed-property-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-positive.sarif.json", + "sha256": "811bd258775ef045c3f24ef44e50e161bab9b3f2967046a4af675937cc3a0351" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.sarif.json", + "sha256": "445756ecefe6649a7e1473eae5de7d2e7c7a9951435cb1f71d287b61d65057ba" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.sarif.json", + "sha256": "d9ba62382f725dafddbef44523383ac7e509b1a5c7a6f32e408d19221994aff8" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.sarif.json", + "sha256": "03757d7a099e83419b87010378dd3277203572296d6a428871a3849981a8ca08" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.sarif.json", + "sha256": "37ad834cc21ca7a04394dfdc1a84b92cce349a5fcec8a64c17528b8453c4ffbd" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-negative.sarif.json", + "sha256": "0dce04c26b6335a399d3a9a0d251fba0c5bac85fdc46e0c76bde5f2e411be835" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-positive.sarif.json", + "sha256": "94a04ebc93c23e745cda4437119cff93e09135699009afc05549149d96204053" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-rust-element-object-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-negative.sarif.json", + "sha256": "360e7917d7fb1dd742388276f3ea83081884686ddc88c6e647c606e9cd95e6af" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-rust-element-object-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-positive.sarif.json", + "sha256": "ae8135616721b99f03bfd458c2179ae517ee81beb504507bd5e3a1d7ce6ed9ac" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-rust-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-negative.sarif.json", + "sha256": "75d782037051211a303b43f1e1689c0e333754fd29ebcd79d0c3751690e11c9d" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-rust-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-positive.sarif.json", + "sha256": "7a9d4d14daf4333cd50d63d6faf6749d029c076f05c952280a04afd2bb2bf359" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-rust-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-negative.sarif.json", + "sha256": "086b72914e8990fbe8320ff4c13946533b41b142f72be7d82f34f76f20dd7172" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-rust-map-iteration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-positive.sarif.json", + "sha256": "7f7f0c7db0d15bb0123c803225eee9afd48a923c7300f336ceb27e8ad4f54a81" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-negative.sarif.json", + "sha256": "4a35b8a17e24041a179f009376cc146a5e92febf1dfd7a808ff098bacfcfe2a2" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-positive.sarif.json", + "sha256": "6252b5001bd6476b23daf27d30b6971b472ff99f00281fd94593288ce5e4c11d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-negative.sarif.json", + "sha256": "4f8bd1cdab571051c85bdb22214f1eff07dc0b7664d5df1fb3859acf17a69231" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-positive.sarif.json", + "sha256": "47eb8661707b2eac0486262b81bc7ee60e6889a6b4582c1eec30ec35b86021a5" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-rust-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-negative.sarif.json", + "sha256": "b562f57f613b74ce984efe64405c304f48f545a88103936dc18d4a6a6d2eb491" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-rust-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-positive.sarif.json", + "sha256": "e8980c2a01f1145029c33592212bee69c23cdac1bda3e9b9bc14dc76d0a13f1d" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-negative.sarif.json", + "sha256": "f977fa8758eba450f1d22879ce092626303fd7f98a486b35bc7c1d6b58bd5376" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-positive.sarif.json", + "sha256": "db299d413586e062b954b1f9a0214e5ccb04c0e02dadcdd16174e2f9876da1e4" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-rust-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-negative.sarif.json", + "sha256": "2609ed3a0ac40521035568690ee19affae529b49439d1965ab5077e93c88990f" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-rust-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-positive.sarif.json", + "sha256": "37ea12526b69ffad5722fabc2db8dc02c6a391e291556aad472f2ac4382a86f8" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-negative.sarif.json", + "sha256": "74471ab1796da863f4fd41a81a5a4578964a9c0a66948aa1702ce70361244daa" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-positive.sarif.json", + "sha256": "6d80cf64aa8c91c1cfa6cfa59aa4315bea4968fdf958001c1fb8e06354139345" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-rust-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-negative.sarif.json", + "sha256": "8b8a4bdee1d2092a9beedd91cf649ec2dab0b56a26adecfb707cf460813660e0" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-rust-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-positive.sarif.json", + "sha256": "317a0ddfe6c882976e9dc7bbd9ad72e521d610de6adb053f0cb0eae8eeee1866" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-rust-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-negative.sarif.json", + "sha256": "ad97cac3ba774f5c2b47b6bb4bcd23ccc35c417ae73b7854bc55c4cafa423caf" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-rust-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-positive.sarif.json", + "sha256": "25648402820fb819b1440bf50cf3675ff4953dff138a5b11fdddc463b33d6125" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.sarif.json", + "sha256": "17818630829df7cbca350a3b4c933eba8886ed38a20535ca79f080fb220cfe2a" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.sarif.json", + "sha256": "31f05231fa29ad156d05a60a85f4549e5c79fae98192e21b19e860c69bf05ebb" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.sarif.json", + "sha256": "55675739c2fea69487c764b78dd1e1058fb0a0f7fc8ecdf8170b201d8216e902" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.sarif.json", + "sha256": "82c12fa53192d58fdb609932e4c6cada776d64ddbb9ad729a495ac190548fc2a" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-rust-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-negative.sarif.json", + "sha256": "02cdb79d4e5d1fe7b7134e73f88a69bb322d46da0a52a2195ffa071580d364fc" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-rust-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-positive.sarif.json", + "sha256": "2851c15b3de4d49e59eba48da015fd055a38d200e62354f8f69cbe79184de146" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "10.4", + "true_positive_rate_percent": "71.4" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 33, + "reached": 21, + "runner-error": 0, + "total": 54, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 2, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 3, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 5, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 5, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 1, + "percent": "12.5" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "12.5", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "62.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 5, + "percent": "62.5" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 10, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 10, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 10, + "scored_positive_templates": 10, + "true_positive_rate_percent": "70.0" + }, + "true_positive_rate": { + "denominator": 10, + "numerator": 7, + "percent": "70.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 1, + "percent": "14.3" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "14.3", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 7, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "50.0" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 3, + "percent": "50.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + }, + { + "cases": [ + { + "case_id": "dfb-taint-rust-result-error-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-negative.sarif.json", + "sha256": "565863b76e6af981d8635b81ab8dcfa632fdab574847fcb82de51c3181e54a59" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-result-error-propagation" + }, + { + "case_id": "dfb-taint-rust-result-error-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-positive.sarif.json", + "sha256": "ee05d5b4fdc3549632f0310d04ebe5ff911ceccf733c879fabb17bf7800e4a68" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-result-error-propagation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "0.0", + "true_positive_rate_percent": "0.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 2, + "reached": 0, + "runner-error": 0, + "total": 2, + "unsupported": 0 + }, + "score_tier": "language-extension", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "30882a1c1aab9919ff484a89166f10ded6050e9b3ffef37f1568c6cce605195f", + "path": "reports/codeql-rust-kernel.json", + "sha256": "30882a1c1aab9919ff484a89166f10ded6050e9b3ffef37f1568c6cce605195f" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", + "configuration_hash": "97949db804086b91f4737ad2e6a8ac5dab461f811a7a033250a00ced32eac54c", + "dimension": "taint", + "id": "codeql-typescript-kernel", + "model_profile": "benchmark-controlled", + "tool": "codeql", + "tool_version": "2.26.3", + "track": "taint" + }, + "dimension": "taint", + "id": "codeql-typescript-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "typescript", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-typescript-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-negative.sarif.json", + "sha256": "d696e62ae7375128132cebf425b95653b34a6b92d32999ad17017ad6fde33027" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-typescript-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-positive.sarif.json", + "sha256": "337eea31937704f1c2c361713fe660a679e88e1e957504f2d549c03be5ead4cc" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-typescript-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-negative.sarif.json", + "sha256": "75af85bdc129cf56cf21158eb7f1ac7f3bca5b15da10cecdaefd8d689fc1c140" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-typescript-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-positive.sarif.json", + "sha256": "80a2942286d112e31f5094e74345a3549e81bb885e5a952a751cb63054f81588" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-typescript-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-expression-negative.sarif.json", + "sha256": "74f4a0e5af175d47a563ac510ecac1ce8e2ea003aeda1eb928e86d710891f580" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-typescript-expression-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-expression-positive.sarif.json", + "sha256": "1e56b94b85751e92a05144b33b209ce5388d01a13f065be74fdf365b4d8121f2" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-typescript-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-array-element-negative.sarif.json", + "sha256": "559ae27d1891662dfb953a0877b074ff3c7338e909cd4030cedeeafbca8b905a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-typescript-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-array-element-positive.sarif.json", + "sha256": "e7ca8cba2553d3eae667f3f614219627a8f41571583b09de6229cf6ad5d81be0" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-typescript-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-negative.sarif.json", + "sha256": "72ea0aaf144802624bc4027a059ced039cf9b23d273ace9421d6a63972450142" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-typescript-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-positive.sarif.json", + "sha256": "85534af66d38fb199b3f792afbd72fdb6409434cf76878dc24d3aaaa6ddd7c6e" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-typescript-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-call-context-negative.sarif.json", + "sha256": "606c573230e4aba65cb642ce2529da6a87bd699404677077eab205fad48de7b0" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-typescript-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-call-context-positive.sarif.json", + "sha256": "45a55c8d543f628b38ea07c40bf6683a2fca8f1a296ffdf71ae1ff103cc3fefa" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-negative.sarif.json", + "sha256": "9345c45597dce3fc77836e2ab78dfccf62baddc6accfc41f0eaa33767cab220a" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-typescript-anonymous-implementation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-positive.sarif.json", + "sha256": "34dd9993242b0cd4c542b21c1482d771259f87c2054d04fd343263c4f90c3014" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-negative.sarif.json", + "sha256": "fb7436e38497cf8b5aa11bd9e2e47c510bcf4739eef9ee69eeae980767947525" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-typescript-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-positive.sarif.json", + "sha256": "06edcf38e3acc01b8d9e560d33777be83da361f230af4a48ed4aad6ead63949b" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-negative.sarif.json", + "sha256": "030d74f651a40bd9e32c4a2ee7b86473d3d6b45d86ed4b76a4d8cff187c4357a" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-typescript-closure-capture-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-positive.sarif.json", + "sha256": "3668ed0818ca92af080ed72627a5bea2765ab4a72fa984c8748be20039175b99" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-typescript-computed-property-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-negative.sarif.json", + "sha256": "3c6305110e754b1deadfa6932db34d8e017e4d58aa4ac4f4c83310afc09f53ea" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-typescript-computed-property-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-positive.sarif.json", + "sha256": "b88fc061eecd81ac354bf91f39d90b654909c0624924cf19fd9d07a6faec4892" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-negative.sarif.json", + "sha256": "fad7843654526b76302f6245344b8cb3074e1e479a3edbdd4e07465f3f0c6b42" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-typescript-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-positive.sarif.json", + "sha256": "0244aa595b611d01f9c314d957dff0fdbffe0d13a59d62bea14111877f4d787a" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-negative.sarif.json", + "sha256": "9d1787c10195176bbaabef2182a9f6b15172f104b8dd12766697e4624224a631" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-typescript-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-positive.sarif.json", + "sha256": "8be348f635c7a0b3f409f61bf5084ec3ce4122de54bcc5206220b23f28ae63ef" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-negative.sarif.json", + "sha256": "132aca4ba001227584a6473c6059c6d81306b5d2bdce6b03957f80af5621d621" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-typescript-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-positive.sarif.json", + "sha256": "851b33f55c6606de88e639c3bce4fdf931a6db0f882ee859b5a3fb16eff75609" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-typescript-element-object-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-element-object-negative.sarif.json", + "sha256": "292061e9a6c0d671ccd90b96bea39d60cb12e21741c8740a838403a060a01205" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-typescript-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-element-object-positive.sarif.json", + "sha256": "343f2115e52e397cc750014f8d0c7f5ac6c6fdd61e5ad01919641d2d640ccf2e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-typescript-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-function-field-negative.sarif.json", + "sha256": "a08f4c8b23ab66f76748a2d6b288113d256e7fca0f3ed12906828f31ab308aad" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-typescript-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-function-field-positive.sarif.json", + "sha256": "95b30dc93be04feef1ba78621ea4daf791c5b6b7e8a196ed7c868d26b7711d74" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-negative.sarif.json", + "sha256": "0c53e79a8a9db213fd9e1f2228a63bb86baf03920c7ced5a4095f4d18f790aa9" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-typescript-map-iteration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-positive.sarif.json", + "sha256": "83334c541563dd111f80ee86bc158e79e83801500969d7bd073678dc3d03b0f7" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-negative.sarif.json", + "sha256": "b43056689720d40966ba5467cebbc7c474581c8554b27ef31d076da8fd4f1199" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-typescript-nested-access-path-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-positive.sarif.json", + "sha256": "651ed360953141f9227a1bd35116c8b26ac963922a5043d51b178877a6949f1d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-negative.sarif.json", + "sha256": "4c2240f7bdf7b4f9850027fc2cd0627cf3b69b64c06287d60b7921fd52e8afe7" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-typescript-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-positive.sarif.json", + "sha256": "d94a8f6737f53f385f8c8c81a6ed77f574a104936d0138995ad882e8d6ad1be9" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-negative.sarif.json", + "sha256": "0783b7fc182768ca689f8cff52d76f55221ae26e412fb5b06247471ed8953208" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-typescript-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-positive.sarif.json", + "sha256": "9bd96c454a2ee316ebdd06ba76e1525973f40f9532f8b2b7b07355eaa5b5b0d4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-typescript-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-direct-negative.sarif.json", + "sha256": "69653a782c6c7bf2146965bd8e4b30ee28bbace8873cf724b22a0ca1f3692df9" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-typescript-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-direct-positive.sarif.json", + "sha256": "5797254fb2be6f552158ac32caa6d90b8b44ba94ee1a086062a2a4eb09d4bf3f" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-typescript-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-negative.sarif.json", + "sha256": "ce7262098f51efab9b9f713616c376cd29bbf6a74adcfabad301762d2ddd65b3" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-typescript-exception-catch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-positive.sarif.json", + "sha256": "f8da05b969d533cf047bed572c3caa56eabc029e24473b7e23a9e48c9d82d96c" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-typescript-infeasible-branch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-negative.sarif.json", + "sha256": "c1fff133ba04f5b3b23b3a68994bb7d41921cec75548d809a583a25e2b6a6d26" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-typescript-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-positive.sarif.json", + "sha256": "43d98a82451834d12c68130bebead98f4729bcca70dd826ea2f71aca82fd5632" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-typescript-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-negative.sarif.json", + "sha256": "c800c9019303bc7aace227157d2876bfd1783d1be732962ccb45e15c86ce0612" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-typescript-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-positive.sarif.json", + "sha256": "a4d32625222e7a73483261abd5d68305a76ce97e293f92e40ab7ce8546d1be40" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-typescript-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-negative.sarif.json", + "sha256": "69d152833e63e3532933f91f68f9da966c7926d8bb267d9264cd589f2c91d2fd" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-typescript-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-positive.sarif.json", + "sha256": "18238c1f0963f11746cd0e637cc9b0c4ffd28b5a39062c3c46d86d5f98f0a61e" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-typescript-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-negative.sarif.json", + "sha256": "1d4e6b42a075262af570bcf16c3d3d326cece3e56da6427e3e253977508e9c58" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-typescript-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-positive.sarif.json", + "sha256": "9bdb4f046caf605a2675dbe4eaad10a31d3e01d71fcac233a460683f0c0993a9" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-typescript-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-negative.sarif.json", + "sha256": "ea3d02087f2f542e3118b4298b08c3615f269fc879e6f596bc84294b4fa0788f" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-typescript-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-positive.sarif.json", + "sha256": "1d42fa79ccdbc42acc06fae497b697b657d1e4d4beabdea8cc8d3c8c0e16493a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-negative.sarif.json", + "sha256": "085e13d91c1c8f058ebe886de200233fcdf8502f080c30ff8945584f633ed0d9" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-typescript-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-positive.sarif.json", + "sha256": "9f788ee268a746750fef222e673b50178f73499ee6141f3aa6f7c95e76022011" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-negative.sarif.json", + "sha256": "8b7c857617613c756dad886d0d07fdbc57f26cc5833100386df3322f348b6aac" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-typescript-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-positive.sarif.json", + "sha256": "dda5c77de4ac41ef9ada9cfaa88c17e03fb671abaccc1ad975e7ee826202b2d4" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-typescript-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-negative.sarif.json", + "sha256": "e72b25cfe990fec1c1e1c0ce0ac2d6b05dbc68f749d06292d82da1ab88b99487" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-typescript-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-positive.sarif.json", + "sha256": "4064f5d37c6f168377413c822e843c76fd3f9b3934bb90410322b591dffe1a3d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "9.0", + "true_positive_rate_percent": "77.4" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 35, + "reached": 23, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "80.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 4, + "percent": "80.0" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "33.3" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 2, + "percent": "33.3" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 8, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 9, + "numerator": 1, + "percent": "11.1" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "11.1", + "scored_negative_templates": 9, + "scored_positive_templates": 9, + "true_positive_rate_percent": "66.7" + }, + "true_positive_rate": { + "denominator": 9, + "numerator": 6, + "percent": "66.7" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 11, + "true_positives": 8, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 11, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 11, + "scored_positive_templates": 11, + "true_positive_rate_percent": "72.7" + }, + "true_positive_rate": { + "denominator": 11, + "numerator": 8, + "percent": "72.7" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 7, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 1, + "percent": "12.5" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "12.5", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "87.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 7, + "percent": "87.5" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "33.3" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 2, + "percent": "33.3" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "ffe51480b9c3ab103e67484e5a86e4ba1c35c15d2ffaca6ff11831d7694a501e", + "path": "reports/codeql-typescript-kernel.json", + "sha256": "ffe51480b9c3ab103e67484e5a86e4ba1c35c15d2ffaca6ff11831d7694a501e" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "joern-cli:4.0.610", + "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", + "dimension": "taint", + "id": "joern-java-kernel", + "model_profile": "benchmark-controlled", + "tool": "joern", + "tool_version": "4.0.610", + "track": "taint" + }, + "dimension": "taint", + "id": "joern-java-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "java", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-java-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-alias-propagation-negative.json", + "sha256": "5f594adb25b23f78e7052ca66d62ffc161e12d8bbe60394fb9faf97a9f47ce23" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-java-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-alias-propagation-positive.json", + "sha256": "7e630f1cc02fb1d70d562b3989eb9b9c243a18228c1feedda3d57050e58afd95" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-java-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-argument-position-negative.json", + "sha256": "91c1bcf9640b9aa8b6d8e6267009be01bb6ad4b10fdc092b84f6f778e7aade88" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-java-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-argument-position-positive.json", + "sha256": "2ecad5e78181dc2db7870df2a6de2824226d552c4b5ee3dae25059088d7331cd" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-java-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-expression-negative.json", + "sha256": "4c9f69689840cc4029ecc249bb39a2cd8d5e0ce099d102c7cdd677c384c70fc6" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-java-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-expression-positive.json", + "sha256": "4eb584a8044295691d064a0f1e7c7030627cfc4a2447f6b2064cf9b0f4ae36a0" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-java-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-array-element-negative.json", + "sha256": "07f2d424f8c8fbbf1ed1a0f63c6276c0e0a3ba44449c9b76f28021284bda8c71" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-java-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-array-element-positive.json", + "sha256": "fbe1e8ef3b5234ac35d9f7ab5285f2502bab3db023a377af094b051ea6d40ce6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-java-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-branch-join-negative.json", + "sha256": "a664ff668304809f5269ba81f4bc6e9d448497f88b38cde0ab0ba49e58649106" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-java-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-branch-join-positive.json", + "sha256": "4906be6ed7f6b27cbefbbc6db25b4b49649736d3cd169c0e499d98959b4222a4" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-java-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-call-context-negative.json", + "sha256": "30decfc3a8f0c9f9506d46ee250f66e224d8e242994ad6bbcd418245a4b4e0ab" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-java-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-call-context-positive.json", + "sha256": "082bad231eea3501e0a6dffadca21985b86ba8538ea7c936175e5dd606b1460c" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-anonymous-implementation-negative.json", + "sha256": "ce40ed898e69ead6c0489884104e840537379e471a38cec8825cce377cc689e7" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-anonymous-implementation-positive.json", + "sha256": "431fab9781fb78b9deb2ccce4e620dfe366cb659f852dd2f59fac6ef1948b773" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-java-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-callback-registration-negative.json", + "sha256": "83639be40bc27270cf2088f769e85d6f6b92cad9ccc5b8b2e7aa4ce67746fc02" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-java-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-callback-registration-positive.json", + "sha256": "d83d06a79dd8f608da3f69df4f7135ba37384aa1caf4459c02b046a8753f1fd3" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-java-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-closure-capture-negative.json", + "sha256": "47503c96a251bcdeefbd61e848af4f4eb15793cb4a6e31220053334387f44c3e" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-java-closure-capture-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-closure-capture-positive.json", + "sha256": "77b2ff1d2aed231d9d05908adc1c184f6f3f92c5d18e36130294dfce3c2376d6" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-java-computed-property-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-computed-property-negative.json", + "sha256": "84cb64dd5f31b3184a8e1d3b6c1913f951d7f366460f75c290b751d24c0f7e22" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-java-computed-property-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-computed-property-positive.json", + "sha256": "509d6f5cc0327e906b8dfb1ce36b171d0786646b90df3d676786cf597b4d2bd0" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-context-pair-depth2-negative.json", + "sha256": "acb7607cbfe6ac807983b0c0cb5e22e2146d58c6690f63b6301e74d62f0bc0eb" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-context-pair-depth2-positive.json", + "sha256": "34e44c39cd5b1242233609fa9e5d3d7ef67a595c289fab2a2b7018b11288c93c" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-deep-relay-chain-negative.json", + "sha256": "478f4f22d72538f65d801dd19973d4a832e2dece3e05ad1ed111af711234e2df" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-deep-relay-chain-positive.json", + "sha256": "ee171b0fdad2ee17f6484b1482d412123434e6e0961135dcce1a896bf90eab73" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-java-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-dispatch-table-negative.json", + "sha256": "99f76908d8b123e8d40517f2e622573caac74e46cb868e492070922f2f1f62da" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-java-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-dispatch-table-positive.json", + "sha256": "320ec15106a9b3e1a318ce7b034b02e1b8ccfaaaec35c7e7a643475af0d248f9" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-java-element-object-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-element-object-negative.json", + "sha256": "de81e92c9d3fd8891e17a5d204e6684244055812ae8343cd806b6d93f0028dea" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-java-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-element-object-positive.json", + "sha256": "64e1836851ce086f03a17a6ba6c1d411ea6fe32590ba590511084d45a92e0e34" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-java-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-function-field-negative.json", + "sha256": "07ae16bb20921da652f0d9fb5ec0980ffa495bb8452083258e9145f682d0334a" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-java-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-function-field-positive.json", + "sha256": "4d8c62ad110afd565ab7cc97b1d729e6041b94008f777ba0e3353e9e7647ce24" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-java-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-map-iteration-negative.json", + "sha256": "a385bb9022ecb11919d4b0141bb502044bc19edce90373d0720fc2d0565a81d0" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-java-map-iteration-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-map-iteration-positive.json", + "sha256": "a300cca36a85d3ff334257adaf601cf89348fd2a25142d14fb8498875a8004a2" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-java-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-nested-access-path-negative.json", + "sha256": "c52fc52a40ef63bc6b8664ffd21df2e3f53ede1a2bcf6f1a4ff46e4a1bdfe829" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-java-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-nested-access-path-positive.json", + "sha256": "c683db87ffd0d10da82198bca3c5d4ef223b23ba620a1279b586106803133047" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-java-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-recursive-carry-negative.json", + "sha256": "7b7a287bff8028cd2976cdb5b56c83d796450c579555afb606946c9e5cf03a1d" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-java-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-recursive-carry-positive.json", + "sha256": "d47c84aba6326e6a6dbe5e9d04d557c931183b5dbc9010b7b5fa4e800086f27f" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-reflective-invocation-negative.json", + "sha256": "e5796eecd58d00d2645ebcf009e9b0554c7ea124a623625efda5116002d90745" + }, + "semantic_dimensions": [ + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-java-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-reflective-invocation-positive.json", + "sha256": "25809cddc968726666c1779393c9248430c14b65675bbd995c74fc88fa5e61b5" + }, + "semantic_dimensions": [ + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-java-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-direct-positive.json", + "sha256": "3e7989f312010f3e193db486af48c288a16743ddc32be212d513316697221082" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-java-explicit-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-explicit-negative.json", + "sha256": "8342e4531b41b968fbdec88ff8cd107fc4d64951b2c0fc16432cdbbd62229d7a" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-java-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-exception-catch-negative.json", + "sha256": "76dfd74c7624261d681188088403599602fdb4334851275aa6097a1c4c7bb60d" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-java-exception-catch-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-exception-catch-positive.json", + "sha256": "fca3efb2f229b971eeba712d3afc572e35664b1c714177f798853d429d8f3de8" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-infeasible-branch-negative.json", + "sha256": "21604f6476d428770403fea78c7a81cc47e03b58525435a0b610e0d933cf69ea" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-java-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-infeasible-branch-positive.json", + "sha256": "d018ba2dc5d7670499c765541dfff79603f730f5c010cefee368d1970ec0a328" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-java-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-local-chain-negative.json", + "sha256": "e48653c18d1b44bcf487785ab40a4405e76a7b34ca893857f50138df8b13a51b" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-java-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-local-chain-positive.json", + "sha256": "c8e803038bcd923440e6a0e8fdcdd91490aaba66e2b060485f566c694f249fa7" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-java-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-local-overwrite-negative.json", + "sha256": "b81d7b826d08fd449c3a0486d2623a8db7b6c95fea6239224a9bd6ead8d00b91" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-java-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-local-overwrite-positive.json", + "sha256": "977af7d3c641f006eed0178037f63e4cb2b9c43b0c4afaea9c78e1094c23b47a" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-java-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-loop-carried-negative.json", + "sha256": "785b568855389eae2d5dc33d300bc7aa87dd9076b431a0d812e399d4bd962850" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-java-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-loop-carried-positive.json", + "sha256": "75f29301ae586a842dbf69c859432dc0bb7ecf5f4b6f0e9d6dfad13b74ad6dbe" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-java-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-object-separation-negative.json", + "sha256": "b5a17ab6241e2e304062383ccea0a5fe9e392ff148d3085dfc5918816670132c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-java-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-object-separation-positive.json", + "sha256": "37d4a8a1baa7ce169e0de0f128bb0d4bcc25c0945515b4bbc5f50f2b82f26f0f" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-return-relay-one-hop-negative.json", + "sha256": "9aba8764a3887c6e8edc0008a5baddc2c48fba4c982df4632db399f801581c40" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-return-relay-one-hop-positive.json", + "sha256": "2d16af2876b8019fd418d562d3b762378e4abd7dfbd5196a029f6524a9b56dca" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-return-relay-two-hop-negative.json", + "sha256": "5a63932d7dee55bbfbd64c74648dd4c4600b61de315017ee23a0c183633eac39" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-return-relay-two-hop-positive.json", + "sha256": "1edda5fd8e4edb6f8424cb3bac05e116e9e78cd9b02fcd5aa1e96c28fd0136f8" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-java-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-same-object-field-negative.json", + "sha256": "03498d5883094781d99afbf89665e572533c9cdda6e11d57c8906647497c7566" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-java-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-java-kernel/dfb-taint-java-same-object-field-positive.json", + "sha256": "bfad8bf9ab2601b5add5f4d7cb8cbf1cc906b22e0ae9842757f58ccfa8f31f1a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "18.4", + "true_positive_rate_percent": "71.8" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 32, + "reached": 26, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 1, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 4, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 1, + "percent": "20.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "20.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "80.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 4, + "percent": "80.0" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 2, + "percent": "28.6" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "42.9" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 3, + "percent": "42.9" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 9, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 10, + "numerator": 1, + "percent": "10.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "10.0", + "scored_negative_templates": 10, + "scored_positive_templates": 10, + "true_positive_rate_percent": "70.0" + }, + "true_positive_rate": { + "denominator": 10, + "numerator": 7, + "percent": "70.0" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 9, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 9, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 9, + "scored_positive_templates": 9, + "true_positive_rate_percent": "77.8" + }, + "true_positive_rate": { + "denominator": 9, + "numerator": 7, + "percent": "77.8" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 2, + "percent": "25.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "25.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "87.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 7, + "percent": "87.5" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 3, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 2, + "percent": "66.7" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "66.7", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "7e3c4cb6adbe7325bb5f9f12a62f0d0176faacd5825ce5c9f32c7f67a03c1e85", + "path": "reports/joern-java-kernel.json", + "sha256": "7e3c4cb6adbe7325bb5f9f12a62f0d0176faacd5825ce5c9f32c7f67a03c1e85" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "joern-cli:4.0.610", + "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", + "dimension": "taint", + "id": "joern-javascript-kernel", + "model_profile": "benchmark-controlled", + "tool": "joern", + "tool_version": "4.0.610", + "track": "taint" + }, + "dimension": "taint", + "id": "joern-javascript-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "javascript", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-alias-propagation-negative.json", + "sha256": "221acb59f0954962c3d77b68c8ee13e975eb1d9b7a5dffcfa10e10377f42c968" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-alias-propagation-positive.json", + "sha256": "d3511ffcdff979365099ff514cc0dbc411dec8e83c137849eb0dd7896d6f9414" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-argument-position-negative.json", + "sha256": "230bcc402f6e0b5a5fcd267e3eb40842670fa754ab4c15a5f480ee1fd2183c66" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-argument-position-positive.json", + "sha256": "6070d5e3fa83435ce435c993e7593686f841a8a7757b1e2a82002f5f32e643ee" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-expression-negative.json", + "sha256": "bddc3c8fdbfb59bd8aab8a97bc390d094d22df5a775fe829e6f10e43c46bb9ff" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-expression-positive.json", + "sha256": "1a63942eb80ed52f0408082514a55869136c6ea9f555c09fbeabc5122c637a31" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-array-element-negative.json", + "sha256": "d78d4d2a9f7fa7d28b1fe15b888246f0808f858776bbdf5fa77d18f348b48f8a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-array-element-positive.json", + "sha256": "5ee34c0827fe9faf8b915c87d9260468f2e7f9b6c988a180eca377c35d6fc457" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-branch-join-negative.json", + "sha256": "bc9a330264e285fd33f279764c61f0e5551e8f056e4b54163478b7c2055fd758" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-branch-join-positive.json", + "sha256": "35b48e07ec9b5368a83f7047241c0c52153f4f26b7610b1eefb684c68e62ef27" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-call-context-negative.json", + "sha256": "005d844ce844438a41711592d28ab25be06e81d4aa8171df05eda46fd220ccb4" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-call-context-positive.json", + "sha256": "77e12623e5c4d707ed807b131cfe65b9b7710d99612467cdaaf9e0b68d90042a" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative.json", + "sha256": "ff98aa975368c446f038f171571c9ff9f649386f7448ceb93356bb0d7148434d" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive.json", + "sha256": "315c8f9a1d5ecce3e7529e1b518f99a0e8ac442359761762353430ee2fa5fc39" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-callback-registration-negative.json", + "sha256": "fe86f46e86be6b81b9581df3486d709232b7b1a865badd268ebdfb94defe8c9e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-callback-registration-positive.json", + "sha256": "5bc09ee591db2b55575de8d9c2a999e44190188b6726fa6bc9f779313a2f2d67" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-closure-capture-negative.json", + "sha256": "fef6c816ea6aa35fadcf1ae6583fbd9d50feac518b81f191da95e5f0658ef25b" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-closure-capture-positive.json", + "sha256": "0813b6a31f73d44ad79276bb4a1e609dab355060be4989dcdc6715d0fa9a05e8" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-javascript-computed-property-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-computed-property-negative.json", + "sha256": "acc728bc5014b71f7748f967d5fab93de30f9d449c443f4629a5fb180098f506" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-javascript-computed-property-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-computed-property-positive.json", + "sha256": "2595c4540e49d36e5708171689839f70130c7b066466e8f542b171ee6f2fae83" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative.json", + "sha256": "323c0d9b00785276ca4a8fcd8594b2fdd99e7e1d9d0d2f1bd72d10a39ab51a50" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive.json", + "sha256": "048caf32047ceaf99059c91e226d103374c41988f8e0222fa1d7d95a391db01c" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative.json", + "sha256": "9b0e358f861dc1040f81199641ba35cc010852659d14282c4c8d4052e560d52a" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive.json", + "sha256": "57359ac2a942dc3a1f1277827849b15352f572f19a5e02987224b5c9a6b01792" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-dispatch-table-negative.json", + "sha256": "a942e20bf6adaa077c646760a6511c6e5fc1269437beba94a9f3a957059e0bf4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-dispatch-table-positive.json", + "sha256": "9d5cba5fa2d3ef5666b297f1beb7ed0b10ed0e70a4257853dfd7e92727c38170" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-javascript-element-object-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-element-object-negative.json", + "sha256": "555e602ba7eb91c11fdb6a0f75ee97d48a65410d91d029ef04785d5d377a4ea6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-javascript-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-element-object-positive.json", + "sha256": "06ed33d02ef1af80e39b4348a6f3dfbf83d09546c71ac46f4be0e44bc79c930b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-javascript-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-function-field-negative.json", + "sha256": "104adb5d53e6b822f50ebbff1ddee0272f7a8ac7e836e0c0b74847787afb0d3d" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-javascript-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-function-field-positive.json", + "sha256": "4c4201b4003f00b25bf75a81b3e9e1e221626707f0a062931fdb89de79720ddf" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-map-iteration-negative.json", + "sha256": "295fe16a76ca803bd468706175da6d2581d171343fe91298a16106c44a675379" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-javascript-map-iteration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-map-iteration-positive.json", + "sha256": "53cae0a080d832d465d98eb63e8fc9d3abeef33e847fda1fac7b3a023add43d9" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-nested-access-path-negative.json", + "sha256": "d6363fe6e375dcaaa325a938c82e05e30bc6c1c00507c484248638439e58aefb" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-nested-access-path-positive.json", + "sha256": "578b0b5538ce24c5cc2a25e5f9950cf913a41c8031cd9f82d8d1a6e2f3c8601d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-recursive-carry-negative.json", + "sha256": "c83876cde9d555b21b0d7e5c8a964f465a178b0b75466d978c5d67216462445e" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-recursive-carry-positive.json", + "sha256": "c1a8a3057d7378c845b959c39b99396d5e870aef0f44c390877160c6dd9c9fd0" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative.json", + "sha256": "83695ce4368db18ee721368bb81acd6595e23eda06f3c16899f58cae6bda7f5e" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive.json", + "sha256": "0eda293ef4b8b5e105459ed194e44bea84448c81a915ee7bb2d35c97797f657a" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-javascript-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-direct-negative.json", + "sha256": "1e1fb7e1e24a8d17b0f28c9d152c7da471c4f2a182f285b1237993a2470fc5a5" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-javascript-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-direct-positive.json", + "sha256": "cfaed02cb094a5c39365f9105c7ce39c5ef34515538fc62dd6f073595fbe6a1b" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-exception-catch-negative.json", + "sha256": "e4c6748b3bb01846b1975a0f0ff8bf570bfae76142ee9cfb7567a1ed5f0cc3dd" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-javascript-exception-catch-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-exception-catch-positive.json", + "sha256": "84c4514e7f596d6149e672956abebf5c89db11894ae521d57bd7e38e9054e5f2" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json", + "sha256": "f9df86af932a015e2eab905a0a9cc136d1cc1e16cea52fd8f87f1fc1041d10b8" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json", + "sha256": "d846aea2dbb6fed3007a069ed6626381ea31b592e713bc21e704bb284c9076fe" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-javascript-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-chain-negative.json", + "sha256": "6cc29b019d639aec680537792a514c3078d76801f4dc41cd8c2e92eb44548a65" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-javascript-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-chain-positive.json", + "sha256": "87d94962867b4e6fc89b4a6c8ad663744f7cb62b6166f0c0950cf046d066278b" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json", + "sha256": "08a7243bb1108c4a521841ff5fdc3040d895fc91d8ca0082a69090a2b94c059f" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-javascript-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json", + "sha256": "416977635a64dbf0daaab4b279a359971fa6a224b0feced48258d22b5ac92929" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json", + "sha256": "7ab996b7fa4a58b3dd937c44acb463c402e73e4eaf73fbdf7ff63e40c506a2f4" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-javascript-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json", + "sha256": "69095faf3e141bc3b48ca555ba89ff8d6b7914ffdb9155525708c36f7490faf0" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-javascript-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-object-separation-negative.json", + "sha256": "f1d1a584b192a5fcf079676620277d92e11a9abdc74eb20d49d6b90552ba7744" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-javascript-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-object-separation-positive.json", + "sha256": "f229a6aa07576507f77e943931973053c93faefc29cfc8dcac58d17d869f081f" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative.json", + "sha256": "3f6622d85468ea7d9fbc261ae26da5fe73b7a308e5c06ff5f8857e3c9ffc3474" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive.json", + "sha256": "20b6bf008c9105db456be6270cea327da98188f236b7784929bc51b5ea7e4631" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative.json", + "sha256": "59bf40b55ec3a84894207854e6ce7c7c53927ca76f465aa2e64f86ad9ea70758" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive.json", + "sha256": "5889312d3e8c665a8cf2cba9bd5635affa84d696fcc1fb9029a077c5180a5805" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-same-object-field-negative.json", + "sha256": "fb56902a4ce9c49b841d2210946bccc06c33218f4b3122b192037bd18e12d959" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-javascript-kernel/dfb-taint-javascript-same-object-field-positive.json", + "sha256": "eab33474d0a22d303fbe330f9a4bcb6d03825b89758e23b30ce3300afb0783ee" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "18.6", + "true_positive_rate_percent": "68.1" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 31, + "reached": 27, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "80.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 4, + "percent": "80.0" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "33.3" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 2, + "percent": "33.3" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 4, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 9, + "numerator": 4, + "percent": "44.4" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "44.4", + "scored_negative_templates": 9, + "scored_positive_templates": 9, + "true_positive_rate_percent": "66.7" + }, + "true_positive_rate": { + "denominator": 9, + "numerator": 6, + "percent": "66.7" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 11, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 11, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 11, + "scored_positive_templates": 11, + "true_positive_rate_percent": "63.6" + }, + "true_positive_rate": { + "denominator": 11, + "numerator": 7, + "percent": "63.6" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 2, + "percent": "25.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "25.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "87.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 7, + "percent": "87.5" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 1, + "percent": "16.7" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "16.7", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "50.0" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 3, + "percent": "50.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 2, + "percent": "66.7" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "66.7", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "d794fbb8d72cb5d836ffe45d8caf421113931b9bc376424c62b57f753b820dfb", + "path": "reports/joern-javascript-kernel.json", + "sha256": "d794fbb8d72cb5d836ffe45d8caf421113931b9bc376424c62b57f753b820dfb" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "joern-cli:4.0.610", + "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", + "dimension": "taint", + "id": "joern-php-kernel", + "model_profile": "benchmark-controlled", + "tool": "joern", + "tool_version": "4.0.610", + "track": "taint" + }, + "dimension": "taint", + "id": "joern-php-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "php", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-php-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-alias-propagation-negative.json", + "sha256": "b3c9555dd2347613b57ca43afaff462ea67fd37189e3e6ff3a67478de568e7ee" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-php-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-alias-propagation-positive.json", + "sha256": "bbb435e079e2d8380bd081d8f8aca0e1f714103998f5cf4672c97d15293f0a9b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-php-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-argument-position-negative.json", + "sha256": "d7ac8568ebca6fb7f070c7099549ef52130429cfcf738a09264a29acfdfb40df" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-php-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-argument-position-positive.json", + "sha256": "4885ce82467cd96cb51badd36b39815953e7cd9c421ee65c6fbb402a6f97b249" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-php-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-expression-negative.json", + "sha256": "a5aec2c66eb457006f40f17f826ac8697961514f3b04e0b723e72cc172e46307" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-php-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-expression-positive.json", + "sha256": "bf21d753408584a5a6fee9aa67180307886b07c1553205d94872827392f5fb1b" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-php-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-array-element-negative.json", + "sha256": "b48c8b046792fe338dd57abb44cfb61f6c8a1afd4ec972f426ca69722538e6ea" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-php-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-array-element-positive.json", + "sha256": "d44598b530e56e1ce1e08a5b4485c45807ed33aeb74c7f9958a3090304eed326" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-php-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-branch-join-negative.json", + "sha256": "e130d167f51e6ed2c35609f7824f0383097e8832ea2cd727e27a5238c3604a71" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-php-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-branch-join-positive.json", + "sha256": "d2e7fb1323dc61cbe6cf6b99342df323e59dcddb8c6af5aed4c98062bbc8e19b" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-php-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-call-context-negative.json", + "sha256": "ef971612c093e116d3c39f95fb7d8f3593fe2a39d6b46aa3083e2e0fa17fa618" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-php-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-call-context-positive.json", + "sha256": "862990282e9711d64348de2ae4c18fd28b522e577293aa6da3c9cdccd2c16404" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-anonymous-implementation-negative.json", + "sha256": "2fcccf4998002216414566e57355509860f914a069751434511ef6679ccec7c7" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-php-anonymous-implementation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-anonymous-implementation-positive.json", + "sha256": "a4c88fccce959abbfa3d53bb17b8fef2635eae50d80003f47925aec977817c0a" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-php-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-callback-registration-negative.json", + "sha256": "3e312b22312ef6c8173d70d3aed516996d50202e0c97a9f0196f39e22dff6105" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-php-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-callback-registration-positive.json", + "sha256": "8cab2b92a89d7e027fdb6bd9005d9a3bb407f649886fc8983f00b91edf711a2d" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-php-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-closure-capture-negative.json", + "sha256": "196a5d1fc9e4972bebe64b5d8ac7fc6a4661ae8a1643e78d229ab9ca3ee7143f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-php-closure-capture-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-closure-capture-positive.json", + "sha256": "629046e12cfb07ab9765ec3828826f0d8674c7f14a954f5af77ec19764bdf75c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-php-computed-property-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-computed-property-negative.json", + "sha256": "e12f342fcb153e271cb26f50c65ffcc9c52339fd713b38a719ebd3e63000d459" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-php-computed-property-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-computed-property-positive.json", + "sha256": "96933eecc92132a1bf4d7ba290171da067f7b17eb66af49b1925833566d47697" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-context-pair-depth2-negative.json", + "sha256": "029e57b49d4a1b56b6c082d4915a291f95ddf87f07a0ba07df2a750b997d9835" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-php-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-context-pair-depth2-positive.json", + "sha256": "17080444d352300341072526303515358cd7564b4c1eda111a903bde5d5bf3c1" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-deep-relay-chain-negative.json", + "sha256": "0a228a52b29afbdc3275e9aa24bdbf78bdf14d2719494852704f2b62e5727d82" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-deep-relay-chain-positive.json", + "sha256": "452083b47bb057500921f9adf83c3be6eaaa5afc1e776333e9656bcbca22a385" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-php-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-dispatch-table-negative.json", + "sha256": "9ecd8f26183eae352debad6aa21b5668fac2d6d657dbd990d52bd686ba3dd54f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-php-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-dispatch-table-positive.json", + "sha256": "95f17b6e2cf639710dce14bf177b57ae9a1f2a54f48a09f70ab45bc5961500fa" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-php-element-object-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-element-object-negative.json", + "sha256": "f046ea0b6bf28fff6b0d38afdc57ede82ca90e49ba303db6492922e10a44b6b6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-php-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-element-object-positive.json", + "sha256": "2d05354c014984bdc04bb5e650e6b8421719f5101ed7e0eb65a81b3eed2a1767" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-php-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-function-field-negative.json", + "sha256": "1b4db3a0b5b4e45d93eb339197f0a87e69b91b86af6688083d42f3289e230f61" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-php-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-function-field-positive.json", + "sha256": "1353341be0e36c67b5176a18bb9a165c729cd7aaa3df9c3fd6bb128f3b099b28" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-php-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-map-iteration-negative.json", + "sha256": "4e6bf2c7b874b16030020172987137b36ce2fe0074ccdeacc11bccfc39aaefa3" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-php-map-iteration-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-map-iteration-positive.json", + "sha256": "db5f0cdee7efe61d2842c16f2282bf9fbbac177a527b5635a45063abdccd6149" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-php-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-nested-access-path-negative.json", + "sha256": "70735bceb62f9b96e9a9ca00bc0bc02516d940ce3768b93ace60296c724b3181" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-php-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-nested-access-path-positive.json", + "sha256": "7250b87f5e1cff7742dfa9ac15e20ed8e3c92540ab8388104356d36584d2e894" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-php-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-recursive-carry-negative.json", + "sha256": "1988d4a58e46daded150556f5785e18dfb738334f456c2868586f56fb65ed381" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-php-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-recursive-carry-positive.json", + "sha256": "bec9e0ae055a74e3ab1c061dc1a9f7613d93ac6def93b961de0606d0f150e32d" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-reflective-invocation-negative.json", + "sha256": "829e712005f2db00cd793a96b010d634cd06b0020c16785611074237dea28450" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-php-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-reflective-invocation-positive.json", + "sha256": "0f0bf3e9e93f1622db3c3bad881741f22313dbd7e43936a08bba5d1bbe953ef6" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-php-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-direct-negative.json", + "sha256": "e36b4a7652dbd726f3ea62736604d72319fac0c6637d15a57de173e2c868d23e" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-php-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-direct-positive.json", + "sha256": "db1bda420992c4aef97f9fc54c33a7c912b0fa4b1c4c7cd3562ac938aa8681aa" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-php-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-exception-catch-negative.json", + "sha256": "1eb59acb997a97b49fd0d5988f759c548553ef7eae2b8a643d398c686848daaa" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-php-exception-catch-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-exception-catch-positive.json", + "sha256": "a13fc433aaa4e64eaa574d923f0320bb30a0a068f1ed080a7b40854805c9a975" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-php-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-infeasible-branch-negative.json", + "sha256": "6c5a13987674606724254bcba7bedff938680f50512171158e3ec091ee355d4e" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-php-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-infeasible-branch-positive.json", + "sha256": "1768825a614e714c8e06ff35680e32ac1e1f1fa52fa9aef0663e1b18e94d681b" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-php-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-local-chain-negative.json", + "sha256": "8cb00320c61fbe784cbf2afaa549f379fa6f60acf23bdacb424271d1c48d370b" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-php-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-local-chain-positive.json", + "sha256": "47a22d5d05f2af766b6918b497fe83daf7ba167d10e8b0726fcae4cd9833312c" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-php-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-local-overwrite-negative.json", + "sha256": "dac17660e6f362648dfa90b65628c93ef02b3d56e358a9575e3fb9e634899084" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-php-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-local-overwrite-positive.json", + "sha256": "6667b48906e6b82d47974705d5484a8ef33b65e5e62868780c235b31bd5f0f8c" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-php-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-loop-carried-negative.json", + "sha256": "c6e8c5563d3f28a60ef19dc8e41ec446bdfe831f6d048a8d3101b6bbaa376099" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-php-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-loop-carried-positive.json", + "sha256": "5989ed4022f2d27ad7653123a06604076c49e0f604173998f2fe4266a230aa66" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-php-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-object-separation-negative.json", + "sha256": "3133b2d36cda7b8b74da6ecef61e72b98e95d26f24c727f7286157647093db82" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-php-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-object-separation-positive.json", + "sha256": "2924b8fa076a39f04b91f7426e725ce7537767980782793f49b99393cc9249a5" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-return-relay-one-hop-negative.json", + "sha256": "cd446055e6512facfc799817f466395f3aac6aad23ebba9ed40665c1c2f25a05" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-php-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-return-relay-one-hop-positive.json", + "sha256": "0337553694e98aa92c742075e286680f45fc658c12afb7f3750288269753667e" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-return-relay-two-hop-negative.json", + "sha256": "4bd2211abbc57129a581ab02522a0319c9f463ec63fd483ecd3a73dcb6de14c8" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-php-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-return-relay-two-hop-positive.json", + "sha256": "f41438039bf88bcd692c217f9229a24bb8ef01d097c4ca3d95b92113e29d1ce9" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-php-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-same-object-field-negative.json", + "sha256": "0a9a2a65bb28474f49534782a004c1831c6c2ebaadf8337ce6f4e8c15bc0f4d6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-php-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-php-kernel/dfb-taint-php-same-object-field-positive.json", + "sha256": "3cc41c9bcbb49233a13583ad4d97b33ab9bfd7444060c0f492ec88101d03a42a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "16.7", + "true_positive_rate_percent": "70.2" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 33, + "reached": 25, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 1, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 4, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 1, + "percent": "20.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "20.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "80.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 4, + "percent": "80.0" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 1, + "percent": "14.3" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "14.3", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "42.9" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 3, + "percent": "42.9" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 10, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 10, + "numerator": 0, + "percent": "0.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 10, + "scored_positive_templates": 10, + "true_positive_rate_percent": "70.0" + }, + "true_positive_rate": { + "denominator": 10, + "numerator": 7, + "percent": "70.0" + } + }, + { + "counts": { + "false_negatives": 5, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 12, + "true_positives": 8, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 13, + "numerator": 1, + "percent": "7.7" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "7.7", + "scored_negative_templates": 13, + "scored_positive_templates": 13, + "true_positive_rate_percent": "61.5" + }, + "true_positive_rate": { + "denominator": 13, + "numerator": 8, + "percent": "61.5" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 2, + "percent": "25.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "25.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "87.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 7, + "percent": "87.5" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 3, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 2, + "percent": "66.7" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "66.7", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "1638b81a764de42658700e1f3deeeebf808055b2582db4e21c65c8ed0b7ddab5", + "path": "reports/joern-php-kernel.json", + "sha256": "1638b81a764de42658700e1f3deeeebf808055b2582db4e21c65c8ed0b7ddab5" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "joern-cli:4.0.610", + "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", + "dimension": "taint", + "id": "joern-python-kernel", + "model_profile": "benchmark-controlled", + "tool": "joern", + "tool_version": "4.0.610", + "track": "taint" + }, + "dimension": "taint", + "id": "joern-python-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "python", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-python-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-alias-propagation-negative.json", + "sha256": "cac88064944e3af0793a7aae2267f3d6293bd23c88e93c9b3a65a00050aa300a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-python-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-alias-propagation-positive.json", + "sha256": "64cb90870f92dbb51bfdad6bf191fcf2f3b4677f6c01c08a04dc16e4f71120fc" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-python-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-argument-position-negative.json", + "sha256": "4db02a01599317396534a0444b860c9d12a9724ff4235e7c945cad086ba6383e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-python-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-argument-position-positive.json", + "sha256": "f689f94e62bc9c2647c877fb0b7e57e8960227810e3a23934c5d0f5951d2e53f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-arithmetic-expression-negative.json", + "sha256": "2ca6b368cd3b621e2115df9434b3bd704707aff38e67d89cb1b9af8cd6607fb2" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-arithmetic-expression-positive.json", + "sha256": "5823393acacd577725ef23b583b153f8d07fa329d9e01596d65b6fcce298fa3e" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-python-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-array-element-negative.json", + "sha256": "efe6aa16ad3ca1267f8fd797101a25f04b4deb1249da9ac795d6d8be2685dd93" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-python-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-array-element-positive.json", + "sha256": "31c2e5db1e88d706db41c05b55f863829d44edccf64b9130ed5a867d5bc65c83" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-python-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-branch-join-negative.json", + "sha256": "e8fa702c6122f238908069be86c7d9d13203f334e2edbf444b6c2485304b2637" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-python-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-branch-join-positive.json", + "sha256": "da1c61e9ff12a8fc45fd680fe604ddd89145e4b8c50654e12d1684cb8f5ff5eb" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-python-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-call-context-negative.json", + "sha256": "127f7dbbaf251fe77683dc3852ade346afa162ae27259b8e2b0777cb564ae9c8" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-python-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-call-context-positive.json", + "sha256": "6719885fa7a82e55e092676c59e478f62f96fed30dc89e56acb1f4da950a0c64" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-anonymous-implementation-negative.json", + "sha256": "eaea5d8548d2ad949ddcf2f873e68ceef84cc2f85b559404c99f774635fe64d4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-anonymous-implementation-positive.json", + "sha256": "3f3ef14ac81ef77ee7fec5df998aa788ba89d95c0b2060bf644f24ff6d38f938" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-python-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-callback-registration-negative.json", + "sha256": "e1a534ab22cd3d55fc03f6608cf5e848001b7da115815e0ed01fbd88c7b40ad6" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-python-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-callback-registration-positive.json", + "sha256": "73583ab3e85efb0d5ffce823b725ca2652d1c6cbf98d6130dff3cbf16845e6d5" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-python-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-closure-capture-negative.json", + "sha256": "1130e3f47d6ee7adaeee5241655420ee054ef0435bf73694a498a9ecd9326586" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-python-closure-capture-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-closure-capture-positive.json", + "sha256": "099e608b83d5329b50eb1b6c71efa14447b16702d96f7defc36601c41da7a4cf" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-python-computed-property-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-computed-property-negative.json", + "sha256": "4ba835f2f76925976a28f43bca2f91c5af110012ac113d50e7e735ec8f7e367a" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-python-computed-property-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-computed-property-positive.json", + "sha256": "eb4d58cea2689616ea01ee66e240f2c73c89b73d9411a4b89eb3bf24f1d62047" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-context-pair-depth2-negative.json", + "sha256": "ef9f4489a79d7f4c73f31ba3efff8698d161c857170ad6c77b95c8be818fcd06" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-context-pair-depth2-positive.json", + "sha256": "69184d8cf0f0f5bbc20c7929a3d8ce8788e8029add6ae5d44c8d8d4bb72c75d0" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-deep-relay-chain-negative.json", + "sha256": "b0e7426839eb77126c63e5dbe1c9c8132b89eeafc21c359f89368a104943c780" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-deep-relay-chain-positive.json", + "sha256": "b42eb4f1d9be22596e675e9044fc0b656dd4c6187771f479b297eec0ab86900b" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-python-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-dispatch-table-negative.json", + "sha256": "ef9be7655c911feee7f18fe78ceb15b321b9cee4d26e6dd27dbb4747e8e7f338" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-python-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-dispatch-table-positive.json", + "sha256": "f7fb5a27ef56d80ddddb3d8c6fd18499a2a61c9e3d7d1e26620100c55daed8ee" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-python-element-object-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-element-object-negative.json", + "sha256": "b382efc1f733582043de29bbff6b4c51a7ceb5152b5c1212691c6c1ecb7af53b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-python-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-element-object-positive.json", + "sha256": "d1c0b45bbcfbd55c2d22c75a301b7b25758b688dd82ae9ee7bce02f0e85dc456" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-python-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-function-field-negative.json", + "sha256": "c9315bb8da5a191cfbacea581d90e7c79b520563162ef2aa61541d0f77220d6d" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-python-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-function-field-positive.json", + "sha256": "889f44d900306f0d986afc6ff6b9d942e39bcc05537c9c35540092803c88f41f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-python-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-map-iteration-negative.json", + "sha256": "b7f1f92d68706390d760590f7017079a05512f655a2c7a355cc3fd16b93b407f" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-python-map-iteration-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-map-iteration-positive.json", + "sha256": "f5a93071532578597cfef77149895ed0202dc0878712ab00124e09783fd137a1" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-python-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-nested-access-path-negative.json", + "sha256": "34b922151f9cfaccf5c38804c61c87a56f15aafa6ae3bddb36453de7a275d2cd" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-python-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-nested-access-path-positive.json", + "sha256": "8cd83cf8dff8fbc2da335f178af5ce05c0e343ab17288905308f0702fd050cad" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-python-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-recursive-carry-negative.json", + "sha256": "cd9a48dc33d21aa1ceeb5865bc5bf2fe2560fa8742c825f5acae9fce3228b90e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-python-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-recursive-carry-positive.json", + "sha256": "26c58ff5becdeaeb5c50b61a4044604f0d04d4c03bcca5c1a2aa693ed6dd965f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-reflective-invocation-negative.json", + "sha256": "8ec52012094653dcd9183ffaff021e2945da4f80808ab26446d8d78dd52747ce" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-python-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-reflective-invocation-positive.json", + "sha256": "bad7ad8321eb66ecd524ade7a4259d329daee08b2ed81e5a786a99bc3876dc01" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-python-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-direct-negative.json", + "sha256": "defb57a342822abc424171303da919e3a4e005e80575d3230e460445a3d94d6c" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-python-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-direct-positive.json", + "sha256": "8fe9ce5c16213624c0031022032bf82ac02056057bbc324a6a0cfedd2572f233" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-python-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-exception-catch-negative.json", + "sha256": "b942d155cbe019a1fd9adcc836c9c0d6a44fd1652414344c46d7dd3619676c9a" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-python-exception-catch-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-exception-catch-positive.json", + "sha256": "1a49878e67cd937d762a5913296081cec456b675e8a223bdaacdc72797025748" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-infeasible-branch-negative.json", + "sha256": "c97ae00aaf14f412baccd8b3b28a73b78944aa8739dc45768e770605dc5378d5" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-python-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-infeasible-branch-positive.json", + "sha256": "211e2568e799ca1966b7740f3ca08dd8bf74754482a4cb8dee2036e4770dc548" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-python-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-local-chain-negative.json", + "sha256": "58babbf83129f7653be05f9a64012986407951e898c6fbf39ceb4861342f9ae5" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-python-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-local-chain-positive.json", + "sha256": "23508521b183d9d9b8a1c148182669a8eed21579e70106848445c539484bdc0a" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-python-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-local-overwrite-negative.json", + "sha256": "b67cc5123085a94ae56b415a00904d9e6326bd8f03e598d146e21f948f9a956c" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-python-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-local-overwrite-positive.json", + "sha256": "1b28618f54b1c74a956046086e95d2b0918154e5ba06308dde1bff220917dc67" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-python-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-loop-carried-negative.json", + "sha256": "c61e4fe4139884970b5497ee2cf79c826415bc3380a163749cb902f466136fba" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-python-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-loop-carried-positive.json", + "sha256": "861232a415c6ba15eb5ffe33f78fa99f8ad3407a712a98d61c928622695d5628" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-python-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-object-separation-negative.json", + "sha256": "564cc485a2202b3755cd7f7120695abc0b36882e1c224d62cf0c22488363d067" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-python-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-object-separation-positive.json", + "sha256": "d1349abcb1df868c3c553ff596e8d08f49d089345948bd7f45a56c3b88e13704" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json", + "sha256": "bf08d5b8930aef0031fd6d39df31b28be34da0b7943cc1c7bd0661fcbff07fce" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json", + "sha256": "5cf9020518dfc6e31b16fdb5a6360d579ab3668beefd797cf0fc39b7108e9a4e" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json", + "sha256": "2417e18eaa46d9cd9a7b9487f74eff0555fc2d2fcaa19989c3249dcb73ac75ed" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json", + "sha256": "36bed6ef0fa9dbd90302ffcbab593c15d777963421f65d6b0384fd3a985744a1" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-python-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-same-object-field-negative.json", + "sha256": "fc0838b079be29a0fa07cbf390e1b17ffd47ce2b7d5d05d9197d7bd2be0a8c1e" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-python-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-python-kernel/dfb-taint-python-same-object-field-positive.json", + "sha256": "559060d06dbd316032e8eb069a164c779a889b1c4096d29fcae6217500124bf1" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "14.9", + "true_positive_rate_percent": "70.2" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 33, + "reached": 25, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "80.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 4, + "percent": "80.0" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 1, + "percent": "14.3" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "14.3", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "42.9" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 3, + "percent": "42.9" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 9, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 10, + "numerator": 1, + "percent": "10.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "10.0", + "scored_negative_templates": 10, + "scored_positive_templates": 10, + "true_positive_rate_percent": "70.0" + }, + "true_positive_rate": { + "denominator": 10, + "numerator": 7, + "percent": "70.0" + } + }, + { + "counts": { + "false_negatives": 5, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 13, + "true_positives": 8, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 13, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 13, + "scored_positive_templates": 13, + "true_positive_rate_percent": "61.5" + }, + "true_positive_rate": { + "denominator": 13, + "numerator": 8, + "percent": "61.5" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 2, + "percent": "25.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "25.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "87.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 7, + "percent": "87.5" + } + }, + { + "counts": { + "false_negatives": 2, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 3, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 2, + "percent": "66.7" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "66.7", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "0facb3aa7e4e2855f04c356c103beb9f1a84b4879c41f7b826747d7d25c637f4", + "path": "reports/joern-python-kernel.json", + "sha256": "0facb3aa7e4e2855f04c356c103beb9f1a84b4879c41f7b826747d7d25c637f4" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "joern-cli:4.0.610", + "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", + "dimension": "taint", + "id": "joern-ruby-kernel", + "model_profile": "benchmark-controlled", + "tool": "joern", + "tool_version": "4.0.610", + "track": "taint" + }, + "dimension": "taint", + "id": "joern-ruby-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "ruby", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-ruby-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.json", + "sha256": "541a46571a3cda77a03f708608974370fbbe01434ed26b283066b32ff4b20aae" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-ruby-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.json", + "sha256": "4cfd993583611d40bb54cd461de98a6604406c76121a3ddfaa859ea9c1d1578b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-ruby-argument-position-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-argument-position-negative.json", + "sha256": "6bf0339b353fc61e8ffb002e1f67bbdc726e32ce31508d3151bba4c469943141" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-ruby-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-argument-position-positive.json", + "sha256": "002f161dafe332158d8ba0e250021cbd223c42f7a239433af6021cb14bd7b14a" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json", + "sha256": "2f4cd078a9b49b8288a4ad8b67e15fb640506ccccc75cae8d1f4ccd0e7f5bb96" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-ruby-arithmetic-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json", + "sha256": "acdcc01c0549a975170b97d0a0396eabd9afc6c17003d48f673515c09b065cac" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-ruby-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-array-element-negative.json", + "sha256": "66e822c0ed7d6259235f650b9126923e04bd6dcdffa067db187aa5ec153baab8" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-ruby-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-array-element-positive.json", + "sha256": "14faf53224f148993588d76e4badfed8e2f23aa2a4d9f5ad1ad4110dac84b624" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-ruby-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-branch-join-negative.json", + "sha256": "f6634ae812cd151803c457f0d33f87b2651546d0389bafa8294f6e6baa4c6676" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-ruby-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-branch-join-positive.json", + "sha256": "510e18d6931aae825346ce433e3e2b310d5744955f6f537b10f7e1d673ebef80" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-ruby-call-context-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-call-context-negative.json", + "sha256": "792fc2863fcfedb2afbc9b32bd640303a0d22860341377fe87d6fc7cb481aeb7" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-ruby-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-call-context-positive.json", + "sha256": "c3bc906f83c0d6f92ecb14d77be498e534aca107834db38740ea2d855e52ed76" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.json", + "sha256": "3f4a376ada5433da617e0d0165a8cdcf473f80ff3521003d3acd5b26b3cab4d5" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-ruby-anonymous-implementation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.json", + "sha256": "66ccb397609d12b11f4eb4d4c375fda77381628ff9cef968286e72d63d5d932b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-callback-registration-negative.json", + "sha256": "c224f7258a7362aab06f99551d5e86a122288733d5bc9fa243e01d7fa3929ee2" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-ruby-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-callback-registration-positive.json", + "sha256": "01b26932e83b13c6c5943a326ae331d9dc55a62e7389090a8ccb52901cb8f02c" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-closure-capture-negative.json", + "sha256": "334e018bddfbd1b49d783ab37635260af2a8e3d947ac92e8db0fb48f640b8b8a" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-ruby-closure-capture-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-closure-capture-positive.json", + "sha256": "b28ed4fbfa0906092859e10d6f785851e7ac0cac92bf3e68983b218c98e98564" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-ruby-computed-property-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-computed-property-negative.json", + "sha256": "0cf6ff7c3e839483d6ee155314447345ef57abef5debd2d762f8e39ca59e4753" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-ruby-computed-property-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-computed-property-positive.json", + "sha256": "df1a75da425ef1632b270a2ba1f9813de21d98b022de9f8feef027a06ab86cbf" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.json", + "sha256": "b879b59c312e552c35ad5d0f85f8234f3abffe210cc1ad49916343ddf632415d" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.json", + "sha256": "6ee49c243e2fd6ff96bc7ce5825cc5b08d295391e0bb3f30858ba9d04d27831f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.json", + "sha256": "c91783e139bbf1414a169f1cecb8af2169e35a3770367e9a3a2cc3310dd281b5" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.json", + "sha256": "464e932668d518f9a4528882975464bbe07da49be388592db0eaff864072e0b3" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.json", + "sha256": "a47b871a16477f1eac88904d2e404e15d096d7afa614aa43c829097ca1f8d219" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.json", + "sha256": "0085f5f1146b125d12769db294e3bba64eece23725ab811e301a9def27d5621f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-ruby-element-object-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-element-object-negative.json", + "sha256": "142018cf2d5ece57575dcddc6b436abf80f8ebb920e8fa67af6ed79eeedc5803" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-ruby-element-object-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-element-object-positive.json", + "sha256": "81dd4514c133a4bdb1fb6ae4e954b581870e6d63fc1c8e057491dc94003fbfeb" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-ruby-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-function-field-negative.json", + "sha256": "93ca58eff9f435044199a6326e39e100dcca083c4bc08c9fa6d938fde4607abf" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-ruby-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-function-field-positive.json", + "sha256": "2556c4fb00f03bc82f9f64f54f6653f94bb65de78f1d95eb8f993420b1eaa610" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-map-iteration-negative.json", + "sha256": "b816b13c3a192674445b30bdd69f24de221c0626430351f6281d369f16a7d986" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-ruby-map-iteration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-map-iteration-positive.json", + "sha256": "472fd633990b8f73e63f43fbb20c1278c208bed8c117ca8a1ccb3cd7bfe4660d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.json", + "sha256": "0d701c5b843fe726d938f612f0e06e2354005a9bec077d301d37de739ac3be11" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-ruby-nested-access-path-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.json", + "sha256": "59fa194382432df28e2f6e27d051c02f2bcc871c7f8df50d103351c1dc9defee" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.json", + "sha256": "8927744c28354e9b40708713c2b6b7586bf9b4bd33ed4aa747aa826c2e4d20f6" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-ruby-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.json", + "sha256": "4a588b235fab50a3490a002851300ab6d3b58678aa2c475bcf6b9f8ac908989e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.json", + "sha256": "c883704c85955682c56fdbfe5e9e108283bb7bb0f37899182bee9ab546e7bb7f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-ruby-reflective-invocation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.json", + "sha256": "6088a6195ea798d7e33c206236b788a24c64f6dfdd3eae7303c1cc2e7a3fedd2" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" + }, + { + "case_id": "dfb-taint-ruby-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-direct-negative.json", + "sha256": "5674ea4a6e161e09ff3e14a4c442aca0bd63c536080547d3a713874b5b8baa73" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-ruby-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-direct-positive.json", + "sha256": "b244065ed0217cff5c6aa17e6cb0def091b678cc16e4fec0133a35e1c8928def" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-exception-catch-negative.json", + "sha256": "d8e169383999dc88d834808da6d8a30a7b91e538050a6664a2d5ac12dcc0a9b1" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-ruby-exception-catch-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-exception-catch-positive.json", + "sha256": "99d3081b30ae1b641b37d4cd0cfd1cc655150cc3418eed44a6590ffd9034ee2b" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json", + "sha256": "aa169ab71cd7dae9aa3f4bc5fd16d246a9d535ae5b448f3402e9923b321597c6" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-ruby-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json", + "sha256": "a8b83a3148481889d47b48192c25207cf756f90867c8ae35befdf52499524e4a" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-ruby-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-chain-negative.json", + "sha256": "61849ffad1f249c550b1d7fc0b43ba91fb7eae1aabf46280968e71c2af04a5cd" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-ruby-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-chain-positive.json", + "sha256": "e140f232bd65019f8d75b7197ea622ecbaaa5df1fca5b4825e9762dcf2211add" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json", + "sha256": "c40b1c5b9b499a106231337ca3e36c0f0a6c5be26d4a2f26d3849a15c2a1347a" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-ruby-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json", + "sha256": "62e8c221e4499dc96863b7bbf607369d6b9d1dd00587ce5289bb5a3ed1c66280" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json", + "sha256": "8ec113cad9c9066c3ca5d20bc50ec9c4e850d032c3eab425b0a5a622ae5a8425" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-ruby-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json", + "sha256": "63c7729ec7605380420dadf128d985db124df9394a4a34fde48cb70bf8a02706" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-ruby-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-object-separation-negative.json", + "sha256": "b2ef4d4cb23c6858728e75b97e17bb0409504a51678330dcc2594a69d26ea1c0" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-ruby-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-object-separation-positive.json", + "sha256": "e0bca14ed16ea3ab991f9428c91be25875d84f8b3bdbf439a5d4cc2a46a9f988" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.json", + "sha256": "7835bef1d4d884f3bd6fda20415e85325526e99415eae90ecb8864afde5cbeaa" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.json", + "sha256": "da70fdf7354c4851ac3edc6c2d27cf301190d2f2e9bd99b09f3113fc75370776" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.json", + "sha256": "596dce07c5f4912fc86554139fcfa223943f71833338e9998d72a46ab0752f71" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.json", + "sha256": "0c65b9ad6b0db8d8e34e757fb84650be2b6ebb0a065d94cebe97be4d4c4a836f" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-same-object-field-negative.json", + "sha256": "d852070142ec05edc3991f832f0e24232a217b572d18bdac4bbd160a757dcb60" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-ruby-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-ruby-kernel/dfb-taint-ruby-same-object-field-positive.json", + "sha256": "1b8ce16a23b5d514a852226d2dd4537e4857550862cf0b08aa160f29d2659ef0" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "31.2", + "true_positive_rate_percent": "54.8" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 35, + "reached": 23, + "runner-error": 0, + "total": 58, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 3, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 3, + "true_positives": 2, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 2, + "percent": "40.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "40.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "40.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 2, + "percent": "40.0" + } + }, + { + "counts": { + "false_negatives": 6, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 1, + "percent": "14.3" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "14.3", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "14.3" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 1, + "percent": "14.3" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + }, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 6, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 9, + "true_positives": 4, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 10, + "numerator": 1, + "percent": "10.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "10.0", + "scored_negative_templates": 10, + "scored_positive_templates": 10, + "true_positive_rate_percent": "40.0" + }, + "true_positive_rate": { + "denominator": 10, + "numerator": 4, + "percent": "40.0" + } + }, + { + "counts": { + "false_negatives": 7, + "false_positives": 3, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 10, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 13, + "numerator": 3, + "percent": "23.1" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "23.1", + "scored_negative_templates": 13, + "scored_positive_templates": 13, + "true_positive_rate_percent": "46.2" + }, + "true_positive_rate": { + "denominator": 13, + "numerator": 6, + "percent": "46.2" + } + }, + { + "counts": { + "false_negatives": 1, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 2, + "percent": "25.0" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "25.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "87.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 7, + "percent": "87.5" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "20.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 1, + "percent": "20.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 2, + "percent": "66.7" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "66.7", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "100.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "0d1bd231bae8ffec048e0cd7cbe83d128e7cf3c0cb49a3a1faafea3a10960b3c", + "path": "reports/joern-ruby-kernel.json", + "sha256": "0d1bd231bae8ffec048e0cd7cbe83d128e7cf3c0cb49a3a1faafea3a10960b3c" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "joern-cli:4.0.610", + "configuration_hash": "ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025", + "dimension": "taint", + "id": "joern-rust-kernel", + "model_profile": "benchmark-controlled", + "tool": "joern", + "tool_version": "4.0.610", + "track": "taint" + }, + "dimension": "taint", + "id": "joern-rust-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "rust", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-rust-alias-propagation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-alias-propagation-negative.json", + "sha256": "c3232edc9398281cba19d6ab675c2d70120b5caac77f80db6b6f381087692ba6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-rust-alias-propagation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-alias-propagation-positive.json", + "sha256": "27bb302d7b7bfe21116e21bfe387ea7563088fb2a2544a112e65c9dbdbeae686" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-rust-argument-position-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-argument-position-negative.json", + "sha256": "77488951fea0009eedfb1e5d828ddbd1e961a5f3590fb7013653376c79377e07" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-rust-argument-position-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-argument-position-positive.json", + "sha256": "b3925b95189e65d7eb0e20ac5de5761897d5a078814fc312fbdc0769b8885911" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-rust-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-expression-negative.json", + "sha256": "5d0fac5af24d6de9c4ae83cb9b32b524fff5b92ff9ba4af2ff2a7cb4f1c59f5e" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-rust-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-expression-positive.json", + "sha256": "cf2df1e5fbfdec749d026d5d55359e065451afb4953cdc11ce146c818199f19c" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-rust-array-element-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-array-element-negative.json", + "sha256": "027423dd027388d6598af275a3862dbee62c7e59308776189648288c40baffc8" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-rust-array-element-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-array-element-positive.json", + "sha256": "f276fcb0a7f0f2297a98c99e4b39ebcb32c112890e65d97a88fcc0c87c273dcd" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-rust-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-branch-join-negative.json", + "sha256": "303a2c6caf8fdbc0fbd5b87ab94ecf1ff66cc89294b7a79632519fc39149f6b4" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-rust-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-branch-join-positive.json", + "sha256": "0bc0cef91b400c64b190b835004ae1d70cdb06156f56c07bad9f80620af78ea0" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-rust-call-context-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-call-context-negative.json", + "sha256": "38b99f464d3c73d429dbdabd204c9be80f74cb3e0aec8c272b9c084f4531fbda" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-rust-call-context-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-call-context-positive.json", + "sha256": "217a58b7463133f3b86f9c39e62986046fd38a22212bebd6e84ed58451d47816" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.json", + "sha256": "8d618ac6da0f2b551f52cf2edd9fa6d0eba5fe26ba8bcb81a50df3258c1f25f4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.json", + "sha256": "68a78cc2f1a23d21ae2427a9e4b7bed5f2cb1f6cd154704cb2d335c031423ba0" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-rust-callback-registration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-callback-registration-negative.json", + "sha256": "a44366f12f6af63940d0fae872948134dc2c62ab33e54d7bf4d6b881f96b0e7c" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-rust-callback-registration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-callback-registration-positive.json", + "sha256": "ad8d2f81bdf28de9053f490005255eadc8ab96a1c509be152581628e166c6045" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-rust-closure-capture-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-closure-capture-negative.json", + "sha256": "3b28e177325def7b117082814a54825ee998610ce97b565cb0e40a91989f113f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-rust-closure-capture-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-closure-capture-positive.json", + "sha256": "591c59cea89a2b07cc5f2339f3dee428e4a22b63cedd731a4864cca4cab93af2" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-rust-computed-property-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-computed-property-negative.json", + "sha256": "f267102061fbf3ccc24f3fe299a86013a418e9cc972c119d35c2b75ecba3112b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-rust-computed-property-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-computed-property-positive.json", + "sha256": "f10112479499e83e846c061ced495adc46b31227d0c49f40d49be26ec5c35d3a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.json", + "sha256": "56922544f2e4485aefd013d48d9388862b1fe8da93f857488dbd079a56905a66" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.json", + "sha256": "59842a0a40e56f6743c16e09d1d35a57323e92b7ac6a06496448d5cca1aa5aa2" + }, + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.json", + "sha256": "7ff1b066d5f05afad42e6f92c711ce8f233e0a667ce31e0389a88164bd223808" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.json", + "sha256": "02c3216bdb6da98a4267740feb59f30d82935d68d59cae7a5180b22fa4e12adc" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-dispatch-table-negative.json", + "sha256": "868f41607061bb3cd89dd0e1c7ae3d35ff24ce38b8d85d70f283ab8d5dc6f210" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-rust-dispatch-table-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-dispatch-table-positive.json", + "sha256": "6ab6f65f6bfabce7b249a3a6771c90e842be10e210376d2cb981dfccd53a4169" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-rust-element-object-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-element-object-negative.json", + "sha256": "8ad46ce8db4ac31f073da577d98bb8fa1e7faeafbedaebd6812b05701a5a9d47" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-rust-element-object-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-element-object-positive.json", + "sha256": "7d5230fa6c094b9a9114cc64d1200b879e14c5b437e98b289ebbc2d515a8ca9d" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-rust-function-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-function-field-negative.json", + "sha256": "69775ee3c6fd5f06c0d2ccd4723bb358deab6909b682db261d04469a03262abf" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-rust-function-field-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-function-field-positive.json", + "sha256": "cf74d184c4aeb6853986ea5d970c93b8ce9b8ce9456a71901a3b2545c07f1ba5" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-rust-map-iteration-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-map-iteration-negative.json", + "sha256": "b65e1176d7aa47990be58a6a24ba518ae795dc525b6314e8b723165d7eb8ec2c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-rust-map-iteration-positive", + "classification": "false-negative", + "outcome": "not-reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-map-iteration-positive.json", + "sha256": "9bdb46a82f9aed64f6eb8ca8c8884ce46627af5f432138e18574c1e32bcf1554" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-nested-access-path-negative.json", + "sha256": "baf1f084bb4c6b7ee9d1eb6477566bbec9a4c91f1392855547c404df06873df0" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-nested-access-path-positive.json", + "sha256": "af6456fb6a433f231b4e1b3de5f6766757ddf949c5a8616fb93b2383d737a4fd" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-recursive-carry-negative.json", + "sha256": "f589dac7c7fa505bf7c345d66af29fcff2ea079c129b190f48b920a8a3aeb6ff" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-recursive-carry-positive.json", + "sha256": "cc68aae43ca76c2116e55f71fcac376b2efbb1e8d85a03818400677941e3a1ac" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-rust-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-direct-negative.json", + "sha256": "74155b5736f40139e35827e6d919460d58ea5855eb8d03dc951d967f8a9b85f4" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-rust-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-direct-positive.json", + "sha256": "e6bd86f9d349ddf488e184721441cef939fe91bfbe487f878945149c49b8c8b1" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json", + "sha256": "72e2949d3c4c902c31e02121653f9385dfc3bf084011ba3ab71d11d7e9f89f51" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json", + "sha256": "985df1975206458253a297817c0f2bb28cd672113b9f6be9fa02a3cdfb92ed4d" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-rust-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-local-chain-negative.json", + "sha256": "02493ce1df9fe723a8cc26442737546cfbf52ce7f0d852ed3c1fdebbd8de824d" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-rust-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-local-chain-positive.json", + "sha256": "81a8a49da92f7914949b564f0e0fb35130218df5b0864febffa8c3f250ba2865" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-local-overwrite-negative.json", + "sha256": "265a9b1b152b9c9cea0df9572a8ad4a24a86befa89fbc6797bc02512c0773132" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-rust-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-local-overwrite-positive.json", + "sha256": "0cdd7d19ac51fbdd28bb870202f67c20f4ce643dbb43e09d0ec0204482cf9e3d" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-rust-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-loop-carried-negative.json", + "sha256": "d25100f224a636d6e597097cfc21defdd9f549ecb6fb032e5943469e9cb3f45d" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-rust-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-loop-carried-positive.json", + "sha256": "9cac77045c87810d5ded9e1b5823be63017e44a78af65715249ad6c71c0818ca" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-rust-object-separation-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-object-separation-negative.json", + "sha256": "6ec8e92e24a7061c2d6a5199cb289b0d2736fc4c7c18f12a377336ba80211768" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-rust-object-separation-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-object-separation-positive.json", + "sha256": "93ee2397cf48003ff1aab0dce90f6c605c2265adb3f2af1a7a2e6cdbe85d1616" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json", + "sha256": "2f6086c6dfffd1e3fdd87779ada9ac456dbf89879f465953365e5565d90bdc1d" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-rust-return-relay-one-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json", + "sha256": "702114073c4d6f855e40aca4c2f203aa3eeee42f333e3ea0c3a81b5428d9f691" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json", + "sha256": "8a89288b611624d3f951d18b255af6b6eaed973ad0bc5482ce008019f84e12e2" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-rust-return-relay-two-hop-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json", + "sha256": "4a2cd02366d69e69a2bda9e5c73f14974fab7092b2b1c8230c5bf367ffc0e896" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-rust-same-object-field-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-same-object-field-negative.json", + "sha256": "b13565dd1284c58a9f6a76c1b9eb83a78265692053d8f0219a992f97bceab870" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-rust-same-object-field-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/joern-rust-kernel/dfb-taint-rust-same-object-field-positive.json", + "sha256": "5ec3fb9f4972cdc0a8fd0e2a259f7ff6896c013b1e8593158a77b7657731a749" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "14.3", + "true_positive_rate_percent": "70.3" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 34, + "reached": 20, + "runner-error": 0, + "total": 54, + "unsupported": 0 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 2, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 3, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 5, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 0, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + }, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 5, + "scored_positive_templates": 5, + "true_positive_rate_percent": "0.0" + }, + "true_positive_rate": { + "denominator": 5, + "numerator": 0, + "percent": "0.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 8, + "true_positives": 5, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 8, + "numerator": 0, + "percent": "0.0" + }, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 8, + "scored_positive_templates": 8, + "true_positive_rate_percent": "62.5" + }, + "true_positive_rate": { + "denominator": 8, + "numerator": 5, + "percent": "62.5" + } + }, + { + "counts": { + "false_negatives": 4, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 10, + "true_positives": 6, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 10, + "numerator": 0, + "percent": "0.0" + }, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 10, + "scored_positive_templates": 10, + "true_positive_rate_percent": "60.0" + }, + "true_positive_rate": { + "denominator": 10, + "numerator": 6, + "percent": "60.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 2, + "percent": "28.6" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 7, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 3, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 6, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 6, + "numerator": 0, + "percent": "0.0" + }, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 6, + "scored_positive_templates": 6, + "true_positive_rate_percent": "50.0" + }, + "true_positive_rate": { + "denominator": 6, + "numerator": 3, + "percent": "50.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 2, + "percent": "66.7" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "66.7", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 1, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 1, "numerator": 0, "percent": "0.0" }, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": "0.0", + "scored_negative_templates": 1, + "scored_positive_templates": 1, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 1, + "numerator": 1, + "percent": "100.0" + } + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "cf346a6c0bda2dc3b6cd6af1f24bc2c4b895fdea0cce7c85f4b2c7998ff54351", + "path": "reports/joern-rust-kernel.json", + "sha256": "cf346a6c0bda2dc3b6cd6af1f24bc2c4b895fdea0cce7c85f4b2c7998ff54351" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-c-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + "dimension": "taint", + "id": "semgrep-c-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "c", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-c-alias-propagation-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-alias-propagation-negative-unsupported.json", + "sha256": "c401c8d4682f9bb60d1911e337ace09358fdb06eed1c5b77ca01b4e5a3fc722a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-c-alias-propagation-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-alias-propagation-positive-unsupported.json", + "sha256": "4cad0deec7933d47f999bfbc8298d8eab5e429e0860eb310de76c3d511e0ec7c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-c-argument-position-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-argument-position-negative-unsupported.json", + "sha256": "d10b40361f25d828e3ceebd895b2707e2329cb80749a3dca333c02eca093b963" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-c-argument-position-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-argument-position-positive-unsupported.json", + "sha256": "0ce809439d98a122235c927f630debe92ed4275bf9767b1fd3f0f5d8f267e81b" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-c-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-expression-negative.json", + "sha256": "6cc418942ac968dc01c3e1a6e3356d9927c005231dbb1022095ee265f42b65ab" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-c-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-expression-positive.json", + "sha256": "83097f23872f9d5aaacb32d45abea44a5fbccf4f30d4078570e6ba69d244cdee" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-c-array-element-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-array-element-negative-unsupported.json", + "sha256": "daadb8492497376f5a8752219f6523b43ebfb99209fc00675364f8ade3206263" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-c-array-element-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-array-element-positive-unsupported.json", + "sha256": "e34842d933b123c91821a6bed41a63d55515e625c9e9d6ec000297ccc441576c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-c-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-negative.json", + "sha256": "b9243e79cdcc054d2bec41152719740caf9d22f21926b106eb13c279824d93c2" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-c-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-positive.json", + "sha256": "b6a297ba66202b3a0dc24b53c244065a6987b20ba469c11d45a1972b62ab4a65" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-c-call-context-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-call-context-negative-unsupported.json", + "sha256": "3bc51eac7ff4d3d07f082265847fff5aff2a7c0556bdd62518221a7e51d1f47f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-c-call-context-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-call-context-positive-unsupported.json", + "sha256": "a0f6148f2c745d15a43cbb9f92052c1cb288f1630e49b96297fcd22fdd650259" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-c-callback-registration-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-callback-registration-negative-unsupported.json", + "sha256": "ce954d503f16c6ec3555b41c65ef47df696c52314561ce579b056942585da8cc" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-c-callback-registration-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-callback-registration-positive-unsupported.json", + "sha256": "15605f64cc8c917fa3fde6b4b489051b0e4bbafc03db94b38efd56777076334d" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-context-pair-depth2-negative-unsupported.json", + "sha256": "d5484967afb4e59d4848f318fd58b53238495b67d9d58258eb3336e7fbe1c2fd" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-c-context-pair-depth2-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-context-pair-depth2-positive-unsupported.json", + "sha256": "c7939fa8ee6145dac155689ea958b3467f897c74fc77afe4e5217c53826ae575" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-deep-relay-chain-negative-unsupported.json", + "sha256": "44788ac8a38600c14189fdd8857cc3ed09b687a56328a882b9403604f44351ff" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-c-deep-relay-chain-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-deep-relay-chain-positive-unsupported.json", + "sha256": "128c4c70e0659c39dde7f278ed487b9c8750a77e3082bc953932519d5f978c14" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-c-dispatch-table-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-dispatch-table-negative-unsupported.json", + "sha256": "e6afd79548e136d2bb5d30ec0758a24172032cc32b9c04e7e259be29c6eb1723" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-c-dispatch-table-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-dispatch-table-positive-unsupported.json", + "sha256": "42e695dc4d337043634db821b9f96757ef2882560243b8744d0e6d6c8db6e731" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-c-element-object-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-element-object-negative-unsupported.json", + "sha256": "bd72b6782cc440b766e8d17d266148450efcc4f48b897bd21af5b2ece36e7615" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-c-element-object-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-element-object-positive-unsupported.json", + "sha256": "db4f67fe4ef5133af22a39fa849e73fee560a738a90d7d087501fd8b7c27d779" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-c-function-field-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-function-field-negative-unsupported.json", + "sha256": "8e829f8fa946b6f20adec38f79bcff40d84623716dfe135e25cd4c8d20e84996" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-c-function-field-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-function-field-positive-unsupported.json", + "sha256": "1687a9f24244cfe8a5b5fc1ac646960b4db35d9438022abc30d2469b623ff5b5" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-c-map-iteration-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-map-iteration-negative-unsupported.json", + "sha256": "6c47b2e88084ae76d9006c2ebcb4696ce7a94d7f6ce19e7f579feb168f3da143" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-c-map-iteration-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-map-iteration-positive-unsupported.json", + "sha256": "ffd37b6acbf4a1766440a506db78b94f6fd911c6237f3a2967c4bcfee6975d34" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-c-nested-access-path-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-nested-access-path-negative-unsupported.json", + "sha256": "35e3d568b102ed4e95a9828ad08cfb764817aa84e608e89a1b86e1cf0b5de892" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-c-nested-access-path-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-nested-access-path-positive-unsupported.json", + "sha256": "5ecc7b1529c8ed4b294756f3dc39e81872f8b4f82faca3e14e699e372d82a3ae" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-c-recursive-carry-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-recursive-carry-negative-unsupported.json", + "sha256": "09c05f27efcf29d1e41b0d62e18510da479b300b3cb0389f2a431e8a223c958e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-c-recursive-carry-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-recursive-carry-positive-unsupported.json", + "sha256": "c2b49cb98d8722b7229373dd8ab977b88469d6c880a28be819ee0697ab9b4f82" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-c-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-direct-negative.json", + "sha256": "55c36942995e92f62815a9bc287fcb2c90749fac1aacd3e5dfbc6a888779ac28" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-c-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-direct-positive.json", + "sha256": "c729beb3c9c1be525d7e614900283e4d98755300ef9540a3069d042f761494e6" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-negative.json", + "sha256": "1d4dcb766fce0ef32fea574dab8fe76b4baa522b7f3f709b50b88cfc994f6584" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-c-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-positive.json", + "sha256": "e8f45ecdd31c84939c586afcec2c3d583339f44ac682e008a24bb4f5c91c5f1c" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-c-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-negative.json", + "sha256": "5cf92d92607af0883a7c541014779b71c6d7721dca6b08eb035f62c9e8533ad7" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-c-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-positive.json", + "sha256": "7f41c0dba337a7d95eab1e0d192bd2a8f2da70f3fd68fc5039985f9b47561dc0" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-c-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-negative.json", + "sha256": "362147ef46888fc929e23a98d8209e06bedad110994ecc13f4da6cc905c3bba5" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-c-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-positive.json", + "sha256": "57f72b814de90f8ad8bc7723948585137d6c1b7f18233a0c5afae849365763b9" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-c-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-negative.json", + "sha256": "98c12cc2a4ae584a27146b6ca5499a8b38a38eab9f51ae1e99473fa8cf9d552f" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-c-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-positive.json", + "sha256": "8017511d5d7842878a8b5301097c547142538795f62a9bd49be5b3df04ad238b" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-c-object-separation-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-object-separation-negative-unsupported.json", + "sha256": "20ce69dab214f3eb86cb375834adad41ce185d6a842e0092485ebf42d3ee0e7a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-c-object-separation-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-object-separation-positive-unsupported.json", + "sha256": "7a95e8945251e6edebc950cc25552ea8241fc0a503e46c860f9d23ab2cfb6d79" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-return-relay-one-hop-negative-unsupported.json", + "sha256": "d5d942949884c402cc96284101dee93d3b9a74e56131f989b99ea1688a8186fa" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-c-return-relay-one-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-return-relay-one-hop-positive-unsupported.json", + "sha256": "318df048c44ee1cdbef9829b87751e836e78324872dfeefa697a29c3d1049e6b" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-return-relay-two-hop-negative-unsupported.json", + "sha256": "3499826b732de831f38a3152cf34e656f4355e80fee98fb5214eb5f86af85426" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-c-return-relay-two-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-return-relay-two-hop-positive-unsupported.json", + "sha256": "5dbf7dca24d4ff27c08de96b073dde41353dfbed4f14addb9142735f64c36c5f" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-c-same-object-field-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-same-object-field-negative-unsupported.json", + "sha256": "863e198ceed7756f597700da4c1305ae36709ca53676ed151a96cb93c21553ff" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-c-same-object-field-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-c-kernel/dfb-taint-c-same-object-field-positive-unsupported.json", + "sha256": "49741f60a69ec573a427fb890edd490cef7bb73757d89dff0fb449a39f211291" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "42.9", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 5, + "reached": 9, + "runner-error": 0, + "total": 48, + "unsupported": 34 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 8 + }, + "false_positive_rate": null, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 6 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 16 + }, + "false_positive_rate": null, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 20 + }, + "false_positive_rate": null, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 7, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 2, + "percent": "28.6" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 7, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 + }, + "false_positive_rate": null, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 2, + "percent": "66.7" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "66.7", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + } + ] + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "a75b5f37004166d20de264ee95ba7c6f4905ab0cc9e82c47aeed69ee35f4e4c5", + "path": "reports/semgrep-c-kernel.json", + "sha256": "a75b5f37004166d20de264ee95ba7c6f4905ab0cc9e82c47aeed69ee35f4e4c5" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-cpp-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + "dimension": "taint", + "id": "semgrep-cpp-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "cpp", + "score_tiers": [ + { + "cases": [ + { + "case_id": "dfb-taint-cpp-alias-propagation-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-alias-propagation-negative-unsupported.json", + "sha256": "c803aba239b3ff4e2c0739f93bf1b1a19366106a3c2d56d839cb4e2b2b3706ac" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-cpp-alias-propagation-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-alias-propagation-positive-unsupported.json", + "sha256": "6e3c3840a2dd01638e47c1bbefa6801b35797caca2decf4e1a16527e52f7a56b" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-cpp-argument-position-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-argument-position-negative-unsupported.json", + "sha256": "4e57b44b7353a279ad70e43d18bd7cb886fdb04e37608be94945f37e76a9b870" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-cpp-argument-position-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-argument-position-positive-unsupported.json", + "sha256": "fc014e41f442d4d3a28e71fc2903068f5e71c484dff92ab789fe9c46fa1aeeda" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-cpp-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-negative.json", + "sha256": "75bbe3ffe854f83479e1efe79c3fd4483f9d0220fa59c215ea7824c39fec6819" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-cpp-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-positive.json", + "sha256": "83e0c009523c900a01c55e2f343a55198c5ee422d4922bfce44c730f1e71406f" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-cpp-array-element-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-array-element-negative-unsupported.json", + "sha256": "2d38ba1f1a1638fd78787fb4a951200c6cc0e23b568d0a36f2e8370ff8587586" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-cpp-array-element-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-array-element-positive-unsupported.json", + "sha256": "ac657e0a075603358a8a5994bf5f75157952dbb3ce02f1c4ee88880f922b7d67" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-cpp-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-negative.json", + "sha256": "4d5319f6b46d9976e9f8864b366a37095b7ef4a229a7ccacf20f04d185de46b6" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-cpp-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-positive.json", + "sha256": "05c69bb62a334f4b114a2b02360f9de98c0143c8355149fb6c7ed0bf19817829" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-cpp-call-context-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-call-context-negative-unsupported.json", + "sha256": "9185fc304d9d7dd7c9a69dfc0ee50991989a4abdfb28d1c14db1bdbf8bda534e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-cpp-call-context-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-call-context-positive-unsupported.json", + "sha256": "d07b020c95f81d15e4b0b0f4f6868439d600aef91f91e707fd395eece2c0c484" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative-unsupported.json", + "sha256": "466ece2d8a87402d9e5671415e3b0980f5141ef06a9f7442c4d64854aa300a07" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-cpp-anonymous-implementation-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive-unsupported.json", + "sha256": "64d26a4f179b6baa2a224a61ddd6f7b4e82e1419a3a9fe5469684e2c3a1be395" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-callback-registration-negative-unsupported.json", + "sha256": "5a5834ddc965f285cf53cdfc10ee640747fa22dc977f450049a164394b985f5f" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-cpp-callback-registration-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-callback-registration-positive-unsupported.json", + "sha256": "7d13d69c867ce45f0f6bb2810c8bb4b6cbd1b3ff91125cf4a2dbbaed2b28d8bf" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-closure-capture-negative-unsupported.json", + "sha256": "46ccdf8c2a55e6ace5f46dcd73049567577272211fe4ab88cee699bd8eb486ca" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-cpp-closure-capture-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-closure-capture-positive-unsupported.json", + "sha256": "e7edb7b8af8fb19aecb6da486497b31e4d957646fc110674fd1a1d3ed14bc1ac" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-cpp-computed-property-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-computed-property-negative-unsupported.json", + "sha256": "968fc52cf26f437ddaac62678e053f015ef6c34b260395186b4f063f5c05758c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-cpp-computed-property-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-computed-property-positive-unsupported.json", + "sha256": "a43bf580c63bbd60ec7c90b862127f8ed179c18f45587fc309e5149baec425ba" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative-unsupported.json", + "sha256": "1121feb5bb0529eb1d2e6c871a06161bb058c25a09e64c4fad65e6ce88930185" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-cpp-context-pair-depth2-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive-unsupported.json", + "sha256": "4a507761f5e142cfb10947177423be79c4fa2deb17999afe05d8168b037920e4" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative-unsupported.json", + "sha256": "6bfd4e149a5f7678dd17363830adb6052857bb01a7e74514f342a3b2d1e7d75d" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-cpp-deep-relay-chain-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive-unsupported.json", + "sha256": "869c5db68509580affcc1b393eea5c1a0ba4a4601159145ba8a9bae991acc18a" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-dispatch-table-negative-unsupported.json", + "sha256": "8972e444cedeb6b1ce705808f8eddc535a20d2b2d0c5b0f1167f9252ef2060fa" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-cpp-dispatch-table-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-dispatch-table-positive-unsupported.json", + "sha256": "9c970bcf0ab1fc3694185953baa97ce210648ef4fdc0e65fa95ea1538f412f17" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-cpp-element-object-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-element-object-negative-unsupported.json", + "sha256": "160506f0214ba3c8a67c0079e806b34c21cc380fb1515e99e5bafb2f79efe10a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-cpp-element-object-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-element-object-positive-unsupported.json", + "sha256": "3e1d8e68911ddc27e863093a88d546f92fa0e4a0a9adfed815c7e3942ff32b95" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-cpp-function-field-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-function-field-negative-unsupported.json", + "sha256": "5038db2d6c92548a8b682adc1d19e39fb2a32c78d4c261a97a2c42c6eaec0422" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-cpp-function-field-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-function-field-positive-unsupported.json", + "sha256": "05f4931c0b8bad8636df34250f328d1d4dcd5c70a54e1950fadad563b1f800bb" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-cpp-map-iteration-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-map-iteration-negative-unsupported.json", + "sha256": "e651b39f03618dd646b8bb1debbea88bd312910df083c2b4c40a2b5ea251d3fa" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-cpp-map-iteration-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-map-iteration-positive-unsupported.json", + "sha256": "f6383ea874769888b013b5291d397a270c6945a45c7bbd704e52d4c2676af478" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-map-iteration" + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-nested-access-path-negative-unsupported.json", + "sha256": "3a38eb567524f21ac9da2b81bf45c7342695cba51fb64289d15b9e767a46267f" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-cpp-nested-access-path-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-nested-access-path-positive-unsupported.json", + "sha256": "49a9a44271458b1fecbeb1d6bae7e732283c2e1d5891846807b1f4e795c74a07" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-recursive-carry-negative-unsupported.json", + "sha256": "7268bb524f2dac56e5cc0d82f706a41c4d1749a3b409d6facc9893164fc6164f" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-cpp-recursive-carry-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-recursive-carry-positive-unsupported.json", + "sha256": "566f0777ac78aa7d98fecb9d7f3b88c82c0d1d5754ba7865a589a85a371f6a2d" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-cpp-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-negative.json", + "sha256": "b6f4369d9b191068eb225f09a993079b5f0b57a41dc1f7abbec839d5c0bb8d33" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-cpp-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-positive.json", + "sha256": "f7024b21cdb70654d123ce806de0034f5d56409fd7b6c3065a52ea360064c128" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-exception-catch-negative-unsupported.json", + "sha256": "2a749c55e51981fbc8e7af1e4868bc99066cba18e75b708033cf1e3d0060499f" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-cpp-exception-catch-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-exception-catch-positive-unsupported.json", + "sha256": "f3ba4f91f6043ed2000ba8869b2986667d460f7edce784bcd83b51f5e71abcf5" + }, + "semantic_dimensions": [ + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-cpp-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json", + "sha256": "574bc5c9a5260f5789307b6097adbaeb257592e38a347c08a9e696bc249bf3cf" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-cpp-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json", + "sha256": "efd56b3c142b7b34638439dbb7b7b8fd369a1b2c54d71006b33ccea2915e4ebd" + }, + "semantic_dimensions": [ + "local-flow", + "path-sensitivity" + ], + "template_id": "dfb-template-infeasible-branch" + }, + { + "case_id": "dfb-taint-cpp-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-negative.json", + "sha256": "5e9f748c18b94ce14b325296bde97454ae2feae70d5b259d3aa3c8a3f5c0c580" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-cpp-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-positive.json", + "sha256": "5f60c8dccde0f19d3e39790eb7f7f1450260ab5b8c5207af6048252ac13ce666" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-cpp-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json", + "sha256": "ec1f5dc65c56beb6cb2240403fc158b623012263db36288681c628e1874e85bd" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-cpp-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json", + "sha256": "e3ba94b5123b1115fce9e25c418c6210671e114bbb8586d65494ee19eff761be" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-cpp-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json", + "sha256": "6d31f8789ceeabb536da44b918d487cc9098360f61655576388cbc7a6de127fa" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-cpp-loop-carried-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json", + "sha256": "b4bff179347466eea8e37c2088bc5f0a1d79ef13797e2817ebbf8e763ffd8cee" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-loop-carried-kill" + }, + { + "case_id": "dfb-taint-cpp-object-separation-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-object-separation-negative-unsupported.json", + "sha256": "b8a954d3233dbf16d612840fbb7705011cae96acc3a8614a3beebf069e5ff3af" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-cpp-object-separation-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-object-separation-positive-unsupported.json", + "sha256": "6a4cf46873dfd5a4cbc9d267748d5c40a10cfd153f5265378d0f2c3e8e0bdc02" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-object-separation" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative-unsupported.json", + "sha256": "8585757f11a2ac95d9a4d26cc8177bc3020aab08132628cdf071cf03c9661a73" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive-unsupported.json", + "sha256": "a0a2811602326f38e59d792fd46916d9be4cf7a8292f02eb2d8574c12507458d" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-one-hop" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative-unsupported.json", + "sha256": "d36f1290c7381b438ff9aa6617d2c5eeb3abc0961b453ba780c6f0be74c89bef" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive-unsupported.json", + "sha256": "5c5ff6f9c2f6910013623114e0683837b721b926ec88205473078b610d4f381d" + }, + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-same-object-field-negative-unsupported.json", + "sha256": "4ff94e6d4c69b742fac3980943b7a4097b0e1289f79ef03b034a2dc7fc446dc0" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + }, + { + "case_id": "dfb-taint-cpp-same-object-field-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-same-object-field-positive-unsupported.json", + "sha256": "e1242f94202566b663c3c04f068b5a562335fb95b92b9b062ba2c61da606fe90" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "42.9", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 5, + "reached": 9, + "runner-error": 0, + "total": 56, + "unsupported": 42 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 + }, + "false_positive_rate": null, "name": "context-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { @@ -4142,46 +39895,58 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 }, + "false_positive_rate": null, "name": "exceptional-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 0, + "false_positives": 1, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 3, + "true_negatives": 2, "true_positives": 3, "unsupported": 0 }, "false_positive_rate": { "denominator": 3, - "numerator": 0, - "percent": "0.0" + "numerator": 1, + "percent": "33.3" }, "name": "flow-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", + "false_positive_rate_percent": "33.3", "scored_negative_templates": 3, "scored_positive_templates": 3, "true_positive_rate_percent": "100.0" @@ -4198,81 +39963,65 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 5, - "true_positives": 5, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 5, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 20 }, + "false_positive_rate": null, "name": "heap-field-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 5, - "scored_positive_templates": 5, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 5, - "numerator": 5, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 22 }, + "false_positive_rate": null, "name": "interprocedural-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 0, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 8, - "true_positives": 8, - "unsupported": 0 + "true_negatives": 5, + "true_positives": 7, + "unsupported": 2 }, "false_positive_rate": { - "denominator": 8, - "numerator": 0, - "percent": "0.0" + "denominator": 7, + "numerator": 2, + "percent": "28.6" }, "name": "local-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 8, - "scored_positive_templates": 8, + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, "true_positive_rate_percent": "100.0" }, "true_positive_rate": { - "denominator": 8, - "numerator": 8, + "denominator": 7, + "numerator": 7, "percent": "100.0" } }, @@ -4282,46 +40031,38 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, + "false_positive_rate": null, "name": "object-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 0, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 3, + "true_negatives": 1, "true_positives": 3, "unsupported": 0 }, "false_positive_rate": { "denominator": 3, - "numerator": 0, - "percent": "0.0" + "numerator": 2, + "percent": "66.7" }, "name": "path-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", + "false_positive_rate_percent": "66.7", "scored_negative_templates": 3, "scored_positive_templates": 3, "true_positive_rate_percent": "100.0" @@ -4331,6 +40072,26 @@ "numerator": 3, "percent": "100.0" } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null } ] } @@ -4339,40 +40100,40 @@ ], "model_profile": "benchmark-controlled", "report": { - "normalized_report_sha256": "f6f9cdf50de119e72df81c2cc960e6020b7821df6fbdb3d5a725f7e5b05cf83f", - "path": "reports/bifrost-python-kernel.json", - "sha256": "f6f9cdf50de119e72df81c2cc960e6020b7821df6fbdb3d5a725f7e5b05cf83f" + "normalized_report_sha256": "ef9b23c9a1fa0764ffbe0db62e80c9bd5986374a24ecf7db702b221661d5445d", + "path": "reports/semgrep-cpp-kernel.json", + "sha256": "ef9b23c9a1fa0764ffbe0db62e80c9bd5986374a24ecf7db702b221661d5445d" }, "track": "taint" }, { "adapter": { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "configuration_hash": "36412c558da0975fe3af755c8de8628b735762f20680588b1b2ac87cfc206298", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", "dimension": "taint", - "id": "bifrost-rust-kernel", + "id": "semgrep-go-kernel", "model_profile": "benchmark-controlled", - "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool": "semgrep", + "tool_version": "1.174.0", "track": "taint" }, "dimension": "taint", - "id": "bifrost-rust-kernel-taint-taint-benchmark-controlled", + "id": "semgrep-go-kernel-taint-taint-benchmark-controlled", "languages": [ { - "language": "rust", + "language": "go", "score_tiers": [ { "cases": [ { - "case_id": "dfb-taint-rust-alias-propagation-negative", - "classification": "runner-error", - "outcome": "runner-error", + "case_id": "dfb-taint-go-alias-propagation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-alias-propagation-negative.json", - "sha256": "ebeb91727bb6030c899768d4bada6475482129d3a2472cb262f295543db67298" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-alias-propagation-negative-unsupported.json", + "sha256": "776f1b36696cef4958d1888a344de25a23ef293958766ebbfb6bff6a815cf005" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -4381,13 +40142,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-rust-alias-propagation-positive", - "classification": "runner-error", - "outcome": "runner-error", + "case_id": "dfb-taint-go-alias-propagation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-alias-propagation-positive.json", - "sha256": "fcc65813080dc46e42200520f6e12daa318242934625320c7854ed51bb6cec19" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-alias-propagation-positive-unsupported.json", + "sha256": "ed97a861852e141dff35456af51deb6d07ceb993ccc8ba4c184fa05d551d9a22" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -4396,13 +40157,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-rust-argument-position-negative", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-argument-position-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-negative.json", - "sha256": "8b468de2693151f40bc3dbc2bd936d2cf6d00ddb14a3a5c74866cf1d09082b38" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-argument-position-negative-unsupported.json", + "sha256": "816fd3ed05cd3946d3337965cafeb4c463965cf0ec1a6e9a8435a460424fd0ad" }, "semantic_dimensions": [ "interprocedural-flow", @@ -4411,13 +40172,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-rust-argument-position-positive", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-argument-position-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-positive.json", - "sha256": "60f6ab016563fbda49996596c140b7dce6012eeed8bf0367eda4a68bb71b775c" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-argument-position-positive-unsupported.json", + "sha256": "d862a976ebee9f8169cf9d8f9cfefb6017955c79947f68d10399283d69b9a759" }, "semantic_dimensions": [ "interprocedural-flow", @@ -4426,13 +40187,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-rust-expression-negative", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-negative.json", - "sha256": "51e4f8a4b0b85336c10c5d714c99a5fe6a17d803ef1758d3aaf605ad907ded5d" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-expression-negative.json", + "sha256": "7ba803b96b044d431b2374571ebb63c6d7579b019c5cb5a9a8a2eb124d2a978e" }, "semantic_dimensions": [ "local-flow" @@ -4440,13 +40201,13 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-rust-expression-positive", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-expression-positive", + "classification": "true-positive", + "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-positive.json", - "sha256": "85dc5109af2631bfe8958b7dd4a73a1940050428d7312dfc34b6d9ecdff17af3" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-expression-positive.json", + "sha256": "71d20865521d01fdae14e2276044037152a8460340e58b5d37e66c127d11e1c9" }, "semantic_dimensions": [ "local-flow" @@ -4454,13 +40215,13 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-rust-array-element-negative", - "classification": "runner-error", - "outcome": "runner-error", + "case_id": "dfb-taint-go-array-element-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-array-element-negative.json", - "sha256": "16a9770650c858d134a820031ef7f748fa9cebc6190c449b016033f6bc9b4907" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-array-element-negative-unsupported.json", + "sha256": "af5e65a8ee9978dcc5d04840e14bed63f13dd945195a17e700a85ecabc3aeba8" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -4468,13 +40229,13 @@ "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-rust-array-element-positive", - "classification": "runner-error", - "outcome": "runner-error", + "case_id": "dfb-taint-go-array-element-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-array-element-positive.json", - "sha256": "16a9770650c858d134a820031ef7f748fa9cebc6190c449b016033f6bc9b4907" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-array-element-positive-unsupported.json", + "sha256": "d855101d6f3071e15b495afcaaebde322d03f0e0430625b5e9d1522136c4b664" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -4482,13 +40243,13 @@ "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-rust-branch-join-negative", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-negative.json", - "sha256": "7e90671d511c6b2ebd7ae1a00a54d840fa21050a8114630dec3b273054053f20" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-negative.json", + "sha256": "f75f3a770c3c2803ece300ba37f440938c374805e0efd26d87d94a7958aecc26" }, "semantic_dimensions": [ "local-flow", @@ -4498,13 +40259,13 @@ "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-rust-branch-join-positive", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-positive.json", - "sha256": "9008009d92bb7fe697d3ad0d0b29a2044887521bcf05c553721834eb34cca218" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-positive.json", + "sha256": "3ce610a6451a10e44591d0e5c2c9827e343c0397e8ccfe62e664c42fff13ddb3" }, "semantic_dimensions": [ "local-flow", @@ -4514,13 +40275,13 @@ "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-rust-call-context-negative", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-call-context-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-negative.json", - "sha256": "a659158d7949db893b57d326bb8220af7b1d3ea275b21ce675c8cf6a4ecdbb99" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-call-context-negative-unsupported.json", + "sha256": "6905a0f84fb86bd9896a2c80e0eefeb0b92aeb8b233efef3dbcfb26f5da8622f" }, "semantic_dimensions": [ "interprocedural-flow", @@ -4529,13 +40290,13 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-rust-call-context-positive", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-call-context-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-positive.json", - "sha256": "bfcc1834dba9126719b6a4c7cec26e5310ede66ca8ac93d1ff49e1f0b2644454" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-call-context-positive-unsupported.json", + "sha256": "fc3eecede87dc9d3c71763934ce7fce98cc3cd076d1246556dc22b085fd30f43" }, "semantic_dimensions": [ "interprocedural-flow", @@ -4544,837 +40305,697 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-rust-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-anonymous-implementation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-negative.json", - "sha256": "e62ebdbbe5c7427abc25f7455fe902aea708626c4cdf5ff982e4da16ab4bb54a" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-anonymous-implementation-negative-unsupported.json", + "sha256": "47da03b99f20761222cd482375b05efa7cd8042bea4cff82fccc3079667a450c" }, "semantic_dimensions": [ - "local-flow" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-rust-direct-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-anonymous-implementation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-positive.json", - "sha256": "7055fb7b58adc708bed8f3f309aa32dd27e99d6e55d116b81a4930b83adb2d41" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-anonymous-implementation-positive-unsupported.json", + "sha256": "096a6dccbdb1005262852eaf9e661a844e2a8a36d9cff6e39b44b711457494e0" }, "semantic_dimensions": [ - "local-flow" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-rust-infeasible-branch-negative", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-callback-registration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json", - "sha256": "53e093a233e5a94e43a3531d53cc551e45997c0c6d3a01c1fa19f072d6f27f85" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-callback-registration-negative-unsupported.json", + "sha256": "55549b37ee0ac04a8f7d5d6c1f68bed7ef70b5360ea75adcc71972f4d4774441" }, "semantic_dimensions": [ - "local-flow", - "path-sensitivity" + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-go-callback-registration-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-callback-registration-positive-unsupported.json", + "sha256": "2c8ee51e9f7b322d84fbf5c77e783fdd8f7ab5230ddc7b8be84c089e821c3270" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-go-closure-capture-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-closure-capture-negative-unsupported.json", + "sha256": "6b960350e3543d381ad320f180e5ea4459b4b840e7233f33dc35d069a41192d1" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-go-closure-capture-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-closure-capture-positive-unsupported.json", + "sha256": "1c513862b839b172c715002b11860c7ec480ff32fe7e880ec0ee1347fdd9f76b" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-go-computed-property-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-computed-property-negative-unsupported.json", + "sha256": "6235c87cf335e3e56e19b71a2a2162dd4713d83a4d2ecb058a73d7f68bfedc7c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" ], - "template_id": "dfb-template-infeasible-branch" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-rust-infeasible-branch-positive", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-computed-property-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json", - "sha256": "1b06f93d4485e403ada06a42bbc2ae2c7ad08594923724b9e8c12c204193548c" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-computed-property-positive-unsupported.json", + "sha256": "16fcadce1dc06ded6b45b14267805f70b8b075786d0f615ccb490207f9f63088" }, "semantic_dimensions": [ - "local-flow", - "path-sensitivity" + "heap-field-sensitivity" ], - "template_id": "dfb-template-infeasible-branch" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-rust-local-chain-negative", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-context-pair-depth2-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-negative.json", - "sha256": "8c969200ffd8824ae3f2757b177b6e9c47a549578636c44eaa7cbe750f500780" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-context-pair-depth2-negative-unsupported.json", + "sha256": "29c9e355b9d17bd622c112c0161d90953fbf323e859e5410ab5e784ce7a1fe92" }, "semantic_dimensions": [ - "local-flow" + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-local-multi-step-chain" + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "case_id": "dfb-taint-rust-local-chain-positive", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-context-pair-depth2-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-positive.json", - "sha256": "5172487937fb4cc116396617401a3132ec6868c8df117f31812f0e5496c28253" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-context-pair-depth2-positive-unsupported.json", + "sha256": "1f683b71de00f84bce386e2d97897f37e89078865f5df4ececb4c9142b1ccacb" }, "semantic_dimensions": [ - "local-flow" + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-local-multi-step-chain" + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "case_id": "dfb-taint-rust-local-overwrite-negative", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-deep-relay-chain-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-negative.json", - "sha256": "d163cf5a77aa557784a2d75a7f21a582f4d82836db9a981ed963590b29bb161d" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-deep-relay-chain-negative-unsupported.json", + "sha256": "5f4a26070886a6cf073f0b6a9af311334191e3559f0eb7df8f77450a72ed5db0" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" + "interprocedural-flow" ], - "template_id": "dfb-template-local-overwrite-kill" + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "case_id": "dfb-taint-rust-local-overwrite-positive", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-deep-relay-chain-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-positive.json", - "sha256": "f4f8aea6fb643f3b204327f864f1c293c74b07c3001e0f4a37f8cc091863912e" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-deep-relay-chain-positive-unsupported.json", + "sha256": "86b5a9998666b9a2a7362f34878c385f8e0f6f791c95dd1f4c4930526f9e8710" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" + "interprocedural-flow" ], - "template_id": "dfb-template-local-overwrite-kill" + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "case_id": "dfb-taint-rust-loop-carried-negative", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-dispatch-table-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-negative.json", - "sha256": "0a80fff1fc92c31eadb84502750526d20f4c5e445a4abbeb9a4c8448e4b61e56" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-dispatch-table-negative-unsupported.json", + "sha256": "707fb306cb56e42da453e6bdc0d4398c83fc2cf3617ee49844d35afd555fd128" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-loop-carried-kill" + "template_id": "dfb-template-chal-dispatch-table" }, { - "case_id": "dfb-taint-rust-loop-carried-positive", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-dispatch-table-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-positive.json", - "sha256": "2702d4d5aa1180c6dd23b40b05b167bdb257ded83486bb577ceb2a1f2ddeea07" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-dispatch-table-positive-unsupported.json", + "sha256": "f5b8b3ade5f6ce9e9406fdbdbc4c941c2efb2994c47a353ea6f826132ddc9ada" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-loop-carried-kill" + "template_id": "dfb-template-chal-dispatch-table" }, { - "case_id": "dfb-taint-rust-object-separation-negative", - "classification": "runner-error", - "outcome": "runner-error", + "case_id": "dfb-taint-go-element-object-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-object-separation-negative.json", - "sha256": "eda240208e3d04735e6fa58ff2f29ea967e69a12c7f8c8b3d9c58f3afdf5fd04" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-element-object-negative-unsupported.json", + "sha256": "9d18c8402b99673f515d230b7d0c6c508f7a49c501f202d86e85ae6172038e43" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-rust-object-separation-positive", - "classification": "runner-error", - "outcome": "runner-error", + "case_id": "dfb-taint-go-element-object-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-object-separation-positive.json", - "sha256": "a4236358223227ff498e72349c5d7fdc68dd019823c13b8a447ad6754880b298" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-element-object-positive-unsupported.json", + "sha256": "33286a95416ce76d08d782ba2e457d2125b0020da4b891feccbf0310a3e84b30" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-rust-return-relay-one-hop-negative", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-function-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json", - "sha256": "ac4893efbc99840320d44a78338cb21d862701f871330a5f5114b5e043e40265" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-function-field-negative-unsupported.json", + "sha256": "d51409774ddbb47a5bb15aea6d76cc71a1f56bb545dba26753ceb2102489cc3e" }, "semantic_dimensions": [ - "interprocedural-flow" + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-rust-return-relay-one-hop-positive", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-function-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json", - "sha256": "b7659e44ab57f3819d4261f87a4ac52063556fe5d672ae20bd0e0f7c9d8fe7aa" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-function-field-positive-unsupported.json", + "sha256": "4b4fce5f06b85250e6d55f91b366cd2abc02f8389e469d073a00e4ab60bbab9b" }, "semantic_dimensions": [ - "interprocedural-flow" + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-rust-return-relay-two-hop-negative", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-map-iteration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json", - "sha256": "9cfe1b83b54a918a56a0748e1ac6f40c783a0fc5c3d5a9f57b185720876ea22d" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-map-iteration-negative-unsupported.json", + "sha256": "0d5bbd3cd6e560b333b222ff35cc81ac4379bc15068196a80a770f9d68a4581d" }, "semantic_dimensions": [ - "interprocedural-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-rust-return-relay-two-hop-positive", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-map-iteration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json", - "sha256": "9b70d8769487e7ee1c42aeab0d2b05043b6c84794df961d2874f88c95fee6b88" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-map-iteration-positive-unsupported.json", + "sha256": "88993435df619385f33288dc814289258b505ac842830ebfc35901f2d572d0f8" }, "semantic_dimensions": [ - "interprocedural-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-rust-same-object-field-negative", - "classification": "runner-error", - "outcome": "runner-error", + "case_id": "dfb-taint-go-nested-access-path-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-same-object-field-negative.json", - "sha256": "d1049743e5c2ca35130310a0ecc06a17f1267b0d19af28373b28f0f912e5efdb" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-nested-access-path-negative-unsupported.json", + "sha256": "3ffe6eee10edbcff6d7de30786669aab648a49384a4ebe7d9da1ec99c0a42695" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-rust-same-object-field-positive", - "classification": "runner-error", - "outcome": "runner-error", + "case_id": "dfb-taint-go-nested-access-path-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-same-object-field-positive.json", - "sha256": "00189151f77db06b90d906b46d01706e346487dbd5fd4fa06dd114bdf8b5c04b" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-nested-access-path-positive-unsupported.json", + "sha256": "5fce368a2ab2a2d7daddd3f9a61742fbbfe0e72e351a820298efd31612f4cf9e" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 20, - "not-reached": 1, - "reached": 1, - "runner-error": 8, - "total": 30, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 4, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "context-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null - }, - "true_positive_rate": null + "template_id": "dfb-template-chal-nested-access-path" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 6, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "flow-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null + "case_id": "dfb-taint-go-recursive-carry-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-recursive-carry-negative-unsupported.json", + "sha256": "edf842c445cff32f90c839ae0d8b782c318e345aa16e2bd427e8dd6c3be5920a" }, - "true_positive_rate": null + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 8, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null + "case_id": "dfb-taint-go-recursive-carry-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-recursive-carry-positive-unsupported.json", + "sha256": "c3e64f11bca6c60d0722cd8d27ab2f392325ffe24ac3f08bb4cdad421859d79d" }, - "true_positive_rate": null + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 8, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "interprocedural-flow", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null + "case_id": "dfb-taint-go-reflective-invocation-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-reflective-invocation-negative-unsupported.json", + "sha256": "3ee7cde46f0b99337466b9bb1f2ba6d2f4da6e19e3b6baee9bfdc9b01560b5bf" }, - "true_positive_rate": null + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 12, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" + "case_id": "dfb-taint-go-reflective-invocation-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-reflective-invocation-positive-unsupported.json", + "sha256": "18ca2916e46c566c71cfeb0f6466afedcd8cd8b2c5d16e4d444d182037fbe0a6" }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-reflective-invocation" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 4, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 + "case_id": "dfb-taint-go-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-direct-negative.json", + "sha256": "a71c078c3c7bdc94ea2e8fbada710d420afb099cfc8790e4c4572e5e5a356f3b" }, - "false_positive_rate": null, - "name": "object-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-go-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-direct-positive.json", + "sha256": "52b363db98d39c6a399187cbccff275af05822d80dc9559ddd15d17f4a0f6989" }, - "true_positive_rate": null + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 6, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 + "case_id": "dfb-taint-go-exception-catch-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-exception-catch-negative-unsupported.json", + "sha256": "3f5928a442431f923d8db81ff286bfca21c882d9a467849bff6d72c264890cac" }, - "false_positive_rate": null, - "name": "path-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null + "semantic_dimensions": [ + "local-flow", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, + { + "case_id": "dfb-taint-go-exception-catch-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-exception-catch-positive-unsupported.json", + "sha256": "0ef65b396e5d1cf6f77c4c825b16ffaa7224fff1fdbe6e6d972452865956adbd" }, - "true_positive_rate": null - } - ] - }, - { - "cases": [ + "semantic_dimensions": [ + "local-flow", + "exceptional-flow" + ], + "template_id": "dfb-template-exception-catch" + }, { - "case_id": "dfb-taint-rust-result-error-propagation-negative", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-negative.json", - "sha256": "ff37a84aefd5e6f1af6cbb037d849101e7936a9ac26b839a2c5f5293488e11d4" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-negative.json", + "sha256": "768431ee397d50f640e45a27aa3485fb43ef2b0e8df2beaff6d8519d300f50be" }, "semantic_dimensions": [ - "interprocedural-flow", - "heap-field-sensitivity" + "local-flow", + "path-sensitivity" ], - "template_id": "dfb-template-result-error-propagation" + "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-rust-result-error-propagation-positive", - "classification": "inconclusive", - "outcome": "inconclusive", + "case_id": "dfb-taint-go-infeasible-branch-positive", + "classification": "true-positive", + "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-positive.json", - "sha256": "d2d441982407e6b923ec92713c6409c1e033efd8f11482d1df45762351f66f4f" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-positive.json", + "sha256": "7b48dffdee1389c528817328f6d77d07b984e0405f661c3ba1bd94fc8467490d" }, "semantic_dimensions": [ - "interprocedural-flow", - "heap-field-sensitivity" + "local-flow", + "path-sensitivity" ], - "template_id": "dfb-template-result-error-propagation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": null, - "true_positive_rate_percent": null - }, - "outcome_coverage": { - "inconclusive": 2, - "not-reached": 0, - "reached": 0, - "runner-error": 0, - "total": 2, - "unsupported": 0 - }, - "score_tier": "language-extension", - "scored": true, - "semantic_dimensions": [ + "template_id": "dfb-template-infeasible-branch" + }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 2, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 + "case_id": "dfb-taint-go-local-chain-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-negative.json", + "sha256": "737ad163a0345ba7a4847fe3001074d8155d1c0e3657e6a29b719aa0144c41c9" }, - "false_positive_rate": null, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" + }, + { + "case_id": "dfb-taint-go-local-chain-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-positive.json", + "sha256": "fad6bf9bfa248b6fdda2f1a81a232b1a806fab1e75944ac9f9cef1083dbf28b7" }, - "true_positive_rate": null + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-local-multi-step-chain" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 2, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 + "case_id": "dfb-taint-go-local-overwrite-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-negative.json", + "sha256": "3f82d49e1ef3a580ee6c76538093dfc148292afb38cf2ef3170b91c96ce01058" }, - "false_positive_rate": null, - "name": "interprocedural-flow", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, + { + "case_id": "dfb-taint-go-local-overwrite-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-positive.json", + "sha256": "fd219b4a35338fccb9c9a407f38eac20ff64a47e909e61a69647af90d4233d09" }, - "true_positive_rate": null - } - ] - } - ] - } - ], - "model_profile": "benchmark-controlled", - "report": { - "normalized_report_sha256": "c702764b78c0edb14a90a7ccc54c3247d85a9f41a1e84e564442b7507b4b7def", - "path": "reports/bifrost-rust-kernel.json", - "sha256": "c702764b78c0edb14a90a7ccc54c3247d85a9f41a1e84e564442b7507b4b7def" - }, - "track": "taint" - }, - { - "adapter": { - "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "configuration_hash": "2c5ababd371ee6b9f4f0596c570d2378aea79cc2e21c8a3e7e0eb0a195f63911", - "dimension": "taint", - "id": "bifrost-smoke", - "model_profile": "benchmark-controlled", - "tool": "bifrost", - "tool_version": "bifrost 0.10.5", - "track": "taint" - }, - "dimension": "taint", - "id": "bifrost-smoke-taint-taint-benchmark-controlled", - "languages": [ - { - "language": "c", - "score_tiers": [ - { - "cases": [ + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity" + ], + "template_id": "dfb-template-local-overwrite-kill" + }, { - "case_id": "dfb-taint-c-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-c-direct-negative.json", - "sha256": "51b151c1be37399f9a261f0d9c3d77533c26f08f3b911556436babc9d90adc51" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-negative.json", + "sha256": "8f31525d9730387e357339a6a148c31f0cdc188f943519b9414f02afbfba871b" }, "semantic_dimensions": [ - "local-flow" + "local-flow", + "flow-sensitivity", + "path-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-c-direct-positive", + "case_id": "dfb-taint-go-loop-carried-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-c-direct-positive.json", - "sha256": "bd8468b2fe4bf9da353487504bc834221defd76d81709975ec09a2977016de2a" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-positive.json", + "sha256": "8de2457e04c43eb4e7c68165b60943bc3d69a6a6adb3f901098e436115a15657" }, "semantic_dimensions": [ - "local-flow" + "local-flow", + "flow-sensitivity", + "path-sensitivity" ], - "template_id": "dfb-template-direct-propagation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 1, - "reached": 1, - "runner-error": 0, - "total": 2, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - } - ] - } - ] - }, - { - "language": "cpp", - "score_tiers": [ - { - "cases": [ + "template_id": "dfb-template-loop-carried-kill" + }, { - "case_id": "dfb-taint-cpp-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-object-separation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-cpp-direct-negative.json", - "sha256": "6eee3b9fc16ca85ed84cfdb039f38054247333d14d805193e00cd79332f9213f" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-object-separation-negative-unsupported.json", + "sha256": "acc57c8ad49ea36d04775cd440f5e386f2c20dab171bdc557e660cbf40fb75f8" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-cpp-direct-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-object-separation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-cpp-direct-positive.json", - "sha256": "9d723530ba6963d9245ff1d701ba589975f1041e45ee306ee05549a3deb0bf99" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-object-separation-positive-unsupported.json", + "sha256": "0cbce06c9dc9e0fc2abeb5f359a860dbee9a472deb62e3b714000462db1138c7" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-direct-propagation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 1, - "reached": 1, - "runner-error": 0, - "total": 2, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - } - ] - } - ] - }, - { - "language": "csharp", - "score_tiers": [ - { - "cases": [ + "template_id": "dfb-template-object-separation" + }, { - "case_id": "dfb-taint-csharp-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-return-relay-one-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-csharp-direct-negative.json", - "sha256": "3c405efeb086cc2dce5410f515fbd14c04a3ecb3e19d8451d4b0842ce6fabb0e" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-return-relay-one-hop-negative-unsupported.json", + "sha256": "dfc17452b999f56b6a7522403e7becfea40b2481a3459a6451600182133d5989" }, "semantic_dimensions": [ - "local-flow" + "interprocedural-flow" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-csharp-direct-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-return-relay-one-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-csharp-direct-positive.json", - "sha256": "de0f1f06f4417d137e9daaf7eb74b8bd30d3fab8eb02c55376e6bc8abac057ba" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-return-relay-one-hop-positive-unsupported.json", + "sha256": "0618c586268e522b4eaa0708ec299e4ad6d595de74a889cee3764cce8691b180" }, "semantic_dimensions": [ - "local-flow" + "interprocedural-flow" ], - "template_id": "dfb-template-direct-propagation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 1, - "reached": 1, - "runner-error": 0, - "total": 2, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ + "template_id": "dfb-template-return-relay-one-hop" + }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "case_id": "dfb-taint-go-return-relay-two-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-return-relay-two-hop-negative-unsupported.json", + "sha256": "eda02325f2576bfd3512fb5a07e713169e22dac6a7a5ccbb7c6b7b726e45484f" }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-go-return-relay-two-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-return-relay-two-hop-positive-unsupported.json", + "sha256": "3a1153d7d3e2620e7d230b894fac0de2a38cf06ae02b57d239a5ae6ce7de5b9a" }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - } - ] - } - ] - }, - { - "language": "go", - "score_tiers": [ - { - "cases": [ + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, { - "case_id": "dfb-taint-go-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-go-same-object-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-go-direct-negative.json", - "sha256": "0a860572ce17575cc4cecf5eaa42abf2b8825f5f8866265627fec9fb32ada6f9" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-same-object-field-negative-unsupported.json", + "sha256": "1cfa5137949f1a900e9e74d78dc9944595abfb33924f4c8e9cac4fd81f7e5858" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-same-object-field-separation" }, { - "case_id": "dfb-taint-go-direct-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-go-same-object-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-go-direct-positive.json", - "sha256": "ee361ea76ceb015850ba10586df9ee3850562cb6975d475b240a0b8fe4673c8d" + "path": "reports/raw/semgrep-go-kernel/dfb-taint-go-same-object-field-positive-unsupported.json", + "sha256": "e953d55ff7e7eca0f29c4afee471e9dd3e554741a89d636f0816c96cf7468a93" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-same-object-field-separation" } ], "dimension_macro": { - "false_positive_rate_percent": "0.0", + "false_positive_rate_percent": "42.9", "true_positive_rate_percent": "100.0" }, "outcome_coverage": { "inconclusive": 0, - "not-reached": 1, - "reached": 1, + "not-reached": 5, + "reached": 9, "runner-error": 0, - "total": 2, - "unsupported": 0 + "total": 58, + "unsupported": 44 }, "score_tier": "core", "scored": true, @@ -5385,81 +41006,108 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 + }, + "false_positive_rate": null, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 12 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 + }, + "false_positive_rate": null, + "name": "exceptional-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 1, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 2, + "true_positives": 3, "unsupported": 0 }, "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "denominator": 3, + "numerator": 1, + "percent": "33.3" }, - "name": "local-flow", + "name": "flow-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, "true_positive_rate_percent": "100.0" }, "true_positive_rate": { - "denominator": 1, - "numerator": 1, + "denominator": 3, + "numerator": 3, "percent": "100.0" } - } - ] - } - ] - }, - { - "language": "java", - "score_tiers": [ - { - "cases": [ - { - "case_id": "dfb-taint-java-modeled-external", - "classification": "unsupported", - "outcome": "unsupported", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-modeled-external.json", - "sha256": "01be675e06e4fa5eabdeb5725a1e06efa319ac6156f2e492cd1689c69e29caf0" - }, - "semantic_dimensions": [ - "external-summary" - ], - "template_id": "dfb-template-modeled-external-summary" }, { - "case_id": "dfb-taint-java-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-one-hop-positive.json", - "sha256": "29d484638dd8b7c0ed3aaa5f984a1d023ea7a652a22e8261bf81f2aefafd4d80" + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 16 }, - "semantic_dimensions": [ - "interprocedural-flow" - ], - "template_id": "dfb-template-one-hop-relay" - } - ], - "dimension_macro": { - "false_positive_rate_percent": null, - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 0, - "reached": 1, - "runner-error": 0, - "total": 2, - "unsupported": 1 - }, - "score_tier": "calibration", - "scored": false, - "semantic_dimensions": [ + "false_positive_rate": null, + "name": "heap-field-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, { "counts": { "false_negatives": 0, @@ -5468,10 +41116,10 @@ "runner_errors": 0, "true_negatives": 0, "true_positives": 0, - "unsupported": 1 + "unsupported": 22 }, "false_positive_rate": null, - "name": "external-summary", + "name": "interprocedural-flow", "template_macro": { "false_positive_rate_percent": null, "scored_negative_templates": 0, @@ -5480,6 +41128,34 @@ }, "true_positive_rate": null }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 7, + "unsupported": 2 + }, + "false_positive_rate": { + "denominator": 7, + "numerator": 2, + "percent": "28.6" + }, + "name": "local-flow", + "template_macro": { + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 7, + "numerator": 7, + "percent": "100.0" + } + }, { "counts": { "false_negatives": 0, @@ -5487,35 +41163,108 @@ "inconclusive": 0, "runner_errors": 0, "true_negatives": 0, - "true_positives": 1, - "unsupported": 0 + "true_positives": 0, + "unsupported": 12 }, "false_positive_rate": null, - "name": "interprocedural-flow", + "name": "object-sensitivity", "template_macro": { "false_positive_rate_percent": null, "scored_negative_templates": 0, - "scored_positive_templates": 1, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 1, + "true_positives": 3, + "unsupported": 0 + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 2, + "percent": "66.7" + }, + "name": "path-sensitivity", + "template_macro": { + "false_positive_rate_percent": "66.7", + "scored_negative_templates": 3, + "scored_positive_templates": 3, "true_positive_rate_percent": "100.0" }, "true_positive_rate": { - "denominator": 1, - "numerator": 1, + "denominator": 3, + "numerator": 3, "percent": "100.0" } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null } ] - }, + } + ] + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "bab1bcdeef91fc8fbaece22857db61efac141793573046d13a06ee9921889426", + "path": "reports/semgrep-go-kernel.json", + "sha256": "bab1bcdeef91fc8fbaece22857db61efac141793573046d13a06ee9921889426" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-java-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + "dimension": "taint", + "id": "semgrep-java-kernel-taint-taint-benchmark-controlled", + "languages": [ + { + "language": "java", + "score_tiers": [ { "cases": [ { "case_id": "dfb-taint-java-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-alias-propagation-negative.json", - "sha256": "0ddf5e90b07a5ddd3a3dc88c1ef8e8dd6d7c447861e8492c276618748cf378e8" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-alias-propagation-negative-unsupported.json", + "sha256": "55b5fcb28f175cebd2d7f5dc1cd6eeaf0ad36a461fc93eb88f5c30f98f462056" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -5525,12 +41274,12 @@ }, { "case_id": "dfb-taint-java-alias-propagation-positive", - "classification": "true-positive", - "outcome": "reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-alias-propagation-positive.json", - "sha256": "6278f1d2aa2f967a44769ed920754b80b8b3e924acdcf9bcacb4fcc3fa241186" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-alias-propagation-positive-unsupported.json", + "sha256": "d310dceec513db994cf3560ce77b2d031df652fcbd40022bd79ddd7cd792928d" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -5540,12 +41289,12 @@ }, { "case_id": "dfb-taint-java-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-argument-position-negative.json", - "sha256": "0c78f107053c0489a600202b9585472fe877ca974789029a4be97c9876c93280" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-argument-position-negative-unsupported.json", + "sha256": "046a448c9c956b850ae570c20791458e5a61b52869063aa2f0ebf6f60b3c011b" }, "semantic_dimensions": [ "interprocedural-flow", @@ -5555,12 +41304,12 @@ }, { "case_id": "dfb-taint-java-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-argument-position-positive.json", - "sha256": "084f360850fa5888e6c8d157eef929c35074a32eba012f7273ab937f79ed2496" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-argument-position-positive-unsupported.json", + "sha256": "2915851bc95de8c19456ee2a6d96d3e4cf3ad79ac4b9b04c8d3fe264b44b111c" }, "semantic_dimensions": [ "interprocedural-flow", @@ -5574,8 +41323,8 @@ "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-expression-negative.json", - "sha256": "7f978d3927cf4e2d98a06ddb1688655b72937963948b5958c178a04e789c4b11" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-expression-negative.json", + "sha256": "16aa67d7e1a4ea22567fd339740bd9235c201be866d9624edb4ce099e605a8d2" }, "semantic_dimensions": [ "local-flow" @@ -5588,8 +41337,8 @@ "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-expression-positive.json", - "sha256": "b576f8c359659d48eccd8129bdd892d86c121ebe4ed72db0d14fa259fbe32bb6" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-expression-positive.json", + "sha256": "85bb98dd3b6a6b98c6a707e7df477166eee0ad7cd6fa6d05de56a49601ac1783" }, "semantic_dimensions": [ "local-flow" @@ -5598,12 +41347,12 @@ }, { "case_id": "dfb-taint-java-array-element-negative", - "classification": "true-negative", - "outcome": "not-reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-array-element-negative.json", - "sha256": "cf1e682877f458862d069d31259f866ea10e2c61ddb31598dc4cf1e37caf2a20" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-array-element-negative-unsupported.json", + "sha256": "503c22dfbbc6fc49515cb6b492b3a2ddfc6a1dc3103a8d54662b74f0f606b0dd" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -5612,12 +41361,12 @@ }, { "case_id": "dfb-taint-java-array-element-positive", - "classification": "true-positive", - "outcome": "reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-array-element-positive.json", - "sha256": "50c4044882b38e67fbd31127c487e45babb45e73dba4fcdb070d1eaed756c1e3" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-array-element-positive-unsupported.json", + "sha256": "4e93ac323b013fead3c746f49039d27930d11506d4c7d909819365871f88da5c" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -5630,8 +41379,8 @@ "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-branch-join-negative.json", - "sha256": "8584519677274e963ed892619d622e90dabc4d8b70b03f412f2d82a63b2c9993" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-negative.json", + "sha256": "03e253da74e63c00671bfab68c82a0b3582da273b5995c923a0af2e70f0dc387" }, "semantic_dimensions": [ "local-flow", @@ -5646,8 +41395,8 @@ "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-branch-join-positive.json", - "sha256": "9be6f9327bd7fbbba88ac3550256b9ba1a60d2e88fa8804739dac2af881f129e" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-positive.json", + "sha256": "a81a5aa90598901311f6fd2a2319a216a3f413c09829df3d790db7fd1460971c" }, "semantic_dimensions": [ "local-flow", @@ -5656,765 +41405,430 @@ ], "template_id": "dfb-template-branch-join" }, - { - "case_id": "dfb-taint-java-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-call-context-negative.json", - "sha256": "155cd0e284b30ea04128e91ad24c2d12df8cc350822558956a8fd4158b7eade8" - }, - "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" - ], - "template_id": "dfb-template-call-context-separation" - }, - { - "case_id": "dfb-taint-java-call-context-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-call-context-positive.json", - "sha256": "232775c8be77bcc57026720def6687273a63dc445ca16c899c9696f645686024" - }, - "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" - ], - "template_id": "dfb-template-call-context-separation" - }, - { - "case_id": "dfb-taint-java-direct-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-direct-positive.json", - "sha256": "1866a3bd58ec4d92019181374fdf57f2fe8ee767e51a827d1a72c816602b11c9" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-java-explicit-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-explicit-negative.json", - "sha256": "b3e06118218446b01853f4e90fd2a836046fc0ec145d01c5c653789736fa3432" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-java-exception-catch-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-exception-catch-negative.json", - "sha256": "5984b135f17fb1734c360af213dc8bc5dac322f22fb522ac1d8d9cb75cbd702e" - }, - "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" - ], - "template_id": "dfb-template-exception-catch" - }, - { - "case_id": "dfb-taint-java-exception-catch-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-exception-catch-positive.json", - "sha256": "484745363743561fd493f67ee99974099a6ab0bfae3f98b7857e4df20379e820" - }, - "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" - ], - "template_id": "dfb-template-exception-catch" - }, - { - "case_id": "dfb-taint-java-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-infeasible-branch-negative.json", - "sha256": "d135a782d33d9a426b9facb8c142b1bada42ebfcde45204951ca9523c39015b8" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-java-infeasible-branch-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-infeasible-branch-positive.json", - "sha256": "2068a8e2008e72aac7dc1ea1f1fa3f33abbf9fec7281d42898e2f4d62c081a19" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-java-local-chain-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-local-chain-negative.json", - "sha256": "81f4f1ed622cd2d05c3807e8333e4e607cfea4bc9f09b4e3d74368f97e65ce3b" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-local-multi-step-chain" - }, - { - "case_id": "dfb-taint-java-local-chain-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-local-chain-positive.json", - "sha256": "252c9d26ef5101e71d5c802c167f30e13fd9390b4642a3072a246e392272d1eb" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-local-multi-step-chain" - }, - { - "case_id": "dfb-taint-java-local-overwrite-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-local-overwrite-negative.json", - "sha256": "18416db54d7f1e00696f31935087765dc0069ef3656bae3b840f03db261bbd95" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" - ], - "template_id": "dfb-template-local-overwrite-kill" - }, - { - "case_id": "dfb-taint-java-local-overwrite-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-local-overwrite-positive.json", - "sha256": "7a84a070a8bbbc0182ca193120ba6fc182da2e0b8d5952b95b52d54e15cda14a" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" - ], - "template_id": "dfb-template-local-overwrite-kill" - }, - { - "case_id": "dfb-taint-java-loop-carried-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-loop-carried-negative.json", - "sha256": "93cb7bc4d3e67e79376b0892d65ae8f940d12c4f31f36e7b0efdfdaeea8a69dc" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-loop-carried-kill" - }, - { - "case_id": "dfb-taint-java-loop-carried-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-loop-carried-positive.json", - "sha256": "d72e3e90334fc7147d4b38b19b7223b348e0e44fa691014d9c49d0ce0bf22356" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-loop-carried-kill" - }, - { - "case_id": "dfb-taint-java-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + { + "case_id": "dfb-taint-java-call-context-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-object-separation-negative.json", - "sha256": "de41a07b5ef8be8f45a996a746275370d5225a8c314e4593ac129212b11e6597" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-call-context-negative-unsupported.json", + "sha256": "62b87ffe81b4ec05c815a7152b7002cb487c31c18560587b98fde9ae1eda9a2b" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "interprocedural-flow", + "context-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-java-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-call-context-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-object-separation-positive.json", - "sha256": "948f073fba76705c348efa6a8e5d69f9723b5a252d3baa2e4a1910f554a1e1b3" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-call-context-positive-unsupported.json", + "sha256": "c808cb04c0cd3bc22065128e3833fabb631e9a55367002282cff5263694af984" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "interprocedural-flow", + "context-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-java-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-anonymous-implementation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-negative.json", - "sha256": "67730c8c6355b899075ff4e291ccac191060116c439f16f6b5ef10529ac9823b" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-anonymous-implementation-negative-unsupported.json", + "sha256": "faa1df2a3a5f291da0a6ae4633975a2b6776d1f803252dabbd7be3478d3f83f0" }, "semantic_dimensions": [ - "interprocedural-flow" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-java-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-anonymous-implementation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-positive.json", - "sha256": "45bd921e124d0b386b31f9a280a2a157088023549fbcd780241a520a99fd140b" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-anonymous-implementation-positive-unsupported.json", + "sha256": "51bf82153f7f8d94d1f13d337befc315807dcd6686cce34351a40f3bf362c46a" }, "semantic_dimensions": [ - "interprocedural-flow" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-java-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-callback-registration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-negative.json", - "sha256": "74410cdbfd5cbdb21cf32f8d751212d2703253b7262d4df21cd846c90052546e" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-callback-registration-negative-unsupported.json", + "sha256": "3ea0e7395f0dcd2c2ca55d761bbac4fb76d70aa10c7ddb5a4bee8b6eab5793cc" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-java-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-callback-registration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-positive.json", - "sha256": "f45ac280905cb4a1b06913ad31f4c0fa61fa9040ef4b0fc55b8b344cb7e8a04a" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-callback-registration-positive-unsupported.json", + "sha256": "2b064521fd8cf1d15d42ec4f7f433d8b072b9d9f9ce1dd600001310c02bd1ac4" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-java-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-closure-capture-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-same-object-field-negative.json", - "sha256": "bb978f95f438973eedfbbd9cf510aad48623274c5f1d11dcde56721b4c4aeb7d" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-closure-capture-negative-unsupported.json", + "sha256": "3bffa1b7c99bf9b6a48c5dc381c8834a495af87db4c87dba9e1bb2a55ced406f" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-same-object-field-separation" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-java-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-closure-capture-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-java-same-object-field-positive.json", - "sha256": "94267179ef74650e96d12f64d049f719031b57e19b5aa352546e6f86bf9c11f1" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-closure-capture-positive-unsupported.json", + "sha256": "89b15bbdd65224a38739d851bb39dd2d77250730e1773900c967b522516d5deb" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-same-object-field-separation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 16, - "reached": 16, - "runner-error": 0, - "total": 32, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" - }, - "name": "context-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - }, - "name": "exceptional-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 3, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 3, - "numerator": 0, - "percent": "0.0" - }, - "name": "flow-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 5, - "true_positives": 5, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 5, - "numerator": 0, - "percent": "0.0" - }, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 5, - "scored_positive_templates": 5, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 5, - "numerator": 5, - "percent": "100.0" - } + "template_id": "dfb-template-chal-closure-capture" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" - }, - "name": "interprocedural-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "case_id": "dfb-taint-java-computed-property-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-computed-property-negative-unsupported.json", + "sha256": "ce0bbc0e9d9ec08aa2d9d57c9d8e768d46fd59178417c27a10804ebb9cb6b71b" }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 8, - "true_positives": 8, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 8, - "numerator": 0, - "percent": "0.0" - }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 8, - "scored_positive_templates": 8, - "true_positive_rate_percent": "100.0" + "case_id": "dfb-taint-java-computed-property-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-computed-property-positive-unsupported.json", + "sha256": "0eab33e4ec1707bc01f14bf318a86e4e58853eaa7409fdde98759cb316aee512" }, - "true_positive_rate": { - "denominator": 8, - "numerator": 8, - "percent": "100.0" - } + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 + "case_id": "dfb-taint-java-context-pair-depth2-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-context-pair-depth2-negative-unsupported.json", + "sha256": "55275474fcdc83bde3832d9b8c9dc4e5039628be4f83e9d34bbc87c77eaf5767" }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-java-context-pair-depth2-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-context-pair-depth2-positive-unsupported.json", + "sha256": "6a649cc60e613968d2f348e73436a48fbe58f8914c3361cfe104049ce7404454" }, - "name": "object-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-java-deep-relay-chain-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-deep-relay-chain-negative-unsupported.json", + "sha256": "f13c667b4393f184322664e33b77c58c458c3bba0dbc2c534d0f37876e77e204" }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 3, - "true_positives": 3, - "unsupported": 0 + "case_id": "dfb-taint-java-deep-relay-chain-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-deep-relay-chain-positive-unsupported.json", + "sha256": "9025bf6f37f8f707590c102fec864a6236faf47b111ad2ef4e65f5977054d9db" }, - "false_positive_rate": { - "denominator": 3, - "numerator": 0, - "percent": "0.0" + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-java-dispatch-table-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-dispatch-table-negative-unsupported.json", + "sha256": "7c9b3a09f02fc4197fafb595661bf0b0775be829b61cee42661d391ab9b12787" }, - "name": "path-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-java-dispatch-table-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-dispatch-table-positive-unsupported.json", + "sha256": "45e5e843282525f42539d4173f2ecd157529391d391712895183ae6a9b8305c4" }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - } - ] - } - ] - }, - { - "language": "javascript", - "score_tiers": [ - { - "cases": [ + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, { - "case_id": "dfb-taint-javascript-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-element-object-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-alias-propagation-negative.json", - "sha256": "a86f4adf46686b25a0c01bd0ae1c1d6d1be686731e15302f52701d08119e7b25" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-element-object-negative-unsupported.json", + "sha256": "1c1fb5efe4f25e113be78f43241461684eccb7b4033adeddbb52822f6961b958" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-javascript-alias-propagation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-element-object-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-alias-propagation-positive.json", - "sha256": "267c40b4c72ab04ead61ff339effddca056a14f9a78ab2898bc8b2251004fff9" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-element-object-positive-unsupported.json", + "sha256": "07feb5202d846f0b21d938d36f76dd59d1b21b1748b8f0aa719a35e1d8f1e0fe" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-javascript-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-function-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-argument-position-negative.json", - "sha256": "5f9c4c14fdef11427d8e16f37160c8216d83d8ceb1d311c8e2ceea0cfd8ecac6" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-function-field-negative-unsupported.json", + "sha256": "4a66063d6e21df98c9be5f8c83b3e0798d8d4ae51d664e2a3f7e93c7bd5f527d" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-javascript-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-function-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-argument-position-positive.json", - "sha256": "03fd6f2c117e47f542d85466c78ebe4228191a8f5c9d6db5de9b43fcd068ed5a" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-function-field-positive-unsupported.json", + "sha256": "c8e1e24901d28268df0fb6eacd24fe0ad1f6e334e3f4726d5fa30d8fd07ef2bf" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-javascript-expression-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-map-iteration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-expression-negative.json", - "sha256": "43e5803ef57e7fdf9e36ce1592c3758c0c48d12dac2924a058078de32f2a2aee" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-map-iteration-negative-unsupported.json", + "sha256": "04991d518e80ad7e67255e5a52b24bfd8131851688084a226760745ca619455b" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-javascript-expression-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-map-iteration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-expression-positive.json", - "sha256": "63ff1584724a72666cd36dc4d2a63edb14f4dc64d7769bb537aaa51a612255a0" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-map-iteration-positive-unsupported.json", + "sha256": "65c9225da356eea063075509d7e24b2d02113447a2ef1e3702a907c410fcd977" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-javascript-array-element-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-nested-access-path-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-array-element-negative.json", - "sha256": "1f69f93ee97ced5da7f875c022499c6bd5fcdbdda434b8962ba682e0c6bb43fa" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-nested-access-path-negative-unsupported.json", + "sha256": "c551aa92a5d165eaeb10a47aef2500e15341347d879c059828ac5bd5df6ef479" }, "semantic_dimensions": [ "heap-field-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-javascript-array-element-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-nested-access-path-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-array-element-positive.json", - "sha256": "7f1b3a18c79293b062e87d76836ef6e60bd9ba8e0dfd76ff2a7cf813f0a5b05a" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-nested-access-path-positive-unsupported.json", + "sha256": "a21b31a1e04bd2035e3f0938b166e7ed7f08cb18f563a282ba7cc1e7172b3246" }, "semantic_dimensions": [ "heap-field-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-javascript-branch-join-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-recursive-carry-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-branch-join-negative.json", - "sha256": "cc4f70b54952a76c24246c9da1d94ab9eacb99d041eeb585d2d0fe0bd9074c2b" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-recursive-carry-negative-unsupported.json", + "sha256": "5dc5689edfcbc62fc09817ee074f1b77933afd2d6958002c8b00ad3cb16b8f91" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "recursion", + "interprocedural-flow" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-javascript-branch-join-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-recursive-carry-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-branch-join-positive.json", - "sha256": "ece1d135f6e734920afd203e0a45fd9f98e1954e8369a548d926245a686371ed" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-recursive-carry-positive-unsupported.json", + "sha256": "796658a8f78573203d92e26c81d2c0f8a4c534c59f474444592e1f434ce58ef4" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "recursion", + "interprocedural-flow" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-javascript-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-reflective-invocation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-call-context-negative.json", - "sha256": "70cd332c23bd48a66451763187f12d8e27a6eb4afb4f027a65d2201702b86b5d" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-reflective-invocation-negative-unsupported.json", + "sha256": "d5cffee586bc721f2c5f545f7d95180f26dbf60cdd1a014e6457e079098506d4" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-javascript-call-context-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-reflective-invocation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-call-context-positive.json", - "sha256": "09a475ae89eed411c3aba5aec845065b0ea7ba3f630e4ed985da05ebdec237c1" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-reflective-invocation-positive-unsupported.json", + "sha256": "941f92bd516cb32b53d3dcd8eb8e5bb40b3669a20650fd2a7128219c6a22df0d" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-javascript-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", + "case_id": "dfb-taint-java-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-direct-negative.json", - "sha256": "67765e120e7d60b9c2298030ae93a8210d967fe0d42984b08566bc8b220ad6a3" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-direct-positive.json", + "sha256": "20bd38859a1236745e534507c1075ebb3d81a2a32e897e165e24326a79704924" }, "semantic_dimensions": [ "local-flow" @@ -6422,13 +41836,13 @@ "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-javascript-direct-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", + "case_id": "dfb-taint-java-explicit-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-direct-positive.json", - "sha256": "07623fa3fcb4a17fa1e4a0c12397bc3a2382d06c2f8d01d2a690cf8824cfb9bf" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-explicit-negative.json", + "sha256": "d3c593ecdbecbbc75628a333bcadb2ae520a233aff02e83c45f71a372e389a91" }, "semantic_dimensions": [ "local-flow" @@ -6436,13 +41850,13 @@ "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-javascript-exception-catch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-exception-catch-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-exception-catch-negative.json", - "sha256": "47e5a35ef989c15570e96791c4650176bbc795b9adae225f014c7c0f15140780" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-exception-catch-negative-unsupported.json", + "sha256": "230e2b6c046f5fa11c78c7318ffef28bee5ddc4a1f0dcb893a0181dcd3633171" }, "semantic_dimensions": [ "local-flow", @@ -6451,14 +41865,14 @@ ], "template_id": "dfb-template-exception-catch" }, - { - "case_id": "dfb-taint-javascript-exception-catch-positive", - "classification": "true-positive", - "outcome": "reached", + { + "case_id": "dfb-taint-java-exception-catch-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-exception-catch-positive.json", - "sha256": "cf930d2b6a3233972ea2de86f1ef912a769e6f943c4a525f94d7eca843639c32" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-exception-catch-positive-unsupported.json", + "sha256": "db238f2cf8b65118251211e5e977e321611bd509faad5deba8a6a8e333706f40" }, "semantic_dimensions": [ "local-flow", @@ -6468,13 +41882,13 @@ "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-javascript-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-negative.json", - "sha256": "d7c1f6e9fa3a20daca9550d95e6454867c2e17fb9feb83349edcb9f4ee44c9bc" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-negative.json", + "sha256": "cd8136a8f3963fa4c47be63e7e86a50db67cc49b4939b53356ab3125f2b099cc" }, "semantic_dimensions": [ "local-flow", @@ -6483,13 +41897,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-javascript-infeasible-branch-positive", + "case_id": "dfb-taint-java-infeasible-branch-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-positive.json", - "sha256": "638010992bab616a0504b0bb4bbad94e328d1248b349d83f07f0f7ba956a6243" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-positive.json", + "sha256": "fc6eb8ce7465bfe0c08ba9b3eb3ad1719e32e9b188b6fbf99a92ac83de4543e0" }, "semantic_dimensions": [ "local-flow", @@ -6498,13 +41912,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-javascript-local-chain-negative", + "case_id": "dfb-taint-java-local-chain-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-local-chain-negative.json", - "sha256": "112f9e46302386567d96ef4729aa31363c025f1e34749b9ec9f15626b05c29df" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-negative.json", + "sha256": "baaf6b694446c1dd0445080c0c20b0a3ccf62b875ae7253cb5c3e622fa7bbc53" }, "semantic_dimensions": [ "local-flow" @@ -6512,13 +41926,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-javascript-local-chain-positive", + "case_id": "dfb-taint-java-local-chain-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-local-chain-positive.json", - "sha256": "5c6dc998079ed0f2444972cd9983f5685ae760b7182ba40f9fc77c407b19e6fa" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-positive.json", + "sha256": "f5797a9cb18801bf0a1a601a78d1ee0b07957fa58fbbb289dc3e8f39ed7f9f61" }, "semantic_dimensions": [ "local-flow" @@ -6526,13 +41940,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-javascript-local-overwrite-negative", + "case_id": "dfb-taint-java-local-overwrite-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-local-overwrite-negative.json", - "sha256": "6901270364f96f47ae93da8c36eccb5cc9a0df5bd626226a0b25837029ef74f2" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-negative.json", + "sha256": "02370cb291a306753fdf2ae9870c745f9e639078071b76ef6a7f8663e9b74462" }, "semantic_dimensions": [ "local-flow", @@ -6541,13 +41955,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-javascript-local-overwrite-positive", + "case_id": "dfb-taint-java-local-overwrite-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-local-overwrite-positive.json", - "sha256": "63f1ca6ab2acd99e7b5afda0ebc934c8166fed37d73457bb5c985b51c63f6c4b" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-positive.json", + "sha256": "2162ea0d85585dba733043f6d8ccc9c9407db3aba182dc7638db899998589287" }, "semantic_dimensions": [ "local-flow", @@ -6556,13 +41970,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-javascript-loop-carried-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-loop-carried-negative.json", - "sha256": "234293758fac28f0c1ebeafddfcbe0cc036e68d27c0f62ceab0370866d6176ea" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-negative.json", + "sha256": "7b382f0a84ea193ae7a8aef93c0e5c7e79fcdfba2f513a7a047bc9e14a69097f" }, "semantic_dimensions": [ "local-flow", @@ -6572,13 +41986,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-javascript-loop-carried-positive", + "case_id": "dfb-taint-java-loop-carried-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-loop-carried-positive.json", - "sha256": "e9007454a968272fc21db44ca30d2647f4105d142b5f3aac2e970b747040eb3f" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-positive.json", + "sha256": "dc10b669791ba82acbcbe89fcf2fa7af01f47c698d0dda9e95572f3c7ab28bd3" }, "semantic_dimensions": [ "local-flow", @@ -6588,13 +42002,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-javascript-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-object-separation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-object-separation-negative.json", - "sha256": "0c96ec71ca9390674705bf20cb2db28eff53ec0d4e780a38f50ac23ef7246f22" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-object-separation-negative-unsupported.json", + "sha256": "33e11c0947622630cf6f85d7b2fdf151c2ab426989bce28510d2f394d735c1df" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -6603,13 +42017,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-javascript-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-object-separation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-object-separation-positive.json", - "sha256": "d7d5fe66e4a58a08b746c32fbfe2f0f8022dc525272d539b4718627e2ee468fa" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-object-separation-positive-unsupported.json", + "sha256": "04bc97c6a2861b37d6fa64108ffae7bac218419912d4407c1f3a16603a2f6dfb" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -6618,13 +42032,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-return-relay-one-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-negative.json", - "sha256": "e1f9ab66fd1feaf578898ac4e87c6b9e9194da3985d88055aee54148cd522670" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-return-relay-one-hop-negative-unsupported.json", + "sha256": "39626cf3d131a82357be56b6d583b5e2d801d883a2121cb74116b21cf1386747" }, "semantic_dimensions": [ "interprocedural-flow" @@ -6632,13 +42046,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-return-relay-one-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-positive.json", - "sha256": "2449dbcedc16072f866b6dc7907bb9ba074d779a6c802b79dc363fe48549904d" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-return-relay-one-hop-positive-unsupported.json", + "sha256": "c784ff72c53d7724778138f9b093ed39245650745e7a5cc7c958933022221e7a" }, "semantic_dimensions": [ "interprocedural-flow" @@ -6646,13 +42060,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-return-relay-two-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-negative.json", - "sha256": "444a50a15ded32534f9b79749d311685aadf332812dec4e46da7ca0461aad4d1" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-return-relay-two-hop-negative-unsupported.json", + "sha256": "9bb8e3cd5bd56da113d7571bdfc54bebf3a180e88be6c1a8230e1ca11292b67b" }, "semantic_dimensions": [ "interprocedural-flow" @@ -6660,13 +42074,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-return-relay-two-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-positive.json", - "sha256": "67da90ef1efa728e04372274c5b8baca63b9e033d269498f9b418046d1d023e0" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-return-relay-two-hop-positive-unsupported.json", + "sha256": "b035bd0895c18dcc5bc1c6edff83e8121f50a5fd3025174370953d44a6124b60" }, "semantic_dimensions": [ "interprocedural-flow" @@ -6674,13 +42088,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-javascript-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-java-same-object-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-same-object-field-negative.json", - "sha256": "b2ebde64e6f22212e959a6a632a1158a64cabff5653f8786b9f5724c000cc504" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-same-object-field-negative-unsupported.json", + "sha256": "15a8fafcc825de020600465916de8961702076221471fb85707fe02f6f73e018" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -6688,13 +42102,13 @@ "template_id": "dfb-template-same-object-field-separation" }, { - "case_id": "dfb-taint-javascript-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-java-same-object-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-javascript-same-object-field-positive.json", - "sha256": "ea5de81975a599938e1874dc8799c0ff5a48925b46366bbe19ed74067b9982b5" + "path": "reports/raw/semgrep-java-kernel/dfb-taint-java-same-object-field-positive-unsupported.json", + "sha256": "a055729e50ee733ab6b18b094d9b99b2ee970190664232bd8f506f9c7654631a" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -6703,16 +42117,16 @@ } ], "dimension_macro": { - "false_positive_rate_percent": "0.0", + "false_positive_rate_percent": "42.9", "true_positive_rate_percent": "100.0" }, "outcome_coverage": { "inconclusive": 0, - "not-reached": 16, - "reached": 16, + "not-reached": 5, + "reached": 9, "runner-error": 0, - "total": 32, - "unsupported": 0 + "total": 58, + "unsupported": 44 }, "score_tier": "core", "scored": true, @@ -6723,27 +42137,19 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, + "false_positive_rate": null, "name": "context-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { @@ -6751,46 +42157,58 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 + "true_negatives": 0, + "true_positives": 0, + "unsupported": 14 }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 }, + "false_positive_rate": null, "name": "exceptional-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 0, + "false_positives": 1, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 3, + "true_negatives": 2, "true_positives": 3, "unsupported": 0 }, "false_positive_rate": { "denominator": 3, - "numerator": 0, - "percent": "0.0" + "numerator": 1, + "percent": "33.3" }, "name": "flow-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", + "false_positive_rate_percent": "33.3", "scored_negative_templates": 3, "scored_positive_templates": 3, "true_positive_rate_percent": "100.0" @@ -6807,27 +42225,19 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 5, - "true_positives": 5, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 5, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 20 }, + "false_positive_rate": null, "name": "heap-field-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 5, - "scored_positive_templates": 5, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 5, - "numerator": 5, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { @@ -6835,53 +42245,45 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 18 }, + "false_positive_rate": null, "name": "interprocedural-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 0, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 8, - "true_positives": 8, - "unsupported": 0 + "true_negatives": 5, + "true_positives": 7, + "unsupported": 2 }, "false_positive_rate": { - "denominator": 8, - "numerator": 0, - "percent": "0.0" + "denominator": 7, + "numerator": 2, + "percent": "28.6" }, "name": "local-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 8, - "scored_positive_templates": 8, + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, "true_positive_rate_percent": "100.0" }, "true_positive_rate": { - "denominator": 8, - "numerator": 8, + "denominator": 7, + "numerator": 7, "percent": "100.0" } }, @@ -6891,46 +42293,38 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, + "false_positive_rate": null, "name": "object-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 0, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 3, + "true_negatives": 1, "true_positives": 3, "unsupported": 0 }, "false_positive_rate": { "denominator": 3, - "numerator": 0, - "percent": "0.0" + "numerator": 2, + "percent": "66.7" }, "name": "path-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", + "false_positive_rate_percent": "66.7", "scored_negative_templates": 3, "scored_positive_templates": 3, "true_positive_rate_percent": "100.0" @@ -6940,364 +42334,634 @@ "numerator": 3, "percent": "100.0" } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null } ] } ] - }, + } + ], + "model_profile": "benchmark-controlled", + "report": { + "normalized_report_sha256": "60ccdc90635606d8eaa150d0823c626ea5b3cf69963f6575f324fb020287e2bb", + "path": "reports/semgrep-java-kernel.json", + "sha256": "60ccdc90635606d8eaa150d0823c626ea5b3cf69963f6575f324fb020287e2bb" + }, + "track": "taint" + }, + { + "adapter": { + "adapter_version": "0.1.0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", + "dimension": "taint", + "id": "semgrep-javascript-kernel", + "model_profile": "benchmark-controlled", + "tool": "semgrep", + "tool_version": "1.174.0", + "track": "taint" + }, + "dimension": "taint", + "id": "semgrep-javascript-kernel-taint-taint-benchmark-controlled", + "languages": [ { - "language": "kotlin", + "language": "javascript", "score_tiers": [ { "cases": [ { - "case_id": "dfb-taint-kotlin-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-alias-propagation-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-alias-propagation-negative-unsupported.json", + "sha256": "1b8637aa67d17793227016f433500ac5a3f3e370af4eea2adaeb14ad48a23ba2" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-javascript-alias-propagation-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-alias-propagation-positive-unsupported.json", + "sha256": "27f443ad8f797b3ae7aaa7f76d1f19136ca8729b04466eddeb75f1ff66b0ce73" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-javascript-argument-position-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-argument-position-negative-unsupported.json", + "sha256": "04ba9366fee4cc6d2efdb17c05653218733e9d08c35321dd2b15783a556fddbb" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-javascript-argument-position-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-argument-position-positive-unsupported.json", + "sha256": "4c49193c3918a67918f7f559de15cac23dacad2d519c6cc8562912c1b6f24ddb" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-javascript-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-negative.json", + "sha256": "b2e823b77b176dd18f346cd1eb6c4d1023da7ef293eda3c3f4f34d05a5c823a1" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-javascript-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-positive.json", + "sha256": "d969d954faa0e1197c6cc347f39c7fa295d81e21b6d540464ff0270ce860ba7a" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-javascript-array-element-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-array-element-negative-unsupported.json", + "sha256": "5086369b48db44741eee8d4750f08867c6c87de33cdccd25c9314608d373ff68" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-javascript-array-element-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-array-element-positive-unsupported.json", + "sha256": "5ac6609a81612a49e121f3370c549f80d92344647938a121e28daae8496f2013" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-javascript-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-negative.json", + "sha256": "a15e833898a07cb118704fd000dc8a022c18ef530e95ae5cfeeae90981925adb" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-javascript-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-positive.json", + "sha256": "6c1e6a20b86147cb07d29132a0c783b52f88242120d99964d0ddde27923488b6" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-javascript-call-context-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-call-context-negative-unsupported.json", + "sha256": "cb241a8a9927d6be812013c492bdbf65503c338183fca1d899d2f6914832db78" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-javascript-call-context-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-call-context-positive-unsupported.json", + "sha256": "00517cedf724295afc2cd707b2873eb0468d816b40d11047f2c198d214c73da0" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative-unsupported.json", + "sha256": "d1979d6573fcbaedbe643caafa255b186e7ae4b02e8fd50965486247fafb0ef4" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-javascript-anonymous-implementation-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive-unsupported.json", + "sha256": "e5c3a4a001f4a2ca25e9abeac3d545d83464ec592360ec70d43da6369b5d587b" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-callback-registration-negative-unsupported.json", + "sha256": "7c339efa902177fc1da2e8674e6f692faa7aa9cd5afc73cf8c556e638a2ac299" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-javascript-callback-registration-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-callback-registration-positive-unsupported.json", + "sha256": "d91e45c2c1a0d533ef723688ccf6c412ec47de8f7a60312fa59fba113cb5f34a" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch" + ], + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-javascript-closure-capture-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-kotlin-direct-negative.json", - "sha256": "3288da1cfac979df4d0299780bebc16ae433980b33b9b0d99d25b0cf5286b325" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-closure-capture-negative-unsupported.json", + "sha256": "03aaebdc97a6eca26c8ebe9ec7c1d828957feeee239be4909d36198ca64b1b7f" }, "semantic_dimensions": [ - "local-flow" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-kotlin-direct-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-javascript-closure-capture-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-kotlin-direct-positive.json", - "sha256": "4649f881462ebb38c0ddc87ec0b3783b62f8c54d807c4cec9cf3e1ec7d81d2ba" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-closure-capture-positive-unsupported.json", + "sha256": "4b99064c4c26a566aca30897cafd6e7b23e1ef170fc1cb1cc1c1f518c89ca00f" }, "semantic_dimensions": [ - "local-flow" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-direct-propagation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 1, - "reached": 1, - "runner-error": 0, - "total": 2, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ + "template_id": "dfb-template-chal-closure-capture" + }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "case_id": "dfb-taint-javascript-computed-property-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-computed-property-negative-unsupported.json", + "sha256": "6e6f397d14e0bca9d583085f1f3ace5f3e763da82dbe9eef8dc66c442e8bfcc3" }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-javascript-computed-property-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-computed-property-positive-unsupported.json", + "sha256": "463c54a08cca34d63e2606a6524a14a9424d5f46ad8db550767aee1b263f5066" }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - } - ] - } - ] - }, - { - "language": "php", - "score_tiers": [ - { - "cases": [ + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, { - "case_id": "dfb-taint-php-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-context-pair-depth2-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-php-direct-negative.json", - "sha256": "a291155fe5d21ae07decd69e16ccdd359adf9b5bd7697ac0132de62fd61bbf09" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative-unsupported.json", + "sha256": "d499cf623c06fbf78c5c96530c0f4da7de49dde35c9ab2030d62ea6842f2f038" }, "semantic_dimensions": [ - "local-flow" + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "case_id": "dfb-taint-php-direct-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-javascript-context-pair-depth2-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-php-direct-positive.json", - "sha256": "8d463172c292fa9a68529f1b7c320326faaf552e679edaa19093373f5a9fd197" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive-unsupported.json", + "sha256": "562026d8b4eaa41fcfb73fa8193fd15d99321a4a983247c81d784d86ea193b8f" }, "semantic_dimensions": [ - "local-flow" + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-direct-propagation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 1, - "reached": 1, - "runner-error": 0, - "total": 2, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ + "template_id": "dfb-template-chal-context-pair-depth2" + }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 + "case_id": "dfb-taint-javascript-deep-relay-chain-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative-unsupported.json", + "sha256": "b5cc80860f775db91b54b0a866942f89b7893ec24dc6ab62f86cd00bbaf75f27" }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-javascript-deep-relay-chain-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive-unsupported.json", + "sha256": "46914f96cb3d4f857c2eb29db5c1f475728b72f64e2b9a4b4daa4f1ba6622e49" }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-javascript-dispatch-table-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-dispatch-table-negative-unsupported.json", + "sha256": "74fc51897fb92a41ed80627332b2979e3ab5798e2baf8135bbde43a7dc0a4ce1" }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - } - ] - } - ] - }, - { - "language": "python", - "score_tiers": [ - { - "cases": [ + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, { - "case_id": "dfb-taint-python-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-dispatch-table-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-dispatch-table-positive-unsupported.json", + "sha256": "63a8835332bd93e9856173175318dca95ec1b1564d414a8d1137fec8901d4346" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-javascript-element-object-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-alias-propagation-negative.json", - "sha256": "1a049b82e48b0ea011b188af6e24c005788cc85914593b79262c02ea3a7414d5" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-element-object-negative-unsupported.json", + "sha256": "c02d0b277a78a274ecef3861e26bcc1c9d90d056ed0d25b2d67e663731ed34c4" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-python-alias-propagation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-javascript-element-object-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-alias-propagation-positive.json", - "sha256": "28ed1c1b8c81a25041056c7261197b15d20f9c1ce23eb554575bccb8dbad0032" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-element-object-positive-unsupported.json", + "sha256": "23cb5197700ca6419d7e93b4ce7a7f813b0cea1fbb657c72a5901f42fb7058e9" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-python-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-function-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-argument-position-negative.json", - "sha256": "6d5220cbff1462a838063775d3f98bd08e4f4ec6693eb099aa6d49b9fceb561c" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-function-field-negative-unsupported.json", + "sha256": "4215e65aa35a4b4bbb318260fdd4454b04193389e782bc6485a81c10b61c0a75" }, "semantic_dimensions": [ "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "object-sensitivity" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-python-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-javascript-function-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-argument-position-positive.json", - "sha256": "3ffc5cd5492adf3c2e31a8a7b30ffee98431123b7a5dc4231270ec344c4ed229" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-function-field-positive-unsupported.json", + "sha256": "fb7fa5df60ea3ccac62f23270aa55c070fb716436ac743e0f20de0d6a9e8d3cb" }, "semantic_dimensions": [ "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "object-sensitivity" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-python-arithmetic-expression-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-map-iteration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-arithmetic-expression-negative.json", - "sha256": "27413cca645ff4ddf02f4ac8f7902024e1fd53c7124c92e14be5eb4cded39828" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-map-iteration-negative-unsupported.json", + "sha256": "fba554a30c39d2dd7ea278f2c2f3690e2481128842914dfc3d55791d5c443c6f" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-python-arithmetic-expression-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-javascript-map-iteration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-arithmetic-expression-positive.json", - "sha256": "326d44ec922e8e5ebddaa32127a136a6087d23147c2f613c6d94054a4959ad82" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-map-iteration-positive-unsupported.json", + "sha256": "b0d2b3e1f2eebfea7e851c79d68664a592ec7c8a98ce2230055cba6a30be2d54" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-python-array-element-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-nested-access-path-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-array-element-negative.json", - "sha256": "4f1ca6f97e80e0928b06bcb8ffba5b398cbf894f430335313ae6bce7dde7ae6e" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-nested-access-path-negative-unsupported.json", + "sha256": "8c50c035fac772607053bdfcbcb5760ba5eb2542f85666f701cb86fae0e0c9f0" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-python-array-element-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-javascript-nested-access-path-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-array-element-positive.json", - "sha256": "34c63b6c44c151f1efb8c83ea677bfec1550d57afdff02910ce050afa49b19f9" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-nested-access-path-positive-unsupported.json", + "sha256": "30d298181bacfb3950789b217e7560ae71242059f3a6c2887d8384e7d976276b" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-python-branch-join-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-recursive-carry-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-branch-join-negative.json", - "sha256": "06f94a9e1de64bd4b0905cf0c90932b023f067005ae0ac1c01a0b9463607f3a3" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-recursive-carry-negative-unsupported.json", + "sha256": "0001611c7dca4e097c6f42f20c633949870bd2bcb09dd5d246d0eb67437e65d1" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "recursion", + "interprocedural-flow" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-python-branch-join-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-javascript-recursive-carry-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-branch-join-positive.json", - "sha256": "203d123ab8be793c7175c691d478fa5548567316050dd68580f088b1db869954" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-recursive-carry-positive-unsupported.json", + "sha256": "49d443bcb56341c50a1b244b84c4e1ecb0d68f9c32e2d56cb66630e0e68f40f9" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "recursion", + "interprocedural-flow" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-python-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-reflective-invocation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-call-context-negative.json", - "sha256": "a727ea9c742aa7a11ad6ef9dc853a74e0dca45d3fba14b7cca3afaffaf42f846" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative-unsupported.json", + "sha256": "cbc7cce04a32fc713f2e651903b15b6a25f700f669cb376880defadbba317b50" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-python-call-context-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-javascript-reflective-invocation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-call-context-positive.json", - "sha256": "b08a667e8c12397208ddf1b66d30be884a78fccead79cf9fa7962590b9937f36" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive-unsupported.json", + "sha256": "600ed8dc5c1c785254f618d584cfd8016ab98b621aad7edb7b47b7489c314615" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-python-direct-negative", + "case_id": "dfb-taint-javascript-direct-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-direct-negative.json", - "sha256": "8a5c016b42b8bf75954bad81aed12ae7dbf1d80da21a0631440d6fbd676f5162" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-negative.json", + "sha256": "aa9e313402f59658549fe09517299e28488e4c547320dd538cf8bb396a6795ed" }, "semantic_dimensions": [ "local-flow" @@ -7305,13 +42969,13 @@ "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-python-direct-positive", + "case_id": "dfb-taint-javascript-direct-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-direct-positive.json", - "sha256": "8c6f7936a82625ac7a0f87b5454e4306743cc86e7bc38693b7ef7b04db5d3c5d" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-positive.json", + "sha256": "08ded00cafc574795178ae193b900d179573d269177d0926e470e240ee13796c" }, "semantic_dimensions": [ "local-flow" @@ -7319,13 +42983,13 @@ "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-python-exception-catch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-exception-catch-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-exception-catch-negative.json", - "sha256": "defc9b7aba5919a8bacb58ff697d327e9f8cfc37c3469084f428b512a85af0a2" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-exception-catch-negative-unsupported.json", + "sha256": "3fceffd22e92d496d726be6c3fb63bd57080bc4ae6decda49504c774415ac360" }, "semantic_dimensions": [ "local-flow", @@ -7335,13 +42999,13 @@ "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-python-exception-catch-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-javascript-exception-catch-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-exception-catch-positive.json", - "sha256": "38de4921d19411ca1d139ac7c42d99389ff1024037185f62eb914e63eb7eae46" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-exception-catch-positive-unsupported.json", + "sha256": "edd71e274cddd1c7adb78b2adc78344ef643a240c451eab8f7084191e8941c5e" }, "semantic_dimensions": [ "local-flow", @@ -7351,13 +43015,13 @@ "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-python-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-infeasible-branch-negative.json", - "sha256": "7881079a5318ff4c899e76a84045824294e82e2663842f86cedd2cd94653311c" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json", + "sha256": "884645af0128acc1fbd7d6ebb880d8e6eb5c7ff81c0d6ebaa208ba7e99729cc3" }, "semantic_dimensions": [ "local-flow", @@ -7366,13 +43030,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-python-infeasible-branch-positive", + "case_id": "dfb-taint-javascript-infeasible-branch-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-infeasible-branch-positive.json", - "sha256": "077c21222e824e5ce513bd32dfbc8e70e7d724ccc419f3f396dd24e7bfc38b06" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json", + "sha256": "ba65d385b62209bd83ecd824b6fa4db2b9096b48ba9b4580da5df9b1f3c91154" }, "semantic_dimensions": [ "local-flow", @@ -7381,13 +43045,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-python-local-chain-negative", + "case_id": "dfb-taint-javascript-local-chain-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-local-chain-negative.json", - "sha256": "1ad20f2e32153cbce15cfa1ad38d7ac3dbefb29c767d218cccba1c654d1dff77" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-negative.json", + "sha256": "45df3fe4e4407f1ef88738958509e0dc2421149558c820c60b0012ede11ead53" }, "semantic_dimensions": [ "local-flow" @@ -7395,13 +43059,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-python-local-chain-positive", + "case_id": "dfb-taint-javascript-local-chain-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-local-chain-positive.json", - "sha256": "c5b1b9a4d04c76496d108e4fea29a926feb9754b04d988ac3f23da1027fe6cf0" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-positive.json", + "sha256": "69459b840827d0eea88d4237b6fd40c12718c5df96a211b5110ddc7c8c919dfd" }, "semantic_dimensions": [ "local-flow" @@ -7409,13 +43073,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-python-local-overwrite-negative", + "case_id": "dfb-taint-javascript-local-overwrite-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-local-overwrite-negative.json", - "sha256": "934daefee5ea25b526ac92229b902ff751eab25c49e2ec1d5cf964ac75ade68a" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json", + "sha256": "8ab787f0513f8a0ddb63a809d209540a4355a9318fc8b1be12019087564d393a" }, "semantic_dimensions": [ "local-flow", @@ -7424,13 +43088,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-python-local-overwrite-positive", + "case_id": "dfb-taint-javascript-local-overwrite-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-local-overwrite-positive.json", - "sha256": "1254b64dbf6f5fbbcbd2c43064029a9b884d2aeb8e5e5111208d002a8ac0de6a" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json", + "sha256": "bf408f04408a9b0f9fe70d07d8940d2655674a53b2a512d331d049cd2358936b" }, "semantic_dimensions": [ "local-flow", @@ -7439,13 +43103,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-python-loop-carried-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-loop-carried-negative", + "classification": "false-positive", + "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-loop-carried-negative.json", - "sha256": "085f79bba4420f6cfd4f0779221405f882bb338a9342749c69e73d16618a096c" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json", + "sha256": "b7b2c264bef5bea01e521a7d882ababe1b16c13fdf9117f88c56a433c8ec8744" }, "semantic_dimensions": [ "local-flow", @@ -7455,13 +43119,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-python-loop-carried-positive", + "case_id": "dfb-taint-javascript-loop-carried-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-loop-carried-positive.json", - "sha256": "3df643b9c9204afce77c3855db7612776780dac8c7464cf836f3e94826a61978" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json", + "sha256": "6ef593e0fb85ed65d45d4afbedc9dcf428152ac4a829325cdea62033a9d71427" }, "semantic_dimensions": [ "local-flow", @@ -7471,13 +43135,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-python-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-object-separation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-object-separation-negative.json", - "sha256": "9c4945a9f481a0675a319245461368f4daf83b084963a295cf6e12b958e33d4e" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-object-separation-negative-unsupported.json", + "sha256": "844e1d07ddf7c3900daf751df2fc1d09d4f813d6edc28e9c7abeb879d3ac0be9" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -7486,13 +43150,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-python-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-javascript-object-separation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-object-separation-positive.json", - "sha256": "dc3f087a6a1d0e5de0cc4b1d8f56e6368769ea457b4c72d13ce025207d6fbc04" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-object-separation-positive-unsupported.json", + "sha256": "328150715cbe5986d7595925e2da75b6271e9c74ac4fdd8074d6043988663a5a" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -7501,13 +43165,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-negative.json", - "sha256": "e349c14988e0045aaf1641a4ad80b14e04b17ae7f4351ede89186506a0c5af84" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative-unsupported.json", + "sha256": "d2d7d8d010387c6d1262acd63efb251bce879d30cd6618526ef1f4e13c22645a" }, "semantic_dimensions": [ "interprocedural-flow" @@ -7515,13 +43179,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-positive.json", - "sha256": "e52e0551e630d9dbebf98477cbc51e19763e9b8f7c06cd6bb277ba34d16a0866" + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive-unsupported.json", + "sha256": "110531d1328f10fbcbb8fd058b7c81c466d1ae0cd6946a4f6a6316168a25d20e" }, "semantic_dimensions": [ "interprocedural-flow" @@ -7529,216 +43193,96 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-negative.json", - "sha256": "875a2ff61238d2ab7ea4070339c07bf61769b1326e03a1efa57e14fd59cb22c9" - }, - "semantic_dimensions": [ - "interprocedural-flow" - ], - "template_id": "dfb-template-return-relay-two-hop" - }, - { - "case_id": "dfb-taint-python-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-positive.json", - "sha256": "4f78ab83e123fd649cb308e99e7910ecc1cb76b21ab63b741254fbfaae88071e" - }, - "semantic_dimensions": [ - "interprocedural-flow" - ], - "template_id": "dfb-template-return-relay-two-hop" - }, - { - "case_id": "dfb-taint-python-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-same-object-field-negative.json", - "sha256": "1fa19c6509a86ced72c67009146de0e6db5bb130d3ac6b175f2c33c1a2f4d570" - }, - "semantic_dimensions": [ - "heap-field-sensitivity" - ], - "template_id": "dfb-template-same-object-field-separation" - }, - { - "case_id": "dfb-taint-python-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-python-same-object-field-positive.json", - "sha256": "d4dac3f4bf3554c8c926908f52d542cb33104d955315777f262626cf9df11603" - }, - "semantic_dimensions": [ - "heap-field-sensitivity" - ], - "template_id": "dfb-template-same-object-field-separation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 16, - "reached": 16, - "runner-error": 0, - "total": 32, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" - }, - "name": "context-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - }, - "name": "exceptional-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 3, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 3, - "numerator": 0, - "percent": "0.0" - }, - "name": "flow-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" + "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative-unsupported.json", + "sha256": "62221ec99012242fb8a76f7cb8394cfd4817e73174bc8557cf7e854a50867515" }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 5, - "true_positives": 5, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 5, - "numerator": 0, - "percent": "0.0" + "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive-unsupported.json", + "sha256": "ba46728f468cd39cbe3274aeba5bd1d1a8a79705b18ec3d31f22738ccac31442" }, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 5, - "scored_positive_templates": 5, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-return-relay-two-hop" + }, + { + "case_id": "dfb-taint-javascript-same-object-field-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-same-object-field-negative-unsupported.json", + "sha256": "916c241e07a1451efef52a1ab8e05bfff5e743c7cbb0019764f14545b2f924de" }, - "true_positive_rate": { - "denominator": 5, - "numerator": 5, - "percent": "100.0" - } + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" }, + { + "case_id": "dfb-taint-javascript-same-object-field-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-same-object-field-positive-unsupported.json", + "sha256": "b4f44f1081126790d4b1dd2ef18f88bc0ed15a48c48958cde9fefb3433506682" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-same-object-field-separation" + } + ], + "dimension_macro": { + "false_positive_rate_percent": "42.9", + "true_positive_rate_percent": "100.0" + }, + "outcome_coverage": { + "inconclusive": 0, + "not-reached": 5, + "reached": 9, + "runner-error": 0, + "total": 58, + "unsupported": 44 + }, + "score_tier": "core", + "scored": true, + "semantic_dimensions": [ { "counts": { "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, - "name": "interprocedural-flow", + "false_positive_rate": null, + "name": "context-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { @@ -7746,27 +43290,19 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 8, - "true_positives": 8, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 8, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 12 }, - "name": "local-flow", + "false_positive_rate": null, + "name": "dynamic-dispatch", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 8, - "scored_positive_templates": 8, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 8, - "numerator": 8, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { @@ -7774,121 +43310,60 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 }, - "name": "object-sensitivity", + "false_positive_rate": null, + "name": "exceptional-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 0, + "false_positives": 1, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 3, + "true_negatives": 2, "true_positives": 3, "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 3, - "numerator": 0, - "percent": "0.0" - }, - "name": "path-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - } - ] - } - ] - }, - { - "language": "ruby", - "score_tiers": [ - { - "cases": [ - { - "case_id": "dfb-taint-ruby-direct-negative", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-ruby-direct-negative.json", - "sha256": "8945c1ce360120d90cfed794dcfb896e33652c2da88b577b10699521b8630289" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-ruby-direct-positive", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-ruby-direct-positive.json", - "sha256": "f618f7676f6d8b580558de844bd3f49e1e9ddc94c544761715bab708f4db59e2" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": null, - "true_positive_rate_percent": null - }, - "outcome_coverage": { - "inconclusive": 2, - "not-reached": 0, - "reached": 0, - "runner-error": 0, - "total": 2, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ + }, + "false_positive_rate": { + "denominator": 3, + "numerator": 1, + "percent": "33.3" + }, + "name": "flow-sensitivity", + "template_macro": { + "false_positive_rate_percent": "33.3", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, { "counts": { "false_negatives": 0, "false_positives": 0, - "inconclusive": 2, + "inconclusive": 0, "runner_errors": 0, "true_negatives": 0, "true_positives": 0, - "unsupported": 0 + "unsupported": 18 }, "false_positive_rate": null, - "name": "local-flow", + "name": "heap-field-sensitivity", "template_macro": { "false_positive_rate_percent": null, "scored_negative_templates": 0, @@ -7896,249 +43371,122 @@ "true_positive_rate_percent": null }, "true_positive_rate": null - } - ] - } - ] - }, - { - "language": "rust", - "score_tiers": [ - { - "cases": [ - { - "case_id": "dfb-taint-rust-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-rust-direct-negative.json", - "sha256": "e62ebdbbe5c7427abc25f7455fe902aea708626c4cdf5ff982e4da16ab4bb54a" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-rust-direct-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-rust-direct-positive.json", - "sha256": "7055fb7b58adc708bed8f3f309aa32dd27e99d6e55d116b81a4930b83adb2d41" + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 22 }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 1, - "reached": 1, - "runner-error": 0, - "total": 2, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ + "false_positive_rate": null, + "name": "interprocedural-flow", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, { "counts": { "false_negatives": 0, - "false_positives": 0, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 + "true_negatives": 5, + "true_positives": 7, + "unsupported": 2 }, "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "denominator": 7, + "numerator": 2, + "percent": "28.6" }, "name": "local-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, "true_positive_rate_percent": "100.0" }, "true_positive_rate": { - "denominator": 1, - "numerator": 1, + "denominator": 7, + "numerator": 7, "percent": "100.0" } - } - ] - } - ] - }, - { - "language": "scala", - "score_tiers": [ - { - "cases": [ - { - "case_id": "dfb-taint-scala-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-scala-direct-negative.json", - "sha256": "37f1e43c2698d1dae02a12d8a97a11aa1fc31fc39a2bd660d5897e8687d2b970" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-scala-direct-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-scala-direct-positive.json", - "sha256": "7b3f11f912dbf82b18a35a900184cc63e4316e89cedb9b3c6592eaf2457fbaac" + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 12 }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 1, - "reached": 1, - "runner-error": 0, - "total": 2, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ + "false_positive_rate": null, + "name": "object-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, { "counts": { "false_negatives": 0, - "false_positives": 0, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, "true_negatives": 1, - "true_positives": 1, + "true_positives": 3, "unsupported": 0 }, "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "denominator": 3, + "numerator": 2, + "percent": "66.7" }, - "name": "local-flow", + "name": "path-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - } - ] - } - ] - }, - { - "language": "typescript", - "score_tiers": [ - { - "cases": [ - { - "case_id": "dfb-taint-typescript-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-typescript-direct-negative.json", - "sha256": "52261a719ef373c0ddd8816aa4985bce1792be2d62c405d0b0cb89fcd56fa0d9" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-typescript-direct-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost/dfb-taint-typescript-direct-positive.json", - "sha256": "197f0840deb776db85f64152b2e0cea69309a3a4a16a40998a41a22082d84a48" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 1, - "reached": 1, - "runner-error": 0, - "total": 2, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ + "false_positive_rate_percent": "66.7", + "scored_negative_templates": 3, + "scored_positive_templates": 3, + "true_positive_rate_percent": "100.0" + }, + "true_positive_rate": { + "denominator": 3, + "numerator": 3, + "percent": "100.0" + } + }, { "counts": { "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 }, - "name": "local-flow", + "false_positive_rate": null, + "name": "recursion", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } + "true_positive_rate": null } ] } @@ -8147,40 +43495,40 @@ ], "model_profile": "benchmark-controlled", "report": { - "normalized_report_sha256": "a4dad79b4e2e47580ebd1a53801aecd4ccf09de1cbb8552951a1c2f6ef25d040", - "path": "reports/bifrost-smoke.json", - "sha256": "a4dad79b4e2e47580ebd1a53801aecd4ccf09de1cbb8552951a1c2f6ef25d040" + "normalized_report_sha256": "df957a71497cec253003f0c0a1941d9bc13a8424d0d9bb9058e079f11259d0c9", + "path": "reports/semgrep-javascript-kernel.json", + "sha256": "df957a71497cec253003f0c0a1941d9bc13a8424d0d9bb9058e079f11259d0c9" }, "track": "taint" }, { "adapter": { "adapter_version": "0.1.0", - "build_identity": "728ac69ab93224151c6c951b23d2f5bc681d8558", - "configuration_hash": "5b2489c75b433ac15ed6656d43394a17851ee5347a4b24cf00c7dff3531e3b26", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", "dimension": "taint", - "id": "bifrost-typescript-kernel", + "id": "semgrep-kotlin-kernel", "model_profile": "benchmark-controlled", - "tool": "bifrost", - "tool_version": "bifrost 0.10.5", + "tool": "semgrep", + "tool_version": "1.174.0", "track": "taint" }, "dimension": "taint", - "id": "bifrost-typescript-kernel-taint-taint-benchmark-controlled", + "id": "semgrep-kotlin-kernel-taint-taint-benchmark-controlled", "languages": [ { - "language": "typescript", + "language": "kotlin", "score_tiers": [ { "cases": [ { - "case_id": "dfb-taint-typescript-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-alias-propagation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-negative.json", - "sha256": "6187b10110e74d5c5c1b07f588f809c005258eddea4e4d1685dcfc7f0198c20d" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative-unsupported.json", + "sha256": "05737b0440e8a33947b8eba2641de34a84ca7895f8f915e425e236e004eac3ee" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -8189,13 +43537,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-typescript-alias-propagation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-alias-propagation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-positive.json", - "sha256": "835086dd8657ccac8f4014e18f9ee4681d86dba12d602bce3763510b9ee7c822" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive-unsupported.json", + "sha256": "f15ddbe8ed88384bca21f3ebe0711c70f10cfa98b661f16ae6f4b6893e0495f2" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -8204,28 +43552,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-typescript-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-argument-position-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-negative.json", - "sha256": "85c4163955f9ec52e66e1922829d656f302555bd8a5660e03bd01241a1a7c872" - }, - "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" - ], - "template_id": "dfb-template-argument-position-separation" - }, - { - "case_id": "dfb-taint-typescript-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-positive.json", - "sha256": "cf6e0e957df10653657c7362df0b3a7da2ec474c55fb01281daff86f4be47c2c" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-argument-position-negative-unsupported.json", + "sha256": "a04113dc07822e00c12f2a94a8c73c376776877dfbee26ba8aeb9ca8a409784f" }, "semantic_dimensions": [ "interprocedural-flow", @@ -8234,896 +43567,600 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-typescript-expression-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-negative.json", - "sha256": "6ab2d698a7a0d7f5d6aa3d419d780710703ad31dcddafa82998dcb6a35d487b1" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-arithmetic-expression-propagation" - }, - { - "case_id": "dfb-taint-typescript-expression-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-positive.json", - "sha256": "d942311573fa43a8158394a9a65667952b9e7983830678dca5109f98b10bf32a" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-arithmetic-expression-propagation" - }, - { - "case_id": "dfb-taint-typescript-array-element-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-negative.json", - "sha256": "e2d8788b3b9df30308c6e116c43bbb4b2915bcc169d9846bac9ed8cdbe1216fb" - }, - "semantic_dimensions": [ - "heap-field-sensitivity" - ], - "template_id": "dfb-template-array-element-separation" - }, - { - "case_id": "dfb-taint-typescript-array-element-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-positive.json", - "sha256": "b0ed4af2daa2601a85849aa0a0652bd8d23f295ddd68e413f66188809cb34029" - }, - "semantic_dimensions": [ - "heap-field-sensitivity" - ], - "template_id": "dfb-template-array-element-separation" - }, - { - "case_id": "dfb-taint-typescript-branch-join-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-negative.json", - "sha256": "7f3e3ecafbd9e84cd75a9e8aa0027b4c38faea5f202a88c2b55e0e934738e320" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-branch-join" - }, - { - "case_id": "dfb-taint-typescript-branch-join-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-positive.json", - "sha256": "62b47d9d53a009613c2d09c7a0bdcfecfe04532b95707ff97b7330c9b7570bf2" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-branch-join" - }, - { - "case_id": "dfb-taint-typescript-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-negative.json", - "sha256": "94c02ace62887154c4a569f0c20eb64ab5b59e323837f7589d6c921d18eeaf98" - }, - "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" - ], - "template_id": "dfb-template-call-context-separation" - }, - { - "case_id": "dfb-taint-typescript-call-context-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-positive.json", - "sha256": "3093efc766bdeff2201a167c96ab9b2986a354dc734d71dcd077f054bf7d7307" - }, - "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" - ], - "template_id": "dfb-template-call-context-separation" - }, - { - "case_id": "dfb-taint-typescript-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-negative.json", - "sha256": "52261a719ef373c0ddd8816aa4985bce1792be2d62c405d0b0cb89fcd56fa0d9" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-typescript-direct-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-positive.json", - "sha256": "197f0840deb776db85f64152b2e0cea69309a3a4a16a40998a41a22082d84a48" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-typescript-exception-catch-negative", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-negative.json", - "sha256": "735deb17149a7e18925a578ce86fe7970ea3eb3b565936488b4a8184f0b2f191" - }, - "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" - ], - "template_id": "dfb-template-exception-catch" - }, - { - "case_id": "dfb-taint-typescript-exception-catch-positive", - "classification": "inconclusive", - "outcome": "inconclusive", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-positive.json", - "sha256": "bb2059f02964c8eecb573bf9f6254345f6176813e592a110f7ef190fe5f70925" - }, - "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" - ], - "template_id": "dfb-template-exception-catch" - }, - { - "case_id": "dfb-taint-typescript-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json", - "sha256": "f7d4817b5274d25a25bd6f94eefcc04e0cd2cf2c9817054e1b134d90a9b766d9" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-typescript-infeasible-branch-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-argument-position-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json", - "sha256": "a58f7849a55622d809dacd853b4b59303ecf9491dfd28a0337e087d1e7456264" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-argument-position-positive-unsupported.json", + "sha256": "a5bbbbc2373f5d657f4720a7c4f9fa54b4afcafeb97201291dc55cc0b961befe" }, "semantic_dimensions": [ - "local-flow", - "path-sensitivity" + "interprocedural-flow", + "context-sensitivity" ], - "template_id": "dfb-template-infeasible-branch" + "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-typescript-local-chain-negative", + "case_id": "dfb-taint-kotlin-expression-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-negative.json", - "sha256": "fcefb5761d21b7ee3032ce387f65a27078a3d10b33202357438528d8cce01f3a" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-negative.json", + "sha256": "9f618e36c3299af5a971fcd41dd154985d264964a040c9cf02ce750f190f5e1c" }, "semantic_dimensions": [ "local-flow" ], - "template_id": "dfb-template-local-multi-step-chain" + "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-typescript-local-chain-positive", + "case_id": "dfb-taint-kotlin-expression-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-positive.json", - "sha256": "775ba189a50ab360acbacf3175463010b1c21556804730c858822127de870650" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-positive.json", + "sha256": "3242396fde16ae066138b8563710ba63fde7249e3310257b340c7d5422351292" }, "semantic_dimensions": [ "local-flow" ], - "template_id": "dfb-template-local-multi-step-chain" + "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-typescript-local-overwrite-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-array-element-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json", - "sha256": "56b01020fad7a935cc397a7b500cf2fe820f4c844cf056276b564cf14f626c75" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-array-element-negative-unsupported.json", + "sha256": "3ac34f9dc0d703a0208c9ca5e0cbfa67b2ba735079e53b87004854e74115c5e4" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" + "heap-field-sensitivity" ], - "template_id": "dfb-template-local-overwrite-kill" + "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-typescript-local-overwrite-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-array-element-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json", - "sha256": "4bbd5a7ab7a961e119a69c4ef850efeb4d80ab3c4b715781fbc52618820042e1" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-array-element-positive-unsupported.json", + "sha256": "5dfd73a8d408518b59a4c5e93810e50f852c773a5776524388adccab60f1cf31" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" + "heap-field-sensitivity" ], - "template_id": "dfb-template-local-overwrite-kill" + "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-typescript-loop-carried-negative", + "case_id": "dfb-taint-kotlin-branch-join-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json", - "sha256": "8cac9644ad11b5e637c53bd617faad8eb689c298c429714e7ba87eb06226a0ab" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json", + "sha256": "c4986eab703326433d117234c6485973627ad48b5a28c9f08c0ce107a0df03de" }, "semantic_dimensions": [ "local-flow", "flow-sensitivity", "path-sensitivity" ], - "template_id": "dfb-template-loop-carried-kill" + "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-typescript-loop-carried-positive", + "case_id": "dfb-taint-kotlin-branch-join-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json", - "sha256": "a6172aecda470370910845e4f11f772c168de563536a9c01e7a0c9096ba51b39" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json", + "sha256": "7f30abdc2d1faa8cee4c01b36dc155db25d0d60a93a214428a7eb0d1acd26b80" }, "semantic_dimensions": [ "local-flow", "flow-sensitivity", "path-sensitivity" ], - "template_id": "dfb-template-loop-carried-kill" + "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-typescript-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-call-context-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-negative.json", - "sha256": "affbcb72e5fd2abd8e0a0c38b65ed927cf03fd5db5a2bb098cf7fcbfa1fae999" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-call-context-negative-unsupported.json", + "sha256": "b8a5f4f5a19f9670e2ef72a49ce2a0de32c5d12bbe38e0ab8b5c88f0f72728a0" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "interprocedural-flow", + "context-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-typescript-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-call-context-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-positive.json", - "sha256": "5f8dfd939502633c08b76688c987d653fcb2b84a32b5c4f7cfc448d5ad65a3d1" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-call-context-positive-unsupported.json", + "sha256": "fe625ff71863ba909275c5df8f567c6ee27dfaaa665efa0f4c3a176dc7dc6501" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "interprocedural-flow", + "context-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-anonymous-implementation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative.json", - "sha256": "1a296a6efcf7c96f8b87cf3bd439f275908bd7bb3a3a5af04b7faeced5b557d5" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative-unsupported.json", + "sha256": "8fde7b4947f7cc17f635b1201219a9bef562139f219eecc861cd87162cd30bf4" }, "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-typescript-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-anonymous-implementation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive.json", - "sha256": "fd460ae12c14d96178b825a11f70e9a401412e5765eca75d4ceb5e0f427c49b2" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive-unsupported.json", + "sha256": "f4e85c851e17ecad8846e6d4a20c4f034ec13d63da2fdc5d0f79127a3613fce8" }, "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-callback-registration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative.json", - "sha256": "82250e30a42661c164be9d7c4b469148d67febf9bbf7b0d02206c669de212417" - }, - "semantic_dimensions": [ - "interprocedural-flow" - ], - "template_id": "dfb-template-return-relay-two-hop" - }, - { - "case_id": "dfb-taint-typescript-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive.json", - "sha256": "9f1795a1a0085aabfd7d198f17603fda7ee2db8f0b03a8f902044e65f5791c2c" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative-unsupported.json", + "sha256": "6cf6711c0889f543eca4414f48556a0dbf79773276681497c81e27ef850f0d77" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-two-hop" - }, - { - "case_id": "dfb-taint-typescript-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-negative.json", - "sha256": "63398359445eb435936bc3ede126bf287815d9d3a87a32a10e188aa60d4a3109" - }, - "semantic_dimensions": [ - "heap-field-sensitivity" - ], - "template_id": "dfb-template-same-object-field-separation" - }, - { - "case_id": "dfb-taint-typescript-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-positive.json", - "sha256": "e5f102da9a2c99ede4662427f3819be1b69bc9b5c19bf0a3586dbd5ff5831bdc" - }, - "semantic_dimensions": [ - "heap-field-sensitivity" - ], - "template_id": "dfb-template-same-object-field-separation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 2, - "not-reached": 15, - "reached": 15, - "runner-error": 0, - "total": 32, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" - }, - "name": "context-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 2, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "exceptional-flow", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 0, - "true_positive_rate_percent": null - }, - "true_positive_rate": null - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 3, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 3, - "numerator": 0, - "percent": "0.0" - }, - "name": "flow-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 2, - "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" - }, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "template_id": "dfb-template-chal-callback-registration" + }, + { + "case_id": "dfb-taint-kotlin-callback-registration-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive-unsupported.json", + "sha256": "d7b2b24f1ba90daa3bd894ae317b7627add4fd9528d5914e69526236de225919" }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-callback-registration" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 + "case_id": "dfb-taint-kotlin-closure-capture-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative-unsupported.json", + "sha256": "a064db3da71e428bbd104bc68343d036875d0874432268fc0f4cc6d441191e19" }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-kotlin-closure-capture-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive-unsupported.json", + "sha256": "7722db0821dae352794da164b1b2afece4220381934952698d24f87bec311258" }, - "name": "interprocedural-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" + }, + { + "case_id": "dfb-taint-kotlin-computed-property-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-computed-property-negative-unsupported.json", + "sha256": "87e8d123bd921b1951862d1886e285085e71ba007a8db29717d1e51ae1c586c0" }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 2, - "runner_errors": 0, - "true_negatives": 7, - "true_positives": 7, - "unsupported": 0 + "case_id": "dfb-taint-kotlin-computed-property-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-computed-property-positive-unsupported.json", + "sha256": "3f27dbab27812eb03153d458abca98e590ef2e7508ea447e7371c7de147c9d02" }, - "false_positive_rate": { - "denominator": 7, - "numerator": 0, - "percent": "0.0" + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative-unsupported.json", + "sha256": "edf95e969d0dab0f3be1e61d27a8d111c6d13799507fed428e930534a642a89f" }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 7, - "scored_positive_templates": 7, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-kotlin-context-pair-depth2-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive-unsupported.json", + "sha256": "49ae00f1cee1219bc49bfb67ae86ea9c53edc9813856b803e7373fdd1e1ee3c1" }, - "true_positive_rate": { - "denominator": 7, - "numerator": 7, - "percent": "100.0" - } + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 + "case_id": "dfb-taint-kotlin-deep-relay-chain-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative-unsupported.json", + "sha256": "6578d4339ef4bfde91d30a28d46c418f40012e691c10c634834238521f5b4534" }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-kotlin-deep-relay-chain-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive-unsupported.json", + "sha256": "44e00671353ae40cdfa23070653544f9a76c24e049bc9a5d1b3ac5f0b0f65e95" }, - "name": "object-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-kotlin-dispatch-table-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative-unsupported.json", + "sha256": "7541c33aea508561bb553aea3730fb32a104c702cf296518e31c75cf3385870c" }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 3, - "true_positives": 3, - "unsupported": 0 + "case_id": "dfb-taint-kotlin-dispatch-table-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive-unsupported.json", + "sha256": "daf550dcd085dfde6e6b22a8bb632f4fbfbea3484065ec9faf876d4d5a5d11b2" }, - "false_positive_rate": { - "denominator": 3, - "numerator": 0, - "percent": "0.0" + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-kotlin-element-object-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-element-object-negative-unsupported.json", + "sha256": "0ba8d294e1d8d5ab5dbd980575216de8b9902a41c20a9892ed18d4a3d527b2ba" }, - "name": "path-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, + { + "case_id": "dfb-taint-kotlin-element-object-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-element-object-positive-unsupported.json", + "sha256": "29b7b9f9427117137c9a05d12661ac74149566ae4c112a6987b555f46d6a2a88" }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - } - ] - } - ] - } - ], - "model_profile": "benchmark-controlled", - "report": { - "normalized_report_sha256": "c294408bdc3c9aedfddf5217144147c9250d0b036f541475e3d748cd0df2eaba", - "path": "reports/bifrost-typescript-kernel.json", - "sha256": "c294408bdc3c9aedfddf5217144147c9250d0b036f541475e3d748cd0df2eaba" - }, - "track": "taint" - }, - { - "adapter": { - "adapter_version": "0.1.0", - "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", - "configuration_hash": "719415b9134dfd43390ffdb76eef45f7ed022f907f22913226c22f93277b62f8", - "dimension": "taint", - "id": "codeql-c-kernel", - "model_profile": "benchmark-controlled", - "tool": "codeql", - "tool_version": "2.26.3", - "track": "taint" - }, - "dimension": "taint", - "id": "codeql-c-kernel-taint-taint-benchmark-controlled", - "languages": [ - { - "language": "c", - "score_tiers": [ - { - "cases": [ + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-element-object" + }, { - "case_id": "dfb-taint-c-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-function-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-negative.sarif.json", - "sha256": "4ef0923534db56a520895f57b55ac63f5040a73815466d589a296c96fa88a847" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-function-field-negative-unsupported.json", + "sha256": "6ef94de32d5c06dff807454978318b380da8b10227d7efa694fea9ae1bc34f7a" }, "semantic_dimensions": [ + "dynamic-dispatch", "heap-field-sensitivity", - "object-sensitivity" + "object-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-c-alias-propagation-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-function-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-positive.sarif.json", - "sha256": "9c18ea00d31eb9f3510ceb8ee62e2d91b85febaf8d11bb56f39e34dc871c7695" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-function-field-positive-unsupported.json", + "sha256": "0f1a0312455633d1b2806a4400ced3b850990cd4b8b8b21e7e9e56173ed57c53" }, "semantic_dimensions": [ + "dynamic-dispatch", "heap-field-sensitivity", - "object-sensitivity" + "object-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-c-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-map-iteration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-negative.sarif.json", - "sha256": "39d115d74a5616478f613c6060a836d68f6abe1d3aa632ad8f3d577e4ad849d0" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative-unsupported.json", + "sha256": "8b9bcd3303bc52975a25b18575bb196b54c422fe7de1d78022d2338e30bf4aaf" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-c-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-map-iteration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-positive.sarif.json", - "sha256": "21ff40e6b3f57597f323509add7b77ae5e4f676ded1c002de7fc59e53127d7e9" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive-unsupported.json", + "sha256": "41c58db95ba2e10cab7f81c2be1c0579a37882f91b157573bd18d874cafb36ec" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-c-expression-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-nested-access-path-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-expression-negative.sarif.json", - "sha256": "b9e11aba583ea7275f17dde3c20593edc1341395b43696dc8cd7292dc44a9cf6" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative-unsupported.json", + "sha256": "d28615cbeee3424b84a2cae7cf355087954951bd2865cacdc29f5d33bf9a194c" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-c-expression-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-nested-access-path-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-expression-positive.sarif.json", - "sha256": "f04aa6429074e65113c0aff9b9826c98ae2b46d839a90f26e5e67c52eba8c389" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive-unsupported.json", + "sha256": "dd74decc116fa880b167f58d093f08533065b791db2966d9ceb748280e9b567c" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-c-array-element-negative", - "classification": "false-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-recursive-carry-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-array-element-negative.sarif.json", - "sha256": "10586a2e98af1249b3099092cd86420e4faed2171f522aed985ac2d3c21ac0c8" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative-unsupported.json", + "sha256": "db288a7cdb6dd7c0222916a60eec322e0dcd10908881ff73b7b8b94f889a8e3e" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "interprocedural-flow", + "recursion" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-c-array-element-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-recursive-carry-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-array-element-positive.sarif.json", - "sha256": "7b05c88d956cfb8665fd06cea3e47f796d612da3713fe08ed4e3fffa3e7471f9" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive-unsupported.json", + "sha256": "d3b96eec30d29178f87e7fce1be80923d3fd1ede94a0d449261da2a58cfd8eb2" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "interprocedural-flow", + "recursion" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-c-branch-join-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-reflective-invocation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-negative.sarif.json", - "sha256": "62a6ed515084b4fd25d67fbef4f2dc3ff2c392989dbccde98d2a2c56ed1936ef" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative-unsupported.json", + "sha256": "465193cc3b03c18edba8c5a363183e2797568282bab58ead361e164d79efd245" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-c-branch-join-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-reflective-invocation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-positive.sarif.json", - "sha256": "94aa05c96e3690370dc60f1f59687ffb9db024b8ea7f6e63afc01c66c8e13577" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive-unsupported.json", + "sha256": "f8e41d369488ec2e60d7a8f471c741b6b1bfa533030227126a339dcd7f4d603e" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-c-call-context-negative", + "case_id": "dfb-taint-kotlin-direct-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-call-context-negative.sarif.json", - "sha256": "7a0408a8a477efaa9d7cf2c55eda0b26b64a8722b60cda8b1eb1abd65bd1e288" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-negative.json", + "sha256": "6374756f4784532730912c2a5fd3101fb0fb27d2e37ecfd7c5aac98acb109117" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "local-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-c-call-context-positive", + "case_id": "dfb-taint-kotlin-direct-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-call-context-positive.sarif.json", - "sha256": "1b549cbcacae8a97b001ad96deac20d7ae023c6f8800a19c4ed7b01eac8e8115" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-positive.json", + "sha256": "b222f0a33dfcaa02d7d8556e885c52399bdc3c948e5b85f7442c4fa0df4e56e5" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "local-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-c-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-exception-catch-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-direct-negative.sarif.json", - "sha256": "baef9960a7faed01f4a7f57801a4c2ba3230ba154e960e63f2452639dd048cf1" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative-unsupported.json", + "sha256": "3c0894540131ba0f4fcf6547485efad9f1c57d63e7385b5f24fb0218e5a2d81c" }, "semantic_dimensions": [ - "local-flow" + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-c-direct-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-exception-catch-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-direct-positive.sarif.json", - "sha256": "630618bd498df67001f7106f353c79f7fe7bf6d5aee6c6e968cfe30a164fd720" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive-unsupported.json", + "sha256": "5f8d62cc3a78d30e5fbfe4170f3e561b0b3d9bf7a5f9ce6f96cf7e940bfa158d" }, "semantic_dimensions": [ - "local-flow" + "local-flow", + "heap-field-sensitivity", + "exceptional-flow" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-c-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-negative.sarif.json", - "sha256": "c06beeb9c44ee3f60671ea4304dd6ee787b7c4d87f560cba8383c68496738091" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json", + "sha256": "8916d6d585ca312e00a966621b5437d4a3d9ce0aee42209a7382bfb3816b1a42" }, "semantic_dimensions": [ "local-flow", @@ -9132,13 +44169,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-c-infeasible-branch-positive", + "case_id": "dfb-taint-kotlin-infeasible-branch-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-positive.sarif.json", - "sha256": "6cbf4fdd7b3baf1c3c1317b10a5e100516fd810108488b77839d76bbb62922d7" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json", + "sha256": "d5e5a22eca5b54e59714f32341a1525ad2525e33713e30953250a2fc39fd1453" }, "semantic_dimensions": [ "local-flow", @@ -9147,13 +44184,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-c-local-chain-negative", + "case_id": "dfb-taint-kotlin-local-chain-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-negative.sarif.json", - "sha256": "6b50f04bce7528d94daa7d40ead35ba84a0815c0300f42d80a78768253ebdd5e" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json", + "sha256": "00132cc4b7433e4abafb7b12bc4b99d064a20bc2f848d149845a3ec635d93fb7" }, "semantic_dimensions": [ "local-flow" @@ -9161,13 +44198,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-c-local-chain-positive", + "case_id": "dfb-taint-kotlin-local-chain-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-positive.sarif.json", - "sha256": "55516ecc94f5b9b8aa4ae4a90f41d08b97d23b197627abca898b884d94d48d9e" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json", + "sha256": "274a370ba6a18f9f02c07942214df3f646aebec051b9e71249ef246b931bfe4a" }, "semantic_dimensions": [ "local-flow" @@ -9175,13 +44212,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-c-local-overwrite-negative", + "case_id": "dfb-taint-kotlin-local-overwrite-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-negative.sarif.json", - "sha256": "c9e9202e8281ac2341b59e1912fdcc7bf50040ab46d2cc8675739ff92f8d2ca1" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json", + "sha256": "124d3dc686abe66a8bbb1ff6cf43270ba8af54fab2aff53780044dfe3d70c6e8" }, "semantic_dimensions": [ "local-flow", @@ -9190,13 +44227,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-c-local-overwrite-positive", + "case_id": "dfb-taint-kotlin-local-overwrite-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-positive.sarif.json", - "sha256": "8a0a714c07834363d2a649e9f93d3d23790746b0de0be522f1a9aa18431c473d" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json", + "sha256": "4a64793bee725ca46352b280f277bb5258d638d99b384b7669c0a983a21c891d" }, "semantic_dimensions": [ "local-flow", @@ -9205,13 +44242,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-c-loop-carried-negative", + "case_id": "dfb-taint-kotlin-loop-carried-negative", "classification": "false-positive", "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-negative.sarif.json", - "sha256": "2c349f5cc49ddc71872e717c7e1ce3104810c3b3e83ea5cc91cfe53b6e000ab7" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json", + "sha256": "25b3d1c846e5614f66551e714a94912107712e7d585372eb6ac87d5831ec5557" }, "semantic_dimensions": [ "local-flow", @@ -9221,13 +44258,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-c-loop-carried-positive", + "case_id": "dfb-taint-kotlin-loop-carried-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-positive.sarif.json", - "sha256": "d52b3b903800321d30a4120142a2d6bb6a0998f06bbde7310b72374f0418c974" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json", + "sha256": "1c663ba35c2505f3c4b20c34b0355713f6adab65078a79dfad5d92f23e0b9ac1" }, "semantic_dimensions": [ "local-flow", @@ -9237,13 +44274,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-c-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-object-separation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-negative.sarif.json", - "sha256": "da237d6201656a45fae260bda3ec0959ce9728e4b4520dcddd0b6b071e0e1085" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-object-separation-negative-unsupported.json", + "sha256": "eef08cf90986e269279ff23fafd895f266554accc30fec035d24d2bb793297df" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -9252,13 +44289,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-c-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-object-separation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-positive.sarif.json", - "sha256": "862789b6688ff81351221d31dd7798e269c004198f32a2c6f968122fc519370d" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-object-separation-positive-unsupported.json", + "sha256": "92968a4051d68217d7c0e41ee81230a1c704deb77ad66fe2afdd378dd9e55f6f" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -9267,13 +44304,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-c-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-negative.sarif.json", - "sha256": "116a127912df20e7b3cdca60e753a3d039ecb034652cb9e4f54e70405768c151" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative-unsupported.json", + "sha256": "90ff0124f84eddfc1f3f2420d18659a9d5bc309fa55f2e46a910020001e3dae0" }, "semantic_dimensions": [ "interprocedural-flow" @@ -9281,13 +44318,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-c-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-positive.sarif.json", - "sha256": "c80c489aabbb18010a3f7f2b349c40896b9d28c276373418f00b80b73d954b75" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive-unsupported.json", + "sha256": "b615958f2abdf5e8c95fc2d8ace0cbb42c5b474dbdc1d453495ccc947890dfb1" }, "semantic_dimensions": [ "interprocedural-flow" @@ -9295,13 +44332,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-c-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-negative.sarif.json", - "sha256": "7baf054977183e7674410e049c236e3387bc418814a7dbd90a2b22325853c4aa" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative-unsupported.json", + "sha256": "20bcfb086aa0abecf61bdad68616a2d519f18f0d6f64016ff6d248a38bda0a63" }, "semantic_dimensions": [ "interprocedural-flow" @@ -9309,13 +44346,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-c-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-positive.sarif.json", - "sha256": "6e9e5615a3161b784880a45bc6c324dc6e79463594bfe8c5f8a0662b5c1258b7" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive-unsupported.json", + "sha256": "7cf54604520114ac9f7c824dde29e7b99abcda8309e6f5779330d033377a8a63" }, "semantic_dimensions": [ "interprocedural-flow" @@ -9323,13 +44360,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-c-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-kotlin-same-object-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-negative.sarif.json", - "sha256": "853413d8b97820ee1ea2ae04f88a7eb51e9e1844b4a47e92ccd8a210a29bbe62" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative-unsupported.json", + "sha256": "7d5d4d9b7627ef8578eea2213a4b9d2da96e4087a4d502e2b6c8746d6db86c5a" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -9337,13 +44374,13 @@ "template_id": "dfb-template-same-object-field-separation" }, { - "case_id": "dfb-taint-c-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-kotlin-same-object-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-positive.sarif.json", - "sha256": "9be0ec3c63000a2baa64a3e92fc0a82d0d36973274c469e09eac5b5ce7a841a5" + "path": "reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive-unsupported.json", + "sha256": "a8769e587962f4b3f9d89e426e589952dd48aafa1f514d6ebddca7f31b9dd5c6" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -9352,16 +44389,16 @@ } ], "dimension_macro": { - "false_positive_rate_percent": "15.1", - "true_positive_rate_percent": "89.3" + "false_positive_rate_percent": "42.9", + "true_positive_rate_percent": "100.0" }, "outcome_coverage": { "inconclusive": 0, - "not-reached": 14, - "reached": 16, + "not-reached": 5, + "reached": 9, "runner-error": 0, - "total": 30, - "unsupported": 0 + "total": 58, + "unsupported": 44 }, "score_tier": "core", "scored": true, @@ -9372,27 +44409,59 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "false_positive_rate": null, + "name": "context-sensitivity", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 14 + }, + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 }, - "name": "context-sensitivity", + "false_positive_rate": null, + "name": "exceptional-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { @@ -9424,31 +44493,23 @@ }, { "counts": { - "false_negatives": 1, - "false_positives": 1, + "false_negatives": 0, + "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 3, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 1, - "percent": "25.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 20 }, + "false_positive_rate": null, "name": "heap-field-sensitivity", "template_macro": { - "false_positive_rate_percent": "25.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "75.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 4, - "numerator": 3, - "percent": "75.0" - } + "true_positive_rate": null }, { "counts": { @@ -9456,46 +44517,38 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 26 }, + "false_positive_rate": null, "name": "interprocedural-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 1, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 6, + "true_negatives": 5, "true_positives": 7, - "unsupported": 0 + "unsupported": 2 }, "false_positive_rate": { "denominator": 7, - "numerator": 1, - "percent": "14.3" + "numerator": 2, + "percent": "28.6" }, "name": "local-flow", "template_macro": { - "false_positive_rate_percent": "14.3", + "false_positive_rate_percent": "28.6", "scored_negative_templates": 7, "scored_positive_templates": 7, "true_positive_rate_percent": "100.0" @@ -9508,50 +44561,42 @@ }, { "counts": { - "false_negatives": 1, + "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, + "false_positive_rate": null, "name": "object-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "50.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 1, - "percent": "50.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 1, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, + "true_negatives": 1, "true_positives": 3, "unsupported": 0 }, "false_positive_rate": { "denominator": 3, - "numerator": 1, - "percent": "33.3" + "numerator": 2, + "percent": "66.7" }, "name": "path-sensitivity", "template_macro": { - "false_positive_rate_percent": "33.3", + "false_positive_rate_percent": "66.7", "scored_negative_templates": 3, "scored_positive_templates": 3, "true_positive_rate_percent": "100.0" @@ -9561,128 +44606,6 @@ "numerator": 3, "percent": "100.0" } - } - ] - }, - { - "cases": [ - { - "case_id": "dfb-taint-c-error-code-return-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-error-code-return-positive.sarif.json", - "sha256": "cf80c40f54a31aad305ac138fc76558adf7c7eb4c688b6512a4424c4b59cfbec" - }, - "semantic_dimensions": [ - "interprocedural-flow", - "flow-sensitivity" - ], - "template_id": "dfb-template-c-error-code-return-path" - }, - { - "case_id": "dfb-taint-c-goto-cleanup-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-c-kernel/dfb-taint-c-goto-cleanup-positive.sarif.json", - "sha256": "400a87ebfd4138498fa3cf367faf5458acc37f764870865424a7887690bace8e" - }, - "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity" - ], - "template_id": "dfb-template-c-goto-cleanup-carry" - } - ], - "dimension_macro": { - "false_positive_rate_percent": null, - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 0, - "reached": 2, - "runner-error": 0, - "total": 2, - "unsupported": 0 - }, - "score_tier": "language-extension", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "flow-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 0, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": null, - "name": "interprocedural-flow", - "template_macro": { - "false_positive_rate_percent": null, - "scored_negative_templates": 0, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } }, { "counts": { @@ -9691,22 +44614,18 @@ "inconclusive": 0, "runner_errors": 0, "true_negatives": 0, - "true_positives": 1, - "unsupported": 0 + "true_positives": 0, + "unsupported": 2 }, "false_positive_rate": null, - "name": "local-flow", + "name": "recursion", "template_macro": { "false_positive_rate_percent": null, "scored_negative_templates": 0, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null } ] } @@ -9715,40 +44634,40 @@ ], "model_profile": "benchmark-controlled", "report": { - "normalized_report_sha256": "5d4d3f23c90402e214dd9a71ffebbb3ca49190b97a47202d41dce4d6358be6c6", - "path": "reports/codeql-c-kernel.json", - "sha256": "5d4d3f23c90402e214dd9a71ffebbb3ca49190b97a47202d41dce4d6358be6c6" + "normalized_report_sha256": "e1e23bfcf109af1e7345649be232de413e7f1e655513947ecb0224d9bbaefba6", + "path": "reports/semgrep-kotlin-kernel.json", + "sha256": "e1e23bfcf109af1e7345649be232de413e7f1e655513947ecb0224d9bbaefba6" }, "track": "taint" }, { "adapter": { "adapter_version": "0.1.0", - "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", - "configuration_hash": "8873a63a5898c8b6b10dc24a9fbf2fae3ed5a088faf024524b0bae50f0fc4cc0", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", "dimension": "taint", - "id": "codeql-cpp-kernel", + "id": "semgrep-php-kernel", "model_profile": "benchmark-controlled", - "tool": "codeql", - "tool_version": "2.26.3", + "tool": "semgrep", + "tool_version": "1.174.0", "track": "taint" }, "dimension": "taint", - "id": "codeql-cpp-kernel-taint-taint-benchmark-controlled", + "id": "semgrep-php-kernel-taint-taint-benchmark-controlled", "languages": [ { - "language": "cpp", + "language": "php", "score_tiers": [ { "cases": [ { - "case_id": "dfb-taint-cpp-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-alias-propagation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.sarif.json", - "sha256": "1dd53c121ba31d12e588ff007864cfe9950cb395e916c01c867fc90dc5ddaa93" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-alias-propagation-negative-unsupported.json", + "sha256": "0ff33b65967fc1f44cfa2bcd0cc6e6966e8a301ff54b59a61d2f27a48c7941bc" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -9757,13 +44676,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-cpp-alias-propagation-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-alias-propagation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.sarif.json", - "sha256": "2a86cd6b6b5c1a304d123c2df3145ece0d953dc0112fba2c466ed846aa9cdf37" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-alias-propagation-positive-unsupported.json", + "sha256": "2e6ea2972a81130cfc43f75bd473de498a9fdcbb70743580ebef389d5b6dbef6" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -9772,13 +44691,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-cpp-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-argument-position-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-negative.sarif.json", - "sha256": "0fb1f434a17d6f5571fcabfab2b8fcf610d56e9ecd6ed504675012a38248e399" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-argument-position-negative-unsupported.json", + "sha256": "006869563c6e798af5751c2c70318100465cfe68663bd2b15fd61523fb16a361" }, "semantic_dimensions": [ "interprocedural-flow", @@ -9787,13 +44706,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-cpp-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-argument-position-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-positive.sarif.json", - "sha256": "929d734e384959fa60638ef106891eb394c685be639465e5c8180b4bb4c7af1c" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-argument-position-positive-unsupported.json", + "sha256": "15d2c5fdbfc3117e0807b59e585b9d0bb99e509aded44794f4d5d93842e83c9e" }, "semantic_dimensions": [ "interprocedural-flow", @@ -9802,13 +44721,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-cpp-expression-negative", + "case_id": "dfb-taint-php-expression-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-negative.sarif.json", - "sha256": "c48bafe5a17a763bebb472da837b75e5cf4a308d6bac4aaac4e7d18f829f24de" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-expression-negative.json", + "sha256": "b3710c9fab211fa1bb60558547175a627fd8d3a17d6c6becba7cc83c8595822e" }, "semantic_dimensions": [ "local-flow" @@ -9816,13 +44735,13 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-cpp-expression-positive", + "case_id": "dfb-taint-php-expression-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-positive.sarif.json", - "sha256": "a799ea7a4ba3aa8cb17a1fa1a8f432d87992ed7b734bba62445b69a90556d536" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-expression-positive.json", + "sha256": "948aee403f7b61c1a7365f0c121229bb6b2ee637b4999b4349c0a1fb9f7f8d80" }, "semantic_dimensions": [ "local-flow" @@ -9830,13 +44749,13 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-cpp-array-element-negative", - "classification": "false-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-array-element-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-negative.sarif.json", - "sha256": "2ff11e966927612a0c8cbe50c343e7451e6bacc602988292ee4053a577ca8d04" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-array-element-negative-unsupported.json", + "sha256": "e3af14ab4e89224ed553eb5c7180fef7b6f83ed600701b3aefed602f058a826a" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -9844,13 +44763,13 @@ "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-cpp-array-element-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-array-element-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-positive.sarif.json", - "sha256": "02265e214897eaca539495e728fd74cc16da43dcb9f444d42bd4437f057ef8d3" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-array-element-positive-unsupported.json", + "sha256": "6cf9ff550669f4f843d7c9290b04108f4b31e74fb75f5c126492fbd03862e19b" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -9858,13 +44777,13 @@ "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-cpp-branch-join-negative", + "case_id": "dfb-taint-php-branch-join-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-negative.sarif.json", - "sha256": "672919850fb62295987a510083262822beb1f9fca628ea4c20a1d8d6433b7598" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-negative.json", + "sha256": "9253359913911ce250b2e09ead620d985a71b0b11f63e1dd24ed5d80729e7d72" }, "semantic_dimensions": [ "local-flow", @@ -9874,13 +44793,13 @@ "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-cpp-branch-join-positive", + "case_id": "dfb-taint-php-branch-join-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-positive.sarif.json", - "sha256": "37eebf09948e4d177e29d88530e94331660720cdb46c9720e9bb88254319a950" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-positive.json", + "sha256": "4e7e46ec4ad9ac1a06978e885ee8923f29a4294400191d57fcab2da92a835633" }, "semantic_dimensions": [ "local-flow", @@ -9890,13 +44809,13 @@ "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-cpp-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-call-context-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-negative.sarif.json", - "sha256": "a5225fbcdfee73c6989ee013e2874c8ea599bbee9231b3cce812ca9958ac1f91" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-call-context-negative-unsupported.json", + "sha256": "7600f0b3f1615354e77124cfa5e161f7848f520c51c9c964de5547da8263cd31" }, "semantic_dimensions": [ "interprocedural-flow", @@ -9905,13 +44824,13 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-cpp-call-context-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-call-context-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-positive.sarif.json", - "sha256": "02936aab24e80421aed9336597ec648816a742b5b65c3cec72ce7fc0b5c51416" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-call-context-positive-unsupported.json", + "sha256": "9b784512d8168339e9c8e26f30cf484bb1cafac5f9cd75d4e6baa7fb9c0fe5da" }, "semantic_dimensions": [ "interprocedural-flow", @@ -9920,758 +44839,407 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-cpp-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-negative.sarif.json", - "sha256": "de0dfcff0b4dfb70c0a0ff98d710c56dbfd709868fdf2b0159eb8bb7af929d44" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-cpp-direct-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-positive.sarif.json", - "sha256": "4897c9ea57abf6aa577fb191eb7722c01d0fa6584589c105d8cf88521270fa52" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-cpp-exception-catch-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-negative.sarif.json", - "sha256": "b873a86e8220a2364c55488c88a255eacfe03fbff6b6428d940003298a1d1995" - }, - "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" - ], - "template_id": "dfb-template-exception-catch" - }, - { - "case_id": "dfb-taint-cpp-exception-catch-positive", - "classification": "false-negative", - "outcome": "not-reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-positive.sarif.json", - "sha256": "a2b722ff9214a571f4ddc1de7ebf803328323e7bc5b5e47a789fd1b67e5c7e55" - }, - "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" - ], - "template_id": "dfb-template-exception-catch" - }, - { - "case_id": "dfb-taint-cpp-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.sarif.json", - "sha256": "b73fb34c6d0c6d5e535ca2a2b76dbb3bd2db9d57e55138cf3f477c090917d3f0" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-cpp-infeasible-branch-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.sarif.json", - "sha256": "a755824e710f58d25f14f93e866a3c52e093c17b600cbe56e0f13414cdaf0604" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-cpp-local-chain-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-negative.sarif.json", - "sha256": "8836cb26757ed2fe9cd7c279e21a0efa160abcbc97c8cb3f47e6d2578cb54a9b" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-local-multi-step-chain" - }, - { - "case_id": "dfb-taint-cpp-local-chain-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-positive.sarif.json", - "sha256": "ca145eee9f99db1413528b22f1a54882c9b87d841b159049f447c9d9334cde8f" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-local-multi-step-chain" - }, - { - "case_id": "dfb-taint-cpp-local-overwrite-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.sarif.json", - "sha256": "42c368f48b56061036982dee5d950a2b57eb3317807d8cc36942facb191af74f" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" - ], - "template_id": "dfb-template-local-overwrite-kill" - }, - { - "case_id": "dfb-taint-cpp-local-overwrite-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.sarif.json", - "sha256": "0d9cc992061574bb2f862864eafd762ec17935b324c89fdec4dd229e5a9bf0d0" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" - ], - "template_id": "dfb-template-local-overwrite-kill" - }, - { - "case_id": "dfb-taint-cpp-loop-carried-negative", - "classification": "false-positive", - "outcome": "reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-negative.sarif.json", - "sha256": "4612d60595730f4e1be8dbe65b5128a6b1c95c732f95411275313bc684da1ca8" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-loop-carried-kill" - }, - { - "case_id": "dfb-taint-cpp-loop-carried-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-positive.sarif.json", - "sha256": "1f89b97044a4bfd86989982fbc1bbd6a39e1616ae3a47c50fbe3f914a2051211" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-loop-carried-kill" - }, - { - "case_id": "dfb-taint-cpp-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-anonymous-implementation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-negative.sarif.json", - "sha256": "75724823bcefb91338e450067a01d02325f8131ace7b028342e4ee1401c5bef9" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-anonymous-implementation-negative-unsupported.json", + "sha256": "1fc6ea9ae797cabd378ab36306b0fa274f082f039506c2d9cbfcf8799af0556a" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-cpp-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-anonymous-implementation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-positive.sarif.json", - "sha256": "b296f48bebe73d6de1645d5162997401e9eb3426b79720ffd0b89ab4c055a32d" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-anonymous-implementation-positive-unsupported.json", + "sha256": "7f81251b921560965810cd7d40364897f4b3eda2de93823fefffd884ec8f8123" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-cpp-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-callback-registration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.sarif.json", - "sha256": "f3a47dbf212c1c48250d2a3bfdffaa46e373b530c3e5ceeb055a0b630b17fafc" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-callback-registration-negative-unsupported.json", + "sha256": "f701c2dde2e2f0bee29c255b94b253b814224d658967aaea57da25b31fa3f85e" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-cpp-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-callback-registration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.sarif.json", - "sha256": "ac55470f5e4333723ce39cbb46fe9c67f91a36fd8f724d3a9473a6997fd17e89" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-callback-registration-positive-unsupported.json", + "sha256": "dd458a910593c99dffcb3ccca2ae2640f39b73362b88b4aa0b98ede2030bb5b2" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-cpp-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-closure-capture-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.sarif.json", - "sha256": "0fca54ace5fb26667da22f81561ca57d57c4acc97b67fa1a2b9641939ad119c6" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-closure-capture-negative-unsupported.json", + "sha256": "c18a198dce4b96c5852949a04c0617f000865ba616f2ec44a8e73a8d59967b62" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-cpp-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-closure-capture-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.sarif.json", - "sha256": "9c81e2e2ee95344a8f95087c38532dc9ff10e0eb317143c533e95a9c521b70b9" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-closure-capture-positive-unsupported.json", + "sha256": "bcf95ff75aa0cbcae51aa91405599c1767a84fa8a9abb4b9cd743fa2f034fe56" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-cpp-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-computed-property-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-negative.sarif.json", - "sha256": "cf468298d1917c9126854c2893d29571331f2160e8827303a4b03942feed489e" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-computed-property-negative-unsupported.json", + "sha256": "f0a5d4633c8a367b4e6707d38173305c6d842626ef59eeacd09e669e5cea6a2a" }, "semantic_dimensions": [ + "dynamic-dispatch", "heap-field-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-cpp-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-computed-property-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-positive.sarif.json", - "sha256": "db26ae02787b8deb3be58243a14ac6cea2531d8be7d8115badc099c43cd6b007" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-computed-property-positive-unsupported.json", + "sha256": "53fbfca4d533d833719818ef0ec79523ad24b47ee3e1cf851a62fd3462b8a150" }, "semantic_dimensions": [ + "dynamic-dispatch", "heap-field-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "12.4", - "true_positive_rate_percent": "74.7" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 16, - "reached": 16, - "runner-error": 0, - "total": 32, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" - }, - "name": "context-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 1, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - }, - "name": "exceptional-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "0.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 3, - "numerator": 1, - "percent": "33.3" - }, - "name": "flow-sensitivity", - "template_macro": { - "false_positive_rate_percent": "33.3", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 2, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 4, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 5, - "numerator": 1, - "percent": "20.0" - }, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": "20.0", - "scored_negative_templates": 5, - "scored_positive_templates": 5, - "true_positive_rate_percent": "60.0" - }, - "true_positive_rate": { - "denominator": 5, - "numerator": 3, - "percent": "60.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" - }, - "name": "interprocedural-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "template_id": "dfb-template-chal-computed-property" }, { - "counts": { - "false_negatives": 1, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 7, - "true_positives": 7, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 8, - "numerator": 1, - "percent": "12.5" - }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "12.5", - "scored_negative_templates": 8, - "scored_positive_templates": 8, - "true_positive_rate_percent": "87.5" + "case_id": "dfb-taint-php-context-pair-depth2-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-context-pair-depth2-negative-unsupported.json", + "sha256": "93c4910c533c04494e59203a75011e1822a284f92c2d81ba4f4fb4e5cd462923" }, - "true_positive_rate": { - "denominator": 8, - "numerator": 7, - "percent": "87.5" - } + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "counts": { - "false_negatives": 1, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "case_id": "dfb-taint-php-context-pair-depth2-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-context-pair-depth2-positive-unsupported.json", + "sha256": "429ee1182e5ebdebcd9df4ef7d40b71e44ace4818a22eb77eb3679f97be945f8" }, - "name": "object-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "50.0" + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-php-deep-relay-chain-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-deep-relay-chain-negative-unsupported.json", + "sha256": "8a183a79853e416a64040480a33cfd649b58689eca7361972a8cba02039024f9" }, - "true_positive_rate": { - "denominator": 2, - "numerator": 1, - "percent": "50.0" - } + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "counts": { - "false_negatives": 0, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 3, - "unsupported": 0 + "case_id": "dfb-taint-php-deep-relay-chain-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-deep-relay-chain-positive-unsupported.json", + "sha256": "fb9d446d306607bb2b4399827ba3e32a275167cf5c92326e96b6e003bf2937ce" }, - "false_positive_rate": { - "denominator": 3, - "numerator": 1, - "percent": "33.3" + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-php-dispatch-table-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-dispatch-table-negative-unsupported.json", + "sha256": "90d699815559f67f1d332c8988d8a78f1f8f426de6d59fba2172a526421d047b" }, - "name": "path-sensitivity", - "template_macro": { - "false_positive_rate_percent": "33.3", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-php-dispatch-table-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-dispatch-table-positive-unsupported.json", + "sha256": "4d9e77b7ce99b17fdbc14a3250901661aa00455bf1f6ed4fdaf549722977585a" }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - } - ] - } - ] - } - ], - "model_profile": "benchmark-controlled", - "report": { - "normalized_report_sha256": "d4f5b18b707b7cbc70d38f3de573caa94958adec0bd983c9c2f2938be9f47354", - "path": "reports/codeql-cpp-kernel.json", - "sha256": "d4f5b18b707b7cbc70d38f3de573caa94958adec0bd983c9c2f2938be9f47354" - }, - "track": "taint" - }, - { - "adapter": { - "adapter_version": "0.1.0", - "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", - "configuration_hash": "cd5f68b8ccb2e4de27cf1606b0c9f2ee8981ce5dfdf8ee2fea08fe977a0c56c9", - "dimension": "taint", - "id": "codeql-csharp-kernel", - "model_profile": "benchmark-controlled", - "tool": "codeql", - "tool_version": "2.26.3", - "track": "taint" - }, - "dimension": "taint", - "id": "codeql-csharp-kernel-taint-taint-benchmark-controlled", - "languages": [ - { - "language": "csharp", - "score_tiers": [ - { - "cases": [ + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, { - "case_id": "dfb-taint-csharp-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-element-object-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.sarif.json", - "sha256": "6c17ba6beda9edf43f16b9d9d714f14446af0f94292a90af3141f736dc560a9f" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-element-object-negative-unsupported.json", + "sha256": "0184ca4356e54ab36669eef4cf72c6f8f09ba61a1b7fc31c35b775ebe7b03150" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-csharp-alias-propagation-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-element-object-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.sarif.json", - "sha256": "5de0dc0d09ca3cde0b2119e684aa2c8a954f5ce806fa9bb2371d09b38ceb1236" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-element-object-positive-unsupported.json", + "sha256": "9580d1d905b49548be4ab72979c4888bb19f7c10d7cf08692e6b7e4ae424599f" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-csharp-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-function-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-negative.sarif.json", - "sha256": "1250512b9fe4964c48d7b6d0d7bf867e9d85daacd9570e0be2905e273ad3e8eb" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-function-field-negative-unsupported.json", + "sha256": "bf185c0f5ee9146d3d9fc99eb74eebfdab634a501dd904935798a580adc16462" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-csharp-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-function-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-positive.sarif.json", - "sha256": "a4fd9c34402caf46a4aff653b1717f271c0506d3d16e7f5b4cfd620e4ccb2d78" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-function-field-positive-unsupported.json", + "sha256": "97fd3a8c317110729c71105fa029902b50a390c9ca9ce0a875771b33566cfff2" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-csharp-expression-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-map-iteration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-negative.sarif.json", - "sha256": "e991cb36f7bf047878754100d92a288372ee4376822a798bc11421c5150d11fd" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-map-iteration-negative-unsupported.json", + "sha256": "cf7a280fe5d619cbf50230308d706aa72ee2777d3facd7b1e625a1d73034834a" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-csharp-expression-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-map-iteration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-positive.sarif.json", - "sha256": "ac86b9f5f0acfe56ce4dc0ee1f3fdf604686a78a490901edea26bc57b1cfa52e" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-map-iteration-positive-unsupported.json", + "sha256": "09460c154fde50a682ae681c6763fab3bcf462825e43d9dd0690ccf5466a09cb" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-csharp-array-element-negative", - "classification": "false-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-nested-access-path-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-negative.sarif.json", - "sha256": "02c5c1edd2bd02ba10a0e72af5b9e605ab3eafa062cfd8432c47140af6fa0da0" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-nested-access-path-negative-unsupported.json", + "sha256": "3203d856a9974e45ec3caf3d98831583d1d18ac67068592b8782971015c3e72d" }, "semantic_dimensions": [ "heap-field-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-csharp-array-element-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-nested-access-path-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-positive.sarif.json", - "sha256": "2a583681038b1fbc553e54eb14d7d9cff5d382b3355f0b16d4dc5bc3fc1d949c" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-nested-access-path-positive-unsupported.json", + "sha256": "7c1b2c036696a519e3aa030ac76a3145127b7aea1eb8a6b6dc9112b4b8171f1b" }, "semantic_dimensions": [ "heap-field-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-csharp-branch-join-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-recursive-carry-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-negative.sarif.json", - "sha256": "a314dacb102b1fb466c64662c2947167a9d7e679c878968761b72495d09352c4" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-recursive-carry-negative-unsupported.json", + "sha256": "306e461e20087f78082a47cb16670084d44b99efc5f2255f2cc83541ca6b2366" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "interprocedural-flow", + "recursion" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-csharp-branch-join-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-recursive-carry-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-positive.sarif.json", - "sha256": "48d4a1318f49cd24f1183f382135df2d1ef62a0cfb24f7e817f39fe6048166d9" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-recursive-carry-positive-unsupported.json", + "sha256": "9bfb54235cd43f5ecee5410adb92478609706850bf0e1719bd6f7aafe960a5a5" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "interprocedural-flow", + "recursion" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-csharp-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-reflective-invocation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-negative.sarif.json", - "sha256": "1f89138a048b65050b694e6228fa89e48c51595dd8f6b8486d50410859d0463b" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-reflective-invocation-negative-unsupported.json", + "sha256": "9e459c222fbdd96ac05544b3ce8eda53b580d89b18af6d04acdd826c5f89dfc8" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-csharp-call-context-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-reflective-invocation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-positive.sarif.json", - "sha256": "51bb1dc7b4dc74d5f1774ba852d61ab9bab5ada93b96f95db32aa5725532d550" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-reflective-invocation-positive-unsupported.json", + "sha256": "40c3557b9070f054b80758741991b0c4feea7a1895851200bc4b9096767e7f7a" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-csharp-direct-negative", + "case_id": "dfb-taint-php-direct-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-negative.sarif.json", - "sha256": "c5faf35d61c13ccaeeb0a478c033f43e067efd1403d3c337e5881d51c7aca194" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-direct-negative.json", + "sha256": "6f20ab4d544e4780fa46237aee3cb19cf0b84c3ac34882d1c36c9bbd6aece13a" }, "semantic_dimensions": [ "local-flow" @@ -10679,13 +45247,13 @@ "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-csharp-direct-positive", + "case_id": "dfb-taint-php-direct-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-positive.sarif.json", - "sha256": "4844745b082c02101fff232a7865624fb8e6c5e4533147cba2080e490f0ed931" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-direct-positive.json", + "sha256": "2643280c969053f2a0f1e68233c7174e3b99fd59d402916292d04970e93e09e9" }, "semantic_dimensions": [ "local-flow" @@ -10693,13 +45261,13 @@ "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-csharp-exception-catch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-exception-catch-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-negative.sarif.json", - "sha256": "173d331f22a6a0dbb36c25ba536071150c29f2afb07a6a0a2f76267e1afde38f" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-exception-catch-negative-unsupported.json", + "sha256": "ce428bd23a7570d9bb2c5b628b725440dabcfdba739cf9f2da210721b556cc78" }, "semantic_dimensions": [ "local-flow", @@ -10709,13 +45277,13 @@ "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-csharp-exception-catch-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-exception-catch-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-positive.sarif.json", - "sha256": "6485f0cef7d5a22dd4967064736bdd2ea4b2048d0311d1f7f6c0a9ed97dc1075" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-exception-catch-positive-unsupported.json", + "sha256": "1434cdeba173c9bdecf01c1129df2d4768a3dbca1fd4b501e2c43838f3f7155a" }, "semantic_dimensions": [ "local-flow", @@ -10725,13 +45293,13 @@ "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-csharp-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.sarif.json", - "sha256": "d8dd9f4e085b85d61fd9db7bc1c423adf959d7ec6b37bdc89834642e296e14bb" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-negative.json", + "sha256": "ee138c1f3c35359c0f8a8d251feb614729b86150053992785ea5c0864d383c2d" }, "semantic_dimensions": [ "local-flow", @@ -10740,13 +45308,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-csharp-infeasible-branch-positive", + "case_id": "dfb-taint-php-infeasible-branch-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.sarif.json", - "sha256": "6253ddf52f0447fe3347438caf1c19ffab6df311830e6fd7404ec01c68e82584" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-positive.json", + "sha256": "2b03d7ca50ec8caf8bb009ed08f383e1b6abf8b5ada8cec0bd6f7af1ce0ea84b" }, "semantic_dimensions": [ "local-flow", @@ -10755,13 +45323,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-csharp-local-chain-negative", + "case_id": "dfb-taint-php-local-chain-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-negative.sarif.json", - "sha256": "5b6bf9acc0e06055ee4228615d26abbb0ae2f47cfc15983cd1fd2fc78fec0c71" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-negative.json", + "sha256": "df6f70bbdc77842f73da61daca12dd6a40c804783aba68137254db62393c3619" }, "semantic_dimensions": [ "local-flow" @@ -10769,13 +45337,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-csharp-local-chain-positive", + "case_id": "dfb-taint-php-local-chain-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-positive.sarif.json", - "sha256": "cd7eb03d18fede52d601c28d560c266ac3288c646a6e6d7cd62e381b1b3bae5d" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-positive.json", + "sha256": "b5f623e5d2bca4fcd6470e9d6dce74c7c3bf02afefe7c6ef4698dac498d281d0" }, "semantic_dimensions": [ "local-flow" @@ -10783,13 +45351,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-csharp-local-overwrite-negative", + "case_id": "dfb-taint-php-local-overwrite-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.sarif.json", - "sha256": "8462e9a154dd2a5069ba4a7c28ac4686ee892ad83c4715e4bf392a46a8cbae91" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-negative.json", + "sha256": "a72332572849d201cf5d976e03cd48f0e7d9905d7569478f6ce0c3237b64f118" }, "semantic_dimensions": [ "local-flow", @@ -10798,13 +45366,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-csharp-local-overwrite-positive", + "case_id": "dfb-taint-php-local-overwrite-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.sarif.json", - "sha256": "67f3acd9ac884925732ca8c4bf071d52cf052e4062701e8a8fa5acc51fa9c6b5" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-positive.json", + "sha256": "ede461dfdb3ea291c2e38971d57d741f54400f2b2500311d24536a690509837e" }, "semantic_dimensions": [ "local-flow", @@ -10813,13 +45381,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-csharp-loop-carried-negative", + "case_id": "dfb-taint-php-loop-carried-negative", "classification": "false-positive", "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-negative.sarif.json", - "sha256": "91685cc427146aa1f71f351fba9ea9a60422606d4757c6acc18b30976aa8d3f1" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-negative.json", + "sha256": "8f93375c586ade0c2baca6707a3e7f74b26b3fc8b96857e745f9a21823043b6c" }, "semantic_dimensions": [ "local-flow", @@ -10829,13 +45397,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-csharp-loop-carried-positive", + "case_id": "dfb-taint-php-loop-carried-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-positive.sarif.json", - "sha256": "96d7fbed9c7735b3dd827cce7c6bb55e3a7069150b1fbece0e02115444839467" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-positive.json", + "sha256": "ec4f15948c749b0a09df49a2a727b103a2c89a1041dfb9f7e795fceef494b792" }, "semantic_dimensions": [ "local-flow", @@ -10845,13 +45413,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-csharp-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-object-separation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-negative.sarif.json", - "sha256": "52d59536e35f2953ef947140d45d480494899be8de53cf5c0c41fe380794dce6" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-object-separation-negative-unsupported.json", + "sha256": "6fc4ad077e7e9901fe1369928a6f35901b74b5589515b0e5ea3063417a5afb3d" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -10860,13 +45428,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-csharp-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-object-separation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-positive.sarif.json", - "sha256": "2942ee5c261343bab42269b3ca7c67c3e00e86a65b9317428600c169bf19c55f" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-object-separation-positive-unsupported.json", + "sha256": "914ca3ee901676394b6066412507ef35ecf61af48308c46a30e10f6a2933eb11" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -10875,13 +45443,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-csharp-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-return-relay-one-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.sarif.json", - "sha256": "7ee5a0a4cef004c8b7f8e7c99359b7b005eed8e88e12800f56a43caacebbf3c5" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-return-relay-one-hop-negative-unsupported.json", + "sha256": "94af5a1defd0b65648caf2b71becb63c90d3505cd48e4caf81bd04a583f4a6bc" }, "semantic_dimensions": [ "interprocedural-flow" @@ -10889,13 +45457,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-csharp-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-return-relay-one-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.sarif.json", - "sha256": "46f5dee43336a38d7f5beb0ec50d3478ffc64df155799f4edcc57fa2ee1423b9" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-return-relay-one-hop-positive-unsupported.json", + "sha256": "7c457804ddb4812e575d999781602e82bd3cc04f7f53b6005c633a6810a0ca42" }, "semantic_dimensions": [ "interprocedural-flow" @@ -10903,13 +45471,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-csharp-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-return-relay-two-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.sarif.json", - "sha256": "40f8d2530bb1c10008252bec72547c654f949ac8f6432c3b8e3e1af83cbe80e7" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-return-relay-two-hop-negative-unsupported.json", + "sha256": "3f9b4e990473551a232d2fc4e13c2763377026438737eabc42e976044cf6e7f4" }, "semantic_dimensions": [ "interprocedural-flow" @@ -10917,13 +45485,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-csharp-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-return-relay-two-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.sarif.json", - "sha256": "1d5914028210495c53a01f7b9518cfdfa244b6360cbe4148210ba455dfa03969" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-return-relay-two-hop-positive-unsupported.json", + "sha256": "97a659d0e42be0bf44100ebb947774942d47703226bb011e06c6d8f8c6f7df1e" }, "semantic_dimensions": [ "interprocedural-flow" @@ -10931,13 +45499,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-csharp-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-php-same-object-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-negative.sarif.json", - "sha256": "9b9894b95e47757d4256eb2772e67bf2d79c983fae0b23eaf5dbe4c9965a1b23" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-same-object-field-negative-unsupported.json", + "sha256": "9eecd4f1c5735823dc2a9ddfa2f58f42fb83f7352e57f0e51a50599baa2dd837" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -10945,13 +45513,13 @@ "template_id": "dfb-template-same-object-field-separation" }, { - "case_id": "dfb-taint-csharp-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-php-same-object-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-positive.sarif.json", - "sha256": "2470a229011ab733d7616fd384897caa9107c2412afd48d4a1fd6c09d9f79969" + "path": "reports/raw/semgrep-php-kernel/dfb-taint-php-same-object-field-positive-unsupported.json", + "sha256": "9dc3e5f3b1c4087bfc9b8ed2686a21fb9b3bf17667891c1ba9f4f3e846643dbb" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -10960,16 +45528,16 @@ } ], "dimension_macro": { - "false_positive_rate_percent": "12.4", - "true_positive_rate_percent": "73.1" + "false_positive_rate_percent": "42.9", + "true_positive_rate_percent": "100.0" }, "outcome_coverage": { "inconclusive": 0, - "not-reached": 17, - "reached": 15, + "not-reached": 5, + "reached": 9, "runner-error": 0, - "total": 32, - "unsupported": 0 + "total": 58, + "unsupported": 44 }, "score_tier": "core", "scored": true, @@ -10980,55 +45548,59 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, + "false_positive_rate": null, "name": "context-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { - "false_negatives": 1, + "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 1, + "true_negatives": 0, "true_positives": 0, - "unsupported": 0 + "unsupported": 14 }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 }, + "false_positive_rate": null, "name": "exceptional-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "0.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - } + "true_positive_rate": null }, { "counts": { @@ -11060,31 +45632,23 @@ }, { "counts": { - "false_negatives": 2, - "false_positives": 1, + "false_negatives": 0, + "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 4, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 5, - "numerator": 1, - "percent": "20.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 20 }, + "false_positive_rate": null, "name": "heap-field-sensitivity", "template_macro": { - "false_positive_rate_percent": "20.0", - "scored_negative_templates": 5, - "scored_positive_templates": 5, - "true_positive_rate_percent": "60.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 5, - "numerator": 3, - "percent": "60.0" - } + "true_positive_rate": null }, { "counts": { @@ -11092,102 +45656,86 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 26 }, + "false_positive_rate": null, "name": "interprocedural-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { - "false_negatives": 2, - "false_positives": 1, + "false_negatives": 0, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 7, - "true_positives": 6, - "unsupported": 0 + "true_negatives": 5, + "true_positives": 7, + "unsupported": 2 }, "false_positive_rate": { - "denominator": 8, - "numerator": 1, - "percent": "12.5" + "denominator": 7, + "numerator": 2, + "percent": "28.6" }, "name": "local-flow", "template_macro": { - "false_positive_rate_percent": "12.5", - "scored_negative_templates": 8, - "scored_positive_templates": 8, - "true_positive_rate_percent": "75.0" + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" }, "true_positive_rate": { - "denominator": 8, - "numerator": 6, - "percent": "75.0" + "denominator": 7, + "numerator": 7, + "percent": "100.0" } }, { "counts": { - "false_negatives": 1, + "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, + "false_positive_rate": null, "name": "object-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "50.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 1, - "percent": "50.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 1, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, + "true_negatives": 1, "true_positives": 3, "unsupported": 0 }, "false_positive_rate": { "denominator": 3, - "numerator": 1, - "percent": "33.3" + "numerator": 2, + "percent": "66.7" }, "name": "path-sensitivity", "template_macro": { - "false_positive_rate_percent": "33.3", + "false_positive_rate_percent": "66.7", "scored_negative_templates": 3, "scored_positive_templates": 3, "true_positive_rate_percent": "100.0" @@ -11197,6 +45745,26 @@ "numerator": 3, "percent": "100.0" } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null } ] } @@ -11205,40 +45773,40 @@ ], "model_profile": "benchmark-controlled", "report": { - "normalized_report_sha256": "61146506ca07d1e1bb1025b3c341574da1f64fc0cbd63e15fc46e13d3e371d46", - "path": "reports/codeql-csharp-kernel.json", - "sha256": "61146506ca07d1e1bb1025b3c341574da1f64fc0cbd63e15fc46e13d3e371d46" + "normalized_report_sha256": "22bc4cf3c0d3192edf1391eef4e2c9e0e4b3e69fbe9769737df397dd8c58e695", + "path": "reports/semgrep-php-kernel.json", + "sha256": "22bc4cf3c0d3192edf1391eef4e2c9e0e4b3e69fbe9769737df397dd8c58e695" }, "track": "taint" }, { "adapter": { "adapter_version": "0.1.0", - "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", - "configuration_hash": "56f44b3d983f7ea1dc2fa77a796ac547b01d12535a124f0c9975d3d0b7989161", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", "dimension": "taint", - "id": "codeql-go-kernel", + "id": "semgrep-python-kernel", "model_profile": "benchmark-controlled", - "tool": "codeql", - "tool_version": "2.26.3", + "tool": "semgrep", + "tool_version": "1.174.0", "track": "taint" }, "dimension": "taint", - "id": "codeql-go-kernel-taint-taint-benchmark-controlled", + "id": "semgrep-python-kernel-taint-taint-benchmark-controlled", "languages": [ { - "language": "go", + "language": "python", "score_tiers": [ { "cases": [ { - "case_id": "dfb-taint-go-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-alias-propagation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-negative.sarif.json", - "sha256": "f114d1114bdd348879ef5e7e0fb1add51a768c3783b6fefb2f277fe38c14cd36" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-alias-propagation-negative-unsupported.json", + "sha256": "1ec0b5729794b199deb13e75bf156d7ef298149a742918b7da9707d4f1d44f2e" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -11247,13 +45815,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-go-alias-propagation-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-alias-propagation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-positive.sarif.json", - "sha256": "b97f95a3cfe2e5714b4065daf481fe6af99e5cfc0c6ddc5debcecc1b85affe43" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-alias-propagation-positive-unsupported.json", + "sha256": "86fabea094165f19716fe7b74acca0cedf93fbf614365f68581b96e83705ef4b" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -11262,13 +45830,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-go-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-argument-position-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-negative.sarif.json", - "sha256": "8a1b79a207c83f184c925b63678dbb6bc75b86ce523359dbcf1ada1cdddf9cb4" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-argument-position-negative-unsupported.json", + "sha256": "23f00fc918b549bfd0017dc891e03e1cfa9ef2812efe1d6f1c6a06a8d2f0ba0b" }, "semantic_dimensions": [ "interprocedural-flow", @@ -11277,13 +45845,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-go-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-argument-position-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-positive.sarif.json", - "sha256": "c7aa314168cb7d8d123fdf4daf1f30f715509cfd75f889fa1d02d68d8082ed42" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-argument-position-positive-unsupported.json", + "sha256": "2ca81b3d8e3065e351aef3557ce69d549a5046b2edf9ce83acd8ad9f617104c2" }, "semantic_dimensions": [ "interprocedural-flow", @@ -11292,13 +45860,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-go-expression-negative", + "case_id": "dfb-taint-python-arithmetic-expression-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-expression-negative.sarif.json", - "sha256": "3d02cb14807f8a25f73833a553f9a9c196c90688c3e344670d19e4d2bb9394ec" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-negative.json", + "sha256": "93a53f271a425736c094ff6d4da5c0d3e3984e6a793ab3686a12273b08792654" }, "semantic_dimensions": [ "local-flow" @@ -11306,13 +45874,13 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-go-expression-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-arithmetic-expression-positive", + "classification": "true-positive", + "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-expression-positive.sarif.json", - "sha256": "ec569869b6b702aae2bb56d5a73d2a6737975673b3265d580757f0f48a447d87" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-positive.json", + "sha256": "71c151c9ab448b2e9a9401fa947830c85b006bdec8f0b080a97ac1d034e42ae9" }, "semantic_dimensions": [ "local-flow" @@ -11320,13 +45888,13 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-go-array-element-negative", - "classification": "false-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-array-element-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-array-element-negative.sarif.json", - "sha256": "dcda5ca4964eee0615fc0adc9727da197e7f3968b0901b5d4bc8f1ece43893a3" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-array-element-negative-unsupported.json", + "sha256": "b3adde333a93170972c242dadb525de236b755991483d0839577f6298cc4c06b" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -11334,13 +45902,13 @@ "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-go-array-element-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-array-element-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-array-element-positive.sarif.json", - "sha256": "9b35fb4299c73eb869370c443de638ed60a7b55a68a15231b8f43887dc3aa7ee" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-array-element-positive-unsupported.json", + "sha256": "84e6cab74ad794141593f0e9d8205a4bdcc89f0c5eb9cb08975bc46ddd18ea8e" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -11348,13 +45916,13 @@ "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-go-branch-join-negative", + "case_id": "dfb-taint-python-branch-join-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-negative.sarif.json", - "sha256": "81d914dc15731cbde8c6a00f457036ab1b699ec3c71b5a740d140b989a966448" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-negative.json", + "sha256": "0b89dbd1cd4706fb618cf1cf1b969cb95b39ad0ca92804993d3f2b8599c96ad2" }, "semantic_dimensions": [ "local-flow", @@ -11364,13 +45932,13 @@ "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-go-branch-join-positive", + "case_id": "dfb-taint-python-branch-join-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-positive.sarif.json", - "sha256": "c21da578dbc577d1d9e777825312ea655d9b5b39681624d2ca3d7abdb4cd3236" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-positive.json", + "sha256": "60d6fa445ea6b1c3085e189ef984865f1ee4ad018c619f9f717a7e7da92c0cd9" }, "semantic_dimensions": [ "local-flow", @@ -11380,13 +45948,13 @@ "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-go-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-call-context-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-call-context-negative.sarif.json", - "sha256": "e6e6ff29ca985dbac1221bbea9cd758b78e9d294a4552b0486cc3fcf83b4cd10" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-call-context-negative-unsupported.json", + "sha256": "43866b8002babfacb05512ca98d7b5043efc5c0281b971d835356935618f1996" }, "semantic_dimensions": [ "interprocedural-flow", @@ -11395,13 +45963,13 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-go-call-context-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-call-context-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-call-context-positive.sarif.json", - "sha256": "aeb4f0976b977931040cf3c91303940b7588bd5285a7d76d7dd58743d9867243" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-call-context-positive-unsupported.json", + "sha256": "ca4a3244e12452de444497c0e026a3271bac8f8f1d34804ee172283590483285" }, "semantic_dimensions": [ "interprocedural-flow", @@ -11410,756 +45978,407 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-go-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-direct-negative.sarif.json", - "sha256": "644e5e6fd24a35cbcbbeea9385bf751f28b540bbf3c4194f91b843a79343f7da" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-go-direct-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-direct-positive.sarif.json", - "sha256": "eb3e0de388c5d4ca982827331e0ab8baacd2896c2260e2bc2e0e178376bacefa" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-go-exception-catch-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-negative.sarif.json", - "sha256": "521d7e43304b00d6786f821640a148873ea441bb398b67e210f09f1745d31a5b" - }, - "semantic_dimensions": [ - "local-flow", - "exceptional-flow" - ], - "template_id": "dfb-template-exception-catch" - }, - { - "case_id": "dfb-taint-go-exception-catch-positive", - "classification": "false-negative", - "outcome": "not-reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-positive.sarif.json", - "sha256": "28cf1c3d37393b97dcdf80aa2e032d5a487c3eb54d76e0467c55f31f93d181b4" - }, - "semantic_dimensions": [ - "local-flow", - "exceptional-flow" - ], - "template_id": "dfb-template-exception-catch" - }, - { - "case_id": "dfb-taint-go-infeasible-branch-negative", - "classification": "false-positive", - "outcome": "reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-negative.sarif.json", - "sha256": "820b0ecb2e37020313ea7ea4959bfbf41d2b6e2ee63685703e9a62e9164fb0b5" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-go-infeasible-branch-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-positive.sarif.json", - "sha256": "d1b22ac2f78b4a3a6d0a30619951fd566e4c715889a138967b5c7f452002ee61" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-go-local-chain-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-negative.sarif.json", - "sha256": "56a0c0a16f09f2d7073e3f1661f6e4587438b0640375cd10b3011936bf26aa55" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-local-multi-step-chain" - }, - { - "case_id": "dfb-taint-go-local-chain-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-positive.sarif.json", - "sha256": "a981362f1edd09a3493af1927acabfad84660e8481753627f1ddf314c3e88a9d" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-local-multi-step-chain" - }, - { - "case_id": "dfb-taint-go-local-overwrite-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-negative.sarif.json", - "sha256": "7fda5478bc7337108da93abce641a99ac83f2eb72826bf32f6d7db2ba5e4d3d2" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" - ], - "template_id": "dfb-template-local-overwrite-kill" - }, - { - "case_id": "dfb-taint-go-local-overwrite-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-positive.sarif.json", - "sha256": "7050daad753b5752a338ba3078045a7919cb10866fc984b10d78123c85c1b186" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" - ], - "template_id": "dfb-template-local-overwrite-kill" - }, - { - "case_id": "dfb-taint-go-loop-carried-negative", - "classification": "false-positive", - "outcome": "reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-negative.sarif.json", - "sha256": "ef6b2f6d67e93e842f26cc7db8935d59ffa8a5c69c2d75c0290babb55115537a" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-loop-carried-kill" - }, - { - "case_id": "dfb-taint-go-loop-carried-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-positive.sarif.json", - "sha256": "8af52388d400ed1f6371788de602e36a0bbf94438fe766f31f8b399eebfbfc4f" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-loop-carried-kill" - }, - { - "case_id": "dfb-taint-go-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-anonymous-implementation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-negative.sarif.json", - "sha256": "61db81aac40d95c49ec949cac46ae869bb3908cb6330a38dc49b603741aa0bea" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-anonymous-implementation-negative-unsupported.json", + "sha256": "491667ac0b17e97c93d58fcfd865d619baaf593a7de5f9775cfdf1b348ecb856" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-go-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-anonymous-implementation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-positive.sarif.json", - "sha256": "650cd5d0cab1f14db90e8ceb6680c5e0b97d673af3052bffb986520c7097695a" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-anonymous-implementation-positive-unsupported.json", + "sha256": "176907230bcb6279cc5b2f6a48c506f3e7af0262cc744993e5917e8832a6721f" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-go-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-callback-registration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-negative.sarif.json", - "sha256": "0b3142d2cdd9cbc3bcc41fe63487b52bb14099060d7cbefcd6541fe306186953" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-callback-registration-negative-unsupported.json", + "sha256": "1f37629b8abc7684b256cb366193f00dc7c17f24481118fdb2761d2075203087" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-go-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-callback-registration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-positive.sarif.json", - "sha256": "5fb9bcec2591f040014de4cab21122e9ad3d1433cdbdff75e8ff3d6517ac67aa" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-callback-registration-positive-unsupported.json", + "sha256": "b1d1227ef8ec21a21d58da0e795346d7a4552da3355e91da303f87413a24cde0" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-go-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-closure-capture-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-negative.sarif.json", - "sha256": "aa9e1f6755f90d8d338724748bebda7760f7e28ad414940f918391fe06e5c7ca" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-closure-capture-negative-unsupported.json", + "sha256": "66bdf58835b8990e0eab7f044e34be31969e3ea4a02d09a6c67a9735b14d106a" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-go-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-closure-capture-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-positive.sarif.json", - "sha256": "438eaa97de5417b768b3a7eb2ee075f5a6f1ee9d0cc1c3d97730ca7ed627acff" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-closure-capture-positive-unsupported.json", + "sha256": "9628d43d66f124731af7376d3d1c06dcec69e76acac499999e213d60d97741a3" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-go-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-computed-property-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-negative.sarif.json", - "sha256": "f572bf939c9667e17a1fc353032362fd1fd11946b8a73345c160f1fc5d928538" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-computed-property-negative-unsupported.json", + "sha256": "e1e634a6696c30b8c67ba68e241ab97298106d8dba865c68cb7ce29ba06300eb" }, "semantic_dimensions": [ + "dynamic-dispatch", "heap-field-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-go-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-computed-property-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-positive.sarif.json", - "sha256": "e0ba27f9704ab35cf279587e65a741f3d037e5a9df89fc6ab1e1ef1c4f00dc5c" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-computed-property-positive-unsupported.json", + "sha256": "a7198c1ada2e89d59e68a7cd4caa7ae1c9778e0ef1308c08280ca8beef986d2b" }, "semantic_dimensions": [ + "dynamic-dispatch", "heap-field-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "18.8", - "true_positive_rate_percent": "75.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 16, - "reached": 16, - "runner-error": 0, - "total": 32, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" - }, - "name": "context-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 1, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - }, - "name": "exceptional-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "0.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 3, - "numerator": 1, - "percent": "33.3" - }, - "name": "flow-sensitivity", - "template_macro": { - "false_positive_rate_percent": "33.3", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 1, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 3, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 1, - "percent": "25.0" - }, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": "25.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "75.0" - }, - "true_positive_rate": { - "denominator": 4, - "numerator": 3, - "percent": "75.0" - } + "template_id": "dfb-template-chal-computed-property" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" - }, - "name": "interprocedural-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "case_id": "dfb-taint-python-context-pair-depth2-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-context-pair-depth2-negative-unsupported.json", + "sha256": "3c9ba5c86d096bcfb33eb26fdfa55f523c41115ff9776237a7153f46c0e13f10" }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "counts": { - "false_negatives": 2, - "false_positives": 2, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 6, - "true_positives": 6, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 8, - "numerator": 2, - "percent": "25.0" - }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "25.0", - "scored_negative_templates": 8, - "scored_positive_templates": 8, - "true_positive_rate_percent": "75.0" + "case_id": "dfb-taint-python-context-pair-depth2-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-context-pair-depth2-positive-unsupported.json", + "sha256": "4d328d030822c1c6469b30c7498ed34bd8576bb9f0ec137c1fd941573705a422" }, - "true_positive_rate": { - "denominator": 8, - "numerator": 6, - "percent": "75.0" - } + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "counts": { - "false_negatives": 1, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" - }, - "name": "object-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "50.0" + "case_id": "dfb-taint-python-deep-relay-chain-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-deep-relay-chain-negative-unsupported.json", + "sha256": "ce4b261c1e4858ac698ec10dc98dcdf61f72b995d868669c7dcae32c6aa8bf96" }, - "true_positive_rate": { - "denominator": 2, - "numerator": 1, - "percent": "50.0" - } + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "counts": { - "false_negatives": 0, - "false_positives": 2, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 3, - "unsupported": 0 + "case_id": "dfb-taint-python-deep-relay-chain-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-deep-relay-chain-positive-unsupported.json", + "sha256": "189f11d47fd122612bf5df25f57ccb4e4e167ec6586bc195d22ae138df7e355e" }, - "false_positive_rate": { - "denominator": 3, - "numerator": 2, - "percent": "66.7" + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-python-dispatch-table-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-dispatch-table-negative-unsupported.json", + "sha256": "548333ac896c6482fc3146ba99c8c8bb0832be08c267e49fce948d341dfbc00d" }, - "name": "path-sensitivity", - "template_macro": { - "false_positive_rate_percent": "66.7", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-python-dispatch-table-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-dispatch-table-positive-unsupported.json", + "sha256": "6fac4fb712f6c378feafbd60b0faa7cf5e0474a23e604b9963407f8d9471df65" }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - } - ] - } - ] - } - ], - "model_profile": "benchmark-controlled", - "report": { - "normalized_report_sha256": "e90acd0b0e2d40c702df2c0d70f5f3118434951b85376008b7d0e7b1dae4516a", - "path": "reports/codeql-go-kernel.json", - "sha256": "e90acd0b0e2d40c702df2c0d70f5f3118434951b85376008b7d0e7b1dae4516a" - }, - "track": "taint" - }, - { - "adapter": { - "adapter_version": "0.1.0", - "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", - "configuration_hash": "eedf28b140e6aaf2c27cac6369ee552803cbc7b7674abd70583e3e962e1ef8b6", - "dimension": "taint", - "id": "codeql-java-kernel", - "model_profile": "benchmark-controlled", - "tool": "codeql", - "tool_version": "2.26.3", - "track": "taint" - }, - "dimension": "taint", - "id": "codeql-java-kernel-taint-taint-benchmark-controlled", - "languages": [ - { - "language": "java", - "score_tiers": [ - { - "cases": [ + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, { - "case_id": "dfb-taint-java-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-element-object-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-alias-propagation-negative.sarif.json", - "sha256": "28f43a278798b50dcfa5cdc2f66734330a5f35366e187557877630d334e6702a" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-element-object-negative-unsupported.json", + "sha256": "f4769d697d85c3e34b9f60bc3687149650ae576543bb05a2c43e865fa4b3297e" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-java-alias-propagation-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-element-object-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-alias-propagation-positive.sarif.json", - "sha256": "7f3761d945ee2f90f9e788b625ffcaa9051c2a1169390fcda3c77f9595b8c200" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-element-object-positive-unsupported.json", + "sha256": "f753d9bd34876364607f1a12f54bb071f7bebb18bd43e2993410d998b8b468ec" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-java-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-function-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-argument-position-negative.sarif.json", - "sha256": "7019b5c3edb6f266c82a6cf06428f39dfef802f136e0ea0656ccaf2978fbedad" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-function-field-negative-unsupported.json", + "sha256": "0398cd23f5281ab53e38c964b56e25ded1e6b0314bc5b371029aeefe0811c0a0" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-java-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-function-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-argument-position-positive.sarif.json", - "sha256": "80f30272d9881865696052606b6b693bf33da43675073492cd66a92a6e3aca8b" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-function-field-positive-unsupported.json", + "sha256": "47b3af02a8591148948b96cd2ad11f71b54fba042cfe6a93a4b2723a62064ff6" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-java-expression-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-map-iteration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-expression-negative.sarif.json", - "sha256": "37e9bbf14987869e35ab7ac287fefb095baf88fd27b239ec4a833ede7363f88c" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-map-iteration-negative-unsupported.json", + "sha256": "7cc5b55e8a7685e969f1c46af4c2cf88ca44a932ebf5b616b540c6c57089b136" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-java-expression-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-map-iteration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-expression-positive.sarif.json", - "sha256": "e6b95954434e4d32d6ec11f9031523cdc176fb308358d381f530888a41a61e8e" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-map-iteration-positive-unsupported.json", + "sha256": "109d9a108afa25630b2ba2dbd2a438e2ff2184fdaace3fef5525d1b37a6e61d6" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-java-array-element-negative", - "classification": "false-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-nested-access-path-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-array-element-negative.sarif.json", - "sha256": "6e19cc6c546b8e8ea3c3da716e3982826a5399f5fefa9d957cecb18649190c34" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-nested-access-path-negative-unsupported.json", + "sha256": "5f922d06dac61fe8d7571ef90b1976ce6ff4b90883f80eeb35619cb7442ba964" }, "semantic_dimensions": [ "heap-field-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-java-array-element-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-nested-access-path-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-array-element-positive.sarif.json", - "sha256": "2333053c1ca238ed623a8ce99af5a43247bbf5848f1ef6f111f15d4ddd2dc493" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-nested-access-path-positive-unsupported.json", + "sha256": "4f65e678bfc3e22268b42d70546877bda16f723536a362daa393cf3d52d58a8c" }, "semantic_dimensions": [ "heap-field-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-java-branch-join-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-recursive-carry-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-branch-join-negative.sarif.json", - "sha256": "557aeb8366909688cf4ac6eaa58042538db3123fa9737d13d524ba53cb69e74d" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-recursive-carry-negative-unsupported.json", + "sha256": "fea2fc2094e15524bc7226c581e399141c6df7f69251e280a1bea0d51fc3326d" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "interprocedural-flow", + "recursion" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-java-branch-join-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-recursive-carry-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-branch-join-positive.sarif.json", - "sha256": "132b2b327877a1faab85f873a0f9f83e2a695179d3aad8c14ff87a4b37c618c3" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-recursive-carry-positive-unsupported.json", + "sha256": "8efd66d1d7ec9c9b05e39825c86c66635d5cbfb96bbbab33ff83d0f8855c54ce" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "interprocedural-flow", + "recursion" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-java-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-reflective-invocation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-call-context-negative.sarif.json", - "sha256": "17153510a6215dd8d19cafbe94eabc90c53067ad7bb6e8aa7cd3bb9331cf23fa" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-reflective-invocation-negative-unsupported.json", + "sha256": "466a7d45d8042dc493d7e712c56ebf73514b5dc4b5cb5dda2022f393a43bbf0d" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-java-call-context-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-reflective-invocation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-call-context-positive.sarif.json", - "sha256": "8d175522c3e196cc4d1895c119cef1805c1435fa5e0ef970e76b024f53024017" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-reflective-invocation-positive-unsupported.json", + "sha256": "8f6fdfa46bbacbdef5b0dd69430a4cab052bdb366a7188210b843b72201ea152" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-java-direct-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", + "case_id": "dfb-taint-python-direct-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-direct-positive.sarif.json", - "sha256": "a420f50c97c5d272b5762989cc7b93fbfb401ea5537e60e5ce8cfcbba828e444" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-direct-negative.json", + "sha256": "84aecaf583225af341ea5efdf9d4239073ca8d45d129d13705fda047b356128f" }, "semantic_dimensions": [ "local-flow" @@ -12167,13 +46386,13 @@ "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-java-explicit-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", + "case_id": "dfb-taint-python-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-explicit-negative.sarif.json", - "sha256": "3b775fe125618629264b0b44b4b4c830177958e9484b201bfe6d75fd5426d47f" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-direct-positive.json", + "sha256": "4bdc49ae626796a6f106aed994a041e793348204ded60af412f2009885191c0f" }, "semantic_dimensions": [ "local-flow" @@ -12181,13 +46400,13 @@ "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-java-exception-catch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-exception-catch-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-exception-catch-negative.sarif.json", - "sha256": "c6be78d470c7589833903d6643f8e3590c06db5cb5a8c708a1b0960abd95ef63" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-exception-catch-negative-unsupported.json", + "sha256": "ac86ea9d3222a67a4ddd6d41e26fa4496fee1aeef127b7132043c627e3e21d4b" }, "semantic_dimensions": [ "local-flow", @@ -12197,13 +46416,13 @@ "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-java-exception-catch-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-exception-catch-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-exception-catch-positive.sarif.json", - "sha256": "89e0f5f1bf0635426255a229da8cae5ae9a9915d8450bb759f58032e9538d8fa" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-exception-catch-positive-unsupported.json", + "sha256": "454ec9a902be0638189b45361281db54aa852c305a4cd0d0f16a61c3dab55128" }, "semantic_dimensions": [ "local-flow", @@ -12213,13 +46432,13 @@ "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-java-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-infeasible-branch-negative.sarif.json", - "sha256": "fc25c08df63d2ef4a2b845182e6a275c12faa3c1b056d8bb53c3093a3124242c" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-negative.json", + "sha256": "15c99726b4487b1dace57302ef9a728e1f5dbd6a9865604b80bc54199add0cdf" }, "semantic_dimensions": [ "local-flow", @@ -12228,13 +46447,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-java-infeasible-branch-positive", + "case_id": "dfb-taint-python-infeasible-branch-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-infeasible-branch-positive.sarif.json", - "sha256": "bdb6037969d76afaa349e1540b87a74f9fecd1f9320a40dbb78a0c8b4d6e016f" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-positive.json", + "sha256": "fd4fa6f920df76069c2fca2329ea318f4234485773906f922d4b6770a98526a9" }, "semantic_dimensions": [ "local-flow", @@ -12243,13 +46462,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-java-local-chain-negative", + "case_id": "dfb-taint-python-local-chain-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-local-chain-negative.sarif.json", - "sha256": "d05bea61ad5fbb8950c4c07d68afe82c5cfd00825a30a88211cb4011a22c29c2" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-negative.json", + "sha256": "a623ccadec45cf7ef80f7dfad8eb661f0950e22971e65d032bd9d9fb88efecc1" }, "semantic_dimensions": [ "local-flow" @@ -12257,13 +46476,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-java-local-chain-positive", + "case_id": "dfb-taint-python-local-chain-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-local-chain-positive.sarif.json", - "sha256": "dfef41ccd505508c7a4b20ce870c18ea20d30a0d8bcaf6d0d3b422716e85648b" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-positive.json", + "sha256": "fbb861198ba0710ba3f7a2817de2114426d7d911df70590683f5140aefda1361" }, "semantic_dimensions": [ "local-flow" @@ -12271,13 +46490,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-java-local-overwrite-negative", + "case_id": "dfb-taint-python-local-overwrite-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-local-overwrite-negative.sarif.json", - "sha256": "1171218eeda0a8d12f52a768a8fc3a1460c3fcc7c75d04664c03736d9b039b9a" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-negative.json", + "sha256": "2c18c64c526603c0209ec6981cf9a62fc573809ab15180c04e1f0294c8238fbc" }, "semantic_dimensions": [ "local-flow", @@ -12286,13 +46505,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-java-local-overwrite-positive", + "case_id": "dfb-taint-python-local-overwrite-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-local-overwrite-positive.sarif.json", - "sha256": "e1c8a42eb00c891b3a433ca4f280c38922fe6fc930a98aca53588dfede7396e6" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-positive.json", + "sha256": "8b89d7b55d72aba20f7068ad49ee1fdbdd8c0d8f15950ec8c9ff07bc97fb71f9" }, "semantic_dimensions": [ "local-flow", @@ -12301,13 +46520,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-java-loop-carried-negative", + "case_id": "dfb-taint-python-loop-carried-negative", "classification": "false-positive", "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-loop-carried-negative.sarif.json", - "sha256": "3b5348dcfca6153878ec049145504cf4da9803c9101c13a98f1005cceb40046a" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-negative.json", + "sha256": "2c2bafdcd00c8a5ca7e99a7d3090a3fca81c5da5972b940932790128655dc41b" }, "semantic_dimensions": [ "local-flow", @@ -12317,13 +46536,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-java-loop-carried-positive", + "case_id": "dfb-taint-python-loop-carried-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-loop-carried-positive.sarif.json", - "sha256": "d1c269c9b0f0d3e2bf7b18837590ab7e3c6f2ce9a021cb0e83421e6784687dc5" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-positive.json", + "sha256": "4c7c237e99514c32094c906a2dc0b14263d2707e794c3369f4ccd2a86c8fe24c" }, "semantic_dimensions": [ "local-flow", @@ -12333,13 +46552,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-java-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-object-separation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-object-separation-negative.sarif.json", - "sha256": "62cef98286f431f3b71dc6631124cb2d98cb3ed386258724bd14950495d3dff1" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-object-separation-negative-unsupported.json", + "sha256": "6c8fa9601b1562a23dc4cdfd7132b7ad13d618fb89f8372edad29bcb2d589b56" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -12348,13 +46567,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-java-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-object-separation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-object-separation-positive.sarif.json", - "sha256": "d416accd5cc89de05e755871c4c0f00a513639047f9d21f5e8b6e55f9a3d190a" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-object-separation-positive-unsupported.json", + "sha256": "95bd7a40225591b0edfa9cf787b6608b632945427b012c16e8647cb6d34b2435" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -12363,13 +46582,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-java-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-return-relay-one-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-return-relay-one-hop-negative.sarif.json", - "sha256": "cab3399167358c62eefb11f96c1c376f6d0a4125f1e2c3d67d4209175e830210" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-return-relay-one-hop-negative-unsupported.json", + "sha256": "52d1a50b14449de668c6407696e28bda3485ad10b07cbffe2c0482e0345ae680" }, "semantic_dimensions": [ "interprocedural-flow" @@ -12377,13 +46596,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-java-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-return-relay-one-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-return-relay-one-hop-positive.sarif.json", - "sha256": "6ff5902882e54bc5e145f5a68acde28139a74d0d7a3e5c373dd11033a9fd9d2b" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-return-relay-one-hop-positive-unsupported.json", + "sha256": "8d738c07d0ce9c1006fc6dc09a661ed9dabb1f8c87c1ea3d1245e8183a544412" }, "semantic_dimensions": [ "interprocedural-flow" @@ -12391,13 +46610,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-java-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-return-relay-two-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-return-relay-two-hop-negative.sarif.json", - "sha256": "383c3613c53f4552c505bbfd4e5fabe1196e41aa89d697a643bc1c524219a101" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-return-relay-two-hop-negative-unsupported.json", + "sha256": "3bdcde55d5ab0193838cfd36364b1c2ba4aafb1ad0a82afb783a17665d240b01" }, "semantic_dimensions": [ "interprocedural-flow" @@ -12405,13 +46624,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-java-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-return-relay-two-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-return-relay-two-hop-positive.sarif.json", - "sha256": "b84c311b474178f7a2c65bdfd43baf2b3cc29069e5b5a7f2eb862e259cdfb5bf" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-return-relay-two-hop-positive-unsupported.json", + "sha256": "2c1547d4c53f51e82d7892690345dfa85e4a460c20a933952789fa8999e88fd8" }, "semantic_dimensions": [ "interprocedural-flow" @@ -12419,13 +46638,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-java-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-python-same-object-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-same-object-field-negative.sarif.json", - "sha256": "ab39f3dec21be36cb46ce3c6fd83e79ded66bd3b13c4d3eb8424a88dd7b01a53" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-same-object-field-negative-unsupported.json", + "sha256": "2ccf425ec56723d2be22b298d63cf08c9d6d2fc580d79836cf82024d9e9a9129" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -12433,13 +46652,13 @@ "template_id": "dfb-template-same-object-field-separation" }, { - "case_id": "dfb-taint-java-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-python-same-object-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql/dfb-taint-java-same-object-field-positive.sarif.json", - "sha256": "61b86618f9d763d7e8ad382996e90f36f9f883a06bba0c1d0a9af9c47c71a237" + "path": "reports/raw/semgrep-python-kernel/dfb-taint-python-same-object-field-positive-unsupported.json", + "sha256": "0a8ad70ee4567d803cca0aca520ccbf3daf66932d4f9874652cac4c6065e2c8a" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -12448,16 +46667,16 @@ } ], "dimension_macro": { - "false_positive_rate_percent": "12.4", - "true_positive_rate_percent": "73.1" + "false_positive_rate_percent": "42.9", + "true_positive_rate_percent": "100.0" }, "outcome_coverage": { "inconclusive": 0, - "not-reached": 17, - "reached": 15, + "not-reached": 5, + "reached": 9, "runner-error": 0, - "total": 32, - "unsupported": 0 + "total": 58, + "unsupported": 44 }, "score_tier": "core", "scored": true, @@ -12468,55 +46687,59 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, + "false_positive_rate": null, "name": "context-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { - "false_negatives": 1, + "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 1, + "true_negatives": 0, "true_positives": 0, - "unsupported": 0 + "unsupported": 14 }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 }, + "false_positive_rate": null, "name": "exceptional-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "0.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - } + "true_positive_rate": null }, { "counts": { @@ -12548,31 +46771,23 @@ }, { "counts": { - "false_negatives": 2, - "false_positives": 1, + "false_negatives": 0, + "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 4, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 5, - "numerator": 1, - "percent": "20.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 20 }, + "false_positive_rate": null, "name": "heap-field-sensitivity", "template_macro": { - "false_positive_rate_percent": "20.0", - "scored_negative_templates": 5, - "scored_positive_templates": 5, - "true_positive_rate_percent": "60.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 5, - "numerator": 3, - "percent": "60.0" - } + "true_positive_rate": null }, { "counts": { @@ -12580,102 +46795,86 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 26 }, + "false_positive_rate": null, "name": "interprocedural-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { - "false_negatives": 2, - "false_positives": 1, + "false_negatives": 0, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 7, - "true_positives": 6, - "unsupported": 0 + "true_negatives": 5, + "true_positives": 7, + "unsupported": 2 }, "false_positive_rate": { - "denominator": 8, - "numerator": 1, - "percent": "12.5" + "denominator": 7, + "numerator": 2, + "percent": "28.6" }, "name": "local-flow", "template_macro": { - "false_positive_rate_percent": "12.5", - "scored_negative_templates": 8, - "scored_positive_templates": 8, - "true_positive_rate_percent": "75.0" + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" }, "true_positive_rate": { - "denominator": 8, - "numerator": 6, - "percent": "75.0" + "denominator": 7, + "numerator": 7, + "percent": "100.0" } }, { "counts": { - "false_negatives": 1, + "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, + "false_positive_rate": null, "name": "object-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "50.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 1, - "percent": "50.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 1, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, + "true_negatives": 1, "true_positives": 3, "unsupported": 0 }, "false_positive_rate": { "denominator": 3, - "numerator": 1, - "percent": "33.3" + "numerator": 2, + "percent": "66.7" }, "name": "path-sensitivity", "template_macro": { - "false_positive_rate_percent": "33.3", + "false_positive_rate_percent": "66.7", "scored_negative_templates": 3, "scored_positive_templates": 3, "true_positive_rate_percent": "100.0" @@ -12685,6 +46884,26 @@ "numerator": 3, "percent": "100.0" } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null } ] } @@ -12693,40 +46912,40 @@ ], "model_profile": "benchmark-controlled", "report": { - "normalized_report_sha256": "7fbfe3942890a4d84e12968d160d5ad1fc675291bbe699f228af76f15cec7665", - "path": "reports/codeql-java-kernel.json", - "sha256": "7fbfe3942890a4d84e12968d160d5ad1fc675291bbe699f228af76f15cec7665" + "normalized_report_sha256": "9eb2778656f6f46c95181fca43832e0c1f8ed03ce7e85b3e7ded51a80bc45137", + "path": "reports/semgrep-python-kernel.json", + "sha256": "9eb2778656f6f46c95181fca43832e0c1f8ed03ce7e85b3e7ded51a80bc45137" }, "track": "taint" }, { "adapter": { "adapter_version": "0.1.0", - "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", - "configuration_hash": "cb54d749e915208a1fa7fceaa1e5e5302c18960aebf724573040fda66c7a7ba8", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", "dimension": "taint", - "id": "codeql-javascript-kernel", + "id": "semgrep-ruby-kernel", "model_profile": "benchmark-controlled", - "tool": "codeql", - "tool_version": "2.26.3", + "tool": "semgrep", + "tool_version": "1.174.0", "track": "taint" }, "dimension": "taint", - "id": "codeql-javascript-kernel-taint-taint-benchmark-controlled", + "id": "semgrep-ruby-kernel-taint-taint-benchmark-controlled", "languages": [ { - "language": "javascript", + "language": "ruby", "score_tiers": [ { "cases": [ { - "case_id": "dfb-taint-javascript-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-alias-propagation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-negative.sarif.json", - "sha256": "c7eec0da171eadd876ac767729680ce7c71fd758db4db8fee0e6cf27a8c5c547" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-alias-propagation-negative-unsupported.json", + "sha256": "3f14c0005e6544cb099aec5bd564060fbc70d43895eb6637ff85952d9e6ab185" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -12735,13 +46954,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-javascript-alias-propagation-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-alias-propagation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-positive.sarif.json", - "sha256": "301986352c49fe99b0a9af2ba65792b2e7abc07908af35d86e53950a834cabf9" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-alias-propagation-positive-unsupported.json", + "sha256": "343635a6ec1f1282ed59fbed08cae64fac24f779fae494ae71a585301fc325b1" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -12750,13 +46969,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-javascript-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-argument-position-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-negative.sarif.json", - "sha256": "e11badd88e16f5d8fe338e981f4b874188d7bc47bb92ef3582d85dd052970b97" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-argument-position-negative-unsupported.json", + "sha256": "10f47b512cf95fbddb34ef2684aed981cd34e1710b99eb215a8eff991a43a42c" }, "semantic_dimensions": [ "interprocedural-flow", @@ -12765,13 +46984,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-javascript-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-argument-position-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-positive.sarif.json", - "sha256": "3dd7933b33a6ea6148ca521219538f972077f59ee9e532c6494b4853773813ab" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-argument-position-positive-unsupported.json", + "sha256": "41c694d28edbc5a31b42da504290b94686bc73559062924b6cd08e468e92d956" }, "semantic_dimensions": [ "interprocedural-flow", @@ -12780,27 +46999,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-javascript-expression-negative", + "case_id": "dfb-taint-ruby-arithmetic-expression-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-expression-negative.sarif.json", - "sha256": "de8a3e82aa6fa576a785fb9a862f1b162a1a4ee8bb686d15229f68501e3c2157" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-arithmetic-expression-propagation" - }, - { - "case_id": "dfb-taint-javascript-expression-positive", - "classification": "false-negative", - "outcome": "not-reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-expression-positive.sarif.json", - "sha256": "5d3921f2a0c8aaadbe417b8af5c17e8fba5f18313fa84e1e0520d039e219e239" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json", + "sha256": "da071e21bf880976ef9cac91e5bfe198595077f01a569e3411444a9cc36689e7" }, "semantic_dimensions": [ "local-flow" @@ -12808,848 +47013,511 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-javascript-array-element-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-array-element-negative.sarif.json", - "sha256": "0112649dbd4613a1199c560c18e6a15b80549c6193e75bfd00113656bbbe8fa3" - }, - "semantic_dimensions": [ - "heap-field-sensitivity" - ], - "template_id": "dfb-template-array-element-separation" - }, - { - "case_id": "dfb-taint-javascript-array-element-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-array-element-positive.sarif.json", - "sha256": "860ff8a8951452e353623a856b090fc3c27fc9fa55fff6d7613edf974d229121" - }, - "semantic_dimensions": [ - "heap-field-sensitivity" - ], - "template_id": "dfb-template-array-element-separation" - }, - { - "case_id": "dfb-taint-javascript-branch-join-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-negative.sarif.json", - "sha256": "06e95594451b42362a0e5849fb5ac5551e234876e3e0e0de7c2e03e2fee64e72" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-branch-join" - }, - { - "case_id": "dfb-taint-javascript-branch-join-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-positive.sarif.json", - "sha256": "b8a53b707e4f7e9e2959fd281e0e73d9c0a46bda0188ae47770372eaa3cbdc19" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-branch-join" - }, - { - "case_id": "dfb-taint-javascript-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-call-context-negative.sarif.json", - "sha256": "aaea1a9ef8d4301882141008faa36a47926fc92f4adf334bd2c7b29c6188b554" - }, - "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" - ], - "template_id": "dfb-template-call-context-separation" - }, - { - "case_id": "dfb-taint-javascript-call-context-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-call-context-positive.sarif.json", - "sha256": "ba5bc58fdd319d45f3e264aea9a7dcfd368753403ae0aba95212d44c3163301b" - }, - "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" - ], - "template_id": "dfb-template-call-context-separation" - }, - { - "case_id": "dfb-taint-javascript-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-direct-negative.sarif.json", - "sha256": "651d098665667e036cb9d6777d875194425115b97e5a45440a10d10d4f99095e" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-javascript-direct-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-direct-positive.sarif.json", - "sha256": "a387e40bd776703d5cc5eb818d43056754333059952b14ebba7db2a7d5d4c94f" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-javascript-exception-catch-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-negative.sarif.json", - "sha256": "5f91373001bc5e566686b019350948720fb6357e3d6fd71c02ab1867e081b7ac" - }, - "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" - ], - "template_id": "dfb-template-exception-catch" - }, - { - "case_id": "dfb-taint-javascript-exception-catch-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-positive.sarif.json", - "sha256": "ef9d458e2658f96408803e77dfebf675a06d8ffcad14333122d09c75c51f4c0a" - }, - "semantic_dimensions": [ - "local-flow", - "heap-field-sensitivity", - "exceptional-flow" - ], - "template_id": "dfb-template-exception-catch" - }, - { - "case_id": "dfb-taint-javascript-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-negative.sarif.json", - "sha256": "cf59f41617ab06ce9d1a738fb29220681355622a0969e50ba76bbb96229156ca" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-javascript-infeasible-branch-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-positive.sarif.json", - "sha256": "b4561fe03dfed4abc1448980b37c8ccd09fa4547b76e1721c7092dfcf5d54978" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-javascript-local-chain-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-negative.sarif.json", - "sha256": "063d81a38f671b065ef1c549163c4e3d72b07c9111431fd7619811f04f9097aa" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-local-multi-step-chain" - }, - { - "case_id": "dfb-taint-javascript-local-chain-positive", + "case_id": "dfb-taint-ruby-arithmetic-expression-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-positive.sarif.json", - "sha256": "c271b0a9b9c711a1c0f9bb63363fa465336b6541cdb479e5049f4461c6a69e11" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json", + "sha256": "1c6408cd850144366138a81acff255545205b17bb56e093e36d4d97c38a473ae" }, "semantic_dimensions": [ "local-flow" ], - "template_id": "dfb-template-local-multi-step-chain" + "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-javascript-local-overwrite-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-array-element-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-negative.sarif.json", - "sha256": "227d28fd2a507e1c28ed4c6aa553ec08c60f36422dc0f2b3075ee576a917789a" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-array-element-negative-unsupported.json", + "sha256": "6681214c30dbffecf9fb219ead5251f130134a4f954cd157e40dbf0951ea6439" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" + "heap-field-sensitivity" ], - "template_id": "dfb-template-local-overwrite-kill" + "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-javascript-local-overwrite-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-array-element-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-positive.sarif.json", - "sha256": "c3fa3e5a4bb11ece5bcdda2c708f55a796194dcf96195f9192142e68d9127b38" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-array-element-positive-unsupported.json", + "sha256": "470755c2eaa25bb22db48e97f328041f7cc8d958b5bef3c2015c2b88c110d5cb" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" + "heap-field-sensitivity" ], - "template_id": "dfb-template-local-overwrite-kill" + "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-javascript-loop-carried-negative", - "classification": "false-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-negative.sarif.json", - "sha256": "b6989e186d07129075c08dd58edd1f7d718aafdbc1b1ac2375bae5450e605ad5" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-negative.json", + "sha256": "c01bca11f65eccc81d7f1cb716e0b3ceb269885163b235ac2cb2d84dc39e72e8" }, "semantic_dimensions": [ "local-flow", "flow-sensitivity", "path-sensitivity" ], - "template_id": "dfb-template-loop-carried-kill" + "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-javascript-loop-carried-positive", + "case_id": "dfb-taint-ruby-branch-join-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-positive.sarif.json", - "sha256": "e426ebe306ac7435f5109a8c99d5f1bd6360e607016b62d4fa0e44d5ea667801" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-positive.json", + "sha256": "fe8642b44b4b0b8f8376389690ea0fdfdaaa9aa43feb3bbcee2495c835f7c50e" }, "semantic_dimensions": [ "local-flow", "flow-sensitivity", "path-sensitivity" ], - "template_id": "dfb-template-loop-carried-kill" + "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-javascript-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-call-context-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-negative.sarif.json", - "sha256": "6f59e86cac7c0e71ba4d5755bf2d424f31462a2000f0e51faa8aa4540d6d3c10" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-call-context-negative-unsupported.json", + "sha256": "c7f6d62f852d4af55896d84e9c8231b5b5fa0be900ae4795d9e45949eaf2c41f" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "interprocedural-flow", + "context-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-javascript-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-call-context-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-positive.sarif.json", - "sha256": "501cb0b97bd50f403d7285ef395db31eb7a3cd75623beffdfb3c61bba28bbd1f" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-call-context-positive-unsupported.json", + "sha256": "a684b07081777ef9c98a02a4ab6f3de5f856c3fcc2ae8fc3441f3cc859c1cf7a" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "interprocedural-flow", + "context-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-javascript-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-anonymous-implementation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-negative.sarif.json", - "sha256": "809a6ec53de2e9ca58ab4ec52a167611a05c036b1cd1ddebff434bd3e97bafa2" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative-unsupported.json", + "sha256": "4392e94fed993d816a945864866a7b729ceb6e02f4072112cb02cda0aff0bc59" }, "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-javascript-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-anonymous-implementation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-positive.sarif.json", - "sha256": "14ee7e51beb0ceb7be9eeb6d5b9c2f783d543700a2b6f6d3ca358fc75b0b43a6" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive-unsupported.json", + "sha256": "9d33dcde8d07bff5ba6f73f1d71698235dc0dd3f2775b7444f135a0da4c0a9e9" }, "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-javascript-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-callback-registration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-negative.sarif.json", - "sha256": "e2eedd528cb4efa1ebb6bd222e18d419d0e0ec529fdf9da2d42e1724d8d2de28" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-callback-registration-negative-unsupported.json", + "sha256": "c589d9126b23c8bd5c6da69de6e56b0c9fb30f1ac7769fcb566367782176161b" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-javascript-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-callback-registration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-positive.sarif.json", - "sha256": "e2c42429fbed9f2486bfe41b20c125617dcf05ca517cce8fec17471c160c52ab" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-callback-registration-positive-unsupported.json", + "sha256": "4e804f09c9315d5586ada8cacafd14982c50072c1080b4106a671cad700e4817" }, "semantic_dimensions": [ + "dynamic-dispatch", "interprocedural-flow" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-javascript-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-closure-capture-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-negative.sarif.json", - "sha256": "5763001503b42b3879c6e8c0674ae846639803f58d487a56f47c2b2c7a2039de" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-closure-capture-negative-unsupported.json", + "sha256": "2322fe5daacb5bd58c7eecaa26e9bd157748e37ef77d4ed5bdd578cb3e83e92d" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-same-object-field-separation" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-javascript-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-closure-capture-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-positive.sarif.json", - "sha256": "2e06a384ea9c3429a9401d48afb404c448d071770adaa090d163514b862850a3" - }, - "semantic_dimensions": [ - "heap-field-sensitivity" - ], - "template_id": "dfb-template-same-object-field-separation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "9.9", - "true_positive_rate_percent": "89.7" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 17, - "reached": 15, - "runner-error": 0, - "total": 32, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" - }, - "name": "context-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - }, - "name": "exceptional-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 3, - "numerator": 1, - "percent": "33.3" - }, - "name": "flow-sensitivity", - "template_macro": { - "false_positive_rate_percent": "33.3", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 1, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 5, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 5, - "numerator": 0, - "percent": "0.0" - }, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 5, - "scored_positive_templates": 5, - "true_positive_rate_percent": "80.0" - }, - "true_positive_rate": { - "denominator": 5, - "numerator": 4, - "percent": "80.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" - }, - "name": "interprocedural-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-closure-capture-positive-unsupported.json", + "sha256": "76a2f29889b9221ae1bc718ec591dc5121e2b0d5d6d35153abd2d4761c46e8d9" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-closure-capture" }, { - "counts": { - "false_negatives": 1, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 7, - "true_positives": 7, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 8, - "numerator": 1, - "percent": "12.5" + "case_id": "dfb-taint-ruby-computed-property-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-computed-property-negative-unsupported.json", + "sha256": "6e1ecab69ebefd8166b6627a04771d27736902d5d2fb726aef2fb5c28b980afe" }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "12.5", - "scored_negative_templates": 8, - "scored_positive_templates": 8, - "true_positive_rate_percent": "87.5" + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" + }, + { + "case_id": "dfb-taint-ruby-computed-property-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-computed-property-positive-unsupported.json", + "sha256": "22242324fa3a1fd400a05a68f2e8b83f4a89b8472a9f8cbdd625e7d2a1b260f9" }, - "true_positive_rate": { - "denominator": 8, - "numerator": 7, - "percent": "87.5" - } + "semantic_dimensions": [ + "dynamic-dispatch", + "heap-field-sensitivity" + ], + "template_id": "dfb-template-chal-computed-property" }, { - "counts": { - "false_negatives": 1, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 1, - "unsupported": 0 + "case_id": "dfb-taint-ruby-context-pair-depth2-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative-unsupported.json", + "sha256": "3a3e79e9a862f4dc13f0ff84baee18efb06f8b908ac9f8e88b08d87e5cc86408" }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-ruby-context-pair-depth2-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive-unsupported.json", + "sha256": "264532ba737442424edefd49be640689932ddbc6b0132f36bf9b4cbec6596248" }, - "name": "object-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "50.0" + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-context-pair-depth2" + }, + { + "case_id": "dfb-taint-ruby-deep-relay-chain-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative-unsupported.json", + "sha256": "a657054b104ef7f9dcff37cf5414d90296575b5cb7b54b2fb0eec1c4ddcb4fd8" }, - "true_positive_rate": { - "denominator": 2, - "numerator": 1, - "percent": "50.0" - } + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "counts": { - "false_negatives": 0, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 3, - "unsupported": 0 + "case_id": "dfb-taint-ruby-deep-relay-chain-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive-unsupported.json", + "sha256": "fd9672b6357da1ef7efe3ef31fb02d5a9da16e7031bc8437839c089d7120b520" }, - "false_positive_rate": { - "denominator": 3, - "numerator": 1, - "percent": "33.3" + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-dispatch-table-negative-unsupported.json", + "sha256": "c663a6294fc060e90c85cf3a93112b6295049c38d58865be019687506484d10f" }, - "name": "path-sensitivity", - "template_macro": { - "false_positive_rate_percent": "33.3", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, + { + "case_id": "dfb-taint-ruby-dispatch-table-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-dispatch-table-positive-unsupported.json", + "sha256": "c69b047bd0ba8a92b9314cd8314f9ba4226c6b865d5a03054b0dfafb9d5aa0d4" }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - } - ] - } - ] - } - ], - "model_profile": "benchmark-controlled", - "report": { - "normalized_report_sha256": "7ce08b4ed5b67bd711d3f6cb06184f7f80fd74c51d89c554cde8def997ce7f95", - "path": "reports/codeql-javascript-kernel.json", - "sha256": "7ce08b4ed5b67bd711d3f6cb06184f7f80fd74c51d89c554cde8def997ce7f95" - }, - "track": "taint" - }, - { - "adapter": { - "adapter_version": "0.1.0", - "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", - "configuration_hash": "25b92ad6190d65fd76c67da51c3ec0d638cea7699e976941c027a48700b9096e", - "dimension": "taint", - "id": "codeql-kotlin-kernel", - "model_profile": "benchmark-controlled", - "tool": "codeql", - "tool_version": "2.26.3", - "track": "taint" - }, - "dimension": "taint", - "id": "codeql-kotlin-kernel-taint-taint-benchmark-controlled", - "languages": [ - { - "language": "kotlin", - "score_tiers": [ - { - "cases": [ + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-dispatch-table" + }, { - "case_id": "dfb-taint-kotlin-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-element-object-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.sarif.json", - "sha256": "ff7f5f7a1e0ab63b21ac2c23ce58e8121ab5e634b4690d9cd456cde299c2804b" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-element-object-negative-unsupported.json", + "sha256": "a36017b2ad6a4f7ee5f19e353722f0b8e6b11f6d63ab35415264617316121f3b" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-kotlin-alias-propagation-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-element-object-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.sarif.json", - "sha256": "1ef08aa5813e4ae7713b75eea3a3e3edffbc249bba0f3d756670e92548cbac18" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-element-object-positive-unsupported.json", + "sha256": "e6049f1bfe2e36d286bf08b9efb9833cb2ae438ceee7a4ca6ddb3f16be1eabe4" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-kotlin-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-function-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.sarif.json", - "sha256": "7352eb69bd7ddcb82551a4aae1778b6dd5c83ffc6b8652a344cce85301b7f17f" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-function-field-negative-unsupported.json", + "sha256": "2ae6f84b4de3670a92832deb0a046963328498fdcac6a5ac70403b620c908a65" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-kotlin-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-function-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.sarif.json", - "sha256": "f38e7e81d953326bf521d44180b3452bad64fa4b63f42857ee1e43cde240fd4f" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-function-field-positive-unsupported.json", + "sha256": "ef6598f5249d2dae627e8a38d9d73c816008555b78ea074908f8ec0e468e923c" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "heap-field-sensitivity", + "object-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-kotlin-expression-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-map-iteration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-negative.sarif.json", - "sha256": "d2b0bcb97af735d4df412d8643f31e6e8e4af35ac92b0f4eaad10e9ec58775a1" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-map-iteration-negative-unsupported.json", + "sha256": "3d27252b8ce6c69536e32c52ab86ef3bd1302da42fe4bb819f480eb7857caea4" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-kotlin-expression-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-map-iteration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-positive.sarif.json", - "sha256": "b894a1f642c67f46c31f9f3f47f26ff7c21fbfde5f72d7eea90db1d01f516d31" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-map-iteration-positive-unsupported.json", + "sha256": "6f3eff512acc144543861ccb72ae5ad35326903e93d802df895cbaf46da3ff2e" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-kotlin-array-element-negative", - "classification": "false-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-nested-access-path-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-negative.sarif.json", - "sha256": "b2a9d9bb07cd659d2f07c5ff739e4f7215d5856c5c58ffd441248ece719e9b45" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-nested-access-path-negative-unsupported.json", + "sha256": "639c843539ce523ff9864edc7f3837f58b11b9f441765f215c0f06b5bc53bda7" }, "semantic_dimensions": [ "heap-field-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-kotlin-array-element-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-nested-access-path-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-positive.sarif.json", - "sha256": "79a68bb08b3cfb527f8e6f83885e8925c9fa74dec0458d04b1ee020c40fb21c0" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-nested-access-path-positive-unsupported.json", + "sha256": "b656aa4f10c54f73b2731616e781424ae8145b356bf0f250600bd56f579ad36d" }, "semantic_dimensions": [ "heap-field-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-kotlin-branch-join-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-recursive-carry-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.sarif.json", - "sha256": "bedc96922d46c632a922a4d15161e39507036a8f8de777e68a06e030f0577c19" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-recursive-carry-negative-unsupported.json", + "sha256": "38d07f3833ca5b8e54b0b9a30b2dc803395ea3fb420b7b1568fde48b9f7b1702" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "recursion" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-kotlin-branch-join-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-recursive-carry-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.sarif.json", - "sha256": "3db8d10636ca41f6aa636787ecc3df0452fdc1cb6dda754a6c1b465f027d4769" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-recursive-carry-positive-unsupported.json", + "sha256": "ccdab8f109bf98adebdf56ebf8b56f3e8bba0d319efc6681daa1ca1b232a43ac" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "interprocedural-flow", + "recursion" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-kotlin-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-reflective-invocation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-negative.sarif.json", - "sha256": "6ad54ef229a28c838771027cfb48e3b16addbaeb9fc764fe290c21b8c68abbdf" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative-unsupported.json", + "sha256": "745412971f70f2386c7e6115e13cac7c3ec6007f807b9cade327f8e8a24f70ea" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-kotlin-call-context-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-reflective-invocation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-positive.sarif.json", - "sha256": "87ad1b348e372a7bb4d8bc320f7dbc3af4d06b6632cdb9f09e5debc254e4c94c" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive-unsupported.json", + "sha256": "774febbc4562c5994c1a24cddb90c1f050c19c1a9fa053bc28fd4373a41c5288" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-kotlin-direct-negative", + "case_id": "dfb-taint-ruby-direct-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-negative.sarif.json", - "sha256": "f492baf3e3e796ee78983fb3e98430783ebd91b434c2b029cf2d618f58f7fd56" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-negative.json", + "sha256": "9aaa51eda00b446ace53ca1c2eb0600be14ed493fc88066d2467161802619343" }, "semantic_dimensions": [ "local-flow" @@ -13657,13 +47525,13 @@ "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-kotlin-direct-positive", + "case_id": "dfb-taint-ruby-direct-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-positive.sarif.json", - "sha256": "d684794899587990e9a4c162b781533eb204799c57250e86cde3d1f239262705" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-positive.json", + "sha256": "b32113bb7ef22bea06619029c3cb59109223afddd068b1009c8b3468b1a7a00a" }, "semantic_dimensions": [ "local-flow" @@ -13671,13 +47539,13 @@ "template_id": "dfb-template-direct-propagation" }, { - "case_id": "dfb-taint-kotlin-exception-catch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-exception-catch-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.sarif.json", - "sha256": "fce991d46927f0919025fee2e748faf6e62645879ff8caf4b08a31c7572dae14" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-exception-catch-negative-unsupported.json", + "sha256": "e1508bfecfd9b803c2aa3a125f604b840334490eeab3630243c6e48c057e3400" }, "semantic_dimensions": [ "local-flow", @@ -13687,13 +47555,13 @@ "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-kotlin-exception-catch-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-exception-catch-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.sarif.json", - "sha256": "7c65484955569e67faa1e352f0b958ec656f8a08bdf644aba67e0b740cbf6a0f" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-exception-catch-positive-unsupported.json", + "sha256": "3eab47923829a768cc85990b7e432651a635f99b4854a0a9ef055466f84afa88" }, "semantic_dimensions": [ "local-flow", @@ -13703,13 +47571,13 @@ "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-kotlin-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.sarif.json", - "sha256": "5a6826a5976336040294b1d57ee5b59bbe323b41c71e8dffc929a4ed11878a35" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json", + "sha256": "037234df88574b6c4fff7ff810324518fbdbb86fb3152242c346254aa0ec4cbc" }, "semantic_dimensions": [ "local-flow", @@ -13718,13 +47586,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-kotlin-infeasible-branch-positive", + "case_id": "dfb-taint-ruby-infeasible-branch-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.sarif.json", - "sha256": "f6ac2f4af1f27640344c790f783f6b0799346f19b275b0dae350e34886a7d39b" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json", + "sha256": "a8d419c884d3aabf87b8c8d0474626b11308e7e03e62f1a5012d5384571c2e9b" }, "semantic_dimensions": [ "local-flow", @@ -13733,13 +47601,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-kotlin-local-chain-negative", + "case_id": "dfb-taint-ruby-local-chain-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.sarif.json", - "sha256": "20f6ba5f0af998d962c5c2665e6cf01a58dfe1ab0d523cb012cf753bb069d6c7" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-negative.json", + "sha256": "d40638ea7169d82b14e2cb36ba394c6899eb694f299e2d3aab337479f908b3e6" }, "semantic_dimensions": [ "local-flow" @@ -13747,13 +47615,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-kotlin-local-chain-positive", + "case_id": "dfb-taint-ruby-local-chain-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.sarif.json", - "sha256": "ab0c32b814f464dcd2aef618b31fdbdb0db18f1e19f74a56e9a2ccc27f1b90ef" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-positive.json", + "sha256": "682f24d7f4e3984fc66127e6b59250c858edbd63cca1456d2f27a91aca2180b5" }, "semantic_dimensions": [ "local-flow" @@ -13761,13 +47629,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-kotlin-local-overwrite-negative", + "case_id": "dfb-taint-ruby-local-overwrite-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.sarif.json", - "sha256": "965c71570d2d5e9e579e59324d33f450f50f2d18a720cefa3e14d7a4d204ed76" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json", + "sha256": "657a656ce65755b5c51c2af7cfb1795987303084ab5b1472aeabf8566deaf863" }, "semantic_dimensions": [ "local-flow", @@ -13776,13 +47644,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-kotlin-local-overwrite-positive", + "case_id": "dfb-taint-ruby-local-overwrite-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.sarif.json", - "sha256": "580ba5e43bbffa9df6bf3eb0828987536824c45a45dfa8163ba4b709f6330693" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json", + "sha256": "04f802485e8de579ce077af3fb92c6909b7eac2befe70a267acc009b19c2614f" }, "semantic_dimensions": [ "local-flow", @@ -13791,13 +47659,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-kotlin-loop-carried-negative", + "case_id": "dfb-taint-ruby-loop-carried-negative", "classification": "false-positive", "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.sarif.json", - "sha256": "ad8b044538456988fe23ec45d3d347764e6266957eb002e0c0db649c2774d3ab" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json", + "sha256": "7de972b70016929395e48b5af5c1bee6ba6a79eb7aac616065700f075f8b40bc" }, "semantic_dimensions": [ "local-flow", @@ -13807,13 +47675,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-kotlin-loop-carried-positive", + "case_id": "dfb-taint-ruby-loop-carried-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.sarif.json", - "sha256": "cc0d60d9aebc7741d836152303c439d07ef6058c04d9795765138ff5da6ca900" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json", + "sha256": "cdd4b6031fd1ef07ee58103ebdabcb3e210ac6495a3c8f3e2a034270f7937d8b" }, "semantic_dimensions": [ "local-flow", @@ -13823,13 +47691,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-kotlin-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-object-separation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.sarif.json", - "sha256": "beba22378abb7d9e53862335701bf2eaad7a2700b73dccfc2f4fff0df3f10ae7" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-object-separation-negative-unsupported.json", + "sha256": "0545b6436dff9b48cdbd9f2c2654941eb1268d7ad8df7efba9db2a7445c00489" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -13838,13 +47706,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-kotlin-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-object-separation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.sarif.json", - "sha256": "7429d724b40d19f377052b2252fec88d159cb1916d499b193d4a71b9dd39a659" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-object-separation-positive-unsupported.json", + "sha256": "c4f3a6cb2bf7e833b7ff3c974d5ff8100d7e630e30e130326a8024b798339246" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -13853,13 +47721,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-kotlin-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-return-relay-one-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.sarif.json", - "sha256": "1912bb615a5e6fc979502691bc747fa704dc076a5c8349222accde1d4e24016e" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative-unsupported.json", + "sha256": "87a19ba00f7884b9eb46b6082815a71e008cd918cd7ce266513ae06a4ca723bb" }, "semantic_dimensions": [ "interprocedural-flow" @@ -13867,13 +47735,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-kotlin-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-return-relay-one-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.sarif.json", - "sha256": "8099755e4b9debe2e89271ea011658d8b4ba74bc4fe6a61a364bfeb7a7040ae6" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive-unsupported.json", + "sha256": "da76ce7a7e26f69c1f5af1429f0bb23d4eb00e91cd1159c26dd3a140cda187c1" }, "semantic_dimensions": [ "interprocedural-flow" @@ -13881,13 +47749,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-kotlin-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-return-relay-two-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.sarif.json", - "sha256": "aaa19b675000e38de835088520a75dbb7c60b9887e75c7fc65c4bb8dce5c4e9f" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative-unsupported.json", + "sha256": "7fad2dc85006d3c4f4555fcf303fb7bf8f0f040bcdd9d5e3d072dadb5723148a" }, "semantic_dimensions": [ "interprocedural-flow" @@ -13895,13 +47763,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-kotlin-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-return-relay-two-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.sarif.json", - "sha256": "69ebfa64fb585892e17df1e1d6bff794ca4954b5d5ed81131a83eb5e81e79bd9" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive-unsupported.json", + "sha256": "1ba368de2537e869bf0d21c0a4a2b80f2d77d1c3f8c23d76efe5c8d339584677" }, "semantic_dimensions": [ "interprocedural-flow" @@ -13909,13 +47777,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-kotlin-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-ruby-same-object-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.sarif.json", - "sha256": "854232030a539f42f4f5be28dd059788c2964675df08948aa08c1731f90189c3" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-same-object-field-negative-unsupported.json", + "sha256": "0b5754797ab50640946c5a668937dec9f69982be7c7ae45519889af463872f1d" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -13923,13 +47791,13 @@ "template_id": "dfb-template-same-object-field-separation" }, { - "case_id": "dfb-taint-kotlin-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-ruby-same-object-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.sarif.json", - "sha256": "b9612f3f0bb08e9d5785ea9cc84a4fd5a32374776a28f0f8088f037f06ae29c4" + "path": "reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-same-object-field-positive-unsupported.json", + "sha256": "96662510076d577af72216762891e2cc938e702a541b31cf800c2f0d3d7ab1e9" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -13938,16 +47806,16 @@ } ], "dimension_macro": { - "false_positive_rate_percent": "12.4", - "true_positive_rate_percent": "73.1" + "false_positive_rate_percent": "42.9", + "true_positive_rate_percent": "100.0" }, "outcome_coverage": { "inconclusive": 0, - "not-reached": 17, - "reached": 15, + "not-reached": 5, + "reached": 9, "runner-error": 0, - "total": 32, - "unsupported": 0 + "total": 58, + "unsupported": 44 }, "score_tier": "core", "scored": true, @@ -13958,55 +47826,59 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, + "false_positive_rate": null, "name": "context-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { - "false_negatives": 1, + "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 1, + "true_negatives": 0, "true_positives": 0, - "unsupported": 0 + "unsupported": 14 }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 }, + "false_positive_rate": null, "name": "exceptional-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "0.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - } + "true_positive_rate": null }, { "counts": { @@ -14038,31 +47910,23 @@ }, { "counts": { - "false_negatives": 2, - "false_positives": 1, + "false_negatives": 0, + "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 4, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 5, - "numerator": 1, - "percent": "20.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 20 }, + "false_positive_rate": null, "name": "heap-field-sensitivity", "template_macro": { - "false_positive_rate_percent": "20.0", - "scored_negative_templates": 5, - "scored_positive_templates": 5, - "true_positive_rate_percent": "60.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 5, - "numerator": 3, - "percent": "60.0" - } + "true_positive_rate": null }, { "counts": { @@ -14070,102 +47934,86 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 26 }, + "false_positive_rate": null, "name": "interprocedural-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { - "false_negatives": 2, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 7, - "true_positives": 6, - "unsupported": 0 + "false_negatives": 0, + "false_positives": 2, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 5, + "true_positives": 7, + "unsupported": 2 }, "false_positive_rate": { - "denominator": 8, - "numerator": 1, - "percent": "12.5" + "denominator": 7, + "numerator": 2, + "percent": "28.6" }, "name": "local-flow", "template_macro": { - "false_positive_rate_percent": "12.5", - "scored_negative_templates": 8, - "scored_positive_templates": 8, - "true_positive_rate_percent": "75.0" + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" }, "true_positive_rate": { - "denominator": 8, - "numerator": 6, - "percent": "75.0" + "denominator": 7, + "numerator": 7, + "percent": "100.0" } }, { "counts": { - "false_negatives": 1, + "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, + "false_positive_rate": null, "name": "object-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "50.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 1, - "percent": "50.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 1, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, + "true_negatives": 1, "true_positives": 3, "unsupported": 0 }, "false_positive_rate": { "denominator": 3, - "numerator": 1, - "percent": "33.3" + "numerator": 2, + "percent": "66.7" }, "name": "path-sensitivity", "template_macro": { - "false_positive_rate_percent": "33.3", + "false_positive_rate_percent": "66.7", "scored_negative_templates": 3, "scored_positive_templates": 3, "true_positive_rate_percent": "100.0" @@ -14175,6 +48023,26 @@ "numerator": 3, "percent": "100.0" } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null } ] } @@ -14183,278 +48051,604 @@ ], "model_profile": "benchmark-controlled", "report": { - "normalized_report_sha256": "779b945d3435b7c8144d932117bb5483f16520b0c7b285ba477910faf489ac3f", - "path": "reports/codeql-kotlin-kernel.json", - "sha256": "779b945d3435b7c8144d932117bb5483f16520b0c7b285ba477910faf489ac3f" + "normalized_report_sha256": "6f3b58ae53d16816b90076d449361e75728b20af8f9866c0e1f37ce12874b279", + "path": "reports/semgrep-ruby-kernel.json", + "sha256": "6f3b58ae53d16816b90076d449361e75728b20af8f9866c0e1f37ce12874b279" }, "track": "taint" }, { "adapter": { "adapter_version": "0.1.0", - "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", - "configuration_hash": "f97f0198f19f2d1d8630b48ff5d30d947e9f83b940de38af425076cf73e82230", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", "dimension": "taint", - "id": "codeql-python-kernel", + "id": "semgrep-rust-kernel", "model_profile": "benchmark-controlled", - "tool": "codeql", - "tool_version": "2.26.3", + "tool": "semgrep", + "tool_version": "1.174.0", "track": "taint" }, "dimension": "taint", - "id": "codeql-python-kernel-taint-taint-benchmark-controlled", + "id": "semgrep-rust-kernel-taint-taint-benchmark-controlled", "languages": [ { - "language": "python", + "language": "rust", "score_tiers": [ { "cases": [ { - "case_id": "dfb-taint-python-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-alias-propagation-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-alias-propagation-negative-unsupported.json", + "sha256": "883f9f482ae4278902f0605f6b048ebfe24105f99a67d6e01931b4eb7d15ea4c" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-rust-alias-propagation-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-alias-propagation-positive-unsupported.json", + "sha256": "909bab6e67288c2e008952e6ede5152065785b435efd3f286f5defc247236173" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-alias-propagation-separation" + }, + { + "case_id": "dfb-taint-rust-argument-position-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-argument-position-negative-unsupported.json", + "sha256": "1c6560246eb711af15db7f78f65f2af7bd6e97b39ee928b6b05d539af2e149c2" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-rust-argument-position-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-argument-position-positive-unsupported.json", + "sha256": "7f74be6b54e451a4b0c3ceec3a6668427888125f99200a8bcaa8ea2368aa1011" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-argument-position-separation" + }, + { + "case_id": "dfb-taint-rust-expression-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-negative.json", + "sha256": "27893cea3d3c21b68bb4244c5a77e293cd9f105af4e8c4d8e6e0a73a4304351d" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-rust-expression-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-positive.json", + "sha256": "b0c1397efe9c6b774555fb4393d41e0c4b5d8515650fe988c8895c3b1756a82f" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-arithmetic-expression-propagation" + }, + { + "case_id": "dfb-taint-rust-array-element-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-array-element-negative-unsupported.json", + "sha256": "d726c175c79e4d51261ffb42cee1121d23aa341148733c2de40390ae2dd0ad85" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-rust-array-element-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-array-element-positive-unsupported.json", + "sha256": "2789c4820e4f7ef8ee92323ee4fa247f24cacbf42c2e3e9686a7bd4959a4d65a" + }, + "semantic_dimensions": [ + "heap-field-sensitivity" + ], + "template_id": "dfb-template-array-element-separation" + }, + { + "case_id": "dfb-taint-rust-branch-join-negative", + "classification": "true-negative", + "outcome": "not-reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-negative.json", + "sha256": "1e0432f7cf45a28495cf1799993adb82d75c98d1fa305cfa100b64b5bf03eca2" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-rust-branch-join-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-positive.json", + "sha256": "a99cada7c43dfb38b28d8a79f9a8bf24cbc3b25a60b6a3ee5b09c55bcb7b84d6" + }, + "semantic_dimensions": [ + "local-flow", + "flow-sensitivity", + "path-sensitivity" + ], + "template_id": "dfb-template-branch-join" + }, + { + "case_id": "dfb-taint-rust-call-context-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-call-context-negative-unsupported.json", + "sha256": "82710418b1a97f16fd775257bdb33cf906017f1a6430daa6d8aeb575c8bd78c7" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-rust-call-context-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-call-context-positive-unsupported.json", + "sha256": "ae23c9f825761d4c69c028befde4222341474a3fb9885e340bb0994defd7425e" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "context-sensitivity" + ], + "template_id": "dfb-template-call-context-separation" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-anonymous-implementation-negative-unsupported.json", + "sha256": "8071dd53231976c7c482ec8cf0e09fbbc0b755429b2bf8a1384853c268aa0186" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-rust-anonymous-implementation-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-anonymous-implementation-positive-unsupported.json", + "sha256": "9dd76957dfab22728163ad8df6d9fb4594edd92eea01a19441e11dd0bbc1fc7a" + }, + "semantic_dimensions": [ + "dynamic-dispatch", + "context-sensitivity" + ], + "template_id": "dfb-template-chal-anonymous-implementation" + }, + { + "case_id": "dfb-taint-rust-callback-registration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-negative.sarif.json", - "sha256": "af93d1a04d855b9aeaeec894f5c4eaa41d9113c46e6e6aa93c0e616c70d05511" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-callback-registration-negative-unsupported.json", + "sha256": "1ec84220688fe7d6e83d52bdd31248a3bfebac132cee56dd5f3bab10af118d0a" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-python-alias-propagation-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-callback-registration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-positive.sarif.json", - "sha256": "724ea082bc6b53fb080d8d7856b3b21931ab5372d607e2b5b5e69918791a4a51" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-callback-registration-positive-unsupported.json", + "sha256": "1b3b2e5f0cf7cd66924c07f72e1b8853eda22310174edb4c017a322b9f0a17e2" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-python-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-closure-capture-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-negative.sarif.json", - "sha256": "1b7127a680a63d9b0bac39295e6f6c097ebe6df013b814254d428e35bca67df7" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-closure-capture-negative-unsupported.json", + "sha256": "54726389c9073bedb5b3c1d94aef50f0f7aad85d4083c5ffa9c210090e43ca1e" }, "semantic_dimensions": [ "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-python-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-rust-closure-capture-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-positive.sarif.json", - "sha256": "f1b743b4abd8ca4e1895a2f2fa1e71311eb8b989c9b5dd50d99a9088ca332d05" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-closure-capture-positive-unsupported.json", + "sha256": "2a20bd8a3223c4add1b34a9c3496bdb4fb869d25a710d4515e6bdd664152637d" }, "semantic_dimensions": [ "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-python-arithmetic-expression-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-computed-property-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-negative.sarif.json", - "sha256": "a4862d26601b0159fe32c6431283cc5a108ed33791f23c765a64f7207fad4be2" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-computed-property-negative-unsupported.json", + "sha256": "82c7c1b38649212af7666d54d401f5856c1ad5348cd1421edb0060ef305ff519" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-python-arithmetic-expression-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-rust-computed-property-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-positive.sarif.json", - "sha256": "ab1d46c189c1090fabe351e35e91b85beca5ff8f2290f2cc54227c669948c06b" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-computed-property-positive-unsupported.json", + "sha256": "3c2cdb3f219db08c4cd0ec3abb24a2c02f0b9ccbddcbd99605b9e72949395d2b" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-python-array-element-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-context-pair-depth2-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-array-element-negative.sarif.json", - "sha256": "ab506c715931ad4c27e0561276c68694aefcf08b25f5b855e240c9e07579335c" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-context-pair-depth2-negative-unsupported.json", + "sha256": "28eac0ac5a4d5158d3f06c17a3241caee3d002acbe07cf7005e13821eaa8832e" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "case_id": "dfb-taint-python-array-element-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-context-pair-depth2-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-array-element-positive.sarif.json", - "sha256": "838f978130b419a958fdfd1c9cb8fdfba882c39630df8c6d4b7f96920f2e0197" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-context-pair-depth2-positive-unsupported.json", + "sha256": "4a92aafc09fc391b346fde0dc6a2a1171391c480cc26617bd1480b7f8e791298" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "context-sensitivity", + "interprocedural-flow" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "case_id": "dfb-taint-python-branch-join-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-deep-relay-chain-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-negative.sarif.json", - "sha256": "9c09c8cf822acb84553ad6469641f683aa2216de083d8b71bde39a5cfd835bdc" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-deep-relay-chain-negative-unsupported.json", + "sha256": "f989b3c9a38920d932f9aa46e5a1d4051ac71628fea291f47eae93e120113179" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "interprocedural-flow" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "case_id": "dfb-taint-python-branch-join-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-rust-deep-relay-chain-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-positive.sarif.json", - "sha256": "5823e406d6a4e11b4191d3f5746b70057d29c06839f1f0bd908e7c00aac9566b" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-deep-relay-chain-positive-unsupported.json", + "sha256": "4ac9cc80a7cdebf222eac1b5b77c064fa683104721c00079d8679a7de36ef560" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "interprocedural-flow" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "case_id": "dfb-taint-python-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-dispatch-table-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-call-context-negative.sarif.json", - "sha256": "19b347c6af9fa5baf705aff3515a86c40218423dd551c84eb754ac10e4ffd427" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-dispatch-table-negative-unsupported.json", + "sha256": "4533e0e455d8ff549b3c26e000658b3e4dd4b18c66c9dc303ec111dd9f8b1ee6" }, "semantic_dimensions": [ - "interprocedural-flow", + "dynamic-dispatch", "context-sensitivity" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-dispatch-table" }, { - "case_id": "dfb-taint-python-call-context-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-rust-dispatch-table-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-call-context-positive.sarif.json", - "sha256": "72cc522ef8ac7f40f1b3632065c2affdca3f502fccee63854a96a5fbc66fd8f2" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-dispatch-table-positive-unsupported.json", + "sha256": "18f7524589ce612004e9b28e9b7471c57e5a500365650ae1b56e9a4afa80e63d" }, "semantic_dimensions": [ - "interprocedural-flow", + "dynamic-dispatch", "context-sensitivity" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-dispatch-table" }, { - "case_id": "dfb-taint-python-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-element-object-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-direct-negative.sarif.json", - "sha256": "2f6b196c4c86afc10475dbe56dda2071588ce7da7c5a1e8fcb8a558d75ba206d" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-element-object-negative-unsupported.json", + "sha256": "787c6e01c729cba8d5e05acbd846cd8657d49325b58beda2fe65d7bb690060d2" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-python-direct-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-rust-element-object-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-direct-positive.sarif.json", - "sha256": "8b2d3128fc3d69073a93dbd9e6198913e6e38683d534c84bda27a53769daab0f" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-element-object-positive-unsupported.json", + "sha256": "2841ac0c9e601e790f234958aad8df0ffb257133dc791e8038afe50392b35cd5" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-direct-propagation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-python-exception-catch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-function-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-negative.sarif.json", - "sha256": "30910bdfc19eed109806645e4d21df624f55d1fea503aa68199f1c8bfc7d5f2a" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-function-field-negative-unsupported.json", + "sha256": "3e9a38e7b1e0d7af7a02ca6286ba71795ccd6890d3ddc090aeff9a8f5f850af4" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-rust-function-field-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-function-field-positive-unsupported.json", + "sha256": "0205549548c2263f637e48acea0fee72c039f56b3f4b6a033c4709f946bfb8c8" + }, + "semantic_dimensions": [ + "interprocedural-flow", + "dynamic-dispatch", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-function-field" + }, + { + "case_id": "dfb-taint-rust-map-iteration-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-map-iteration-negative-unsupported.json", + "sha256": "8ffced5aac420c100e33897e696961b47db352866ba079893cd2ebec344f9981" }, "semantic_dimensions": [ - "local-flow", "heap-field-sensitivity", - "exceptional-flow" + "object-sensitivity" ], - "template_id": "dfb-template-exception-catch" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-python-exception-catch-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-map-iteration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-positive.sarif.json", - "sha256": "10cc129b7325db884f65c22ee9d87799cb6b0a3e641c8dd9a623b9bac17c385d" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-map-iteration-positive-unsupported.json", + "sha256": "670293a7f20cdcab1e2151e3672dfb2985a833195b14b45e013d45d12b9656ad" }, "semantic_dimensions": [ - "local-flow", "heap-field-sensitivity", - "exceptional-flow" + "object-sensitivity" ], - "template_id": "dfb-template-exception-catch" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-python-infeasible-branch-negative", + "case_id": "dfb-taint-rust-nested-access-path-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-nested-access-path-negative-unsupported.json", + "sha256": "680de297dc11dbb6cbd3f61242f39a3d77ebd128fa438b2169c09fa684f1aa48" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-rust-nested-access-path-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-nested-access-path-positive-unsupported.json", + "sha256": "6f58ae3800b52789ffd58320be450dfd919641ffc032e1bced7d22501d5cdcf6" + }, + "semantic_dimensions": [ + "heap-field-sensitivity", + "object-sensitivity" + ], + "template_id": "dfb-template-chal-nested-access-path" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-recursive-carry-negative-unsupported.json", + "sha256": "bf79069b9d0e01b0122e677c463799153b723dd44914ab1bd8c1fd35b0baa2cd" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-rust-recursive-carry-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-recursive-carry-positive-unsupported.json", + "sha256": "c51a1fe2e5a46c4937536a2410199d15a11187ae40bea9c027b7780cd224bf73" + }, + "semantic_dimensions": [ + "recursion", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-recursive-carry" + }, + { + "case_id": "dfb-taint-rust-direct-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-negative.sarif.json", - "sha256": "bca0bcc835c3df1f2b69aa764d9641cc195a916de3a11f7c3ddf348591fbeb73" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-negative.json", + "sha256": "aad001fac8e5625211d6d86d65d78b1f2361ea0733f9ce65a38d4dde2a32d664" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-rust-direct-positive", + "classification": "true-positive", + "outcome": "reached", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-positive.json", + "sha256": "832ac7496c4b2bba7a0f3e9eac01ee0487e6a3ed7706b926048221851b325cbf" + }, + "semantic_dimensions": [ + "local-flow" + ], + "template_id": "dfb-template-direct-propagation" + }, + { + "case_id": "dfb-taint-rust-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json", + "sha256": "b6e4dc4d2aada4e9d325128e11e9d2dd0339b5d514bbbda4ff3c2190ff8c19ef" }, "semantic_dimensions": [ "local-flow", @@ -14463,13 +48657,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-python-infeasible-branch-positive", + "case_id": "dfb-taint-rust-infeasible-branch-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-positive.sarif.json", - "sha256": "083ad8b4d28714c6897b202c71a844efc3487eacfc76c158621386fe1bfd80ec" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json", + "sha256": "d02faa0ab23358549a085444337bb7595e8aa78be0443a285307182c822d6934" }, "semantic_dimensions": [ "local-flow", @@ -14478,13 +48672,13 @@ "template_id": "dfb-template-infeasible-branch" }, { - "case_id": "dfb-taint-python-local-chain-negative", + "case_id": "dfb-taint-rust-local-chain-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-negative.sarif.json", - "sha256": "9a2b0f60346c0dc50869cae0aff5b93120affe94fee4b2e8ee98cd4d762fbdb1" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-negative.json", + "sha256": "98082cbd68e600b0a23ee78f95a1d167c8c01fffb409946fd523d44be34b6238" }, "semantic_dimensions": [ "local-flow" @@ -14492,13 +48686,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-python-local-chain-positive", + "case_id": "dfb-taint-rust-local-chain-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-positive.sarif.json", - "sha256": "584620c31cf192ac5fd8243b0c8e60f96bab91b589196d73909ca7635c435d42" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-positive.json", + "sha256": "6346f205b539ab519368e65fd4182248344058ea83f1561f9574d0ddddf26728" }, "semantic_dimensions": [ "local-flow" @@ -14506,13 +48700,13 @@ "template_id": "dfb-template-local-multi-step-chain" }, { - "case_id": "dfb-taint-python-local-overwrite-negative", + "case_id": "dfb-taint-rust-local-overwrite-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-negative.sarif.json", - "sha256": "c8221606d3cb62e161f1872dfdbcd536495b8b3e150b3d5b1b65b2e42dbc1cf5" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-negative.json", + "sha256": "64280617337786c3d81d8b5a3072a96a49ee51b3158a4b446976c8c773477b5d" }, "semantic_dimensions": [ "local-flow", @@ -14521,13 +48715,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-python-local-overwrite-positive", + "case_id": "dfb-taint-rust-local-overwrite-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-positive.sarif.json", - "sha256": "93a68ebe1dade023ed20feb9ba7eb66358f1cf1ec8474fd63ff0a7f5b4beae1d" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-positive.json", + "sha256": "d01040f7a9699274357a4c688f33d5adfc244db6e9688cc230d40ef240e6bd35" }, "semantic_dimensions": [ "local-flow", @@ -14536,13 +48730,13 @@ "template_id": "dfb-template-local-overwrite-kill" }, { - "case_id": "dfb-taint-python-loop-carried-negative", + "case_id": "dfb-taint-rust-loop-carried-negative", "classification": "false-positive", "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-negative.sarif.json", - "sha256": "4af80fe2f893fcfe5debba3efed07f350d7c1507886277805d3458a6b531b959" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-negative.json", + "sha256": "4f4c59f02fad4b39129aecbb9fb89c0c1e7dea1ab60b2ab2c40221f29e4633cb" }, "semantic_dimensions": [ "local-flow", @@ -14552,13 +48746,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-python-loop-carried-positive", + "case_id": "dfb-taint-rust-loop-carried-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-positive.sarif.json", - "sha256": "496a735a784fb224302db2d590da409fc262d271902237113cd48112462acd90" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-positive.json", + "sha256": "18d064bd43aa6f7675f8266bd3b7b1e38bdc9ebea24df39227b2862f4ee8d401" }, "semantic_dimensions": [ "local-flow", @@ -14568,13 +48762,13 @@ "template_id": "dfb-template-loop-carried-kill" }, { - "case_id": "dfb-taint-python-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-object-separation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-negative.sarif.json", - "sha256": "c0b0282d17fd0f70b3bce6dfbe4b5f9bf550997682e3574a1e8aa4c1ed666b7e" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-object-separation-negative-unsupported.json", + "sha256": "2c61763e68ebb0f1025d78c678bb4b396d776c3d5acd5eb7f1fddaeb328ad7c6" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -14583,13 +48777,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-python-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-rust-object-separation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-positive.sarif.json", - "sha256": "69d3b3f8b42a287607d93fde2d1a6b164d01187dc8d4461816748cda954baa96" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-object-separation-positive-unsupported.json", + "sha256": "2e6fcb02df6e2f4271b96db4febcebad6cadd55629f470648f1cff1465ab381f" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -14598,13 +48792,13 @@ "template_id": "dfb-template-object-separation" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-return-relay-one-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-negative.sarif.json", - "sha256": "9343e29aaf8db1dccc334374f629f5da8d5c3298dadacf176415a6c43bb69c4f" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative-unsupported.json", + "sha256": "e22cd48d4189de0f00f2f90ae0748d0ff76719c38e575074cf0f1f18b1db1c72" }, "semantic_dimensions": [ "interprocedural-flow" @@ -14612,13 +48806,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-python-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-rust-return-relay-one-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-positive.sarif.json", - "sha256": "519746ee689600e3bd24636e54e9469aa29fff6cccc84d45ec129d9123e89b83" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive-unsupported.json", + "sha256": "e29f6fc1e4dc8ca8cbfb16fe5b97a6799f1a7a06f5535b66ce062fd37268501a" }, "semantic_dimensions": [ "interprocedural-flow" @@ -14626,13 +48820,13 @@ "template_id": "dfb-template-return-relay-one-hop" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-return-relay-two-hop-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-negative.sarif.json", - "sha256": "7d4c16d349e277aca92617d5d6ab4fe2eeeafb4228c34fb62c125986204b9fd4" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative-unsupported.json", + "sha256": "de3ba79c293bc85ce0d65c693aafefec5280005b6edbf640fd133cfffa07609f" }, "semantic_dimensions": [ "interprocedural-flow" @@ -14640,13 +48834,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-python-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-rust-return-relay-two-hop-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-positive.sarif.json", - "sha256": "66c7bdabcdbce54e766bc5e88708a5ba476ada5e0b6950b5be06222ea65d1264" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive-unsupported.json", + "sha256": "c49df2d9301fa041392b452c5f1288b1b39a74a9c663151eb8aa28ab5eb94669" }, "semantic_dimensions": [ "interprocedural-flow" @@ -14654,13 +48848,13 @@ "template_id": "dfb-template-return-relay-two-hop" }, { - "case_id": "dfb-taint-python-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-rust-same-object-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-negative.sarif.json", - "sha256": "6064f04e216e0eaea102e3c3082c6cbf2115e2b7b3fc89bee962c803e05c6d1c" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-same-object-field-negative-unsupported.json", + "sha256": "33449d4e08a4957023a9732369a70ecc28b55f2510c5f4efbb3b618c2e056c4e" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -14668,13 +48862,13 @@ "template_id": "dfb-template-same-object-field-separation" }, { - "case_id": "dfb-taint-python-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-rust-same-object-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-positive.sarif.json", - "sha256": "a4e5e746244cd1ab90b00f400cebad56f5ee5c38485680a1b5c05b3738046d2b" + "path": "reports/raw/semgrep-rust-kernel/dfb-taint-rust-same-object-field-positive-unsupported.json", + "sha256": "61764de7bcf77b5aea5c6b5f75454c8d6bd7bcf8468f6bb8aaa6ebf754839279" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -14683,16 +48877,16 @@ } ], "dimension_macro": { - "false_positive_rate_percent": "9.9", - "true_positive_rate_percent": "72.2" + "false_positive_rate_percent": "42.9", + "true_positive_rate_percent": "100.0" }, "outcome_coverage": { "inconclusive": 0, - "not-reached": 18, - "reached": 14, + "not-reached": 5, + "reached": 9, "runner-error": 0, - "total": 32, - "unsupported": 0 + "total": 54, + "unsupported": 40 }, "score_tier": "core", "scored": true, @@ -14703,55 +48897,39 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, + "false_positive_rate": null, "name": "context-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { - "false_negatives": 1, + "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 1, + "true_negatives": 0, "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "unsupported": 10 }, - "name": "exceptional-flow", + "false_positive_rate": null, + "name": "dynamic-dispatch", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "0.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - } + "true_positive_rate": null }, { "counts": { @@ -14783,31 +48961,23 @@ }, { "counts": { - "false_negatives": 3, + "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 5, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 5, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 16 }, + "false_positive_rate": null, "name": "heap-field-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 5, - "scored_positive_templates": 5, - "true_positive_rate_percent": "40.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 5, - "numerator": 2, - "percent": "40.0" - } + "true_positive_rate": null }, { "counts": { @@ -14815,102 +48985,86 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 20 }, + "false_positive_rate": null, "name": "interprocedural-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { - "false_negatives": 1, - "false_positives": 1, + "false_negatives": 0, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 7, + "true_negatives": 5, "true_positives": 7, "unsupported": 0 }, "false_positive_rate": { - "denominator": 8, - "numerator": 1, - "percent": "12.5" + "denominator": 7, + "numerator": 2, + "percent": "28.6" }, "name": "local-flow", "template_macro": { - "false_positive_rate_percent": "12.5", - "scored_negative_templates": 8, - "scored_positive_templates": 8, - "true_positive_rate_percent": "87.5" + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" }, "true_positive_rate": { - "denominator": 8, + "denominator": 7, "numerator": 7, - "percent": "87.5" + "percent": "100.0" } }, { "counts": { - "false_negatives": 1, + "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 12 }, + "false_positive_rate": null, "name": "object-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "50.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 1, - "percent": "50.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 1, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, + "true_negatives": 1, "true_positives": 3, "unsupported": 0 }, "false_positive_rate": { "denominator": 3, - "numerator": 1, - "percent": "33.3" + "numerator": 2, + "percent": "66.7" }, "name": "path-sensitivity", "template_macro": { - "false_positive_rate_percent": "33.3", + "false_positive_rate_percent": "66.7", "scored_negative_templates": 3, "scored_positive_templates": 3, "true_positive_rate_percent": "100.0" @@ -14920,6 +49074,26 @@ "numerator": 3, "percent": "100.0" } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null } ] } @@ -14928,40 +49102,40 @@ ], "model_profile": "benchmark-controlled", "report": { - "normalized_report_sha256": "fb2a40617b05170daf9a5f9d786bd961c298fdd759c8596fd3f990d33a4f4e4f", - "path": "reports/codeql-python-kernel.json", - "sha256": "fb2a40617b05170daf9a5f9d786bd961c298fdd759c8596fd3f990d33a4f4e4f" + "normalized_report_sha256": "1739e7212692082488ac9ef6f3661a46dce3f9536f708b41113cb0b7574a3e89", + "path": "reports/semgrep-rust-kernel.json", + "sha256": "1739e7212692082488ac9ef6f3661a46dce3f9536f708b41113cb0b7574a3e89" }, "track": "taint" }, { "adapter": { "adapter_version": "0.1.0", - "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", - "configuration_hash": "cc2c728b66e0c273545e3531a672c0987473f3830f5df80b0839f5d04c33600b", + "build_identity": "semgrep-oss:1.174.0", + "configuration_hash": "865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100", "dimension": "taint", - "id": "codeql-rust-kernel", + "id": "semgrep-typescript-kernel", "model_profile": "benchmark-controlled", - "tool": "codeql", - "tool_version": "2.26.3", + "tool": "semgrep", + "tool_version": "1.174.0", "track": "taint" }, "dimension": "taint", - "id": "codeql-rust-kernel-taint-taint-benchmark-controlled", + "id": "semgrep-typescript-kernel-taint-taint-benchmark-controlled", "languages": [ { - "language": "rust", + "language": "typescript", "score_tiers": [ { "cases": [ { - "case_id": "dfb-taint-rust-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-alias-propagation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-negative.sarif.json", - "sha256": "ccc00a637ffba5021ca3c874c423e06755a1370e52cc9ac0ae07e68bb1a0a4df" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-alias-propagation-negative-unsupported.json", + "sha256": "922a5afa8886430d38410708428e0ceb83f8d9a99f8db90294552ea7d9779b01" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -14970,13 +49144,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-rust-alias-propagation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-alias-propagation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-positive.sarif.json", - "sha256": "8502928a3ffa70cefe05011472bcd839a50ae30facea82f62abc9d874fcb8882" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-alias-propagation-positive-unsupported.json", + "sha256": "9e0eca628784889029cd28bfbc3ba592f53cd9ef8605e8d2c386dfbd2d8ad9e7" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -14985,13 +49159,13 @@ "template_id": "dfb-template-alias-propagation-separation" }, { - "case_id": "dfb-taint-rust-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-argument-position-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-negative.sarif.json", - "sha256": "fe64b0e4cfd55c05729399798a1cf1075f0138746abe7f41a63afd949001ba8d" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-argument-position-negative-unsupported.json", + "sha256": "361807e522a2226a2111dbe70cabf04a76ecdef19bb2aa1d4b8fde6234184627" }, "semantic_dimensions": [ "interprocedural-flow", @@ -15000,13 +49174,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-rust-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-argument-position-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-positive.sarif.json", - "sha256": "06720363f47a50673399e78f7c88b76d60236b258e236cc7c519d7d0845cca08" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-argument-position-positive-unsupported.json", + "sha256": "10ef6fdd4c7724b90322f13a042bc31c4aec2da5e5950b9c0bc7f78ef20c3f78" }, "semantic_dimensions": [ "interprocedural-flow", @@ -15015,13 +49189,13 @@ "template_id": "dfb-template-argument-position-separation" }, { - "case_id": "dfb-taint-rust-expression-negative", + "case_id": "dfb-taint-typescript-expression-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-negative.sarif.json", - "sha256": "1239259fbb3f5cbbee75d1a5d85e1697e66e71ed07ef6b0d9f659a853ed54455" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-negative.json", + "sha256": "850545749d1e24c9e250818a86ce6ca2a793b5ca7d09dccd38b4f10ffd8ec959" }, "semantic_dimensions": [ "local-flow" @@ -15029,13 +49203,13 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-rust-expression-positive", + "case_id": "dfb-taint-typescript-expression-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-positive.sarif.json", - "sha256": "16a0f9357bcd280bba52e89fe13352e6055dec2df18e31111003da71d3827b48" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-positive.json", + "sha256": "8e77f2ecf04859cd1690fade8e3ec577bb72ad9a631304cca77da46335d69be6" }, "semantic_dimensions": [ "local-flow" @@ -15043,13 +49217,13 @@ "template_id": "dfb-template-arithmetic-expression-propagation" }, { - "case_id": "dfb-taint-rust-array-element-negative", - "classification": "false-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-array-element-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-negative.sarif.json", - "sha256": "64eccaafab0592c2f6ca6758fc5734529d7ea91a246f52c841843082db59f72e" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-array-element-negative-unsupported.json", + "sha256": "c2c0e47ce6c4fe6b724920bd55f4ea0ab9a30f18eb496e03f4cdeb716c7c8de1" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -15057,13 +49231,13 @@ "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-rust-array-element-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-array-element-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-positive.sarif.json", - "sha256": "5706afb3f39092db93faec83d485ef30f0f39cff307f2a3d1e29388f72a8ded7" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-array-element-positive-unsupported.json", + "sha256": "4b176c7092f9d43f82247caa2d350e68989deea55383c58fed8f60516f16ff4d" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -15071,13 +49245,13 @@ "template_id": "dfb-template-array-element-separation" }, { - "case_id": "dfb-taint-rust-branch-join-negative", + "case_id": "dfb-taint-typescript-branch-join-negative", "classification": "true-negative", "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-negative.sarif.json", - "sha256": "cf9f2520814a75b930c8f825cc9fca408c22218804de6c980d515138410abe88" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-negative.json", + "sha256": "734e6002b2448c0da461c51800dad62033fa29e49760156043b1f200c6eee07c" }, "semantic_dimensions": [ "local-flow", @@ -15087,13 +49261,13 @@ "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-rust-branch-join-positive", + "case_id": "dfb-taint-typescript-branch-join-positive", "classification": "true-positive", "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-positive.sarif.json", - "sha256": "29b3a5fafe3d473cec94bf785cd1a66e558c3082ac2a3050d8bcc6f78ab20ae9" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-positive.json", + "sha256": "f118416794ae606ce40a7cf103cbf32bf9874d12897cfaff479e3dd72c9894d2" }, "semantic_dimensions": [ "local-flow", @@ -15103,13 +49277,13 @@ "template_id": "dfb-template-branch-join" }, { - "case_id": "dfb-taint-rust-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-call-context-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-negative.sarif.json", - "sha256": "540266cd2e74a9accfbe7dc95677857f568ce312bf1e12462aebc4eb271230fe" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-call-context-negative-unsupported.json", + "sha256": "597d6e746e1c49a1d98308f71b89f20ecddebd54183ccb21c8c7bb88be242e56" }, "semantic_dimensions": [ "interprocedural-flow", @@ -15118,13 +49292,13 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-rust-call-context-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-call-context-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-positive.sarif.json", - "sha256": "f00dff800ea451ed2f1cb64a74bf01addc8c9c650e4fbb5e17af52d68be720ff" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-call-context-positive-unsupported.json", + "sha256": "dbbaa593c3aa58133e69dd937314dab6872194545981161f4c68f72d643baa08" }, "semantic_dimensions": [ "interprocedural-flow", @@ -15133,795 +49307,392 @@ "template_id": "dfb-template-call-context-separation" }, { - "case_id": "dfb-taint-rust-direct-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-negative.sarif.json", - "sha256": "5d2b79c2a2f0d92fff985da67cc53af6a0146d074c6aee26e4e90dd684df5139" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-rust-direct-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-positive.sarif.json", - "sha256": "b0fa9b84ef317925d0048cf3c3cbc2c90e37c5bf79b4dcc090b502fa32851de2" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-direct-propagation" - }, - { - "case_id": "dfb-taint-rust-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-negative.sarif.json", - "sha256": "561453bd45b7a0857a4df848f318436b7ddb37f822b3c76e30966d324142ef21" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-rust-infeasible-branch-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-positive.sarif.json", - "sha256": "0fd3f27bcf45dc2ceef1b9dacbc95278a2fde0f9634386858472b92423679613" - }, - "semantic_dimensions": [ - "local-flow", - "path-sensitivity" - ], - "template_id": "dfb-template-infeasible-branch" - }, - { - "case_id": "dfb-taint-rust-local-chain-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-negative.sarif.json", - "sha256": "1c048922c80d8f6116c65241f74f48cf7870caa328f2c460c646803b76bfc5d7" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-local-multi-step-chain" - }, - { - "case_id": "dfb-taint-rust-local-chain-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-positive.sarif.json", - "sha256": "b5868c6fdb6a86908c18c0470e665ae8510096072590b4320bb059f8592f7ed7" - }, - "semantic_dimensions": [ - "local-flow" - ], - "template_id": "dfb-template-local-multi-step-chain" - }, - { - "case_id": "dfb-taint-rust-local-overwrite-negative", - "classification": "true-negative", - "outcome": "not-reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-negative.sarif.json", - "sha256": "23f6a678ad0ee7aaa5b6c5b8ac367b31920f39f988c3b3960b8d89ce2a57d71c" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" - ], - "template_id": "dfb-template-local-overwrite-kill" - }, - { - "case_id": "dfb-taint-rust-local-overwrite-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-positive.sarif.json", - "sha256": "c1fd391ae464b6b6d2947377f4849049611b791f2dd53f16900fc8f3a8d44184" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity" - ], - "template_id": "dfb-template-local-overwrite-kill" - }, - { - "case_id": "dfb-taint-rust-loop-carried-negative", - "classification": "false-positive", - "outcome": "reached", - "polarity": "negative", - "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-negative.sarif.json", - "sha256": "f95e499cc4490d1707ed3692244a0b687a4eb60960dd95c357d67b9f972a5dfc" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-loop-carried-kill" - }, - { - "case_id": "dfb-taint-rust-loop-carried-positive", - "classification": "true-positive", - "outcome": "reached", - "polarity": "positive", - "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-positive.sarif.json", - "sha256": "09ad9e2d243d6451f13ca22f36f70364c7fae440cf3b98e52a1eca3964610139" - }, - "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" - ], - "template_id": "dfb-template-loop-carried-kill" - }, - { - "case_id": "dfb-taint-rust-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-anonymous-implementation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-negative.sarif.json", - "sha256": "d4d5ff4022b48081b175d4d9e691040a01c79f4f15bbc4de6d6e1866c6ff313a" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-anonymous-implementation-negative-unsupported.json", + "sha256": "8d079dbf84be98623942b05c3ad9a01ca907521410bd055b19fd08ff29282875" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-rust-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-anonymous-implementation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-positive.sarif.json", - "sha256": "b009f44f0eef57f448a0a4bd159d34441d313cccfc54c184b19a8026c3ca0299" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-anonymous-implementation-positive-unsupported.json", + "sha256": "4e54b514665c032b1218853b7374f7c2fb1127d69605b5caefe6c88d42e71d79" }, "semantic_dimensions": [ - "heap-field-sensitivity", - "object-sensitivity" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-object-separation" + "template_id": "dfb-template-chal-anonymous-implementation" }, { - "case_id": "dfb-taint-rust-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-callback-registration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.sarif.json", - "sha256": "4ebec1b24c617d6889de555e016d911540996cf1201e4d6b8136218d766887b9" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-callback-registration-negative-unsupported.json", + "sha256": "8c277a174e85a5cedcaeb009398ac4bf5a5513d90597a187e6fc778550377f2d" }, "semantic_dimensions": [ - "interprocedural-flow" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-rust-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-callback-registration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.sarif.json", - "sha256": "9b6cfadefd4bfb259f99f2b03ab50bd68f6c0313a72f4a9cd74da13f46cdb686" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-callback-registration-positive-unsupported.json", + "sha256": "ff9dc44f045851c8b6bbd50610d4fa26674599a965dac2a9b9be59556434d725" }, "semantic_dimensions": [ - "interprocedural-flow" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-return-relay-one-hop" + "template_id": "dfb-template-chal-callback-registration" }, { - "case_id": "dfb-taint-rust-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-closure-capture-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.sarif.json", - "sha256": "ebd5528235242aab9e01ccf5ecefea6db4c72dcf445bf75ffaa017fe1338f367" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-closure-capture-negative-unsupported.json", + "sha256": "854752083584b4f59b224ec2ae4e2dc0f876ea1ea775971eba4fca064bd8e15a" }, "semantic_dimensions": [ - "interprocedural-flow" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-rust-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-closure-capture-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.sarif.json", - "sha256": "eaca02ffa629f89643ac2357f4740ec0df3896d5e327cd4e9b97a214ca1ca2de" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-closure-capture-positive-unsupported.json", + "sha256": "c6a639075c9abed0195bdb3f9982a478e5eb96ae1b593937bab97321e0e80070" }, "semantic_dimensions": [ - "interprocedural-flow" + "interprocedural-flow", + "dynamic-dispatch" ], - "template_id": "dfb-template-return-relay-two-hop" + "template_id": "dfb-template-chal-closure-capture" }, { - "case_id": "dfb-taint-rust-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-computed-property-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-negative.sarif.json", - "sha256": "478f1940aa12303bdea4aef51183ec9ccedc4d8de056243e7c24c0bdbcc74329" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-computed-property-negative-unsupported.json", + "sha256": "10ca3ff29c44b4bdd459a85ab08959a279fdf51b4a31184d9c03630e4e3e45fa" }, "semantic_dimensions": [ "heap-field-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" + "template_id": "dfb-template-chal-computed-property" }, { - "case_id": "dfb-taint-rust-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-computed-property-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-positive.sarif.json", - "sha256": "14ea6d1ae7559e82f974b0359fe02dd3d51bcf730fdca92d727a071ebdbb4a37" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-computed-property-positive-unsupported.json", + "sha256": "1fa9607c2688f0ba23720b320748e8cd8002f9e97ce290aabd8195ac19b9ec2f" }, "semantic_dimensions": [ "heap-field-sensitivity" ], - "template_id": "dfb-template-same-object-field-separation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "15.1", - "true_positive_rate_percent": "100.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 13, - "reached": 17, - "runner-error": 0, - "total": 30, - "unsupported": 0 - }, - "score_tier": "core", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" - }, - "name": "context-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 3, - "numerator": 1, - "percent": "33.3" - }, - "name": "flow-sensitivity", - "template_macro": { - "false_positive_rate_percent": "33.3", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - }, - { - "counts": { - "false_negatives": 0, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 3, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 1, - "percent": "25.0" - }, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": "25.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" - }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "template_id": "dfb-template-chal-computed-property" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" - }, - "name": "interprocedural-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "case_id": "dfb-taint-typescript-context-pair-depth2-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-context-pair-depth2-negative-unsupported.json", + "sha256": "aaee70113c904df1ecae7dbd2078f8062a88a22261ad6135ce40b4a34fca47a9" }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "counts": { - "false_negatives": 0, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 6, - "true_positives": 7, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 7, - "numerator": 1, - "percent": "14.3" - }, - "name": "local-flow", - "template_macro": { - "false_positive_rate_percent": "14.3", - "scored_negative_templates": 7, - "scored_positive_templates": 7, - "true_positive_rate_percent": "100.0" + "case_id": "dfb-taint-typescript-context-pair-depth2-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-context-pair-depth2-positive-unsupported.json", + "sha256": "884a7f392b29b6584c94da0f105d0613d0a73ba0132d16eb307366931329c0a5" }, - "true_positive_rate": { - "denominator": 7, - "numerator": 7, - "percent": "100.0" - } + "semantic_dimensions": [ + "context-sensitivity", + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-context-pair-depth2" }, { - "counts": { - "false_negatives": 0, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" - }, - "name": "object-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "case_id": "dfb-taint-typescript-deep-relay-chain-negative", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "negative", + "raw_evidence": { + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-deep-relay-chain-negative-unsupported.json", + "sha256": "590a964e2f99541c8548ed610f49eaca6158cf1c0dbff856faa1ad6815911eda" }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" }, { - "counts": { - "false_negatives": 0, - "false_positives": 1, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 2, - "true_positives": 3, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 3, - "numerator": 1, - "percent": "33.3" - }, - "name": "path-sensitivity", - "template_macro": { - "false_positive_rate_percent": "33.3", - "scored_negative_templates": 3, - "scored_positive_templates": 3, - "true_positive_rate_percent": "100.0" + "case_id": "dfb-taint-typescript-deep-relay-chain-positive", + "classification": "unsupported", + "outcome": "unsupported", + "polarity": "positive", + "raw_evidence": { + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-deep-relay-chain-positive-unsupported.json", + "sha256": "74d1ec913962dc0a55676d5886e8d8789a78783fa89070cf4c32ffc796a86b1b" }, - "true_positive_rate": { - "denominator": 3, - "numerator": 3, - "percent": "100.0" - } - } - ] - }, - { - "cases": [ + "semantic_dimensions": [ + "interprocedural-flow" + ], + "template_id": "dfb-template-chal-deep-relay-chain" + }, { - "case_id": "dfb-taint-rust-result-error-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-dispatch-table-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-negative.sarif.json", - "sha256": "371810539776c18e73c78bb6bca720faf31d9ec3d1f35c5722c016ca6b5a77eb" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-dispatch-table-negative-unsupported.json", + "sha256": "0cb3bff24bf9335be792ad081ced3dcfde2b410d1a2fa63ce6a69b7777138c30" }, "semantic_dimensions": [ - "interprocedural-flow", - "heap-field-sensitivity" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-result-error-propagation" + "template_id": "dfb-template-chal-dispatch-table" }, { - "case_id": "dfb-taint-rust-result-error-propagation-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-dispatch-table-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-positive.sarif.json", - "sha256": "ec5a84949c6a43065b5093bf9af944c056fedcd38365ec1313338b9311fabdd2" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-dispatch-table-positive-unsupported.json", + "sha256": "6f65ed4c7f3d4fdb710d200a1aeaa96107783c11363a5de6aeb6d8c92ab39c4a" }, "semantic_dimensions": [ - "interprocedural-flow", - "heap-field-sensitivity" + "dynamic-dispatch", + "context-sensitivity" ], - "template_id": "dfb-template-result-error-propagation" - } - ], - "dimension_macro": { - "false_positive_rate_percent": "0.0", - "true_positive_rate_percent": "0.0" - }, - "outcome_coverage": { - "inconclusive": 0, - "not-reached": 2, - "reached": 0, - "runner-error": 0, - "total": 2, - "unsupported": 0 - }, - "score_tier": "language-extension", - "scored": true, - "semantic_dimensions": [ - { - "counts": { - "false_negatives": 1, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - }, - "name": "heap-field-sensitivity", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "0.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - } + "template_id": "dfb-template-chal-dispatch-table" }, { - "counts": { - "false_negatives": 1, - "false_positives": 0, - "inconclusive": 0, - "runner_errors": 0, - "true_negatives": 1, - "true_positives": 0, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - }, - "name": "interprocedural-flow", - "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "0.0" - }, - "true_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" - } - } - ] - } - ] - } - ], - "model_profile": "benchmark-controlled", - "report": { - "normalized_report_sha256": "bfb4af7974972cabf6367bf960bd9f74203ff65cb5fdcceadfb83d0d456ce20b", - "path": "reports/codeql-rust-kernel.json", - "sha256": "bfb4af7974972cabf6367bf960bd9f74203ff65cb5fdcceadfb83d0d456ce20b" - }, - "track": "taint" - }, - { - "adapter": { - "adapter_version": "0.1.0", - "build_identity": "codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7", - "configuration_hash": "97949db804086b91f4737ad2e6a8ac5dab461f811a7a033250a00ced32eac54c", - "dimension": "taint", - "id": "codeql-typescript-kernel", - "model_profile": "benchmark-controlled", - "tool": "codeql", - "tool_version": "2.26.3", - "track": "taint" - }, - "dimension": "taint", - "id": "codeql-typescript-kernel-taint-taint-benchmark-controlled", - "languages": [ - { - "language": "typescript", - "score_tiers": [ - { - "cases": [ - { - "case_id": "dfb-taint-typescript-alias-propagation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-element-object-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-negative.sarif.json", - "sha256": "b98671d84929c1564169a7c9624a90124a72c397ce4bdcc582a99c1f5dd9f368" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-element-object-negative-unsupported.json", + "sha256": "d5bf46b8812a0b509ba5d7abbe2ae573d573c63d46b770e17171e020426e9332" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-typescript-alias-propagation-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-element-object-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-positive.sarif.json", - "sha256": "77391cd5e0f0e010c488c35f37d5ed6cb8cfca4fef53b22e78f09a9fd15b7c2e" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-element-object-positive-unsupported.json", + "sha256": "6c9008aa75c3cf0babdae0a66fbfbac158fce13d08471a1fca23dec7e9701c87" }, "semantic_dimensions": [ "heap-field-sensitivity", "object-sensitivity" ], - "template_id": "dfb-template-alias-propagation-separation" + "template_id": "dfb-template-chal-element-object" }, { - "case_id": "dfb-taint-typescript-argument-position-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-function-field-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-negative.sarif.json", - "sha256": "87cfa7016edea8c6314a2a999419a6d8e6b1d9c87d688ae3a7df1587d6eebada" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-function-field-negative-unsupported.json", + "sha256": "8e2fd4d7cab30a3e62dbdf4bddb2d5155d9a7780e31b069946428c0dab838fae" }, "semantic_dimensions": [ "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "object-sensitivity" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-typescript-argument-position-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-function-field-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-positive.sarif.json", - "sha256": "113b0614cab6e9f20c484db4b587269379406f60aeb3de83cd9eb3d59b6bf6da" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-function-field-positive-unsupported.json", + "sha256": "d523935967d7576d30e25bf3ff7bc15c54864be97a21c0bdea37c6c9246c1ace" }, "semantic_dimensions": [ "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "object-sensitivity" ], - "template_id": "dfb-template-argument-position-separation" + "template_id": "dfb-template-chal-function-field" }, { - "case_id": "dfb-taint-typescript-expression-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-map-iteration-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-expression-negative.sarif.json", - "sha256": "ad853c6323dca72017801da39e8404524b3bd7606267738df7b50ac35dafc7c6" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-map-iteration-negative-unsupported.json", + "sha256": "3022d18a3b9f5662c1e4664a9d01ded1399230106b3d0ed917e5581c11a7e1c0" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-typescript-expression-positive", - "classification": "false-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-map-iteration-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-expression-positive.sarif.json", - "sha256": "d9240d879fd5541eb2570762fd2201f8da2b61aad3df6caea13b34777a259a7c" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-map-iteration-positive-unsupported.json", + "sha256": "4aea13109c5fb92a12f6f6663a2237f89cca02d0d9e9036d83344300642347e3" }, "semantic_dimensions": [ - "local-flow" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-arithmetic-expression-propagation" + "template_id": "dfb-template-chal-map-iteration" }, { - "case_id": "dfb-taint-typescript-array-element-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-nested-access-path-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-array-element-negative.sarif.json", - "sha256": "a49ca90e3cfc44a8a155a7c190956e591d45bb9bd55cbbc391ef6baf64d435f5" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-nested-access-path-negative-unsupported.json", + "sha256": "d3959709f5dce48aa1c9bdee9305885b40d137024c65ce95ee94d4b71159e4b1" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-typescript-array-element-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-nested-access-path-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-array-element-positive.sarif.json", - "sha256": "63b7d9ea759effacab2a84d54532bbe7a95e5d41d258316518a730f76eee37fd" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-nested-access-path-positive-unsupported.json", + "sha256": "526e7b2ecc65645eeccd2c216f10c8608a142d1b216d321227a24be4bad0e84c" }, "semantic_dimensions": [ - "heap-field-sensitivity" + "heap-field-sensitivity", + "object-sensitivity" ], - "template_id": "dfb-template-array-element-separation" + "template_id": "dfb-template-chal-nested-access-path" }, { - "case_id": "dfb-taint-typescript-branch-join-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-recursive-carry-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-negative.sarif.json", - "sha256": "e2f86b4d462e247818275d93f2da291abe887834a75b2582da3a77369e05d2a6" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-recursive-carry-negative-unsupported.json", + "sha256": "612c5b9cb3e42cb52c6bdb20da9bddf7c3be7d78d7d997357d2d3c4ab0775ead" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "recursion", + "interprocedural-flow" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-typescript-branch-join-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-recursive-carry-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-positive.sarif.json", - "sha256": "34aebb4a212a0a4f3a70e6eeb721bd62113d3066b58c60a5d2e121d09ceb5f46" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-recursive-carry-positive-unsupported.json", + "sha256": "cf3d58dc378911eb3408951010506c2be25f0a13d5a5059ba97b2033918e3bf6" }, "semantic_dimensions": [ - "local-flow", - "flow-sensitivity", - "path-sensitivity" + "recursion", + "interprocedural-flow" ], - "template_id": "dfb-template-branch-join" + "template_id": "dfb-template-chal-recursive-carry" }, { - "case_id": "dfb-taint-typescript-call-context-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-reflective-invocation-negative", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-call-context-negative.sarif.json", - "sha256": "eb95ea1183092d2dc9da3806c1d39ca0e13fc63ee7ec7c4c73f4d869f4d8c379" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-reflective-invocation-negative-unsupported.json", + "sha256": "5d6d2cb05b5aa542d80a7d44f8a059a47ba6311a47ba80b144eaeb1c91fd76c8" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { - "case_id": "dfb-taint-typescript-call-context-positive", - "classification": "true-positive", - "outcome": "reached", + "case_id": "dfb-taint-typescript-reflective-invocation-positive", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-call-context-positive.sarif.json", - "sha256": "4f0a1496d62cd50a99fb5f8dd83b04d00a758616bf5306bfa93c9807b762d6d9" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-reflective-invocation-positive-unsupported.json", + "sha256": "ba93aefc35bb377608a5b6a5b61368ee89866e8b5f340fb9057cf033d7cb7ce6" }, "semantic_dimensions": [ - "interprocedural-flow", - "context-sensitivity" + "dynamic-dispatch", + "interprocedural-flow" ], - "template_id": "dfb-template-call-context-separation" + "template_id": "dfb-template-chal-reflective-invocation" }, { "case_id": "dfb-taint-typescript-direct-negative", @@ -15929,8 +49700,8 @@ "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-direct-negative.sarif.json", - "sha256": "5b25130fcc049aa4b8e12b6b2886f1d6570b4d7c1cc6ef0d89d4a4c469c32238" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-negative.json", + "sha256": "dc9fe22a77bffe28febb535a6dd10543cd32680228ae5cdb1fbd360d908cbeee" }, "semantic_dimensions": [ "local-flow" @@ -15943,8 +49714,8 @@ "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-direct-positive.sarif.json", - "sha256": "5f0c5078012eddda843d1781a9504f1157b6478e370d599bbcbb50d4f2b73ab8" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-positive.json", + "sha256": "13c8a6e3b7cbd921ac8aab2271fc22828a3f1f981f4b8392c5a6e128d4701069" }, "semantic_dimensions": [ "local-flow" @@ -15953,12 +49724,12 @@ }, { "case_id": "dfb-taint-typescript-exception-catch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-negative.sarif.json", - "sha256": "8fe018e0e4202073f73b2951158791f973bc3105090c6be48336eedb2a94d05a" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-exception-catch-negative-unsupported.json", + "sha256": "37c7a60e520c86edc160e06306890f3dacac0bb46ca471c5c3e89feffed148a8" }, "semantic_dimensions": [ "local-flow", @@ -15969,12 +49740,12 @@ }, { "case_id": "dfb-taint-typescript-exception-catch-positive", - "classification": "true-positive", - "outcome": "reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-positive.sarif.json", - "sha256": "a6f7c5bd87b5642f3ec2905a445527dde09dc7f3fb00208af0e6f4d90bcd1ad2" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-exception-catch-positive-unsupported.json", + "sha256": "b97c921c4fe8fefc9b8a641ea9df32e6b05917e48cc26b58d320b0ed5cfe223d" }, "semantic_dimensions": [ "local-flow", @@ -15984,13 +49755,13 @@ "template_id": "dfb-template-exception-catch" }, { - "case_id": "dfb-taint-typescript-infeasible-branch-negative", - "classification": "true-negative", - "outcome": "not-reached", + "case_id": "dfb-taint-typescript-infeasible-branch-negative", + "classification": "false-positive", + "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-negative.sarif.json", - "sha256": "add888198656729f6f2d958dce41a3e03a989ace6dd2ac66454214c3883eb577" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json", + "sha256": "7317f678c6e7bff2f3133338af3ef919f8df3e1abb3acce503f9c81cd8137938" }, "semantic_dimensions": [ "local-flow", @@ -16004,8 +49775,8 @@ "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-positive.sarif.json", - "sha256": "34cfac4799dc1b3090e4cf13803a5eeb8de8ed8cd3da712dc53a42fa85374d82" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json", + "sha256": "045734b59517c33cb20108f072228e5cc688c4b9c28e2286402344b6cddcc6d0" }, "semantic_dimensions": [ "local-flow", @@ -16019,8 +49790,8 @@ "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-negative.sarif.json", - "sha256": "297c4e2d882fd80fdf92c798e903f3cfd2279d12e0435f4d8ffeed3816bad338" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-negative.json", + "sha256": "13229c3687dcf2cfc23fdeb17cabef904205b768c9e294cf0509be44364508ef" }, "semantic_dimensions": [ "local-flow" @@ -16033,8 +49804,8 @@ "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-positive.sarif.json", - "sha256": "bbf7f20e02c8d188d9c33832ae6c5eef22478053a83645479e4148d520bbdcc0" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-positive.json", + "sha256": "ef1aaaec1c1c1378e948caac31c89b6d97d47496f37bffcb0c8decae2f4f4fc3" }, "semantic_dimensions": [ "local-flow" @@ -16047,8 +49818,8 @@ "outcome": "not-reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-negative.sarif.json", - "sha256": "d670dd2a249d8b83fbd07e486bd11b0a8d4cc52260b5419b3f712e45e199fee6" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json", + "sha256": "07432cb1cdd42e999624114d1634f21444128bdc6220dc591d10f4be1550ada1" }, "semantic_dimensions": [ "local-flow", @@ -16062,8 +49833,8 @@ "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-positive.sarif.json", - "sha256": "aeab78d3c0c2e3ff460722991341c07afb754b228ee7224e68d34f24a9a2409c" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json", + "sha256": "b6a1ad9fbce840e73c252ae1942ae3657ef3433ec87de11bfdf48e690c7651b4" }, "semantic_dimensions": [ "local-flow", @@ -16077,8 +49848,8 @@ "outcome": "reached", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-negative.sarif.json", - "sha256": "a17fd1d70a8e8aba3fd3827a3c45353c68c34bd26323acda52c5bd4ee02c4010" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json", + "sha256": "251d098e61fe0e4dc2bf95a01db9b3b57d32a89e791453aaac7724adf57e5e5c" }, "semantic_dimensions": [ "local-flow", @@ -16093,8 +49864,8 @@ "outcome": "reached", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-positive.sarif.json", - "sha256": "547cdaa7aec4a723171d933377bc8d17bc1cad787417b244a05d13ee9768d103" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json", + "sha256": "302623c205f38b586c003169319061ccec25279f12bd1dfa0b1ae392e47c8c3e" }, "semantic_dimensions": [ "local-flow", @@ -16105,12 +49876,12 @@ }, { "case_id": "dfb-taint-typescript-object-separation-negative", - "classification": "true-negative", - "outcome": "not-reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-negative.sarif.json", - "sha256": "4e6cb67371bb29eaa8ff13ddd2b66b00af5f005224c1889fc93f33ac3297918a" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-object-separation-negative-unsupported.json", + "sha256": "0985fe378420a315578ce143c75d15fb0e19c129d05215170868ec697eb3e0fb" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -16120,12 +49891,12 @@ }, { "case_id": "dfb-taint-typescript-object-separation-positive", - "classification": "true-positive", - "outcome": "reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-positive.sarif.json", - "sha256": "6102c1c61ddb834bf9282cb377ff25421a26d0d1f742684862904572dbcae454" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-object-separation-positive-unsupported.json", + "sha256": "2d580a1c611578a270acbebf74a4266922c3c70fbb608575389d4e546e60700b" }, "semantic_dimensions": [ "heap-field-sensitivity", @@ -16135,12 +49906,12 @@ }, { "case_id": "dfb-taint-typescript-return-relay-one-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-negative.sarif.json", - "sha256": "7ac68ec9ad3b048e6f6ab2ad5990bf6fb1ae1a71bbc688d46360f7c1697b5161" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative-unsupported.json", + "sha256": "7f9287d4bc42137a9f78b1fa4b434437299498f826a5d05e46cc8c7ee136f2ab" }, "semantic_dimensions": [ "interprocedural-flow" @@ -16149,12 +49920,12 @@ }, { "case_id": "dfb-taint-typescript-return-relay-one-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-positive.sarif.json", - "sha256": "b17e62d68280a91dd8676ab77137b16dd1c0d0777f8ab5334ba8400332d5a7c5" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive-unsupported.json", + "sha256": "f27620037c7cc0d0c143a9b23bf75361739f2d02594e4cf44ba4e160e400e8ea" }, "semantic_dimensions": [ "interprocedural-flow" @@ -16163,12 +49934,12 @@ }, { "case_id": "dfb-taint-typescript-return-relay-two-hop-negative", - "classification": "true-negative", - "outcome": "not-reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-negative.sarif.json", - "sha256": "18b1be7af52ebfc0784497adbf3b50c5b087afaa8a4ea39753bffa465ef1351e" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative-unsupported.json", + "sha256": "ffb6dee167f83bf4d85a31d40d238e5053d116a6b52fe9e625bfb8d7c31ad5c6" }, "semantic_dimensions": [ "interprocedural-flow" @@ -16177,12 +49948,12 @@ }, { "case_id": "dfb-taint-typescript-return-relay-two-hop-positive", - "classification": "true-positive", - "outcome": "reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-positive.sarif.json", - "sha256": "b9c13271829d0d7ee93d5452aa1e0d278a10b0aa6eb712d1102854913624db84" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive-unsupported.json", + "sha256": "06cf8f511f527295caaf85a0e325e2f73059f035ccb5a9e88e435852ed2d4283" }, "semantic_dimensions": [ "interprocedural-flow" @@ -16191,12 +49962,12 @@ }, { "case_id": "dfb-taint-typescript-same-object-field-negative", - "classification": "true-negative", - "outcome": "not-reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "negative", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-negative.sarif.json", - "sha256": "1903f89f38497e04af654287c7d1dedccd9967ba5a7bae9cef2cbda5be0ec577" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-same-object-field-negative-unsupported.json", + "sha256": "585b8ac2acfcdb82b50b4ea17b3a03735d1b14c835a19fdbce3a8f45fad740fd" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -16205,12 +49976,12 @@ }, { "case_id": "dfb-taint-typescript-same-object-field-positive", - "classification": "true-positive", - "outcome": "reached", + "classification": "unsupported", + "outcome": "unsupported", "polarity": "positive", "raw_evidence": { - "path": "reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-positive.sarif.json", - "sha256": "53562c16311ce966284aad75053384f577fc450cf27041bebb0af3500c3d9ca7" + "path": "reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-same-object-field-positive-unsupported.json", + "sha256": "2cff6fd467f5986ce172bba7f6dadb09feffa0013e45908be7ebf91aea6cf909" }, "semantic_dimensions": [ "heap-field-sensitivity" @@ -16219,16 +49990,16 @@ } ], "dimension_macro": { - "false_positive_rate_percent": "9.9", - "true_positive_rate_percent": "89.7" + "false_positive_rate_percent": "42.9", + "true_positive_rate_percent": "100.0" }, "outcome_coverage": { "inconclusive": 0, - "not-reached": 17, - "reached": 15, + "not-reached": 5, + "reached": 9, "runner-error": 0, - "total": 32, - "unsupported": 0 + "total": 58, + "unsupported": 44 }, "score_tier": "core", "scored": true, @@ -16239,27 +50010,19 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 2, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 10 }, + "false_positive_rate": null, "name": "context-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 2, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { @@ -16267,27 +50030,39 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 1, - "true_positives": 1, - "unsupported": 0 + "true_negatives": 0, + "true_positives": 0, + "unsupported": 12 }, - "false_positive_rate": { - "denominator": 1, - "numerator": 0, - "percent": "0.0" + "false_positive_rate": null, + "name": "dynamic-dispatch", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 }, + "false_positive_rate": null, "name": "exceptional-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 1, - "scored_positive_templates": 1, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 1, - "numerator": 1, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { @@ -16319,31 +50094,23 @@ }, { "counts": { - "false_negatives": 1, + "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 5, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 5, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 18 }, + "false_positive_rate": null, "name": "heap-field-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 5, - "scored_positive_templates": 5, - "true_positive_rate_percent": "80.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 5, - "numerator": 4, - "percent": "80.0" - } + "true_positive_rate": null }, { "counts": { @@ -16351,102 +50118,86 @@ "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 4, - "true_positives": 4, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 4, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 22 }, + "false_positive_rate": null, "name": "interprocedural-flow", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 4, - "scored_positive_templates": 4, - "true_positive_rate_percent": "100.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 4, - "numerator": 4, - "percent": "100.0" - } + "true_positive_rate": null }, { "counts": { - "false_negatives": 1, - "false_positives": 1, + "false_negatives": 0, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 7, + "true_negatives": 5, "true_positives": 7, - "unsupported": 0 + "unsupported": 2 }, "false_positive_rate": { - "denominator": 8, - "numerator": 1, - "percent": "12.5" + "denominator": 7, + "numerator": 2, + "percent": "28.6" }, "name": "local-flow", "template_macro": { - "false_positive_rate_percent": "12.5", - "scored_negative_templates": 8, - "scored_positive_templates": 8, - "true_positive_rate_percent": "87.5" + "false_positive_rate_percent": "28.6", + "scored_negative_templates": 7, + "scored_positive_templates": 7, + "true_positive_rate_percent": "100.0" }, "true_positive_rate": { - "denominator": 8, + "denominator": 7, "numerator": 7, - "percent": "87.5" + "percent": "100.0" } }, { "counts": { - "false_negatives": 1, + "false_negatives": 0, "false_positives": 0, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, - "true_positives": 1, - "unsupported": 0 - }, - "false_positive_rate": { - "denominator": 2, - "numerator": 0, - "percent": "0.0" + "true_negatives": 0, + "true_positives": 0, + "unsupported": 12 }, + "false_positive_rate": null, "name": "object-sensitivity", "template_macro": { - "false_positive_rate_percent": "0.0", - "scored_negative_templates": 2, - "scored_positive_templates": 2, - "true_positive_rate_percent": "50.0" + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null }, - "true_positive_rate": { - "denominator": 2, - "numerator": 1, - "percent": "50.0" - } + "true_positive_rate": null }, { "counts": { "false_negatives": 0, - "false_positives": 1, + "false_positives": 2, "inconclusive": 0, "runner_errors": 0, - "true_negatives": 2, + "true_negatives": 1, "true_positives": 3, "unsupported": 0 }, "false_positive_rate": { "denominator": 3, - "numerator": 1, - "percent": "33.3" + "numerator": 2, + "percent": "66.7" }, "name": "path-sensitivity", "template_macro": { - "false_positive_rate_percent": "33.3", + "false_positive_rate_percent": "66.7", "scored_negative_templates": 3, "scored_positive_templates": 3, "true_positive_rate_percent": "100.0" @@ -16456,6 +50207,26 @@ "numerator": 3, "percent": "100.0" } + }, + { + "counts": { + "false_negatives": 0, + "false_positives": 0, + "inconclusive": 0, + "runner_errors": 0, + "true_negatives": 0, + "true_positives": 0, + "unsupported": 2 + }, + "false_positive_rate": null, + "name": "recursion", + "template_macro": { + "false_positive_rate_percent": null, + "scored_negative_templates": 0, + "scored_positive_templates": 0, + "true_positive_rate_percent": null + }, + "true_positive_rate": null } ] } @@ -16464,9 +50235,9 @@ ], "model_profile": "benchmark-controlled", "report": { - "normalized_report_sha256": "848162f40204dbdce0a25dd25014e9d82f32cc5b74551d58dd24745e2cf4a95b", - "path": "reports/codeql-typescript-kernel.json", - "sha256": "848162f40204dbdce0a25dd25014e9d82f32cc5b74551d58dd24745e2cf4a95b" + "normalized_report_sha256": "50a0635d83a7d24c6ae71b12b1e0d066ff1262b35d1934d5bc3827d8af97fba3", + "path": "reports/semgrep-typescript-kernel.json", + "sha256": "50a0635d83a7d24c6ae71b12b1e0d066ff1262b35d1934d5bc3827d8af97fba3" }, "track": "taint" } diff --git a/results/scorecards/bifrost-c-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-c-kernel-taint-taint-benchmark-controlled.md index 16f9ca0..c89627f 100644 --- a/results/scorecards/bifrost-c-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/bifrost-c-kernel-taint-taint-benchmark-controlled.md @@ -1,26 +1,28 @@ # Scorecard `bifrost-c-kernel-taint-taint-benchmark-controlled` -Adapter `bifrost-c-kernel`: `bifrost` `bifrost 0.10.5` (build `728ac69ab93224151c6c951b23d2f5bc681d8558`, adapter version `0.1.0`, configuration `345ccbcc40bfb14d3e17c434a5fca2ad103661d4318079bf4639e8d23a922585`). +Adapter `bifrost-c-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `345ccbcc40bfb14d3e17c434a5fca2ad103661d4318079bf4639e8d23a922585`). Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/bifrost-c-kernel.json` (`sha256:a3f0b31859ec2a935b0b9a3fa31f3a50004af6dae7e1f721deef0bdb3aab9423`, normalized `sha256:a3f0b31859ec2a935b0b9a3fa31f3a50004af6dae7e1f721deef0bdb3aab9423`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/bifrost-c-kernel.json` (`sha256:e334de9b8752daf1b0ed67bc8403232449c10805c4817be3975b2ca62643ba03`, normalized `sha256:e334de9b8752daf1b0ed67bc8403232449c10805c4817be3975b2ca62643ba03`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `c`, tier `core` -Outcome coverage: `reached` 1, `not-reached` 1, `inconclusive` 28, `unsupported` 0, `runner-error` 0, total 30. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 1, `not-reached` 1, `inconclusive` 46, `unsupported` 0, `runner-error` 0, total 48. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 0 | 0 | 0 | 0 | 4 | 0 | 0 | n/a | n/a | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 8 | 0 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | | `flow-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | -| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 8 | 0 | 0 | n/a | n/a | -| `interprocedural-flow` | 0 | 0 | 0 | 0 | 8 | 0 | 0 | n/a | n/a | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 16 | 0 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 20 | 0 | 0 | n/a | n/a | | `local-flow` | 1 | 0 | 0 | 1 | 12 | 0 | 0 | 100.0% | 0.0% | -| `object-sensitivity` | 0 | 0 | 0 | 0 | 4 | 0 | 0 | n/a | n/a | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | | `path-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | +| `recursion` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. @@ -28,36 +30,54 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-c-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-negative.json` | `4e064115e2aba422c8586b738d7eb657b312ede7cdb5ebebcbc3a38b582f55ec` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-c-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-positive.json` | `eac5c7db65fbbf5b6032500ce2b388eaa2653f366cd7dbd29144e1c63898f891` | -| `dfb-template-argument-position-separation` | `dfb-taint-c-argument-position-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-negative.json` | `4177c5773ca89003c85ddc9099546b237fa1ecd55087548e3b0028f21c046037` | -| `dfb-template-argument-position-separation` | `dfb-taint-c-argument-position-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-positive.json` | `abe03708befd29913a799ecc7c4beff2a794e869e4fc187c1d4b6fa3ea196613` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-c-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-expression-negative.json` | `d904d24bfb0360c4ef959d20f7eeeb85eb0b0d3a8e6b6d252142229f42366d13` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-c-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-expression-positive.json` | `1caf13fb87048ece609055a6dba6e601d64ef4aaef5b7f7a362219385d99ecf3` | -| `dfb-template-array-element-separation` | `dfb-taint-c-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-negative.json` | `0521a4060744c468289c56089f0257b4dae0f582ff465421def8a252b0c52b29` | -| `dfb-template-array-element-separation` | `dfb-taint-c-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-positive.json` | `eb7a0d8e59674ddc56fe74c4166440aa9663d6844ba31fd0c6a6b84b063e69f9` | -| `dfb-template-branch-join` | `dfb-taint-c-branch-join-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-negative.json` | `dc35afafae6a973d98efc838aa6d74972ee32dbe96f969b8743b0ba4aaf44ba7` | -| `dfb-template-branch-join` | `dfb-taint-c-branch-join-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-positive.json` | `bdf879356e578ee2891c97d209a6aa144b5da59c3301c594f4cb5863de881106` | -| `dfb-template-call-context-separation` | `dfb-taint-c-call-context-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-negative.json` | `61ef0bdacec9815d6fd65719378c56455c38cda0b9ecec115a6b68d9fe373114` | -| `dfb-template-call-context-separation` | `dfb-taint-c-call-context-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-positive.json` | `05c07dec0f19c0d4cb0ccd36f0591d83c65eba1a461b320aad49f51537f41079` | -| `dfb-template-direct-propagation` | `dfb-taint-c-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-c-kernel/dfb-taint-c-direct-negative.json` | `51b151c1be37399f9a261f0d9c3d77533c26f08f3b911556436babc9d90adc51` | -| `dfb-template-direct-propagation` | `dfb-taint-c-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-c-kernel/dfb-taint-c-direct-positive.json` | `bd8468b2fe4bf9da353487504bc834221defd76d81709975ec09a2977016de2a` | -| `dfb-template-infeasible-branch` | `dfb-taint-c-infeasible-branch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-negative.json` | `b1d59b798b3a0635fcc06a7a7ecd5c50b2b56bc587fa49afe2c1313328e1b0c3` | -| `dfb-template-infeasible-branch` | `dfb-taint-c-infeasible-branch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-positive.json` | `ec5f9f32ceaed3f4e5079e44b3ba8d598aaf87a9dfaa5f225ab05b8bb2ff5750` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-c-local-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-negative.json` | `d82d9972c0a3443af64a7ce7a80e3e6b61d80c9fc57205def29ac92e8e4a4797` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-c-local-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-positive.json` | `89789c985865842594ad2b675141666d009270d3b153bb42d310697c57248f38` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-c-local-overwrite-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-negative.json` | `9d4366b0846f5b34eabd81f9a181e9e99899c5eb80ccda468554705f0731efef` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-c-local-overwrite-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-positive.json` | `3f92d4561239ed917b93c264817a70295ff4ded0254f9e7f16fa0914e1f3c88b` | -| `dfb-template-loop-carried-kill` | `dfb-taint-c-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-negative.json` | `0c98bddeb9b1a69a788a885efb7bd0e9258300fcae36cd4f33b2b21e605b9974` | -| `dfb-template-loop-carried-kill` | `dfb-taint-c-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-positive.json` | `2974e695a3e7864ffe87985e36ed3cba6b4ef11b2ed99fb7c46b16b2542edc9c` | -| `dfb-template-object-separation` | `dfb-taint-c-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-negative.json` | `0b0a01ec19d67a3b9909847092b5824f15c7753c1b6e7b6c5bd392a2eabb3718` | -| `dfb-template-object-separation` | `dfb-taint-c-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-positive.json` | `891cc1b35605b3abcd158c6d6059ae2263cc3a5c5f84950df42c01ed6684dae7` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-c-return-relay-one-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-negative.json` | `81065bff00adb556606a966df515d5e5372e0c5a132149de8036be83796ac763` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-c-return-relay-one-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-positive.json` | `21f9ce19ac4815c561eb379f4b15884c0bf0f809f3c22af2fe7241f0b6f80c7a` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-c-return-relay-two-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-negative.json` | `edc0271c6ef7d818f6353343561e7e47d7ff60b5907ad80d46ff42053a82eb73` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-c-return-relay-two-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-positive.json` | `32bbbcaee46242314713d3e2d8ef9a07c6047fea62121cc5a71986ccca56e97d` | -| `dfb-template-same-object-field-separation` | `dfb-taint-c-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-negative.json` | `7604d246f9b64425e2d5629b836f3e982c37ce96958882dd2d20c35fb3a4932a` | -| `dfb-template-same-object-field-separation` | `dfb-taint-c-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-positive.json` | `dc3651ddb294fe638ba89c5dfcbfed6ceef6b8bd2caa43713b21d76c4cfad4f8` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-c-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-negative.json` | `42b2516729565bbad4a923272efc07e9e0ad876422b2bb10f6fa1de659285e78` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-c-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-alias-propagation-positive.json` | `7a2d33e844b22306e1a08880aa13a27f291dbeaa57ccc8f3d33c09dccb1f80ca` | +| `dfb-template-argument-position-separation` | `dfb-taint-c-argument-position-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-negative.json` | `8245c50dbfa79dc302b196ef7a451babc31b33e2b9d211e54dd9def7acadfa2d` | +| `dfb-template-argument-position-separation` | `dfb-taint-c-argument-position-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-argument-position-positive.json` | `820621c0630f4c34c4737f5c00e758cee3821c80c461155727264633aa150926` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-c-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-expression-negative.json` | `61245597bc1132804fcdb7923a3c20962e70643ef92b5c2f410191f0c576a58c` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-c-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-expression-positive.json` | `90f3278de62f42e8b8082f3639b9098f1396d7a163f5b2575a33ccf12920a0d2` | +| `dfb-template-array-element-separation` | `dfb-taint-c-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-negative.json` | `ae084f97e185bf14d502357257ce1dbaefd4edcd81b922dfec9c23425d3ad3d1` | +| `dfb-template-array-element-separation` | `dfb-taint-c-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-array-element-positive.json` | `a2f4f7ad46724c64e0425bbd28d331e225b9cc275af090ce996105b75b7bdf4a` | +| `dfb-template-branch-join` | `dfb-taint-c-branch-join-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-negative.json` | `717b0f6bac88f6219de6cb9d9c8e0d4fefcb2eb8ec698e581112ddd72acca04b` | +| `dfb-template-branch-join` | `dfb-taint-c-branch-join-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-branch-join-positive.json` | `eca05cc870f15827a0cb2fe8ab03f868a1c6c3ac83b9d81a94fcd7eeec0b84a0` | +| `dfb-template-call-context-separation` | `dfb-taint-c-call-context-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-negative.json` | `2958e5b71249501c34c809dcd58c8cb7e3deeb0d6dfc2b5343f8150c1c08b802` | +| `dfb-template-call-context-separation` | `dfb-taint-c-call-context-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-call-context-positive.json` | `a3a685cbafa96a6a68af6364987c685fdd6d5b9ef95ac7757e71a1b5b0ad1542` | +| `dfb-template-chal-callback-registration` | `dfb-taint-c-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-negative.json` | `ff1fdae5aa79194545f8cc2fb5e1cbfc89f8375330e589d343218aa99c3fb33f` | +| `dfb-template-chal-callback-registration` | `dfb-taint-c-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-callback-registration-positive.json` | `c112217036c9414d27ffd1bea97e73d815d2935a10b86610ce4466d79a06e988` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-c-context-pair-depth2-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-negative.json` | `f9e54786d579c45af5dadae26034cab13e678a5030ea776fce8a8104695c6241` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-c-context-pair-depth2-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-context-pair-depth2-positive.json` | `c187e3b2ace7b08abc37d453b5b65be8507afdc4da46a18b1b39db1b3f2d5e40` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-c-deep-relay-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-negative.json` | `aa4457536bf88c7f8d196ff81c5c731353ad106512cefb2889427c8c3f91a7f6` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-c-deep-relay-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-deep-relay-chain-positive.json` | `0e929579119452cd8f38e30c92cbf16d47d115ce37bd1eddae613a09e9da95d6` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-c-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-negative.json` | `8973dcb7ff59b9e727cf418013660bb065a5da63ddfcdf64f4709761076b912f` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-c-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-dispatch-table-positive.json` | `8973dcb7ff59b9e727cf418013660bb065a5da63ddfcdf64f4709761076b912f` | +| `dfb-template-chal-element-object` | `dfb-taint-c-element-object-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-negative.json` | `60572e88945a913e1e13766f0de9037e385e959c93b3089d3d87cdd199b602fc` | +| `dfb-template-chal-element-object` | `dfb-taint-c-element-object-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-element-object-positive.json` | `5afe528787060fcadc8c9f8588540faff16367befb55ead4f958e558d2bee172` | +| `dfb-template-chal-function-field` | `dfb-taint-c-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-negative.json` | `08918f01bf7ccfde4bcac3024812a2d94c8ae1c45bc07af4644a03cc9c97de7b` | +| `dfb-template-chal-function-field` | `dfb-taint-c-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-function-field-positive.json` | `5e1a717e848658a2643a3c715651e348c89c420e4221db3e5883a94ace200dd4` | +| `dfb-template-chal-map-iteration` | `dfb-taint-c-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-negative.json` | `b95e179aa1044b1bfa8f47e8acc94d00dfee5ce6c1ff1406a75278692e2c76b6` | +| `dfb-template-chal-map-iteration` | `dfb-taint-c-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-map-iteration-positive.json` | `095659a27d5ee7559c757e999b0dc66086329ebe3dd9d1a66a7ee274a68b6d98` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-c-nested-access-path-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-negative.json` | `e22bc4f3e95826864e147ce1258d08924878f27832e6265fee4d0e399a726a30` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-c-nested-access-path-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-nested-access-path-positive.json` | `a8aa67787d651546647cbad8e9924ed062a0b2af840bf3c173141a8a4e2532b3` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-c-recursive-carry-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-negative.json` | `f2adb9189cb9befb6799f25eae327d0975747f88d4e04292e966bc5b0dab4e34` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-c-recursive-carry-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-recursive-carry-positive.json` | `e2857d81426e67f9f408cb44446e82ffa3ea760a9f1e483a7fd0fd8baa067621` | +| `dfb-template-direct-propagation` | `dfb-taint-c-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-c-kernel/dfb-taint-c-direct-negative.json` | `a555e4280537e17bde18ce71076072314da1611f17d73e5d6e2ff202acc2c6cf` | +| `dfb-template-direct-propagation` | `dfb-taint-c-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-c-kernel/dfb-taint-c-direct-positive.json` | `ac0ebd82b8ba267e3f2a6cf2ada7d6c88382ea60dcaef31312d0c22e9c75f3d6` | +| `dfb-template-infeasible-branch` | `dfb-taint-c-infeasible-branch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-negative.json` | `df42157b483b512e9a317f9c1b6918a14bfe857ee35da8decf653bbff707681d` | +| `dfb-template-infeasible-branch` | `dfb-taint-c-infeasible-branch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-infeasible-branch-positive.json` | `e01fda2ad42c81ce7b2c0886bb6c77f7800da3f4ec95cce655c1715795c10bc1` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-c-local-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-negative.json` | `5050b2278dd4c5ba0e5dd0d2fc2f5842babd07cff4c6bb280b2efb6f8f7b1b79` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-c-local-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-local-chain-positive.json` | `adc72426db322d3ce2517a808422e1d3e6a1d30654b32f2b797c6391543dd472` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-c-local-overwrite-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-negative.json` | `d403186acb225ebaa648d1e98146ebab83dab3a398a4bfd99a042a6b6ed610f0` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-c-local-overwrite-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-local-overwrite-positive.json` | `20b41f135d23eb05023530a36bceca88263def6fb7d23502618b269d0f4c5966` | +| `dfb-template-loop-carried-kill` | `dfb-taint-c-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-negative.json` | `e2e9e9b3e6bb3219705f14b93de48b3d5008151ce8ee1f2167f4f0fa443883b4` | +| `dfb-template-loop-carried-kill` | `dfb-taint-c-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-loop-carried-positive.json` | `83549c95eaf6c3525fbf0c433309c7456785ff20aa4ca9019de0f9f4ed25bead` | +| `dfb-template-object-separation` | `dfb-taint-c-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-negative.json` | `64760cc9c8e8516cabb143ef40b26809befe6d808662275808adddb6c841ab31` | +| `dfb-template-object-separation` | `dfb-taint-c-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-object-separation-positive.json` | `b53dfbabaa19d239534d61548d31617c9566e8fa1db3328d77d696e5fb1aa070` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-c-return-relay-one-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-negative.json` | `3b06a75d5b3864660cb039aa9c7f798be1f676e06a1a88fc0faa25648f8fb04e` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-c-return-relay-one-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-one-hop-positive.json` | `5df1dffe9bea0fc272f5e3d84628c7fc9cd72d938fc1767710fae501aa6465c2` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-c-return-relay-two-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-negative.json` | `91fee3a1eb45eda5dffacb856e2180550dff0d7da800bcdc87925829e2ebb2f5` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-c-return-relay-two-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-return-relay-two-hop-positive.json` | `86857e5a6052037f45c9ff455c5cb2195411d8f3d660043e10bfb97b86ebb4ca` | +| `dfb-template-same-object-field-separation` | `dfb-taint-c-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-negative.json` | `cc7150d2e859ff986a6a60565b05aef1a81279216ffa2be33a7ded59bd1dbaad` | +| `dfb-template-same-object-field-separation` | `dfb-taint-c-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-same-object-field-positive.json` | `a6419ac31d43e79620c684b2200a2539d209e9e477bd5e7d5495da9108e340e7` | ## Language `c`, tier `language-extension` @@ -78,5 +98,5 @@ Macro-average over semantic dimensions: TPR n/a, FPR n/a. Macro-averages pool te | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-c-error-code-return-path` | `dfb-taint-c-error-code-return-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-error-code-return-positive.json` | `b7bf3fce78f4e50580acbcb04e951fbf8d2e7ed49961d24b0af92ecfc3f393ac` | -| `dfb-template-c-goto-cleanup-carry` | `dfb-taint-c-goto-cleanup-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-goto-cleanup-positive.json` | `fe0d5f15e48b582bb28b62718c13265e0f9e9971c4c759a40589b3d2704ac2b2` | +| `dfb-template-c-error-code-return-path` | `dfb-taint-c-error-code-return-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-error-code-return-positive.json` | `25173eb71f3e5e15746eaecc95043b2d9867d3613dcf4e2411cd782491f08e8f` | +| `dfb-template-c-goto-cleanup-carry` | `dfb-taint-c-goto-cleanup-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-c-kernel/dfb-taint-c-goto-cleanup-positive.json` | `3d8de63108fe8cb360497a268081a8bbd5b2248464d920bd75a9a8fb472ad848` | diff --git a/results/scorecards/bifrost-cpp-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-cpp-kernel-taint-taint-benchmark-controlled.md index 05d5eed..d74e79d 100644 --- a/results/scorecards/bifrost-cpp-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/bifrost-cpp-kernel-taint-taint-benchmark-controlled.md @@ -1,27 +1,29 @@ # Scorecard `bifrost-cpp-kernel-taint-taint-benchmark-controlled` -Adapter `bifrost-cpp-kernel`: `bifrost` `bifrost 0.10.5` (build `728ac69ab93224151c6c951b23d2f5bc681d8558`, adapter version `0.1.0`, configuration `b29775f28c44e0830155def3030cb36f7c7f8906c440dc18af2be6f7ddbdc22e`). +Adapter `bifrost-cpp-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `b29775f28c44e0830155def3030cb36f7c7f8906c440dc18af2be6f7ddbdc22e`). Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/bifrost-cpp-kernel.json` (`sha256:ab5d332588a9a3b7e5ab26ab09b87de2551f60fef164cc3b2c8f834845def169`, normalized `sha256:ab5d332588a9a3b7e5ab26ab09b87de2551f60fef164cc3b2c8f834845def169`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/bifrost-cpp-kernel.json` (`sha256:12353998cacf0bf7c3e74574961d0eaec9204da633a6cdf87d2c36526bd71e27`, normalized `sha256:12353998cacf0bf7c3e74574961d0eaec9204da633a6cdf87d2c36526bd71e27`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `cpp`, tier `core` -Outcome coverage: `reached` 1, `not-reached` 1, `inconclusive` 30, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 1, `not-reached` 1, `inconclusive` 54, `unsupported` 0, `runner-error` 0, total 56. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 0 | 0 | 0 | 0 | 4 | 0 | 0 | n/a | n/a | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | | `exceptional-flow` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | | `flow-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | -| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | -| `interprocedural-flow` | 0 | 0 | 0 | 0 | 8 | 0 | 0 | n/a | n/a | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 20 | 0 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 22 | 0 | 0 | n/a | n/a | | `local-flow` | 1 | 0 | 0 | 1 | 14 | 0 | 0 | 100.0% | 0.0% | -| `object-sensitivity` | 0 | 0 | 0 | 0 | 4 | 0 | 0 | n/a | n/a | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | | `path-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | +| `recursion` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. @@ -29,35 +31,59 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-cpp-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.json` | `5e4468af74c6607f34c74be392542048df284d8326f7e33eb0b49e911e1b498e` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-cpp-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.json` | `e484c7b031d57c2345094d0a0f42abc854e54f7e019a0165b6a2f3534ff7f5c1` | -| `dfb-template-argument-position-separation` | `dfb-taint-cpp-argument-position-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-negative.json` | `e2bba7853ef471dc55bb88c90783630ad223008632af6acf3f9e40da867f23ec` | -| `dfb-template-argument-position-separation` | `dfb-taint-cpp-argument-position-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-positive.json` | `b48f4c044eef0c3a14bcefb191503dda1952b1d40e876c5d3f4d63f7ee3943ca` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-cpp-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-negative.json` | `e6572788d7d4a373a1bc0ceb37d7464872df73f9bd05c4e9f0cd0f286a451531` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-cpp-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-positive.json` | `3f6d7adad22100cf4dbb3dcd70b36ea17ec9b4a1c0710df0d10becafac55cc6f` | -| `dfb-template-array-element-separation` | `dfb-taint-cpp-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-negative.json` | `071ab850f3fa35947c9558992857a2193f0f1cc598ab01e6d9dd80098cefa10c` | -| `dfb-template-array-element-separation` | `dfb-taint-cpp-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-positive.json` | `4c4379e0272c5ef73df3b160cd1cde22bb4f25832ce447f320e457f50310c7bb` | -| `dfb-template-branch-join` | `dfb-taint-cpp-branch-join-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-negative.json` | `87f8270f8950598102907332c887d2029c73c7c5b74c6aa55a5415d18af61b50` | -| `dfb-template-branch-join` | `dfb-taint-cpp-branch-join-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-positive.json` | `11b91e083de06fae48ab5e90a3e0e0c2a7938b08fabcafa96d9468dc9cec3a95` | -| `dfb-template-call-context-separation` | `dfb-taint-cpp-call-context-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-negative.json` | `b91cd044f047c872ef90567aa3e501e29e21cdf97a1d995d3b97f46d97e7cb53` | -| `dfb-template-call-context-separation` | `dfb-taint-cpp-call-context-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-positive.json` | `c27d41e616f3904e033312508c7ba48ee56e5743b3d115bd20691418222b0896` | -| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-negative.json` | `6eee3b9fc16ca85ed84cfdb039f38054247333d14d805193e00cd79332f9213f` | -| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-positive.json` | `9d723530ba6963d9245ff1d701ba589975f1041e45ee306ee05549a3deb0bf99` | -| `dfb-template-exception-catch` | `dfb-taint-cpp-exception-catch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-negative.json` | `314353afcc74b6459e1c511392c55fba5d19ab899b828a5882049cf00169cd94` | -| `dfb-template-exception-catch` | `dfb-taint-cpp-exception-catch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-positive.json` | `91f414f58b29125764ea78cf2c2a3431258acf6c23fa5833c1861e0775162bb9` | -| `dfb-template-infeasible-branch` | `dfb-taint-cpp-infeasible-branch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json` | `63b2ecb90f943cdd5c0859fa91cb5c1e225da28a8c15c6a3adf3aee27ddffe73` | -| `dfb-template-infeasible-branch` | `dfb-taint-cpp-infeasible-branch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json` | `fd2d470ba5bb2f9e5cb45d0823074970d7ac408ef2c0b68f0b01325393c72f88` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-cpp-local-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-negative.json` | `a90f3a353f11be1d8dd4409a24d817488f4d29022471d60e616c1ca12ab697e5` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-cpp-local-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-positive.json` | `2223bede910635198c36f8057bea10bbe8cee3b7a89573c2fc57bfcf5fa374da` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-cpp-local-overwrite-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json` | `a42cd4a4d6427428ee9735d567d546ef51a9f0d86940af628781fcc919824d81` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-cpp-local-overwrite-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json` | `611dca8e2841a2a2d65d29e75dab3932bf39cfcceac6eaa4d28d578b14557098` | -| `dfb-template-loop-carried-kill` | `dfb-taint-cpp-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json` | `27e113596e218f43c00b39b3e5377ae9cf6d4d7f16fdceda16aafcd5b0ac8f49` | -| `dfb-template-loop-carried-kill` | `dfb-taint-cpp-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json` | `7c0b4ebd95643b9060c66d6095149317d44c0078e2ed8d37451371d1b41b3f8b` | -| `dfb-template-object-separation` | `dfb-taint-cpp-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-negative.json` | `d011044bbc605fe4077284d81c0414369d596104adb54ff18645b010a6fbd117` | -| `dfb-template-object-separation` | `dfb-taint-cpp-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-positive.json` | `38bf07b750cddc7b55c7ddce0e31515b6fb9ad6046ed2baeabb232df45bed1f8` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-cpp-return-relay-one-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.json` | `bb363df97a7cf36733726e5f17aa1ae21449380071f6886d1a65cf85f8f0f81d` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-cpp-return-relay-one-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.json` | `f6021a41c127a5a87053aaac18339ac0d036698ebac56b08906190f42b1e3f09` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-cpp-return-relay-two-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.json` | `fa1a4993ffa8714eeeb000ac10bae2b9398d7699473f2d086a87235fe903cad3` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-cpp-return-relay-two-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.json` | `d0b881d9d3faeaad6afe74aeac070edd340a26201e6b5cab11995e27d28b4b69` | -| `dfb-template-same-object-field-separation` | `dfb-taint-cpp-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-negative.json` | `c4808792d30c2328ca029b206358f011944c870d258d865f5d746e6bffc1f248` | -| `dfb-template-same-object-field-separation` | `dfb-taint-cpp-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-positive.json` | `225780e8b63c9953c1cc2a73121898241e2b829c96fb75af9b5007211dd780b9` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-cpp-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.json` | `96a04e435239dcd5800b493ec31d3c5da3df5d551de5131c6194cf280ab4198f` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-cpp-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.json` | `7922c2ad96ca74ae5fb89d3bdf8d4a2e7a1db7f2c108f3f7491bf339335ac8af` | +| `dfb-template-argument-position-separation` | `dfb-taint-cpp-argument-position-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-negative.json` | `510e7fd990cb750473126a17570b69c14ccd673f1d21590355876672bc4db0ed` | +| `dfb-template-argument-position-separation` | `dfb-taint-cpp-argument-position-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-argument-position-positive.json` | `40c67513bee7542500f206015ce25a0523e86d832b6efe8148acc43c32097d98` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-cpp-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-negative.json` | `83bfc117c7b7682d0428e874fce10f36cc82b3bc855db5857a4858c7ff0fcc2b` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-cpp-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-expression-positive.json` | `ec0a1c83066659b9a7aca37f98425775fd0273a14a5ea0e979a9e917c9690a24` | +| `dfb-template-array-element-separation` | `dfb-taint-cpp-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-negative.json` | `4f3bb97eded6e4f87e83317584e93bb53a0bf58dd17c773ef67962dc9b6fe627` | +| `dfb-template-array-element-separation` | `dfb-taint-cpp-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-array-element-positive.json` | `36e66d23e61faad0c45f818f657bb29f9fa672bf533a37bd5d2a863e7c55230e` | +| `dfb-template-branch-join` | `dfb-taint-cpp-branch-join-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-negative.json` | `ecc2070f284a117fc5e77d8b7d26accc79489ec344b694b34066c94636759794` | +| `dfb-template-branch-join` | `dfb-taint-cpp-branch-join-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-branch-join-positive.json` | `daebcf2b7f9dd72290a99caef17b01894410db6157cf2deb329f57340080eb4e` | +| `dfb-template-call-context-separation` | `dfb-taint-cpp-call-context-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-negative.json` | `8a159ecf80976f43a074b780a59152f080dd4b49daae67a7b90b68f54f124075` | +| `dfb-template-call-context-separation` | `dfb-taint-cpp-call-context-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-call-context-positive.json` | `3ed558b47fe37cb40ef9e6ed89676dd8e6ee8c239f9e51a46803aa1d2a47171b` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-cpp-anonymous-implementation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.json` | `c6442e26a22d2bc60414dfa193e7c3b26e89a80c68e5b05e2b28fe5c055f4d27` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-cpp-anonymous-implementation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.json` | `feb79188993ea9c29b8b586eac335d16e12df68a5af27abd42d168cc86865efe` | +| `dfb-template-chal-callback-registration` | `dfb-taint-cpp-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-negative.json` | `9cc1775619490b4a8d276ecb00bfbf61339652cc0973958e7da198f3d1af70d0` | +| `dfb-template-chal-callback-registration` | `dfb-taint-cpp-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-callback-registration-positive.json` | `a9a31dce326213e618f064ce194591854e6b89e4c351e45086dbb36650de3d47` | +| `dfb-template-chal-closure-capture` | `dfb-taint-cpp-closure-capture-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-negative.json` | `156cf500b9a04048686f75a80b7d0b488fdac391f56e7ed358a64d4a4c793c39` | +| `dfb-template-chal-closure-capture` | `dfb-taint-cpp-closure-capture-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-closure-capture-positive.json` | `65f8de20fdc2a6cb3bff36c62f73670490dbb23f651c024b4e1464506b3626cd` | +| `dfb-template-chal-computed-property` | `dfb-taint-cpp-computed-property-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-negative.json` | `0c3b2af1b0904ec9016800fb868ef94ecf46bb0bce83b0617de0fde13524a14d` | +| `dfb-template-chal-computed-property` | `dfb-taint-cpp-computed-property-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-computed-property-positive.json` | `de56dd303b427de9f056433221ff7c4e22ad7396f99e0d30f949409f842a6557` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-cpp-context-pair-depth2-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.json` | `be7bb74b65f6df07526cd691e2deaa50d86f0a9d3643121cac0220e241d293b8` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-cpp-context-pair-depth2-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.json` | `82971da6c437029bf604aa1aea6f9408e8103136e9478ab8f45d5ab31cc78a29` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-cpp-deep-relay-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.json` | `1a2d7241b516090553d2064822c3d99b448bc1bc75d626edd8bdc2691b3f2fdf` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-cpp-deep-relay-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.json` | `7e763b3d8dae80924de6586bb39b015a1acbd52633c38ee002677b410989e07b` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-cpp-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.json` | `0f07f5fa4ae45f487151c5e9fc1b321cd5d623b6b2438b2c8cb219c90540d3cd` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-cpp-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.json` | `93f458bb703e8688ce8040dc2e158e1d69ebd33125f151cfeb193f1c64dc1e2f` | +| `dfb-template-chal-element-object` | `dfb-taint-cpp-element-object-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-negative.json` | `dcaf2b345516b8cad1de45485f0a709f2a77a0adecd62a19c5a20ecc524a8d63` | +| `dfb-template-chal-element-object` | `dfb-taint-cpp-element-object-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-element-object-positive.json` | `0b16fe8161924df64c2c509b548e10a3607aaa3174dbc996b515124eea925ddb` | +| `dfb-template-chal-function-field` | `dfb-taint-cpp-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-negative.json` | `5a23d1ba5fa47fb9826eb2305b8e876dd285a5f40ebfc2aca739904599d0860c` | +| `dfb-template-chal-function-field` | `dfb-taint-cpp-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-function-field-positive.json` | `ed5d6940287e02e80b18a4281770bdbcff875888baeeb8d1f2a6acb03ed577af` | +| `dfb-template-chal-map-iteration` | `dfb-taint-cpp-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-negative.json` | `130bc1be0a3537be5e2e860ab7ea0f492df3e834f6433cb63bc5547343c9f37b` | +| `dfb-template-chal-map-iteration` | `dfb-taint-cpp-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-map-iteration-positive.json` | `01ce44c9fc52b1dee0e1b18d64b6c7477c53ab37971440c502512b712a050935` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-cpp-nested-access-path-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.json` | `923588d6ff2bdcf1850d32a7f68e817771660d5ef85927d5ce05c7ee99383264` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-cpp-nested-access-path-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.json` | `32e871e259adc1067be729b83b5cbec858a4279e74f663d92f4a4087f783dd24` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-cpp-recursive-carry-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.json` | `e717ee297b066d7f61b8016bde92f1ae06be8c9a31b1018fb365d47f5bca46dd` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-cpp-recursive-carry-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.json` | `44bf206a0ee440f2735cb434adfa47398e8d7601ed6347aec1f991f5d2804484` | +| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-negative.json` | `8d34d949aa0e16e426baea6f495c9af09ac54231704f36ea9f7d17aae5be6d86` | +| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-direct-positive.json` | `6d8fdcb6759838796d497e52fa4f768259c19ddd0c1d48ac89f70fc1cd4751e7` | +| `dfb-template-exception-catch` | `dfb-taint-cpp-exception-catch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-negative.json` | `596de700bff49ed805633aaa614e7040a56f5c37ce29f0402400aae45db41b3a` | +| `dfb-template-exception-catch` | `dfb-taint-cpp-exception-catch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-exception-catch-positive.json` | `bb5eb9eb8a1f20768f0efdb8ca52f1486db3693e65d3b72d83fd1f4204d0f5b8` | +| `dfb-template-infeasible-branch` | `dfb-taint-cpp-infeasible-branch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json` | `6760bbb1a8ffd5afefee5710448d9732ef0deb57c86845eadbf5057a0f1bed94` | +| `dfb-template-infeasible-branch` | `dfb-taint-cpp-infeasible-branch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json` | `52e4b9a10e21abc53173167b2eea301b6e0857e40076bdb716ea1194ea30a0e3` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-cpp-local-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-negative.json` | `158f541299222acad18014ac46f5e63517a9e17606272a76cabb2147ed529b55` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-cpp-local-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-chain-positive.json` | `ed273bbe7043171e40fd5167bb6ce7321e385c44d1235944a75360cd6d83136e` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-cpp-local-overwrite-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json` | `a17730d62cc9c55eba5bc21c5dcb2ed8169966f67cabcb95650d662f62e8c843` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-cpp-local-overwrite-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json` | `da179708c9639cb8349d68049041b9b8943a063b82745fc173b9a5bcf9960186` | +| `dfb-template-loop-carried-kill` | `dfb-taint-cpp-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json` | `76121177154e77fe6648b0b34d37ceac8e4503bdf0147953f071b8bda82c8d9f` | +| `dfb-template-loop-carried-kill` | `dfb-taint-cpp-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json` | `259d1044d948f2070f4c4e50df03dbaaf57019e9e86458ade4cff6141390f302` | +| `dfb-template-object-separation` | `dfb-taint-cpp-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-negative.json` | `67e0f33356455ff07e629b1067418fa89598a8268c19844a0a051555fad9e551` | +| `dfb-template-object-separation` | `dfb-taint-cpp-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-object-separation-positive.json` | `1b071a8d2ed6b14879c3f7554fb31653fb5fc9c7fbf52273431263217494d4cd` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-cpp-return-relay-one-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.json` | `36e097895ab52373f804a9f8ba2a73eb7c851a74e99930a9e395685f7e591e1d` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-cpp-return-relay-one-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.json` | `7db59f3cbf4faf1670e5a8ad1585924df16c2d41909bdaae76c9d5cea9861933` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-cpp-return-relay-two-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.json` | `d96500c01047da1b7d0e19e24081282b0de6d72400bb89beba6e6ae84ef3aad1` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-cpp-return-relay-two-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.json` | `32caf593eeabb997f7a48752af962736afb021893be865a213f2947ee0b4541f` | +| `dfb-template-same-object-field-separation` | `dfb-taint-cpp-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-negative.json` | `820df55007c4d80eca2c9a138e97ee98cc8a3bc5bef8ada44a2e054d169d6ef3` | +| `dfb-template-same-object-field-separation` | `dfb-taint-cpp-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-cpp-kernel/dfb-taint-cpp-same-object-field-positive.json` | `b8b3bfb3f57121f07682d5accac5064d07610e83d933ff69468025b4a6c30712` | diff --git a/results/scorecards/bifrost-csharp-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-csharp-kernel-taint-taint-benchmark-controlled.md index 84acff1..0ce74a4 100644 --- a/results/scorecards/bifrost-csharp-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/bifrost-csharp-kernel-taint-taint-benchmark-controlled.md @@ -1,27 +1,29 @@ # Scorecard `bifrost-csharp-kernel-taint-taint-benchmark-controlled` -Adapter `bifrost-csharp-kernel`: `bifrost` `bifrost 0.10.5` (build `728ac69ab93224151c6c951b23d2f5bc681d8558`, adapter version `0.1.0`, configuration `f08e35507c55aad155ac8f5e8fe587c4b48ebe507efa4e73ca671ef2bea20098`). +Adapter `bifrost-csharp-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `f08e35507c55aad155ac8f5e8fe587c4b48ebe507efa4e73ca671ef2bea20098`). Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/bifrost-csharp-kernel.json` (`sha256:49ba511fc4405220f716bfad3b57d81d0c9cd724ecba703b94f117994b9e2b8a`, normalized `sha256:49ba511fc4405220f716bfad3b57d81d0c9cd724ecba703b94f117994b9e2b8a`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/bifrost-csharp-kernel.json` (`sha256:a004277d218cf4793afed987394c0d6285ecd190622e23558368f2ba0ec2eeb2`, normalized `sha256:a004277d218cf4793afed987394c0d6285ecd190622e23558368f2ba0ec2eeb2`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `csharp`, tier `core` -Outcome coverage: `reached` 1, `not-reached` 1, `inconclusive` 30, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 2, `not-reached` 1, `inconclusive` 55, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 0 | 0 | 0 | 0 | 4 | 0 | 0 | n/a | n/a | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 12 | 0 | 0 | n/a | n/a | | `exceptional-flow` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | | `flow-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | -| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | -| `interprocedural-flow` | 0 | 0 | 0 | 0 | 8 | 0 | 0 | n/a | n/a | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 18 | 0 | 0 | n/a | n/a | +| `interprocedural-flow` | 1 | 0 | 0 | 0 | 21 | 0 | 0 | 100.0% | n/a | | `local-flow` | 1 | 0 | 0 | 1 | 14 | 0 | 0 | 100.0% | 0.0% | -| `object-sensitivity` | 0 | 0 | 0 | 0 | 4 | 0 | 0 | n/a | n/a | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 12 | 0 | 0 | n/a | n/a | | `path-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | +| `recursion` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. @@ -29,35 +31,61 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-csharp-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.json` | `a848748e8514322564f717bee999392c6b80215961d2fb94e0e96922d927e70f` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-csharp-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.json` | `c5a0716f82ccb0af5fe3f7edf83209763235965c3ceed65c1ab5af677f79d143` | -| `dfb-template-argument-position-separation` | `dfb-taint-csharp-argument-position-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-negative.json` | `f6ff33a8aab1e27230edc140636608eecfdcf80d814e2c1bc9001124d82d0cf2` | -| `dfb-template-argument-position-separation` | `dfb-taint-csharp-argument-position-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-positive.json` | `a15533797a58b1b0538c63a89790d59bb39bd06e0d431f25a4a64ede284099a2` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-csharp-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-negative.json` | `98d19bf48a09ca66b93a726daa2a819a259d24c5f87e06a59945725e27d13b57` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-csharp-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-positive.json` | `19b7e3c32fd30a1dd9cc04babb3f6189cba7b9106a2f1e2e663ad26966ba8aa9` | -| `dfb-template-array-element-separation` | `dfb-taint-csharp-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-negative.json` | `38855d255c53b2f691ff39a69783f58766c1bb04920f8028e8c3f4e9c80da416` | -| `dfb-template-array-element-separation` | `dfb-taint-csharp-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-positive.json` | `d77773d89885f0df144a413dae42e350c801890cf13ed4aeba4dfde2f1d06c71` | -| `dfb-template-branch-join` | `dfb-taint-csharp-branch-join-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-negative.json` | `1e2d130aee0bb561a9cdfcb7d3339fb9b7a296f3ea01726a53d69e6cc0a74b08` | -| `dfb-template-branch-join` | `dfb-taint-csharp-branch-join-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-positive.json` | `64ef8a2fff7e70accbc29b3091e49a66f3276d1e8fbed85d49fcdcda7234610c` | -| `dfb-template-call-context-separation` | `dfb-taint-csharp-call-context-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-negative.json` | `bc1f58739d425e385b4406ee4b03b3a794db3644f552255545d4ab49ed49fa53` | -| `dfb-template-call-context-separation` | `dfb-taint-csharp-call-context-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-positive.json` | `d7a967f6adc73fa684d5515a11bf8d30026a2f701146e0f55e910f8a6e698843` | -| `dfb-template-direct-propagation` | `dfb-taint-csharp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-negative.json` | `3c405efeb086cc2dce5410f515fbd14c04a3ecb3e19d8451d4b0842ce6fabb0e` | -| `dfb-template-direct-propagation` | `dfb-taint-csharp-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-positive.json` | `de0f1f06f4417d137e9daaf7eb74b8bd30d3fab8eb02c55376e6bc8abac057ba` | -| `dfb-template-exception-catch` | `dfb-taint-csharp-exception-catch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-negative.json` | `849901b007518b85a73f550cf408b0456a780442f1cee0fa857df7e8950d59e8` | -| `dfb-template-exception-catch` | `dfb-taint-csharp-exception-catch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-positive.json` | `3da8d9db98101813149bca49d135c6c09e85fd9d5d2a516f94066151b9d8c827` | -| `dfb-template-infeasible-branch` | `dfb-taint-csharp-infeasible-branch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.json` | `2b2d07294fbc749e353f7c2514db7a4e0dff16e7adf9a588d479440ca3b586b9` | -| `dfb-template-infeasible-branch` | `dfb-taint-csharp-infeasible-branch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.json` | `6dd4a6463a658529c4f1c553b5910ff10174acf2e8fd911a7c7b516f5265f306` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-csharp-local-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-negative.json` | `8f3e90b0334fd1ba7618f65ba36d9edd52cca2501566d65bf6a1bb856cbd6211` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-csharp-local-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-positive.json` | `07dce87959640b5e4e2ff683ed95add2a278f303f38b61d6f075d9a1fe4ebede` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-csharp-local-overwrite-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.json` | `fbdf4fe0c5b880db1903170e269899d54474ea80a2ac9db2cbde8b619af6a63a` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-csharp-local-overwrite-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.json` | `1198963b55a25ba26a46ab1f3a6fe1f86da0a23d797c8e992da51a37d62dfd5a` | -| `dfb-template-loop-carried-kill` | `dfb-taint-csharp-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-negative.json` | `dda2d6989471aa613d1b2aa9a68017db8e7abcbc75d98785ee95377118fc86ab` | -| `dfb-template-loop-carried-kill` | `dfb-taint-csharp-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-positive.json` | `c1a5f51ab86c8e6448847bbedea5dd1d6476286c9d80973ee80717163e4e35f4` | -| `dfb-template-object-separation` | `dfb-taint-csharp-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-negative.json` | `1873e9e5cc4f031208714e9ace07340653ded1e0d16d0fa336f359ffd8efa48a` | -| `dfb-template-object-separation` | `dfb-taint-csharp-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-positive.json` | `fb228227fd0bfa654762db30b4f92e37dd8b1cb1299a67841c284ea21c807f45` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-csharp-return-relay-one-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.json` | `d8c009138cb3c66b19da987533a2a9ce7d251a7a233f3c27d9f394a7cd376299` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-csharp-return-relay-one-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.json` | `6b2fbc6ac9fb24175f1a00ee798005cc1dd4958eb6fb6cbb5f771d795d59c69d` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-csharp-return-relay-two-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.json` | `ad7f539bc18f49ddecaf5c7b8ae0b9e125916cf401b10ac2c2af539296f08efb` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-csharp-return-relay-two-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.json` | `5d02c5abac3458d02d6a2a17bb68899736376e13dd81e582cc884aa0c15aa42f` | -| `dfb-template-same-object-field-separation` | `dfb-taint-csharp-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-negative.json` | `08a827a05a29a5c4c954ee544eea01546236482c6477768fe87d92a6f0044e91` | -| `dfb-template-same-object-field-separation` | `dfb-taint-csharp-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-positive.json` | `06f572f472f722a7d44e1a06d6bf81d46a621128386b6846ff171034fec1bec8` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-csharp-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.json` | `f54cc1b90e3c2fa3034908457e8ca703b0b346c6fb3af12db42d0c206178c660` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-csharp-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.json` | `d09ba0296bb80bb6b155b7aa72b10413e444289160a95eb92c1814bdeeca243b` | +| `dfb-template-argument-position-separation` | `dfb-taint-csharp-argument-position-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-negative.json` | `a6fb50efe76a3b3cb06a2427900d11349270d5a34b9d183cb3e77ddcb55eecc9` | +| `dfb-template-argument-position-separation` | `dfb-taint-csharp-argument-position-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-argument-position-positive.json` | `08b994d2a0128e921b8458bbc6c996f26b02abce232b7c27dec72c748135742c` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-csharp-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-negative.json` | `3ab15ae7333340f29a2d864fe767d244fffbe3db6443a0de00d522d052633d22` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-csharp-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-expression-positive.json` | `52309b0f26183162eb342c3045f84f7c00801137746081393a8832466e32ccb9` | +| `dfb-template-array-element-separation` | `dfb-taint-csharp-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-negative.json` | `11e3be399361c84f6b9435bcbd3c638faf39bd6250b29bef28d4891d1258d737` | +| `dfb-template-array-element-separation` | `dfb-taint-csharp-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-array-element-positive.json` | `a550d6d567bd4bb716c9eaffe3e86bb8ac7c7a65de6323abdf87fd5094e3f55a` | +| `dfb-template-branch-join` | `dfb-taint-csharp-branch-join-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-negative.json` | `c5c743a300187a21f46df5855a01c74e2b18d7597b3aee9d347d20c7e9764ca0` | +| `dfb-template-branch-join` | `dfb-taint-csharp-branch-join-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-branch-join-positive.json` | `706c10e2b55a401b39f45b8ab94a25b6f49efe93025b6972399d5d2e723609c3` | +| `dfb-template-call-context-separation` | `dfb-taint-csharp-call-context-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-negative.json` | `6d15c31cd0570f1ee6fe5522e5215e300aff040689dcb602cc0d695e30139d0d` | +| `dfb-template-call-context-separation` | `dfb-taint-csharp-call-context-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-call-context-positive.json` | `6dc8b616613d9f62a9ac369a2cd31a2482ca7c8c1d31b3d2d579e494c62460e9` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-csharp-anonymous-implementation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.json` | `54d9da6776c922c3234b4b44514a0fbc81472fa2c49fe7b16503b6c1234be9a1` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-csharp-anonymous-implementation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.json` | `54d9da6776c922c3234b4b44514a0fbc81472fa2c49fe7b16503b6c1234be9a1` | +| `dfb-template-chal-callback-registration` | `dfb-taint-csharp-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-negative.json` | `423a5bbeb8260684a8bdc1c058b4d936a96eb7084e3c1165306c6245f6a18b24` | +| `dfb-template-chal-callback-registration` | `dfb-taint-csharp-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-callback-registration-positive.json` | `6162c08baa6eae8c390a0013e89cbda58c49b229070ad8d18a7bd2904ca06537` | +| `dfb-template-chal-closure-capture` | `dfb-taint-csharp-closure-capture-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-negative.json` | `bbfc2b752eb15cdddef2d992ec0f10ad7d3d6e90b3742ad64869e8e31a1fc1b3` | +| `dfb-template-chal-closure-capture` | `dfb-taint-csharp-closure-capture-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-closure-capture-positive.json` | `a731471f524e4aa70d95e64750aaf66b49bbbdd9fbaacece5381c3ee7912457a` | +| `dfb-template-chal-computed-property` | `dfb-taint-csharp-computed-property-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-negative.json` | `ec64f6f484eb749419927a91332c69cd8dc92903706baeb9d4170537bb731a38` | +| `dfb-template-chal-computed-property` | `dfb-taint-csharp-computed-property-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-computed-property-positive.json` | `c66ff835b568987e1c8b31ae275c3d0c89cba4372f072b6647fc12cd1d71bed5` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-csharp-context-pair-depth2-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.json` | `8c54a020bc954c90f6d20c3e8047c068f472fb809477c3f84f292bde0661a0ec` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-csharp-context-pair-depth2-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.json` | `f72c8bdcc74e47abd58823185c9d4c5c1f90cc53ca7f238acb22a9370e69f25f` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-csharp-deep-relay-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.json` | `77ff8d36ccc366fdeadf1afc8faab0d7146ead08636646bdf58a4d59ac464dec` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-csharp-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.json` | `8b638ede69f025464d4eed4778e5a09e0f2b4902047109a9d417b1f122a993c9` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-csharp-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.json` | `4576f74723ec110ab53439aac8c1662d1f6b216e80861ab6a4ce308159d3877c` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-csharp-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.json` | `4576f74723ec110ab53439aac8c1662d1f6b216e80861ab6a4ce308159d3877c` | +| `dfb-template-chal-element-object` | `dfb-taint-csharp-element-object-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-negative.json` | `8501f5f160fa98279ac4f38e624fb5bfedd1326bda6970f696b9748cdd783432` | +| `dfb-template-chal-element-object` | `dfb-taint-csharp-element-object-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-element-object-positive.json` | `f1c2f3dade8a0c9468f6f5acf8a8424b5c64b82414976c336fac1956cb6f8a0e` | +| `dfb-template-chal-function-field` | `dfb-taint-csharp-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-negative.json` | `ae54a7265eda5d32535a90fe5519a04a8a84e4ac8d6c3bea9d580b1d96a907fa` | +| `dfb-template-chal-function-field` | `dfb-taint-csharp-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-function-field-positive.json` | `35bc35e56dfa2bd040e8e6a59c1b99676f396b0c0217ce6d69dc15f6a6ac7733` | +| `dfb-template-chal-map-iteration` | `dfb-taint-csharp-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-negative.json` | `c924a63e6c7bea44ced6cb2dac4e9affd3b0f259d06296ce519b45d861a1ce93` | +| `dfb-template-chal-map-iteration` | `dfb-taint-csharp-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-map-iteration-positive.json` | `ef248ad782bac6beb2a40103f2041ad1a5f72ff66ec31d7ff14a6ddfb92035ba` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-csharp-nested-access-path-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.json` | `bb4d209195b975224341c1a14757e917a8281eb204d9885a459cea66b035d9f8` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-csharp-nested-access-path-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.json` | `19a09300af12f143704ac19e8896026e24736635dfbf62dfd21a2c8f59e8c4ac` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-csharp-recursive-carry-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.json` | `eabfac6a0054ffeba24ca000416bcb89086850259f499ba44777dd4a4a38192b` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-csharp-recursive-carry-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.json` | `feca77ae3365039d42b731d7db9b3def20ed6c7cd3bb0de202420586658e52b9` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-csharp-reflective-invocation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.json` | `165a44d18764cdce7a93b609944c21006fcc0e06d16a220147444f7da8e9a142` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-csharp-reflective-invocation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.json` | `165a44d18764cdce7a93b609944c21006fcc0e06d16a220147444f7da8e9a142` | +| `dfb-template-direct-propagation` | `dfb-taint-csharp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-negative.json` | `af50e099c345b8c5c65e2b939248f1c03e76ecacc648f67a073c06df4a4e2b0c` | +| `dfb-template-direct-propagation` | `dfb-taint-csharp-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-direct-positive.json` | `c1e9aa842fdf6aec83aa071beab6137daf5317895fe374b82ec6dbcf5f5647ef` | +| `dfb-template-exception-catch` | `dfb-taint-csharp-exception-catch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-negative.json` | `8d7702b3d3c7a3dbda0e4c461078ce99051e57a48c40335b32d61c0c95625dac` | +| `dfb-template-exception-catch` | `dfb-taint-csharp-exception-catch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-exception-catch-positive.json` | `191ba05b0ef1a4cb16f72db94e5e1ccc7885792b2a845019873f8a8aecb09e24` | +| `dfb-template-infeasible-branch` | `dfb-taint-csharp-infeasible-branch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.json` | `b8280162c27132c220ec226512f5046dcbbbde001703f9ce7e47082e09e3fd7a` | +| `dfb-template-infeasible-branch` | `dfb-taint-csharp-infeasible-branch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.json` | `b5068b552befc6172e2fb324395fbc97b8aee9ddb5b1c665e53fc604c877eafe` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-csharp-local-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-negative.json` | `519ed6a9816526ae1e45063801912b04a7d652417113883989a99340a319da23` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-csharp-local-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-chain-positive.json` | `65d4c89080e83131fb48646a23641fdf5a82b89fb93a01d801d92a627b681be1` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-csharp-local-overwrite-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.json` | `c9bad4b0776bc12e0bfbfac1e37d7f63dadb23dd871e453c89ae5dec72b456c6` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-csharp-local-overwrite-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.json` | `0ebcea9e17d1ec3273517ea1bd906c66162fb6f5abdce9aa2690630b7eb89e44` | +| `dfb-template-loop-carried-kill` | `dfb-taint-csharp-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-negative.json` | `aff50a85035b1099781731a63462a7cb4f3d0bbcab22d91b8767b79aeceab635` | +| `dfb-template-loop-carried-kill` | `dfb-taint-csharp-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-loop-carried-positive.json` | `c02e93e08e4fb72ce7338a67d4cbf10108462b8444c4b25804108a648b9baa2b` | +| `dfb-template-object-separation` | `dfb-taint-csharp-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-negative.json` | `6c6e0277ef343d10014e78c13887f1f592f4063df30c1102c9a0acbe3fb83caa` | +| `dfb-template-object-separation` | `dfb-taint-csharp-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-object-separation-positive.json` | `51a0e48008921e26b5886b6b3b6ac21c3fe2f99fd87d74d9ae210f39e2c08ec5` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-csharp-return-relay-one-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.json` | `e922d1b3132dbba54e7eb6a8650378d996f0c0378c1057ab51b841a4fb2eb429` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-csharp-return-relay-one-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.json` | `51c693c0c1f55fb42328573c113a40027fc602b95623930c7b54b5090e95b755` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-csharp-return-relay-two-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.json` | `d41883c5bb0b99d33f6226b144ecb0280c9c6a9fda8e0bec26225e18ed9581ab` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-csharp-return-relay-two-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.json` | `a5e874b6a754a3a96502f59811823e3da7e78b13c4c9e8afef47f64034e6a187` | +| `dfb-template-same-object-field-separation` | `dfb-taint-csharp-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-negative.json` | `85450a8df608594386e936dde535b8b60a9383b78214bc25a5a23bd15a4409ec` | +| `dfb-template-same-object-field-separation` | `dfb-taint-csharp-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-csharp-kernel/dfb-taint-csharp-same-object-field-positive.json` | `7805ff9054450ce869d38b9a203a56514500e0e382e613264d5ebdf076013eef` | diff --git a/results/scorecards/bifrost-go-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-go-kernel-taint-taint-benchmark-controlled.md index a550583..c4422ea 100644 --- a/results/scorecards/bifrost-go-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/bifrost-go-kernel-taint-taint-benchmark-controlled.md @@ -1,27 +1,29 @@ # Scorecard `bifrost-go-kernel-taint-taint-benchmark-controlled` -Adapter `bifrost-go-kernel`: `bifrost` `bifrost 0.10.5` (build `728ac69ab93224151c6c951b23d2f5bc681d8558`, adapter version `0.1.0`, configuration `3e8066742eac91518264ef6d3ad8f99d2f6dd7159ca1c3b4114dbf5d324b4fb0`). +Adapter `bifrost-go-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `3e8066742eac91518264ef6d3ad8f99d2f6dd7159ca1c3b4114dbf5d324b4fb0`). Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/bifrost-go-kernel.json` (`sha256:4fe33adedb0d863a2287921e963fa0c27d9b7144aa344a0c46a1136a739f970c`, normalized `sha256:4fe33adedb0d863a2287921e963fa0c27d9b7144aa344a0c46a1136a739f970c`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/bifrost-go-kernel.json` (`sha256:a3597db4e3ccdb2489b720eca08173100cb3220ee5db31743bf0d7a64708c46d`, normalized `sha256:a3597db4e3ccdb2489b720eca08173100cb3220ee5db31743bf0d7a64708c46d`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `go`, tier `core` -Outcome coverage: `reached` 5, `not-reached` 5, `inconclusive` 22, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 7, `not-reached` 7, `inconclusive` 44, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 1 | 0 | 0 | 1 | 2 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 2 | 0 | 0 | 2 | 6 | 0 | 0 | 100.0% | 0.0% | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 12 | 0 | 0 | n/a | n/a | | `exceptional-flow` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | | `flow-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | -| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 8 | 0 | 0 | n/a | n/a | -| `interprocedural-flow` | 3 | 0 | 0 | 3 | 2 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 16 | 0 | 0 | n/a | n/a | +| `interprocedural-flow` | 5 | 0 | 0 | 5 | 12 | 0 | 0 | 100.0% | 0.0% | | `local-flow` | 2 | 0 | 0 | 2 | 12 | 0 | 0 | 100.0% | 0.0% | -| `object-sensitivity` | 0 | 0 | 0 | 0 | 4 | 0 | 0 | n/a | n/a | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 12 | 0 | 0 | n/a | n/a | | `path-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | +| `recursion` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. @@ -29,35 +31,61 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-go-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-negative.json` | `7e9785b9f7bcb394e115207200d7e5580eab30923744f86ff777f974c34f5396` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-go-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-positive.json` | `b257ccc3733ab6d28c1b6964847ad633302726d16091c0605f88f9670e50baef` | -| `dfb-template-argument-position-separation` | `dfb-taint-go-argument-position-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-negative.json` | `aba91f7a8941f795aa3fd18224d224f6f60e026b549f75a62b2dfe1d601e9745` | -| `dfb-template-argument-position-separation` | `dfb-taint-go-argument-position-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-positive.json` | `423d834be54e7b6b122fe9de82be2b06f3ef50bca1f2caa51ce40e036a8e539e` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-go-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-expression-negative.json` | `e177ab41c9aea121d41fced3a89120b67ada6615e72a4d03e8612cab676f87ad` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-go-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-expression-positive.json` | `76b324e823048043e37880004c7ab351927ee0aade97bacd58602c0e5b7a5431` | -| `dfb-template-array-element-separation` | `dfb-taint-go-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-negative.json` | `25e8c7312b6d851e251b2ea4833a005ec41bcbb8f20cd0bc30aca02fb957fad0` | -| `dfb-template-array-element-separation` | `dfb-taint-go-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-positive.json` | `14e1471be75a4fef689e94d920feed6e53d6ea7335bc66f99c5c5be1f0014f14` | -| `dfb-template-branch-join` | `dfb-taint-go-branch-join-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-negative.json` | `3f5ddd91e66f42e672424da4e5f78fd927dbc99ae1f5d75cbf5e9b4af0f0d867` | -| `dfb-template-branch-join` | `dfb-taint-go-branch-join-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-positive.json` | `8c300f773473022d17b4bd5cb993b96de7038759a6826acab417047277e7421e` | -| `dfb-template-call-context-separation` | `dfb-taint-go-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-negative.json` | `061f5c098c729bb66dbb374f75b7f69a06b74dc60be4e7618cb1168556b28b9b` | -| `dfb-template-call-context-separation` | `dfb-taint-go-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-positive.json` | `78dd8c420841f3fe452cd29ea2c01e4234d51a9710d90c9b8df22e0c3aba3feb` | -| `dfb-template-direct-propagation` | `dfb-taint-go-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-go-kernel/dfb-taint-go-direct-negative.json` | `0a860572ce17575cc4cecf5eaa42abf2b8825f5f8866265627fec9fb32ada6f9` | -| `dfb-template-direct-propagation` | `dfb-taint-go-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-go-kernel/dfb-taint-go-direct-positive.json` | `ee361ea76ceb015850ba10586df9ee3850562cb6975d475b240a0b8fe4673c8d` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-go-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-negative.json` | `7a3cf7607f9638ddc44d60adddd2ed5f147d73bfeca1c16ef868ed23d63f44bd` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-go-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-alias-propagation-positive.json` | `2e08141a96249295fb7f5e5d6c4082a9d405ab74034e32290a856f300fd76603` | +| `dfb-template-argument-position-separation` | `dfb-taint-go-argument-position-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-negative.json` | `ab1b463763f009ebc73cacd5383963dd21cb37410723952f61098dc2438fd1dc` | +| `dfb-template-argument-position-separation` | `dfb-taint-go-argument-position-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-argument-position-positive.json` | `7218be38952da282a3c8329e64f373067d46df3c42fbf78287462e59b6dd0c22` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-go-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-expression-negative.json` | `b4c52de009c305d85daa54bd0cff61f11f6ad0fcb7a17ccaff57bc10b316faf7` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-go-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-expression-positive.json` | `73042aefc821ec640acb99593af7f7e3c7bd7979e3c757c0277f9f3f4ee5194a` | +| `dfb-template-array-element-separation` | `dfb-taint-go-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-negative.json` | `dd41fbb680bcc9d137337b43dc741030761b2fcb2bd8be557c029ba455e6b46f` | +| `dfb-template-array-element-separation` | `dfb-taint-go-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-array-element-positive.json` | `8d89f66dc06915fb080b2b4090ef84a7fc2637f2b1718d3ea9acca6e4f5bfb23` | +| `dfb-template-branch-join` | `dfb-taint-go-branch-join-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-negative.json` | `7f12c4d784fd0cf83af3e72493da972e4462b127b0aedfe97c647379e6fbd150` | +| `dfb-template-branch-join` | `dfb-taint-go-branch-join-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-branch-join-positive.json` | `40bd82d4bcd1f40f9f0fe2ca50e57d211a70384d631f022af5d08beacb3e3d62` | +| `dfb-template-call-context-separation` | `dfb-taint-go-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-negative.json` | `c7273f1c33d3216f639c5001ca7d6a146dc6632853914408514e030494b99dbc` | +| `dfb-template-call-context-separation` | `dfb-taint-go-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-go-kernel/dfb-taint-go-call-context-positive.json` | `e474938e114a8eb4a57f7984df8eb3b8ecdfd7899126db2afa028ccbf053fc03` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-go-anonymous-implementation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-negative.json` | `74a39de3949c6a08b177c92ce4bfe7cab4c57038c41dfdcac9705381f4947d68` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-go-anonymous-implementation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-anonymous-implementation-positive.json` | `74a39de3949c6a08b177c92ce4bfe7cab4c57038c41dfdcac9705381f4947d68` | +| `dfb-template-chal-callback-registration` | `dfb-taint-go-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-negative.json` | `d6de06974de513f4374cff32561426d395adf2eaa303113b073c5415f7255714` | +| `dfb-template-chal-callback-registration` | `dfb-taint-go-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-callback-registration-positive.json` | `2a9defe933a83151905fe85a7b36f3f1959c2b0a5b16534585186a0795f89b88` | +| `dfb-template-chal-closure-capture` | `dfb-taint-go-closure-capture-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-negative.json` | `6bf66359af4cfad0ec77477fa9530770f6d99977ce5c2d170830fbbcedb353d8` | +| `dfb-template-chal-closure-capture` | `dfb-taint-go-closure-capture-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-closure-capture-positive.json` | `801cca34fe707a67807a8e07c69c0002ee53d3d8cf668fe139db64e8f2e402f9` | +| `dfb-template-chal-computed-property` | `dfb-taint-go-computed-property-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-negative.json` | `d68050a80f8ac2084c4971f82040bde4790cbe050232644c9223696e62e9ba30` | +| `dfb-template-chal-computed-property` | `dfb-taint-go-computed-property-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-computed-property-positive.json` | `5a5c10568a6a0dc3e08161471a42b45af7bf9607e3548b5d378e5a65b3bec227` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-go-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-negative.json` | `dc4a574c1a45e8162aa4cf4f23f32215d7cc625e2d6b3bbcaa7e6606f9d41b27` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-go-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-go-kernel/dfb-taint-go-context-pair-depth2-positive.json` | `88e552ca49c7139e93fa78f5ea2b1f3622042e1d8b992cbc4411d11c4f55a210` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-go-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-negative.json` | `0cca3deb6af35f61f58ad4857d518652040ac4086f26af899f7a7240ad6b392b` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-go-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-go-kernel/dfb-taint-go-deep-relay-chain-positive.json` | `feeb0ebd475c7a37a97fcab2539cd2bfee5778a32265acdabc29f5de4d263e8f` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-go-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-negative.json` | `981e5c1c152ec19d20f78dbf0e316fbe79596093ccca162ce7b13314616400ff` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-go-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-dispatch-table-positive.json` | `981e5c1c152ec19d20f78dbf0e316fbe79596093ccca162ce7b13314616400ff` | +| `dfb-template-chal-element-object` | `dfb-taint-go-element-object-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-negative.json` | `4823f713bc53129c0c5aa6399215259fdb14165ed1185d56e440953cc9276986` | +| `dfb-template-chal-element-object` | `dfb-taint-go-element-object-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-element-object-positive.json` | `52dac5f2477b3c41b90b499bb8c348193ff6a741c7c955bc487621fa05c4b847` | +| `dfb-template-chal-function-field` | `dfb-taint-go-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-negative.json` | `09788f225a874a19d5d27a8f96d0effa687b3b6834f0ef3747f7a1fe9470a4dc` | +| `dfb-template-chal-function-field` | `dfb-taint-go-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-function-field-positive.json` | `39f89e6801ad55defb75f3d52fed3c6404d5de2a94982a5a4ce03eac836098fe` | +| `dfb-template-chal-map-iteration` | `dfb-taint-go-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-negative.json` | `97e7016f8d41ef8fe628513d225cd2b01e80b5925c58e6c542da2ba29c0f6af5` | +| `dfb-template-chal-map-iteration` | `dfb-taint-go-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-map-iteration-positive.json` | `fceff5f07653a6ba093854258edaf596e1773afb988236b022b1bef28da9d346` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-go-nested-access-path-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-negative.json` | `159f0ca244279042342be461ee2dc618b9393b7d38bf86a77b6ee61e95926244` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-go-nested-access-path-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-nested-access-path-positive.json` | `7af37f1dd198d584559939731f7768681cbcdcb20f83a72370627eda2bb26d86` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-go-recursive-carry-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-negative.json` | `f9ab3a1ec635eb72156dc3b4c8801bd9f189d9fdcfb4997f1e229bd5facc7bda` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-go-recursive-carry-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-recursive-carry-positive.json` | `3bfb279cf730c36a5bf203c28bc198280d99fca479c3e85fc2bb0bdf7972b0c6` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-go-reflective-invocation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-negative.json` | `4174252c8aee3b6f1e977aaa1ac593c75ffd64d6d6d6a1bdc258d81c99875b7c` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-go-reflective-invocation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-reflective-invocation-positive.json` | `4174252c8aee3b6f1e977aaa1ac593c75ffd64d6d6d6a1bdc258d81c99875b7c` | +| `dfb-template-direct-propagation` | `dfb-taint-go-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-go-kernel/dfb-taint-go-direct-negative.json` | `3916b15965217e2e6871190d6360d2b08e3a4ba01676453b0c2c13c300fa5922` | +| `dfb-template-direct-propagation` | `dfb-taint-go-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-go-kernel/dfb-taint-go-direct-positive.json` | `fd6c2c96387b1c1a8a439248ac8c21e4576905c604d8fcf1e2b72ac83216f8e8` | | `dfb-template-exception-catch` | `dfb-taint-go-exception-catch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-exception-catch-negative.json` | `8035a06996e3fe10628d33527e28e8299c34e832724eeb0d26919247a4517295` | | `dfb-template-exception-catch` | `dfb-taint-go-exception-catch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-exception-catch-positive.json` | `65088e5726fd1f9aa48330461d4e0529d1042a50c86456b5881d4cfd88a6627a` | -| `dfb-template-infeasible-branch` | `dfb-taint-go-infeasible-branch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-negative.json` | `1e6989317b92f28f2e707e310741907b125d12580066d14ad80338b36bc9b2b2` | -| `dfb-template-infeasible-branch` | `dfb-taint-go-infeasible-branch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-positive.json` | `4e7067abad48ea3f3b58d4c4af361b3c585e0cd6587b81d2f1d44cf5d04f5968` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-go-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-negative.json` | `5c72f1bb42854fec78eff951e77f5cb6b87728ef9a531eba24e441c318dc66c5` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-go-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-positive.json` | `79cff144d3241d41ec59d86e8c9c8dda8b8257e92f90e5bda27992ba88569fad` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-go-local-overwrite-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-negative.json` | `91731c1e226c978572e60fd0390a54f7d5e2f512c8f6290ca85571a480b0dbae` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-go-local-overwrite-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-positive.json` | `22cb49a3fc96fb388a2d892565847e8176eaae8a5c15cd73f2a69c6dff5ab6b7` | -| `dfb-template-loop-carried-kill` | `dfb-taint-go-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-negative.json` | `0f0442434cba05c530d47fbae9864cfc972fd3e49e2d0d7e18693b7286db86db` | -| `dfb-template-loop-carried-kill` | `dfb-taint-go-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-positive.json` | `2e5a31b2d5f461b40e034852c6961075205c9a0638326e6c7f824c3b3301a633` | -| `dfb-template-object-separation` | `dfb-taint-go-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-negative.json` | `66fc911b3699002fa53c4f4769eec303b55f5c397153883bb77faf3c8b53e8fd` | -| `dfb-template-object-separation` | `dfb-taint-go-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-positive.json` | `9a2967752953d75721e977ccc5813e4ecfbd918ebc6e82eab81203cd8731a50e` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-go-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-negative.json` | `07a049ccb55774a3531d06f740f2e4388177728aad16c36eca9dfdac40863896` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-go-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-positive.json` | `bebddc142110ddc294fc2f326b2c3ec6cb92d0222d6767f7a21fbca2ff9d8a9a` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-go-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-negative.json` | `4913cced37ebaa9bc99cb6d557eef178f3e64a6a7230714a644167d2f515365e` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-go-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-positive.json` | `dc84a7fb841e3890d731f687206f3c33207e9951ebadabc2b0c76f9b53a15645` | -| `dfb-template-same-object-field-separation` | `dfb-taint-go-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-negative.json` | `4514ff6360555917c3dfea5e5f8311c46370748fc63f93ddb08c229633d3d27b` | -| `dfb-template-same-object-field-separation` | `dfb-taint-go-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-positive.json` | `5c5acd4333c89ffe244fb585d0609f490e8ec6ad5d2e8a62df243552680a1aaf` | +| `dfb-template-infeasible-branch` | `dfb-taint-go-infeasible-branch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-negative.json` | `047945cbe8c02817c8696943494d5a7cda3bf0d569b402561c5b345e3e14b8f9` | +| `dfb-template-infeasible-branch` | `dfb-taint-go-infeasible-branch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-infeasible-branch-positive.json` | `2779ef3e2a685b18602beecda6816a5e87175083e30200fa808c0af52e508f2c` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-go-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-negative.json` | `3973f4205e6b893c0abbf8041e6af9b91b2f539fb9bea277b3d194b5f3ef023f` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-go-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-go-kernel/dfb-taint-go-local-chain-positive.json` | `d675f6e18a57d1e37ed33467caa0e933e2e2c86b03117736cdbd3365995b6824` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-go-local-overwrite-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-negative.json` | `ccec2d2b633df909cc93a9a20fbd45b90cc4ec77e7a397f0d74c4874c91c4877` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-go-local-overwrite-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-local-overwrite-positive.json` | `96513d8d04cc112a65f8348a9304eb964fc326c7e47cd4c0eba2ee0b91112138` | +| `dfb-template-loop-carried-kill` | `dfb-taint-go-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-negative.json` | `900b3da15ddfd4178f3d9fba795ffa22e3b2d51d520148cf96cca4c53c3a0ab7` | +| `dfb-template-loop-carried-kill` | `dfb-taint-go-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-loop-carried-positive.json` | `639f7b9ffda3789b9c46c210adaeb186042c592bdd3b63f6bc82eae85ce4c3ad` | +| `dfb-template-object-separation` | `dfb-taint-go-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-negative.json` | `e0c3874e9b3afb6f6350258b08ed796afbebeed0fc827c85d02e1edd9219c6d6` | +| `dfb-template-object-separation` | `dfb-taint-go-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-object-separation-positive.json` | `eb6a54a1f388808be2c775772cd604691be058163ea68dcb47adb0e9da77d695` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-go-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-negative.json` | `221528354087722745cb85ff98067f99383b2601029b23787d5edb3be7f7a3a0` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-go-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-one-hop-positive.json` | `02b63e0f4b09d1ff0c6370723255a7a2bb856edcf21393fd0a4ec4ec398aecdc` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-go-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-negative.json` | `c3cbad789092845fc29e790e7d1c21a0c1beb56d3e1aa4dc709b3f8c20d96635` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-go-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-go-kernel/dfb-taint-go-return-relay-two-hop-positive.json` | `909473bcd72424f3a22fc6d9781f0def552f759108e237b54f1c7eb309c4b780` | +| `dfb-template-same-object-field-separation` | `dfb-taint-go-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-negative.json` | `117ee9720360cc7091074df575c210c7762df979b72b0b31e2b27c8f69513a4b` | +| `dfb-template-same-object-field-separation` | `dfb-taint-go-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-go-kernel/dfb-taint-go-same-object-field-positive.json` | `a9746db9c952f96a663c3b3c71fa742a8e7dc8f9da8fe53491e552f01f4c0b12` | diff --git a/results/scorecards/bifrost-java-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-java-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..21563d5 --- /dev/null +++ b/results/scorecards/bifrost-java-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `bifrost-java-kernel-taint-taint-benchmark-controlled` + +Adapter `bifrost-java-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `1fa97b0f667c378c34493ae668aea849232cd458024ca68492b7e50e5dc7a38e`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/bifrost-java-kernel.json` (`sha256:d8ad10a3cdca6d0be1e207dcbdf2b276dd46caeeb2f98d43352f003082113b0d`, normalized `sha256:d8ad10a3cdca6d0be1e207dcbdf2b276dd46caeeb2f98d43352f003082113b0d`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `java`, tier `core` + +Outcome coverage: `reached` 18, `not-reached` 20, `inconclusive` 18, `unsupported` 0, `runner-error` 2, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 3 | 0 | 0 | 3 | 4 | 0 | 0 | 100.0% | 0.0% | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 14 | 0 | 0 | n/a | n/a | +| `exceptional-flow` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | +| `flow-sensitivity` | 3 | 0 | 0 | 3 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 5 | 0 | 0 | 5 | 8 | 0 | 2 | 100.0% | 0.0% | +| `interprocedural-flow` | 7 | 0 | 0 | 7 | 4 | 0 | 0 | 100.0% | 0.0% | +| `local-flow` | 7 | 1 | 0 | 8 | 0 | 0 | 0 | 87.5% | 0.0% | +| `object-sensitivity` | 2 | 0 | 0 | 2 | 4 | 0 | 2 | 100.0% | 0.0% | +| `path-sensitivity` | 3 | 0 | 0 | 3 | 0 | 0 | 0 | 100.0% | 0.0% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | + +Macro-average over semantic dimensions: TPR 98.6%, FPR 0.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-negative.json` | `54c5e8094e2e56301fcdabf4a35fd8cf9d7c06ed2d0d4cf7e9dd0c69071599ea` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-alias-propagation-positive.json` | `1dc55bfc416bc0a46824b4b130fb57af4f19fa0f391770673940c9daf0ec8ed5` | +| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-negative.json` | `100db6329aeade4348a64f17849a8d67c42770cca8044ac6a25f3c758b52697c` | +| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-argument-position-positive.json` | `9eeadb4f4884d80a8f928a65401972c82ece521a604d39be16215cda0904d816` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-expression-negative.json` | `44eb6f153581542ee2d78888e823a4a226c0e6f85a44874ac3c064273898eb62` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-expression-positive.json` | `dfe71efebaa3824ebc84e4d5be60756a28377fad864cb6674d1c577d1bac8b98` | +| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-negative.json` | `46e61892f886a2e29234e677bc51e3582031de73c4d2d83fb2cd3955b4a9bfd6` | +| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-array-element-positive.json` | `badea3210aa911603335b4e105831d41287b491d2204aa6a64fbb7b1d7e7aa79` | +| `dfb-template-branch-join` | `dfb-taint-java-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-negative.json` | `48b00981b82c01031f3c3eb52ae9860b0cfebc0e7930562825601c73b5e06f36` | +| `dfb-template-branch-join` | `dfb-taint-java-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-branch-join-positive.json` | `6f43cfcf9b7755a27d6abfd2f856e0c9be5bd3279e7c6bd793df983d5dfb4694` | +| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-negative.json` | `d17975ebf52cf76b7f5e114be7c7160602b6d5e0262e48ee94ea1752d810740e` | +| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-call-context-positive.json` | `f8ba08c4c3bd8e9e47a05b5561ef0f29b7d9fccb5872a163e1cd7f6868bb15ea` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-java-anonymous-implementation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-negative.json` | `80fb6c18f281e59758aadf8465fd3ec9b0320847d8fa061ba41b3bbd57dde16f` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-java-anonymous-implementation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-anonymous-implementation-positive.json` | `ee65c8abe8c6aaa99ca65d727cdb4f89e6806c37d5903235687219ea08835a7c` | +| `dfb-template-chal-callback-registration` | `dfb-taint-java-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-negative.json` | `88f9f284cc335bb04b04316b6cb0720411a58dbbe5ccbd71ec9635e693d3279a` | +| `dfb-template-chal-callback-registration` | `dfb-taint-java-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-callback-registration-positive.json` | `56ab6426d984a5490f6b2ee6520a835bfa91522da77aaeb61b131d361fbcb23b` | +| `dfb-template-chal-closure-capture` | `dfb-taint-java-closure-capture-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-negative.json` | `49242d27ddb17d583720e8f0b5d173497becda97dd40c8773d040c342738fd34` | +| `dfb-template-chal-closure-capture` | `dfb-taint-java-closure-capture-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-closure-capture-positive.json` | `b6a3dc879f350a58eac25783e74227b42c3fcbed613419a42b6cda5c0c54a14b` | +| `dfb-template-chal-computed-property` | `dfb-taint-java-computed-property-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-negative.json` | `1f2181b71c80b07a1e7b51974ef8fbfd965f05c9d788fcd2b47e9bfe0aaa2794` | +| `dfb-template-chal-computed-property` | `dfb-taint-java-computed-property-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-computed-property-positive.json` | `de2efe91ede6fa41803d05b9da67931fcb278417873188264d5a24d918f31145` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-java-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-negative.json` | `232414c46975cf761162e8c1b5940b376d34708d469401bdc2332537a547e6de` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-java-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-context-pair-depth2-positive.json` | `65840e397eedfb25f196dc7f29c3033f0d79495a1d23accd7387209383f346d1` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-java-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-negative.json` | `ac88f4ba4929712927bc8a23ec2fec4187a7945da176c1abb7f01b789973b972` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-java-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-deep-relay-chain-positive.json` | `9fdabf8a77019a73eb9ecebddafaf0f9e13bb2c0c26fc744a483c1c8ec132961` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-java-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-negative.json` | `9395e8e2e91d2111dfd403997f793b16396c594f287280ace77223718ae0c42b` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-java-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-dispatch-table-positive.json` | `9395e8e2e91d2111dfd403997f793b16396c594f287280ace77223718ae0c42b` | +| `dfb-template-chal-element-object` | `dfb-taint-java-element-object-negative` | negative | `runner-error` | runner-error | `reports/raw/bifrost-java-kernel/dfb-taint-java-element-object-negative.json` | `ee0278bc99493fe22af31bc41893332d0e3150f8506d65e329c1f5f2f8d024c9` | +| `dfb-template-chal-element-object` | `dfb-taint-java-element-object-positive` | positive | `runner-error` | runner-error | `reports/raw/bifrost-java-kernel/dfb-taint-java-element-object-positive.json` | `ee0278bc99493fe22af31bc41893332d0e3150f8506d65e329c1f5f2f8d024c9` | +| `dfb-template-chal-function-field` | `dfb-taint-java-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-negative.json` | `0fc72b879d41462d0a2c90f280dfeca9e70ad97a73830caad840767adf5d0a17` | +| `dfb-template-chal-function-field` | `dfb-taint-java-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-function-field-positive.json` | `93a69a720274c5fcc7dc86efdc48875c835b550f4b6decb3de8e3cf8f40cebc8` | +| `dfb-template-chal-map-iteration` | `dfb-taint-java-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-negative.json` | `b1086787d1f38cac13525a4a17e74252851a44d4d8b9f48404d39cdd78453015` | +| `dfb-template-chal-map-iteration` | `dfb-taint-java-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-map-iteration-positive.json` | `f5047207f94e2f8a4d10e295228ca8a8f2a5f60a2a7ddc4de7d9f2c02b0da6a0` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-java-nested-access-path-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-negative.json` | `74ffb75252003c1d56277d504fb4d155e26ca2926148380c5689c66312f207c4` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-java-nested-access-path-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-nested-access-path-positive.json` | `3125725678737bf3b72284b34e3a99bb6f503ea26145967af408d323ffe0ef8e` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-java-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-negative.json` | `3c9aa522b855b6548a0b475afcd56a40a830be75c12f74b9147afdc5ef43f97e` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-java-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-recursive-carry-positive.json` | `3b2bc597d445f9be9abfd029338460cf06409429cf47f27688346d4b1fed3fd4` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-java-reflective-invocation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-negative.json` | `89c1e8d274130d3f3bb88267455743f2ccdf346027ff30a1519986d5073551f9` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-java-reflective-invocation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-java-kernel/dfb-taint-java-reflective-invocation-positive.json` | `89c1e8d274130d3f3bb88267455743f2ccdf346027ff30a1519986d5073551f9` | +| `dfb-template-direct-propagation` | `dfb-taint-java-direct-positive` | positive | `not-reached` | false-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-direct-positive.json` | `1ca061d809ec5f79779293fc9e10c6e5e2a0494872b74f54a5660e468f123adc` | +| `dfb-template-direct-propagation` | `dfb-taint-java-explicit-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-explicit-negative.json` | `5f27a9248331e5bfd6d3c17faa847b28fff8632f13760a6d7a885bef736cbc5e` | +| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-negative.json` | `878939011fbfc5e450b0be6cdffe582dd76036638437fdc137fac85cbc51a008` | +| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-exception-catch-positive.json` | `e91e63626fe78040c6f0bab5968c9d38dbd70ec176441f8fc44d4de51b0b8ac9` | +| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-negative.json` | `1eda74ac2d49ed5aeb2f0d06193bceb08e9aebf9e5af2289b9eb2f3ff69b2639` | +| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-infeasible-branch-positive.json` | `5f8548253542176a75f8276c324e50a26d9037ab960cc6ebb464c781f7bf6133` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-negative.json` | `51ee1ec23290fc06ac206fd7281532019d0d954d68a9a0205efe8421e6e6bca2` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-local-chain-positive.json` | `1ab571987629c8d785b411a34b03c4d589468523cb98a8977f3cd621eb995761` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-negative.json` | `a1b2f4c5ddafd34e67fd16c498505a5faf12438b2de1f31a475f5b498844bb13` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-local-overwrite-positive.json` | `77d1c31aa33dc7103fc9fc5ac1389ee7de9c7c9c6b58cb6a3561a57aefa0c325` | +| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-negative.json` | `bd73cec5c08eee14854390007103b85bf7dac3d05fc6c5e7a860ab160dd3079e` | +| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-loop-carried-positive.json` | `afad6d2f71fa3ef3944e4c729fbd5f7110cf464ca6b038d776ec5ba60f9d2103` | +| `dfb-template-object-separation` | `dfb-taint-java-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-negative.json` | `8c675385c3e6e3673bed59d9045205aec7c6f68a2b5beb9e75e4f5a72bf31698` | +| `dfb-template-object-separation` | `dfb-taint-java-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-object-separation-positive.json` | `ee878f25e2f8b89c029632cbc029f306160141fff1b3e8baf5504ea852339f59` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-negative.json` | `0235257f0480b32503884d642c14d5edea921311c8119c3c346398c32e6d1136` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-one-hop-positive.json` | `4ff899211b1a35d3b269fd551f4b8d1a370944445e68d286458f3597e45ee48b` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-negative.json` | `5a2d16f0ac904025f75dcf1a81b5926cefa1b062d02f5341872be52ac67a1f86` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-return-relay-two-hop-positive.json` | `fdf8bb9e3cf75e53b5b62344c0038e7e3e6caf6c1eb4003a4204b9107d9d01ac` | +| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-negative.json` | `42e800fefc23211fd68378b5095fa07165bfde91dafea1e5f752148ebcdf18ab` | +| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-java-kernel/dfb-taint-java-same-object-field-positive.json` | `de3fd1f3f5479e1e355a44fc7dbb68f981457ddc1a6a0a0a2305935ca3df9332` | diff --git a/results/scorecards/bifrost-javascript-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-javascript-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..2637ee3 --- /dev/null +++ b/results/scorecards/bifrost-javascript-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `bifrost-javascript-kernel-taint-taint-benchmark-controlled` + +Adapter `bifrost-javascript-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `332fdc97fe33a33ec3852bb211fbf336d67ffd7638d22e992cd2dc41d6db52a7`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/bifrost-javascript-kernel.json` (`sha256:9a4f3c8c5a319dff7e5d5dd5f159329c2580997d742ae8f75c86176a99a1096f`, normalized `sha256:9a4f3c8c5a319dff7e5d5dd5f159329c2580997d742ae8f75c86176a99a1096f`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `javascript`, tier `core` + +Outcome coverage: `reached` 18, `not-reached` 18, `inconclusive` 20, `unsupported` 0, `runner-error` 2, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 3 | 0 | 0 | 3 | 4 | 0 | 0 | 100.0% | 0.0% | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 12 | 0 | 0 | n/a | n/a | +| `exceptional-flow` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | +| `flow-sensitivity` | 3 | 0 | 0 | 3 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 5 | 0 | 0 | 5 | 6 | 0 | 2 | 100.0% | 0.0% | +| `interprocedural-flow` | 6 | 0 | 0 | 6 | 10 | 0 | 0 | 100.0% | 0.0% | +| `local-flow` | 8 | 0 | 0 | 8 | 0 | 0 | 0 | 100.0% | 0.0% | +| `object-sensitivity` | 2 | 0 | 0 | 2 | 6 | 0 | 2 | 100.0% | 0.0% | +| `path-sensitivity` | 3 | 0 | 0 | 3 | 0 | 0 | 0 | 100.0% | 0.0% | +| `recursion` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-negative.json` | `12a14f02fe687071bfdf45e8f86c801d97893f2f368e7fee62a78662baaf6058` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-alias-propagation-positive.json` | `3cbeab17f2f2865d704e0c3ca1121ac56dcae830af44efb0c4af5974b77723ed` | +| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-negative.json` | `207933cd4ab00b500aeb71d95bfb3183533491bebffa591e390cdcf8284d67b1` | +| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-argument-position-positive.json` | `7616c9da7360673879f5f0d754d1dfad2e6e6aff22dcbd048bb33070d548dcfa` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-negative.json` | `20b8247479dd80ee5b9ad320110d7f51478e3a5ca85df92ec289b2e8fe33aa4a` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-expression-positive.json` | `abce7d8f570ece8ea9f44418da1d453fbd825b785124e9493ad112b89a0165ce` | +| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-negative.json` | `e9c4e4fb78d5732d377788b99d2682619b7298062be05c48d35e848ed7e1efea` | +| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-array-element-positive.json` | `605ce56ff6e221e4e017dddfcf8de0e066419b603233e07cb0bd338f7dc6d5fd` | +| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-negative.json` | `8aeaf74094e07700a623a3e19ee802a5be63ab4bd45dd9e693293e88c655d0c7` | +| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-branch-join-positive.json` | `45f3aae564114d25171e0a543fa40e499a02776ccd13563698acca66c4f37289` | +| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-negative.json` | `f1331b6a6b1db80a46a75726df8334139515ce0d478e6e3692b75e1889f39063` | +| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-call-context-positive.json` | `992b1062a7e8bb684f93a8a16fab1c700227dd712ede94c7cb67a55c2505add8` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-javascript-anonymous-implementation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative.json` | `a7d1cd854aae3a676762df6f3cd119e4fae22be84e0516efab76f07ac3b18abb` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-javascript-anonymous-implementation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive.json` | `a7d1cd854aae3a676762df6f3cd119e4fae22be84e0516efab76f07ac3b18abb` | +| `dfb-template-chal-callback-registration` | `dfb-taint-javascript-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-negative.json` | `82a2dacf6995bfbc0fa0ac928e3ff49d0977c78349b2d8392fc0209f952d59c9` | +| `dfb-template-chal-callback-registration` | `dfb-taint-javascript-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-callback-registration-positive.json` | `4d6ba58c40f7cd48b5b523fba192dcd592317771e39ab4ec9787cf8d33ea02b6` | +| `dfb-template-chal-closure-capture` | `dfb-taint-javascript-closure-capture-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-negative.json` | `34a2721e2d04b271d6846d7c192b7940a53a50651597cb6d3c48cbd645f20bec` | +| `dfb-template-chal-closure-capture` | `dfb-taint-javascript-closure-capture-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-closure-capture-positive.json` | `5ea63f29e17e744fa5345793087b503c1f34b4cd3a8a054a4dfdd5b7c8a0baf0` | +| `dfb-template-chal-computed-property` | `dfb-taint-javascript-computed-property-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-negative.json` | `2aec6135f52c9b8308db91d98c6b37c7361d17a80e4f81d48dd1989ea7e87c9b` | +| `dfb-template-chal-computed-property` | `dfb-taint-javascript-computed-property-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-computed-property-positive.json` | `7d464ae58eb3826e5ca45eb10999d4df432b161597f0f3eed3b17d571e216228` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-javascript-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative.json` | `c8fa24bbccf6ab1356b56cbea3e16b401a9b9a43b4a1583dcc0a579b8ef2348c` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-javascript-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive.json` | `11d9c1eb114eecada77b719e1f531d10e5f9d651d44d2e9da9977eb55647e3d3` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-javascript-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative.json` | `5013aac481667e396e23e52005d6a9bee05ef3f9c899244695828b00e2c35c63` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-javascript-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive.json` | `15c54cd2bbb74cc6e17db331267efb8ca67043604daade27be944776f7c3b0e2` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-javascript-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-negative.json` | `dabbe76fa9655b00ae430cf839648e1d1c6beb983058e5fd4639ba0bbfbbcd4c` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-javascript-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-dispatch-table-positive.json` | `dabbe76fa9655b00ae430cf839648e1d1c6beb983058e5fd4639ba0bbfbbcd4c` | +| `dfb-template-chal-element-object` | `dfb-taint-javascript-element-object-negative` | negative | `runner-error` | runner-error | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-element-object-negative.json` | `dacd4396593d49311f35b0cb5b045f91fc11da31ac1bcad5ae8585faa9004cc4` | +| `dfb-template-chal-element-object` | `dfb-taint-javascript-element-object-positive` | positive | `runner-error` | runner-error | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-element-object-positive.json` | `fed6c23996f2f3d4a921ea8abdb53c955b5602c15dc72971c731a2cd22637ff8` | +| `dfb-template-chal-function-field` | `dfb-taint-javascript-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-negative.json` | `110334a9a1d5687f58aba24945127286126a34a771fa22434d6af92496fca9af` | +| `dfb-template-chal-function-field` | `dfb-taint-javascript-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-function-field-positive.json` | `e0014e215395f63a0a29a72261b4d5e927ee2d3ef61a38e59182e64014f2a675` | +| `dfb-template-chal-map-iteration` | `dfb-taint-javascript-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-negative.json` | `0df9c39a2f322ef6900bf91dbffcd104c62fe065192beb8b9f0d3741b4adc6c7` | +| `dfb-template-chal-map-iteration` | `dfb-taint-javascript-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-map-iteration-positive.json` | `0493b99a6c9c2a81ce9526074fd1f5a64f3eb36ade6077ea1ec121825313fe67` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-javascript-nested-access-path-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-negative.json` | `ed0c7cad2115e393e398b8f00ec8c36ae6e1a7eb4dcb7f9e2727171bf3a235a9` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-javascript-nested-access-path-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-nested-access-path-positive.json` | `e26252472b5e9df65d4714859f8370c82833344ff61bf8408ebfa5d2699faba7` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-javascript-recursive-carry-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-negative.json` | `86b4028b760f42e1b8c127ee2392496b2b0ee1cf14dcfaac7b6455dbceb4de86` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-javascript-recursive-carry-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-recursive-carry-positive.json` | `824cd2ac44bd077f55a6ef9bc7cdff7d5b7612fb1b2cb018efde909d672ad179` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-javascript-reflective-invocation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative.json` | `2f00db533a06df03d1f1700f1818064705bfb683d6578e11739451e49045713d` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-javascript-reflective-invocation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive.json` | `2f00db533a06df03d1f1700f1818064705bfb683d6578e11739451e49045713d` | +| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-negative.json` | `055f42377b00135bfd11daefa2d3a506c202f983ce6b6ae4320fd79919e655da` | +| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-direct-positive.json` | `e199599551304a5e37ad3c91444baba2384b53e6debec09c50854dccfcc81c54` | +| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-negative.json` | `f4bf8a0e50ae4c39fc542a6e8e4a136f031b43fca3f032970269769c55f3b606` | +| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-exception-catch-positive.json` | `e621c94f9879f6e401bdfe51bc1a50cc8123ac3029dd296934c30642af31bfe8` | +| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json` | `1b1f511dab703e9e885ce35489634e05da156b370e3f87890328180c1d36d26f` | +| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json` | `28a0a3da034c32126a3fbf1b6adeb47f3bb0577edbfbccb04e8928be888a4cb0` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-negative.json` | `8c617f07de4e93db6c7ec709efc94c1e0f15ed08cf6ee63d607bc1f701f2e905` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-chain-positive.json` | `a637028d67ab69a24da1ee649f556cdf26cdeae906bf8b26a0e7b73d5d8170e6` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json` | `69c97ff0c51dd705d2d6d73398db139fd4babc20cfee225a81e2d346813632b6` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json` | `fb06c140f16c80b18aa0fee488013fd63f3d924a4a106cc6b34fe37ce299fed3` | +| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json` | `1ab45567d4974ee952fea7b17d617ef9d3ba7f480a6b41aba0a41af19a778227` | +| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json` | `24a7b51478c1467c4fb01d5ad7d74edf22f6362a08a0d9448682f7f3e83ddd7d` | +| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-negative.json` | `7357a03e3c58f320197525893b23940109796146d0598e116e35160e5bc54289` | +| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-object-separation-positive.json` | `ee7f4e1c30287a2785631988050638b5d399755e654b285bc29464de5d72d2b6` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative.json` | `7dad31205f30cde4c99599f3def07e183f92fb9163807ce4933c85d01982c7fb` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive.json` | `d6f033b6b13f9c044fea622f73fc39759c46bf83863494c6e0fb1e9d4cc86357` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative.json` | `54adf2bde480163d7566a881205b509429c1a3a4bbef602c56d25f4d43037ac3` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive.json` | `44de871618f00f6e42891026f25b287b1a6e3114933a0e77556d5d3bf34db423` | +| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-negative.json` | `e00a25ce31d884795fbb3cbe45ae7d46cc34bff8f2fda3ef063de646a2d4e67e` | +| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-javascript-kernel/dfb-taint-javascript-same-object-field-positive.json` | `8c59f8f37fb8aba923f277fd67717e2a9d11465670b3567052877773d7f0b03c` | diff --git a/results/scorecards/bifrost-kotlin-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-kotlin-kernel-taint-taint-benchmark-controlled.md index f9919d6..6c23f69 100644 --- a/results/scorecards/bifrost-kotlin-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/bifrost-kotlin-kernel-taint-taint-benchmark-controlled.md @@ -1,63 +1,91 @@ # Scorecard `bifrost-kotlin-kernel-taint-taint-benchmark-controlled` -Adapter `bifrost-kotlin-kernel`: `bifrost` `bifrost 0.10.5` (build `728ac69ab93224151c6c951b23d2f5bc681d8558`, adapter version `0.1.0`, configuration `26c37db9bdfc1d848a47052d3753e1d29040f004874290641cb6b706b3a03d61`). +Adapter `bifrost-kotlin-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `26c37db9bdfc1d848a47052d3753e1d29040f004874290641cb6b706b3a03d61`). Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/bifrost-kotlin-kernel.json` (`sha256:29eab6134dbd0676e36db4656daa588fd6bf2be3b4dc42548f9711ab00b117df`, normalized `sha256:29eab6134dbd0676e36db4656daa588fd6bf2be3b4dc42548f9711ab00b117df`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/bifrost-kotlin-kernel.json` (`sha256:dad5d772414d41644b3d8892fd3495f86974054b90a8c678d4e63364b17678f0`, normalized `sha256:dad5d772414d41644b3d8892fd3495f86974054b90a8c678d4e63364b17678f0`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `kotlin`, tier `core` -Outcome coverage: `reached` 12, `not-reached` 10, `inconclusive` 10, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 15, `not-reached` 13, `inconclusive` 28, `unsupported` 0, `runner-error` 2, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 3 | 0 | 0 | 3 | 4 | 0 | 0 | 100.0% | 0.0% | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 14 | 0 | 0 | n/a | n/a | | `exceptional-flow` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | | `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | -| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 18 | 0 | 2 | n/a | n/a | +| `interprocedural-flow` | 7 | 0 | 0 | 7 | 12 | 0 | 0 | 100.0% | 0.0% | | `local-flow` | 6 | 1 | 2 | 5 | 2 | 0 | 0 | 85.7% | 28.6% | -| `object-sensitivity` | 0 | 0 | 0 | 0 | 4 | 0 | 0 | n/a | n/a | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 8 | 0 | 2 | n/a | n/a | | `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | -Macro-average over semantic dimensions: TPR 97.1%, FPR 25.7%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. +Macro-average over semantic dimensions: TPR 97.6%, FPR 21.4%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. ### Cases | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-kotlin-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.json` | `a9f32f2a8c88b8e2bb4604fbf991999ed1ed2756fac51624b6c5c6d93327094d` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-kotlin-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.json` | `36bc87a80119ebdc98f4f3826126ed91bfb0e1f6b0427d686a596cd584c6de9b` | -| `dfb-template-argument-position-separation` | `dfb-taint-kotlin-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.json` | `76e2ce243021c9fdbffc72c152578209a88479f26c0d9fad1dee89d8c3812657` | -| `dfb-template-argument-position-separation` | `dfb-taint-kotlin-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.json` | `a46364d5677eae1c37ed5e710789a28ee88276f73e0685c7c29f63dbdf40f3c7` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-kotlin-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-negative.json` | `0922985621b2d680cf9c5808ceced0154a83f8841e4e78bb9904a566f021859a` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-kotlin-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-positive.json` | `b66bc174f49de56cdb5cffc2eb56cb91cd9fd0f2537c2eefe91f3aa8cdf259ad` | -| `dfb-template-array-element-separation` | `dfb-taint-kotlin-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-negative.json` | `0f7e29b89196d0a69b6c1bce7ae6fb29d6d8af22b44580a399a3d0e43ebbc52a` | -| `dfb-template-array-element-separation` | `dfb-taint-kotlin-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-positive.json` | `c44cb6294e3f88f8585fddeba36dde9bf094cb1e0dd881add1a388e91ed2bf5a` | -| `dfb-template-branch-join` | `dfb-taint-kotlin-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json` | `4f03a4a4441987b4593b5fbd2305553ce6b96656deff8cd106531de9ff02b5f8` | -| `dfb-template-branch-join` | `dfb-taint-kotlin-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json` | `2651399b7fbf00ffab74462d7bfdd70a6e66e49624f16cafb29840351da4298d` | -| `dfb-template-call-context-separation` | `dfb-taint-kotlin-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-negative.json` | `b4e958cb1b0ba8fa9eb37d1f7421caf0e5722e81aaf2a4319468f12300f1bb6d` | -| `dfb-template-call-context-separation` | `dfb-taint-kotlin-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-positive.json` | `a98f56944edc791b6df28d26dc92896dd68561f6425513bb2a8e9f91b719a7f0` | -| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-negative.json` | `495ac6621f19ac000cadc09b4afdf9030ab56533f0361ee89ff8f8d73330257a` | -| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-positive.json` | `5827f76fefa31e72dec47d04e65c7ee6d550a6c819fc84ca93db0cd811b968d0` | -| `dfb-template-exception-catch` | `dfb-taint-kotlin-exception-catch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.json` | `5b6bbfda1f1363f2f03d0e8e712dbf59ae6d03d8c7be3cf4eed1f58c292c3607` | -| `dfb-template-exception-catch` | `dfb-taint-kotlin-exception-catch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.json` | `b867b75142f530734fdde230e16ac8a2b4749ffe02aa3a44925d6eca31c2a436` | -| `dfb-template-infeasible-branch` | `dfb-taint-kotlin-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json` | `ce33a13698a613aacb8e141e60b33bddf99655bd41f340d560376213adf1f2a5` | -| `dfb-template-infeasible-branch` | `dfb-taint-kotlin-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json` | `ae71b5fc45e8cbe89efc119510e52d827320b466840202304b1ea5ec9bb9dbff` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-kotlin-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json` | `cbcf03a13c5e6101ee90e655fd88b4b79f1e53f3b700fd7c19223ed6e1419a01` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-kotlin-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json` | `851cdcf44ce48a78c365bbeb8dcec2527b0b856abb834f8b622fe01a3144c5c9` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-kotlin-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json` | `232c2d174b79056728e7984065cfdb0fa80cb784dcb31a4d9851e10a98170878` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-kotlin-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json` | `6127a3b9b086e4db21a4b0aad528b0fffb210d58210c388ddeb5ad2516163237` | -| `dfb-template-loop-carried-kill` | `dfb-taint-kotlin-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json` | `13caf4bbc8826ec25a721b7572e942e71955f8eb4263021778fcb4d593b6aaaf` | -| `dfb-template-loop-carried-kill` | `dfb-taint-kotlin-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json` | `4f54865acee780308d6e90bc45f80533385854528f30af99a23d40b2577abe02` | -| `dfb-template-object-separation` | `dfb-taint-kotlin-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.json` | `20172899fe3d055d2dc11e4b348e610f86d7662c71a3427db9f7522299341313` | -| `dfb-template-object-separation` | `dfb-taint-kotlin-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.json` | `f10d54eccd333e9f09b7a91024335917987c46b0d624c1285562034530af0234` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-kotlin-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.json` | `34c8fde708248fc2ba1d8f819e497a664d77d4d6b48db52d222596c07b9a5922` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-kotlin-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.json` | `de5a091cfbc659b2228bd9957722f74c7c0556da4f001c9f9953f77623654a38` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-kotlin-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.json` | `ab5f95a286bd248bfb49327623b3666f2b12fa4b8ac215fbce1660433448f4c5` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-kotlin-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.json` | `10d6b1a0a5380d10bcbec376323e2196b23c4c5abebc6cd9376b69dd9d253616` | -| `dfb-template-same-object-field-separation` | `dfb-taint-kotlin-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.json` | `6e782c68b6547405de0f7f071139c9377bf91b7ed5e5b23fd21f362803447708` | -| `dfb-template-same-object-field-separation` | `dfb-taint-kotlin-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.json` | `e503ac4d90a73236cb9808c0d2e2dafd3f47f9a7fe69c74a64e3e41ebedcf0ea` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-kotlin-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.json` | `da0a85123f9a5102cbf26d44fd30ea4b168eef3e925e6a7490f19c6603800da5` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-kotlin-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.json` | `d6d046dc9d84d114b0e9eb738a3bd6110d0bdf57ab76c967445a8ecec12dd341` | +| `dfb-template-argument-position-separation` | `dfb-taint-kotlin-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.json` | `b6d82f258abe49fde843fd1240d9ddeb1db6e1bacda268ea54351d0269158ab0` | +| `dfb-template-argument-position-separation` | `dfb-taint-kotlin-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.json` | `ad46aaa202d336b16f85e23eae33ffcc0b1f4e802b9e366ce0c8840f7dc7ed5a` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-kotlin-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-negative.json` | `4a82750d661f3a9076a0628a3d69fa95ba11b77b2e3ae3f1a733191c9bf61a89` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-kotlin-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-expression-positive.json` | `fe24e2a7ae5e5928f70c6bc5cf3685f463b66fddc19498a2d8cd9eb8629f001b` | +| `dfb-template-array-element-separation` | `dfb-taint-kotlin-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-negative.json` | `9d9d977aa3c43e9cb1cb94d720221c0bc4908678b3c6764396c6eebd1a2ffb2d` | +| `dfb-template-array-element-separation` | `dfb-taint-kotlin-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-array-element-positive.json` | `51623e20cd6df72d0a141e324dbd4df127f791fb30f8022914274c5536a080c8` | +| `dfb-template-branch-join` | `dfb-taint-kotlin-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json` | `56a97f76418527e20924ea3a29db4d48234f45218a0047987d16da4a29260780` | +| `dfb-template-branch-join` | `dfb-taint-kotlin-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json` | `e0236101eebf66b6ff721791103e36a018c59b99f4e71b234d164d6506bc1bfd` | +| `dfb-template-call-context-separation` | `dfb-taint-kotlin-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-negative.json` | `5ffb875d12aca3cf0fc87bc73d841b95ff43f818446d74bb9d36fb4d3f015cba` | +| `dfb-template-call-context-separation` | `dfb-taint-kotlin-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-call-context-positive.json` | `4051f773b92a10de6ea6346fc07fe89f1fe35deb7e56d1b0a9cab28bec2cdff1` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-kotlin-anonymous-implementation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.json` | `1925bda4d77a09ebeb02fe7188444c46d92b9892b70e7e7876944c7388e472d4` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-kotlin-anonymous-implementation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.json` | `1925bda4d77a09ebeb02fe7188444c46d92b9892b70e7e7876944c7388e472d4` | +| `dfb-template-chal-callback-registration` | `dfb-taint-kotlin-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.json` | `9799f3b5203a7d03852fb79ffcde7d1e69ab3e51c4e6c25d8621d0a7112bf4ad` | +| `dfb-template-chal-callback-registration` | `dfb-taint-kotlin-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.json` | `4438559335d6c5f54d27f5c61aed281b29e097e6148e96ecd859cd0ed1a70bad` | +| `dfb-template-chal-closure-capture` | `dfb-taint-kotlin-closure-capture-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.json` | `73ccd4863ea14647ce8dc2a121670b31b5d76bf71902eb2e32f1c0975abc9114` | +| `dfb-template-chal-closure-capture` | `dfb-taint-kotlin-closure-capture-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.json` | `2c3adc2d1c2ccc0d4fd2bc29850c6229c6d28ac07931c3826617a0dd6e93ee7b` | +| `dfb-template-chal-computed-property` | `dfb-taint-kotlin-computed-property-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.json` | `3847a62383a694ecef3d7a4593dfc76187a125d1f9dc22ab187852ae22ae4f1b` | +| `dfb-template-chal-computed-property` | `dfb-taint-kotlin-computed-property-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.json` | `f83463363494e64522126337c79fb3f93e87add8e798a5cba5bdfe75ccb50399` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-kotlin-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.json` | `b98eb7a181a6879ecb13ef3fdb3b04ad0475e5dd4abe51f89c78fcf8ada19a3e` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-kotlin-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.json` | `60c765c8f0068ef628d97e4306d40c653fb3368b82e3ed9892e8b1033f64c01a` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-kotlin-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.json` | `317326f239a0461b71dfdcd8992ea30b5d82bc86ad9f63a3b72bfba8672e4121` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-kotlin-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.json` | `d49a80e75348b1a9edcf2a83a2d1801b7b494aa68a351f948ae5b64a91142eb2` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-kotlin-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.json` | `2181619eee3483b637479667c134342d10d826b9680b177c47aa790d0f53eeae` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-kotlin-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.json` | `2181619eee3483b637479667c134342d10d826b9680b177c47aa790d0f53eeae` | +| `dfb-template-chal-element-object` | `dfb-taint-kotlin-element-object-negative` | negative | `runner-error` | runner-error | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-negative.json` | `5358320a9dff58576ed9dc03972baa6c41dd82eb679b117b490879a9ecfd18b4` | +| `dfb-template-chal-element-object` | `dfb-taint-kotlin-element-object-positive` | positive | `runner-error` | runner-error | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-element-object-positive.json` | `5358320a9dff58576ed9dc03972baa6c41dd82eb679b117b490879a9ecfd18b4` | +| `dfb-template-chal-function-field` | `dfb-taint-kotlin-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-negative.json` | `52fafba36a58751ec24847201aad3f9c590b1745d4972074f84adc7b2af2ce89` | +| `dfb-template-chal-function-field` | `dfb-taint-kotlin-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-function-field-positive.json` | `d2babbeec4a8f5cec8228c78c0122a5c5037cb9d63e8cc73608d54591daf49b1` | +| `dfb-template-chal-map-iteration` | `dfb-taint-kotlin-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.json` | `93f6258cefcb76ad9a3146926c9edb2d1896b227e10a69011b6586f9adceb84b` | +| `dfb-template-chal-map-iteration` | `dfb-taint-kotlin-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.json` | `7fdd371d89ef39b339c59fbb7d24447125b8f4a78d91efe9ef429e51da6e6953` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-kotlin-nested-access-path-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.json` | `a9abb27f2ea7bc120794e3a46425fca2473d739971f99b8adfb646c732c24464` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-kotlin-nested-access-path-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.json` | `d198942f24d286bd02d1e1ac6c1213688643e17586588475358d6ac5f5e82eb5` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-kotlin-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.json` | `1110fdf7dc70ffb98b3090bdc2848d8f05506c8f229cc954a7e432c15575f65b` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-kotlin-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.json` | `b805ce08e0b08aa81b59bca57429aecb42d7e72d107830ce32a829e0488a5a08` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-kotlin-reflective-invocation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.json` | `9f70a62154743ad99709c5dce5d17d67e64ed89a657f459fdc00fab0e2ea3257` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-kotlin-reflective-invocation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.json` | `9f70a62154743ad99709c5dce5d17d67e64ed89a657f459fdc00fab0e2ea3257` | +| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-negative.json` | `37a7f2e2def437b8a632320121d0a13fcb69096597c8a41c444736aa3dd165fe` | +| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-direct-positive.json` | `37e9d77243aed2cc4da905d2c824d4a4bd9833d38dfd24bbcc0fdb5ea209497a` | +| `dfb-template-exception-catch` | `dfb-taint-kotlin-exception-catch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.json` | `ab5ad9f58cc7527f175ebdd9d87f1684f27dc4169433c9fd67d62787360890b9` | +| `dfb-template-exception-catch` | `dfb-taint-kotlin-exception-catch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.json` | `088fb633ae435d5901467bb8bbde706c3ee14e63758149a598445ffede03e8dd` | +| `dfb-template-infeasible-branch` | `dfb-taint-kotlin-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json` | `e7a0d48a4da8b7894f4f124140f4ca46884ad561f554e65c9e409ed7af3bcf21` | +| `dfb-template-infeasible-branch` | `dfb-taint-kotlin-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json` | `66eb0d10c75211f174d46a25b9e68067115392ba661fef695344010357d6e907` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-kotlin-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json` | `a2a04b8eab58f659d119b906d26d93ce2bfe2200609ef4f3fae9861069ac6365` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-kotlin-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json` | `a1d18644b22bae52bfdc6ce7ea1ce3328dce9b8172fb7fcd64710c6cc8f63db8` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-kotlin-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json` | `0c23b3921f6c4461ba39fa2b6030f62fa46adfdaafa6ffb52e7f62dd3360d658` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-kotlin-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json` | `503df27744dba251140fc28ea39550feec77724045028739fef83e1b6389516f` | +| `dfb-template-loop-carried-kill` | `dfb-taint-kotlin-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json` | `bc8497ad48bfff750bee426653f21edd7b26eb26e70d89d075315ba744b54077` | +| `dfb-template-loop-carried-kill` | `dfb-taint-kotlin-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json` | `68ce9098deaff4647645d3410fafd19237cb354c2cc7da6feca02fe8dcdd0b7e` | +| `dfb-template-object-separation` | `dfb-taint-kotlin-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.json` | `000e696d5c53811b5ea25db34391be477727ff27f94659c6b562b92bb51dd0a5` | +| `dfb-template-object-separation` | `dfb-taint-kotlin-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.json` | `65e4ce6ea2127ac8fd135ea86101f0747728ef0946e5f1a4423a9952ae34fd25` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-kotlin-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.json` | `ee47d065f9b5ce1cafd71c8794cd4ebdab247fe8e1bd6458a4863c65d4d37c99` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-kotlin-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.json` | `c85e33ed9591c384bde650d926afefc8056b10a92ee6008ba5d028bb93b2f5d3` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-kotlin-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.json` | `0a98847e9f26b35ca63789c18cee4cfa18e198cda2599461249e9f4b49a1c391` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-kotlin-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.json` | `22099e8eec5453cf04f1a55afe66e037df3ae624840c1c53b4a8fa0633c2cd96` | +| `dfb-template-same-object-field-separation` | `dfb-taint-kotlin-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.json` | `c25e0ef86ec016a6975e34bcd9e580e0fc84db9433c0eaa5b9f0b7c62a8d0167` | +| `dfb-template-same-object-field-separation` | `dfb-taint-kotlin-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.json` | `d5d3c5021c87e76f0a8ba964410bcc319aa978b203d9ef6a5f1cb1fcad76a706` | diff --git a/results/scorecards/bifrost-php-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-php-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..c230562 --- /dev/null +++ b/results/scorecards/bifrost-php-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `bifrost-php-kernel-taint-taint-benchmark-controlled` + +Adapter `bifrost-php-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `eff9c5d510d5ee7670b55350b72f5d15a87b536fe961870910a44eb75c8b5d59`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/bifrost-php-kernel.json` (`sha256:5881b8e17f332d344f1539b79d6f1833abc1dde245302fd9ebdacb84cc14169a`, normalized `sha256:5881b8e17f332d344f1539b79d6f1833abc1dde245302fd9ebdacb84cc14169a`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `php`, tier `core` + +Outcome coverage: `reached` 12, `not-reached` 10, `inconclusive` 36, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 3 | 0 | 0 | 3 | 4 | 0 | 0 | 100.0% | 0.0% | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 14 | 0 | 0 | n/a | n/a | +| `exceptional-flow` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | +| `flow-sensitivity` | 2 | 0 | 0 | 2 | 2 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 20 | 0 | 0 | n/a | n/a | +| `interprocedural-flow` | 6 | 0 | 0 | 6 | 14 | 0 | 0 | 100.0% | 0.0% | +| `local-flow` | 5 | 0 | 1 | 4 | 6 | 0 | 0 | 100.0% | 20.0% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | +| `path-sensitivity` | 2 | 0 | 1 | 1 | 2 | 0 | 0 | 100.0% | 50.0% | +| `recursion` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 14.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-php-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-negative.json` | `579ee635cde4d54364115dbc7b12c5bee25df8c51d44f3e333b0d9bd0ad28a86` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-php-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-alias-propagation-positive.json` | `c5351a74b7bd63fc8226abe35095653548bc90f4fee726b236cf4def140b3d38` | +| `dfb-template-argument-position-separation` | `dfb-taint-php-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-negative.json` | `dcdcd172038e4877202d8d72795640bbee9758b22f30d28f318020039b364aba` | +| `dfb-template-argument-position-separation` | `dfb-taint-php-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-php-kernel/dfb-taint-php-argument-position-positive.json` | `8e1703a0b7f71f350753159091c3dd4c6a629d168cc50b054543e2c40265414b` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-php-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-expression-negative.json` | `a3e990e5603227e09453ffd7c774cc4d64c76e68ac370b3da00b5d0168293738` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-php-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-expression-positive.json` | `b980e0ba61be3f49eff2ba895915b47681dfaa3ddb59e403c4e68dff72e92fed` | +| `dfb-template-array-element-separation` | `dfb-taint-php-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-negative.json` | `9a2de17c4ad1f2bf918094369e299ac1edec724c520b60b3f4f30a5482a2abac` | +| `dfb-template-array-element-separation` | `dfb-taint-php-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-array-element-positive.json` | `71b7db00c5cae0ca80439efaeb90491f964ac086d99de653442d599d9603cc7d` | +| `dfb-template-branch-join` | `dfb-taint-php-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-negative.json` | `375a359641061ad997989877b833d9fc54ff5a439f0161661b464fd0dc4558e4` | +| `dfb-template-branch-join` | `dfb-taint-php-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-php-kernel/dfb-taint-php-branch-join-positive.json` | `a9f79109f2b127385f957a9ccda32a8e6a5e87219d152bdf09cb2a6facef9826` | +| `dfb-template-call-context-separation` | `dfb-taint-php-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-negative.json` | `1800496cc58bc38b723720f75f16e255c146ca16f333dc4f99a34342469ec8e4` | +| `dfb-template-call-context-separation` | `dfb-taint-php-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-php-kernel/dfb-taint-php-call-context-positive.json` | `fec90c0b58b2b9a4863916963090f6d53822a929777a17bb243430bf71a4fbe1` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-php-anonymous-implementation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-negative.json` | `a0e3d2503611ec0d0894d91836dd7bf44b1b23e61eb3aeafb32d68f04dbba889` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-php-anonymous-implementation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-anonymous-implementation-positive.json` | `a0e3d2503611ec0d0894d91836dd7bf44b1b23e61eb3aeafb32d68f04dbba889` | +| `dfb-template-chal-callback-registration` | `dfb-taint-php-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-negative.json` | `4dc215a1bcf018faf4e40d13ccac53feffbfdabc776db2690087ac92185def68` | +| `dfb-template-chal-callback-registration` | `dfb-taint-php-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-callback-registration-positive.json` | `4356fbcd8acf97c190695829fc5f7886968bd6b7fbf2261cf2c6b3e6700566ab` | +| `dfb-template-chal-closure-capture` | `dfb-taint-php-closure-capture-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-negative.json` | `db69dd785c08112ddb24a7057a8ca452a512b59fc0f6967412daabfca0dabdb4` | +| `dfb-template-chal-closure-capture` | `dfb-taint-php-closure-capture-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-closure-capture-positive.json` | `bfb4a4a0d720100c1726e1ce0f9eb9cdd8304ba5d133ac46f37f358d16c38bee` | +| `dfb-template-chal-computed-property` | `dfb-taint-php-computed-property-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-negative.json` | `22b1b7d93c8a158facadbbbd8e7c41edfb59de5c51005582c1d3107e3a3f036e` | +| `dfb-template-chal-computed-property` | `dfb-taint-php-computed-property-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-computed-property-positive.json` | `4953dcd0f8bc473a5cb9f4b18a8ee128bc4a175d3567971986d12a260fbd8b75` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-php-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-negative.json` | `dc77ce86f4c4a5dedda64f29508a782a32e3172fb20e5c9d5ea59ef665726d25` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-php-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-php-kernel/dfb-taint-php-context-pair-depth2-positive.json` | `a0aad6b52f5f0bdda3e61dec25740a3a22d46200f554ace802c531f35f81afa7` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-php-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-negative.json` | `7eff5fa66451170d40e4d0261f84756585d3c6485cb80dd2386e858ca727e98a` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-php-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-php-kernel/dfb-taint-php-deep-relay-chain-positive.json` | `ef9a2b149319d42bef928afdf76ef0e4af64f38fb13c76b1c186909ee5132767` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-php-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-negative.json` | `42ad95ea65a7d73a83755094a399d51dd7dcb00307ac77a5bc929a9fd2576a33` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-php-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-dispatch-table-positive.json` | `42ad95ea65a7d73a83755094a399d51dd7dcb00307ac77a5bc929a9fd2576a33` | +| `dfb-template-chal-element-object` | `dfb-taint-php-element-object-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-negative.json` | `7ae2d39248f309795b7d3c070ee701868160a808cefd27d4b6254e5f6a1d1c3f` | +| `dfb-template-chal-element-object` | `dfb-taint-php-element-object-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-element-object-positive.json` | `3fbc0ed0c05a09fcda3b04533baae673b2e471d44ac39ab56f219859b29aabf3` | +| `dfb-template-chal-function-field` | `dfb-taint-php-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-negative.json` | `213cee2bdbb6eba5ce759360562a8d31c67f4a984bf745c20162a151a3900711` | +| `dfb-template-chal-function-field` | `dfb-taint-php-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-function-field-positive.json` | `dedb5a53aa1612696376ec072d2ac259dab108638071ee489812f673b1deb303` | +| `dfb-template-chal-map-iteration` | `dfb-taint-php-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-negative.json` | `b944cae397ad04abf2d5dba959331706fb136f4d959e4ffe54f14d83d37f0b55` | +| `dfb-template-chal-map-iteration` | `dfb-taint-php-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-map-iteration-positive.json` | `ac1ffb9d16bdb0e6af90d6368134f030ecb3d8a2de5b72465e7bb9b41919a0b5` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-php-nested-access-path-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-negative.json` | `afef4c51ce8a3a007605787c013d5d2b7062fafab4ccd584403c24d5aa0568a3` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-php-nested-access-path-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-nested-access-path-positive.json` | `a8cc9ce21e3856b713da29aae9d058e62cc96fa9c7b6e21c6e7824b430062889` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-php-recursive-carry-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-negative.json` | `3a7d43c89e8ca6242f2e90238638a5feeed93970176779a74fc8f00da3eea15b` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-php-recursive-carry-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-recursive-carry-positive.json` | `dfdcd98fc597578fa21b2ac4dd6e9313da3f322a73bbaeeac4bf8cffc565265a` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-php-reflective-invocation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-negative.json` | `90c31534ff88b76ec4f5b58a66a45a33e04c837c73fd8c1bb1cb6ca68d5c89a4` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-php-reflective-invocation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-reflective-invocation-positive.json` | `90c31534ff88b76ec4f5b58a66a45a33e04c837c73fd8c1bb1cb6ca68d5c89a4` | +| `dfb-template-direct-propagation` | `dfb-taint-php-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-php-kernel/dfb-taint-php-direct-negative.json` | `5cdf680b31d83da8652635dc2059f62e506333f03c114faa4df68ed3f89d6cd8` | +| `dfb-template-direct-propagation` | `dfb-taint-php-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-php-kernel/dfb-taint-php-direct-positive.json` | `ddea71b277e6dec602ffe80e7c5e9d8575713a4c8aff003176279c6fa413357d` | +| `dfb-template-exception-catch` | `dfb-taint-php-exception-catch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-negative.json` | `6405a3f5e314d8459b484a749a2065d0c4381d7026d065e88ec7a29db456da39` | +| `dfb-template-exception-catch` | `dfb-taint-php-exception-catch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-exception-catch-positive.json` | `c0c85ce1b59a9b945aec00a08c3d99d872a8b9ea1272764a4783213072248523` | +| `dfb-template-infeasible-branch` | `dfb-taint-php-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-negative.json` | `cde96bd61cb699a23747e052302be5372b47269e48834849fd6d0ac3d899b9b0` | +| `dfb-template-infeasible-branch` | `dfb-taint-php-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-php-kernel/dfb-taint-php-infeasible-branch-positive.json` | `ea30240651eacdf09fe9b135ecb18f782e2c0631a8236e37c654f2d15df63d4a` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-php-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-negative.json` | `fa79b87668ae4d1a64a64db7c5c10e00c13993b4640f91f237f6c90ab5b99b5e` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-php-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-php-kernel/dfb-taint-php-local-chain-positive.json` | `851c86aaa46b0aa0c4956f85adf309fc3c2551bec543393be61d6cb0f1a74827` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-php-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-negative.json` | `b0d41aad1dfddf00c8b3acc7059f00a765db48fa07b0921e9416963078e96219` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-php-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-php-kernel/dfb-taint-php-local-overwrite-positive.json` | `1f6f18ed1b5f45dc03ea5c96a92c539c21ac666a419fa67caa705422a8765b58` | +| `dfb-template-loop-carried-kill` | `dfb-taint-php-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-negative.json` | `d2c3be36661b0ca5f3bd6bcafb5e6839c3f48a191b5923786ff7f77e2f52ee92` | +| `dfb-template-loop-carried-kill` | `dfb-taint-php-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-loop-carried-positive.json` | `9920b13b2b002059ce608b39a62b93b38a6e0e9891b67d81b815d423ad1b89a1` | +| `dfb-template-object-separation` | `dfb-taint-php-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-negative.json` | `0e9a17158c82b9b284fcc1199bcbda7ab688d4ae5a7709100d8115669de89328` | +| `dfb-template-object-separation` | `dfb-taint-php-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-object-separation-positive.json` | `6e3107bf4da9d9c61a2720ed91224b05520322e7fd4284f2aff97175aeda6809` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-php-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-negative.json` | `ec09c65e21f51a6f85144f0b8fd6edfc660305f0d2c35f6daec134e78b1bb668` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-php-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-one-hop-positive.json` | `94b19a4e2b76f7a76fa01efcb9e9d0f0ba87194b50d08201309be9eaf5df84fa` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-php-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-negative.json` | `69296a1f974d637e70afed8d9b760961bbf74fc6764a66cc069ff5951123363b` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-php-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-php-kernel/dfb-taint-php-return-relay-two-hop-positive.json` | `6841e824d2482c04c084bb362fb1f7d078ebc39d93b5f49140c5b34803ce5776` | +| `dfb-template-same-object-field-separation` | `dfb-taint-php-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-negative.json` | `2a65cd3263000c972696a518f636ce15a1ab9af024ff5434b956d13bb3dc4807` | +| `dfb-template-same-object-field-separation` | `dfb-taint-php-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-php-kernel/dfb-taint-php-same-object-field-positive.json` | `ee379f53e6b0703bb1de7a3f0d76df38f721c1b3da457dc94c6e8f05b1f642b5` | diff --git a/results/scorecards/bifrost-python-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-python-kernel-taint-taint-benchmark-controlled.md index 78ca07a..b1a811e 100644 --- a/results/scorecards/bifrost-python-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/bifrost-python-kernel-taint-taint-benchmark-controlled.md @@ -1,27 +1,29 @@ # Scorecard `bifrost-python-kernel-taint-taint-benchmark-controlled` -Adapter `bifrost-python-kernel`: `bifrost` `bifrost 0.10.5` (build `728ac69ab93224151c6c951b23d2f5bc681d8558`, adapter version `0.1.0`, configuration `8ffa260f17d570afc01df63034130d26f19afe260949b2fadee3f27af6f26a98`). +Adapter `bifrost-python-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `8ffa260f17d570afc01df63034130d26f19afe260949b2fadee3f27af6f26a98`). Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/bifrost-python-kernel.json` (`sha256:f6f9cdf50de119e72df81c2cc960e6020b7821df6fbdb3d5a725f7e5b05cf83f`, normalized `sha256:f6f9cdf50de119e72df81c2cc960e6020b7821df6fbdb3d5a725f7e5b05cf83f`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/bifrost-python-kernel.json` (`sha256:87f9a195df465554734796412867f5b32721200ee74863fc9d1ff3b13d6ca3fe`, normalized `sha256:87f9a195df465554734796412867f5b32721200ee74863fc9d1ff3b13d6ca3fe`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `python`, tier `core` -Outcome coverage: `reached` 16, `not-reached` 16, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 18, `not-reached` 18, `inconclusive` 20, `unsupported` 0, `runner-error` 2, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 3 | 0 | 0 | 3 | 4 | 0 | 0 | 100.0% | 0.0% | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 14 | 0 | 0 | n/a | n/a | | `exceptional-flow` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | | `flow-sensitivity` | 3 | 0 | 0 | 3 | 0 | 0 | 0 | 100.0% | 0.0% | -| `heap-field-sensitivity` | 5 | 0 | 0 | 5 | 0 | 0 | 0 | 100.0% | 0.0% | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 5 | 0 | 0 | 5 | 8 | 0 | 2 | 100.0% | 0.0% | +| `interprocedural-flow` | 6 | 0 | 0 | 6 | 14 | 0 | 0 | 100.0% | 0.0% | | `local-flow` | 8 | 0 | 0 | 8 | 0 | 0 | 0 | 100.0% | 0.0% | -| `object-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `object-sensitivity` | 2 | 0 | 0 | 2 | 4 | 0 | 2 | 100.0% | 0.0% | | `path-sensitivity` | 3 | 0 | 0 | 3 | 0 | 0 | 0 | 100.0% | 0.0% | +| `recursion` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. @@ -29,35 +31,61 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-negative.json` | `1a049b82e48b0ea011b188af6e24c005788cc85914593b79262c02ea3a7414d5` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-positive.json` | `28ed1c1b8c81a25041056c7261197b15d20f9c1ce23eb554575bccb8dbad0032` | -| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-negative.json` | `6d5220cbff1462a838063775d3f98bd08e4f4ec6693eb099aa6d49b9fceb561c` | -| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-positive.json` | `3ffc5cd5492adf3c2e31a8a7b30ffee98431123b7a5dc4231270ec344c4ed229` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-negative.json` | `27413cca645ff4ddf02f4ac8f7902024e1fd53c7124c92e14be5eb4cded39828` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-positive.json` | `326d44ec922e8e5ebddaa32127a136a6087d23147c2f613c6d94054a4959ad82` | -| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-negative.json` | `4f1ca6f97e80e0928b06bcb8ffba5b398cbf894f430335313ae6bce7dde7ae6e` | -| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-positive.json` | `34c63b6c44c151f1efb8c83ea677bfec1550d57afdff02910ce050afa49b19f9` | -| `dfb-template-branch-join` | `dfb-taint-python-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-negative.json` | `06f94a9e1de64bd4b0905cf0c90932b023f067005ae0ac1c01a0b9463607f3a3` | -| `dfb-template-branch-join` | `dfb-taint-python-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-positive.json` | `203d123ab8be793c7175c691d478fa5548567316050dd68580f088b1db869954` | -| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-negative.json` | `a727ea9c742aa7a11ad6ef9dc853a74e0dca45d3fba14b7cca3afaffaf42f846` | -| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-positive.json` | `b08a667e8c12397208ddf1b66d30be884a78fccead79cf9fa7962590b9937f36` | -| `dfb-template-direct-propagation` | `dfb-taint-python-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-direct-negative.json` | `8a5c016b42b8bf75954bad81aed12ae7dbf1d80da21a0631440d6fbd676f5162` | -| `dfb-template-direct-propagation` | `dfb-taint-python-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-direct-positive.json` | `8c6f7936a82625ac7a0f87b5454e4306743cc86e7bc38693b7ef7b04db5d3c5d` | -| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-negative.json` | `defc9b7aba5919a8bacb58ff697d327e9f8cfc37c3469084f428b512a85af0a2` | -| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-positive.json` | `38de4921d19411ca1d139ac7c42d99389ff1024037185f62eb914e63eb7eae46` | -| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-negative.json` | `7881079a5318ff4c899e76a84045824294e82e2663842f86cedd2cd94653311c` | -| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-positive.json` | `077c21222e824e5ce513bd32dfbc8e70e7d724ccc419f3f396dd24e7bfc38b06` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-negative.json` | `1ad20f2e32153cbce15cfa1ad38d7ac3dbefb29c767d218cccba1c654d1dff77` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-positive.json` | `c5b1b9a4d04c76496d108e4fea29a926feb9754b04d988ac3f23da1027fe6cf0` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-negative.json` | `934daefee5ea25b526ac92229b902ff751eab25c49e2ec1d5cf964ac75ade68a` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-positive.json` | `1254b64dbf6f5fbbcbd2c43064029a9b884d2aeb8e5e5111208d002a8ac0de6a` | -| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-negative.json` | `085f79bba4420f6cfd4f0779221405f882bb338a9342749c69e73d16618a096c` | -| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-positive.json` | `3df643b9c9204afce77c3855db7612776780dac8c7464cf836f3e94826a61978` | -| `dfb-template-object-separation` | `dfb-taint-python-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-negative.json` | `9c4945a9f481a0675a319245461368f4daf83b084963a295cf6e12b958e33d4e` | -| `dfb-template-object-separation` | `dfb-taint-python-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-positive.json` | `dc3f087a6a1d0e5de0cc4b1d8f56e6368769ea457b4c72d13ce025207d6fbc04` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json` | `e349c14988e0045aaf1641a4ad80b14e04b17ae7f4351ede89186506a0c5af84` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json` | `e52e0551e630d9dbebf98477cbc51e19763e9b8f7c06cd6bb277ba34d16a0866` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json` | `875a2ff61238d2ab7ea4070339c07bf61769b1326e03a1efa57e14fd59cb22c9` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json` | `4f78ab83e123fd649cb308e99e7910ecc1cb76b21ab63b741254fbfaae88071e` | -| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-negative.json` | `1fa19c6509a86ced72c67009146de0e6db5bb130d3ac6b175f2c33c1a2f4d570` | -| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-positive.json` | `d4dac3f4bf3554c8c926908f52d542cb33104d955315777f262626cf9df11603` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-negative.json` | `6878d7c8b874b573441ae231fe086f8dbcc6a8bfc191d01cb2959772a89d3fa6` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-alias-propagation-positive.json` | `4d7b7a0254a3ecf7fdf00a99421ef6d677c90024eaa15581030d311b17d4e158` | +| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-negative.json` | `97412c235dc57409c5f0af0359617dbb32b3846a09db956f7570443deef63169` | +| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-argument-position-positive.json` | `a1b6b4dea70c90bcaefa343626bd3b4351aae8427d76fd03e1e9a44ba2d80b7f` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-negative.json` | `76b5de8bed8a01b771309e5e2d0f10898d5e92d9c74f8ff32c74fef2906f9cf9` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-arithmetic-expression-positive.json` | `8ba8f285c5ad83205759b8f8f25ff3afddb9ebfd994f046da1030d892a62aa66` | +| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-negative.json` | `77f28f49dd63df746fb8e8a2951cbc1b270263bae2569618232014c8a5dac57e` | +| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-array-element-positive.json` | `2f9d386555692e891da1a4bb9215ea4b239736bd3594b2e35e41513936dae241` | +| `dfb-template-branch-join` | `dfb-taint-python-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-negative.json` | `5a33299b0329af422bfdbc5aa7b68a718644d41f1c647b1aa978db82b86f51be` | +| `dfb-template-branch-join` | `dfb-taint-python-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-branch-join-positive.json` | `f5abbbf928ab6b8d3bf93397fce3c1e85eb62ad9504b3a8e13b50118fa9e4d70` | +| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-negative.json` | `69fb2ffdaa2ef805ebabe374eb78bd49d3a826b405c9e41b7aee875ba66bf2c6` | +| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-call-context-positive.json` | `2c569389390aa5300b86bd21cee4284f0b82968a71a1047122cf1739f6e43c64` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-python-anonymous-implementation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-negative.json` | `912eeb5e8602f704f1c98c0540ac8500b71132e7ad47301958b120cbfcf90b1c` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-python-anonymous-implementation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-anonymous-implementation-positive.json` | `912eeb5e8602f704f1c98c0540ac8500b71132e7ad47301958b120cbfcf90b1c` | +| `dfb-template-chal-callback-registration` | `dfb-taint-python-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-negative.json` | `df891b8d6509adc7193a5e7aed209700fa2c5d6130487516f69ad29682242032` | +| `dfb-template-chal-callback-registration` | `dfb-taint-python-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-callback-registration-positive.json` | `1453ead7e481c2361c9b037154e88d85b8ca5c53b1b4b6eb1119e41053bb03a4` | +| `dfb-template-chal-closure-capture` | `dfb-taint-python-closure-capture-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-negative.json` | `0e7e219446f5c65ca53da49f5b85ad40901d4b189584f9b45e13c5ec22e5d94b` | +| `dfb-template-chal-closure-capture` | `dfb-taint-python-closure-capture-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-closure-capture-positive.json` | `23f4680a672dfc1a92e6f15cb211acb7220af10d10622b1bd91515350ff9f382` | +| `dfb-template-chal-computed-property` | `dfb-taint-python-computed-property-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-negative.json` | `12851e5d35083de777e543b4866fd49aa2d4d8c3f57ab989f3ea9bae993a5054` | +| `dfb-template-chal-computed-property` | `dfb-taint-python-computed-property-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-computed-property-positive.json` | `081568403eb3c1c98fa2f7aaea3db6afb89a88f4cca4b25fb5e167fa5189db71` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-python-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-negative.json` | `6a4b4f53d65a9c8ac9fb6bb40ed2e77d8bc69c8ee01218fa4084ced867914d95` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-python-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-context-pair-depth2-positive.json` | `87c8995e455b934b06efbf7340e5dce97aeef12c61b68aa0f351783ed39fe7aa` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-python-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-negative.json` | `f40e1cfb8db1f28af6eef0edd1cee379b93b3166a828c70141964bb3370b323e` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-python-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-deep-relay-chain-positive.json` | `3ed91375cb3acf2cbd40e2266d4360833027d3e07be60215212eadee925b3b89` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-python-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-negative.json` | `7f71f9547bcb4f6d774d445f498e0ff0317b844c77e3a61395ed3014522a4c51` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-python-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-dispatch-table-positive.json` | `7f71f9547bcb4f6d774d445f498e0ff0317b844c77e3a61395ed3014522a4c51` | +| `dfb-template-chal-element-object` | `dfb-taint-python-element-object-negative` | negative | `runner-error` | runner-error | `reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-negative.json` | `4e8c35564152bd6702ff3e92751e88858a19e3f4cb3b30a4e7ea911b1a7509e2` | +| `dfb-template-chal-element-object` | `dfb-taint-python-element-object-positive` | positive | `runner-error` | runner-error | `reports/raw/bifrost-python-kernel/dfb-taint-python-element-object-positive.json` | `4e8c35564152bd6702ff3e92751e88858a19e3f4cb3b30a4e7ea911b1a7509e2` | +| `dfb-template-chal-function-field` | `dfb-taint-python-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-negative.json` | `3dae545efb4f986101f195aeb7f66ef15cfeadd1e67b950b977d12def1461d21` | +| `dfb-template-chal-function-field` | `dfb-taint-python-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-function-field-positive.json` | `a57a05791de1bc718c294e409233a91e9e8102c686de18729e0898d636a59e30` | +| `dfb-template-chal-map-iteration` | `dfb-taint-python-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-negative.json` | `990c60a41e8824e6bfa1e85bd976f6e4d19c7eb81f3692c6040e07ee47e943ee` | +| `dfb-template-chal-map-iteration` | `dfb-taint-python-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-map-iteration-positive.json` | `fafc96f39de0207eff57c84badaccfdc63610b2f503cd653eddbb45271106f0b` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-python-nested-access-path-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-negative.json` | `fde0a162039bed40e4614e9e021fe4e0fc39b6639c6056dfaa098ea203514db7` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-python-nested-access-path-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-nested-access-path-positive.json` | `44efcf3f476c75be72c102f58614f43a294e6a002aba5681eb92013280125795` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-python-recursive-carry-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-negative.json` | `b6f4dc3832410e6aa0da090f8ed9b73c5016d0838d493d26804090bedf6fe83a` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-python-recursive-carry-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-recursive-carry-positive.json` | `2d45c90480aacd778cc9b9001fc6342041f36ebcba6e7d4a8b139ee8bf5ef73d` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-python-reflective-invocation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-negative.json` | `24b86f730b58ad826930464d8a8948395cc4d5312a8494cd9e5d1d2333fe89f3` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-python-reflective-invocation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-python-kernel/dfb-taint-python-reflective-invocation-positive.json` | `24b86f730b58ad826930464d8a8948395cc4d5312a8494cd9e5d1d2333fe89f3` | +| `dfb-template-direct-propagation` | `dfb-taint-python-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-direct-negative.json` | `0c26e86b06863802915d1c21c0a3ac077dc2a4aaaace8be3160477b5b7ce4e09` | +| `dfb-template-direct-propagation` | `dfb-taint-python-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-direct-positive.json` | `242308f2e7f546c6b9ea7c9fd9bfbde5d14b2e853aa731c215ed8e545daf6ced` | +| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-negative.json` | `18d78c31b5d73356afd7803ed22422cf88d3d5dfe4e3278207032d8564fbb2aa` | +| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-exception-catch-positive.json` | `2767f4e5fafd54a5e1aa69dd638dbaa2d313b3a5346ca9a0769b2cbcbf6637b4` | +| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-negative.json` | `9e7f8f98f7fd21a57709a406840c3189f060fb8f653d29eb53b9c845506d023d` | +| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-infeasible-branch-positive.json` | `2c9ac18bce71d6e535455d3733894ac61811b58e53a16dc55b9a3963e3c692dd` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-negative.json` | `cee1a125ccf067a4ea9f51bfff9d0f9a3981763f2c6db2491623643fd1d21152` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-local-chain-positive.json` | `58733b226f31550fa6f548541966654ad2907d66d1b393561e85a600c45dc1d5` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-negative.json` | `a768681c298e961f2843db4dbe94a63b7a8eb2695fd0cd263197b1eb82fc497f` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-local-overwrite-positive.json` | `ebf8908b2e8ff8480e707d29f36716dde6d50722280dd78597043ef5caf36bb9` | +| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-negative.json` | `e7f66a8da06e7a737a9cac2377d2a182c893a54fd88df33ecad97d31a45d2f21` | +| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-loop-carried-positive.json` | `509428e404dc7e1504e61960af38a07f6eaf79369fcd9057dd94803068a44b24` | +| `dfb-template-object-separation` | `dfb-taint-python-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-negative.json` | `1fdf8769be3674d1123879fa0779b887545ac597ebed74d2339d1b2baccf6fd1` | +| `dfb-template-object-separation` | `dfb-taint-python-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-object-separation-positive.json` | `9f517f2441c6520521bce5d2311ca0d3065aafdae9c044abdadfab85dbb54ce8` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json` | `dacebb472336e8495fd2bbaa095501c117ff64739554bcfefb3036369bce129f` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json` | `5bfd8e9d374f3975317d2a3868e119303751aa02fc5644be1f1597036c7faab5` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json` | `206d19998029494ccf99279eb2a04e0768d4925ecff3c19c514d93b7784077ba` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json` | `e2280adc577e41b56100defb71110ffb8fb145091f23cc2e681f79b41befeca6` | +| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-negative.json` | `f7838d4f4085efcc987d7f43baf083c1f43ad1d1d44c142bc03fded2beef6f63` | +| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-python-kernel/dfb-taint-python-same-object-field-positive.json` | `5f6d1ac871708dde1d034053ad01c3d2d1325309394229ca4a3ca5f4a19bba18` | diff --git a/results/scorecards/bifrost-ruby-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-ruby-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..347f084 --- /dev/null +++ b/results/scorecards/bifrost-ruby-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `bifrost-ruby-kernel-taint-taint-benchmark-controlled` + +Adapter `bifrost-ruby-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `5e57410aee16c7c6f17e9f7645982f035d2561db697deb40e4f57668c34c8cad`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/bifrost-ruby-kernel.json` (`sha256:7af673389c1146294684f2154fb8ec13c39a587a21e8b381d46119f51eb49aa1`, normalized `sha256:7af673389c1146294684f2154fb8ec13c39a587a21e8b381d46119f51eb49aa1`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `ruby`, tier `core` + +Outcome coverage: `reached` 0, `not-reached` 0, `inconclusive` 58, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 14 | 0 | 0 | n/a | n/a | +| `exceptional-flow` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | +| `flow-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 20 | 0 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 26 | 0 | 0 | n/a | n/a | +| `local-flow` | 0 | 0 | 0 | 0 | 16 | 0 | 0 | n/a | n/a | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | +| `path-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | +| `recursion` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR n/a, FPR n/a. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-ruby-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.json` | `7fff7c08987b40c29d92f333bee5f7eeb2c986612ba971c19e81542250430141` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-ruby-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.json` | `fc6ac4fd982154da16772f15a5bd8aad1c5d0f802deff2f5a83a105889ecb572` | +| `dfb-template-argument-position-separation` | `dfb-taint-ruby-argument-position-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-negative.json` | `ccac5c02d595885635a04c341327dfdf95db614a7ea738c298b065170cc1504f` | +| `dfb-template-argument-position-separation` | `dfb-taint-ruby-argument-position-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-argument-position-positive.json` | `6d9aa9279abff1574f0f9e36d5e07a45836eb4119f847e83adca6c1bf3a6536c` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-ruby-arithmetic-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json` | `f5db82ddb3eec6eb4d4884f243481ccf313a8df144b4e08dbd1deb34a6cdc10d` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-ruby-arithmetic-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json` | `5b48a7a4c4c10f3213df90f261dccd3d16d5a7408b328a33829354d4cf5d95da` | +| `dfb-template-array-element-separation` | `dfb-taint-ruby-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-negative.json` | `6fb0f6cb9f2458e9a063f29c484f4880038418ff949c4d76d704589f3d74277e` | +| `dfb-template-array-element-separation` | `dfb-taint-ruby-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-array-element-positive.json` | `6fb0f6cb9f2458e9a063f29c484f4880038418ff949c4d76d704589f3d74277e` | +| `dfb-template-branch-join` | `dfb-taint-ruby-branch-join-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-negative.json` | `b03c68dfb5013f5351d2d57debb9001a2c78ab7bb423d8a7689cb7ba1e76ba61` | +| `dfb-template-branch-join` | `dfb-taint-ruby-branch-join-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-branch-join-positive.json` | `e5f7f81ca1c1d5f7acdf7c9ce83d75a186944983b2141d35840e81b667b84fe1` | +| `dfb-template-call-context-separation` | `dfb-taint-ruby-call-context-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-negative.json` | `550d6a5441889c6fc49a2dac9068e46bdf727d572d8270295da57bc0f34f69ea` | +| `dfb-template-call-context-separation` | `dfb-taint-ruby-call-context-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-call-context-positive.json` | `dffe635a1e2ca93f5217e364a06f37a0c1b03fe1be73a7ea31567818b172609e` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-ruby-anonymous-implementation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.json` | `ae33cd5d7cb1ca238dc723c3e91a1443fb6f53a57964a3722c9f725d2295b09f` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-ruby-anonymous-implementation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.json` | `ae33cd5d7cb1ca238dc723c3e91a1443fb6f53a57964a3722c9f725d2295b09f` | +| `dfb-template-chal-callback-registration` | `dfb-taint-ruby-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-negative.json` | `73fcfa0016192abb73e638f70de3fdb16516a8f111a94e83f9183129c4a19f18` | +| `dfb-template-chal-callback-registration` | `dfb-taint-ruby-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-callback-registration-positive.json` | `ab58d81d47dd4a0758ceb18b57930d91d4d8d1388a1f85d28c4e1fbe28ad73f9` | +| `dfb-template-chal-closure-capture` | `dfb-taint-ruby-closure-capture-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-negative.json` | `7c5858be8565f6d5de11a993c3650daad2b9a8d152f2f6f44cf7517e79d718e3` | +| `dfb-template-chal-closure-capture` | `dfb-taint-ruby-closure-capture-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-closure-capture-positive.json` | `316e3de97b04eb338eae905795f8469a4977f266bb97d37e6c2d6214690cfac7` | +| `dfb-template-chal-computed-property` | `dfb-taint-ruby-computed-property-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-negative.json` | `d01805ec3259a7003a83357e1ec2607afd03a2d74f7ab89802e6b8d5baaa76aa` | +| `dfb-template-chal-computed-property` | `dfb-taint-ruby-computed-property-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-computed-property-positive.json` | `8a797d848b366bd929a6afa4b61d3514e2151f5e5e7a40997c03635f4d77348c` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-ruby-context-pair-depth2-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.json` | `dced77ec501bdd1bf84f418c30b2d4f75f9c73c8f01952affe04e832e68cbf34` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-ruby-context-pair-depth2-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.json` | `b1a5e9b3f3d94701805cbe15c3ade27aa8fe29a5a9769f460f93faf8485b0836` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-ruby-deep-relay-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.json` | `ed65d841383be793b10e375b44d403cda2417191d219b9a0146c561505d5b40c` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-ruby-deep-relay-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.json` | `d66e8885d6117bbee77da6248a3c2430290b78a6c5c7c2b24b7a4fd73c30df1b` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-ruby-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.json` | `039ebe4248bd6f4030a513ebe8f44acea8e271c82dd67b5d0e4dbc22c7ac0cd4` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-ruby-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.json` | `039ebe4248bd6f4030a513ebe8f44acea8e271c82dd67b5d0e4dbc22c7ac0cd4` | +| `dfb-template-chal-element-object` | `dfb-taint-ruby-element-object-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-negative.json` | `c87e75f0cf51933e2a63d0f861a2c26f8f4ab192f62b1a1b9f94aea2d8ced3ec` | +| `dfb-template-chal-element-object` | `dfb-taint-ruby-element-object-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-element-object-positive.json` | `c87e75f0cf51933e2a63d0f861a2c26f8f4ab192f62b1a1b9f94aea2d8ced3ec` | +| `dfb-template-chal-function-field` | `dfb-taint-ruby-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-negative.json` | `e059705cb6cc31e0c3805fa3c53e91b6f84188e212cd3470aae566ca3dcc5ae7` | +| `dfb-template-chal-function-field` | `dfb-taint-ruby-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-function-field-positive.json` | `ab60868bafc3a2c68c8d10d24332f972a266e21509b47ac25ae64c435252dc2a` | +| `dfb-template-chal-map-iteration` | `dfb-taint-ruby-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-negative.json` | `363887fe65c5506dba3132d24593eb5311b647573f5a60453963d2f39e0ab070` | +| `dfb-template-chal-map-iteration` | `dfb-taint-ruby-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-map-iteration-positive.json` | `52478687954516ae670863b5e9a1b21a296259b488f76c8fee0e587630842053` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-ruby-nested-access-path-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.json` | `d0e9ca976ab1bac975a4edf5f39b42cb527166a308e524b684f40c15013d4d8d` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-ruby-nested-access-path-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.json` | `0e948ce54f90353bfb43dd5f40d5f5ca4c55c5336b28a548c3598140e454d462` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-ruby-recursive-carry-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.json` | `aa00c884c3a80922aca992c1bea9aec73168b3a13e04f2e016c136a316f81461` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-ruby-recursive-carry-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.json` | `e4fc71826e2aa7a957cb616f0724b041b256a10e6121ad67016efe3a425ce98e` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-ruby-reflective-invocation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.json` | `2fec840b4db1d1d9e0d0958134250e653016d9185a5e841ae7980da18285b8cf` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-ruby-reflective-invocation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.json` | `2fec840b4db1d1d9e0d0958134250e653016d9185a5e841ae7980da18285b8cf` | +| `dfb-template-direct-propagation` | `dfb-taint-ruby-direct-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-negative.json` | `2fda24b8c6845546fab6389d3523690e660adc1b888e5439db2a4ca504ce8c21` | +| `dfb-template-direct-propagation` | `dfb-taint-ruby-direct-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-direct-positive.json` | `30282de22bff98c8b5296ae498bc3b4371c27f6967e074366f79b944f2168037` | +| `dfb-template-exception-catch` | `dfb-taint-ruby-exception-catch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-negative.json` | `83182a2c678b0533bf5cc8e8560e8681be5bd5d48b5bc1caa5f959d8b8a638c0` | +| `dfb-template-exception-catch` | `dfb-taint-ruby-exception-catch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-exception-catch-positive.json` | `ffa5d16f2fd84b03964d0686b1db1d73c7c157739700aea2fae8a554086c9ccc` | +| `dfb-template-infeasible-branch` | `dfb-taint-ruby-infeasible-branch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json` | `0758fe19fce077608b4d403999be1883ff173dc3fd4c3134ded467bf50476770` | +| `dfb-template-infeasible-branch` | `dfb-taint-ruby-infeasible-branch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json` | `78fed07845aa0fc6255b06bab43571f9b455db0bfa63146b5d3cf6b1958f6dfc` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-ruby-local-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-negative.json` | `1504e143fa648fcc841bc4be4cf182c71cecb86afe1bb349011e052c0ab6db48` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-ruby-local-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-chain-positive.json` | `a60a772259c01eceb7375b9bed59f277005f3a32f853cf51030072f70f87cce5` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-ruby-local-overwrite-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json` | `2301ffabb5c665bda4e10d804627ddfd20f9897b73b6c5bdac7bd0c7c584f4b8` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-ruby-local-overwrite-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json` | `13c5a1beca39a30a37dcbbae1cd8106eb83a4e0c5d8ff553866c7449a6c59a3f` | +| `dfb-template-loop-carried-kill` | `dfb-taint-ruby-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json` | `f4d3c24d8c39053b8b095514d04f76404fe020995ad1f041a5bc7a32c4cf30c6` | +| `dfb-template-loop-carried-kill` | `dfb-taint-ruby-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json` | `b70a207b6f1e1b2456851cdce3b6a44c53d1f07f08006683f96aa3887b6b3f1b` | +| `dfb-template-object-separation` | `dfb-taint-ruby-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-negative.json` | `521729ebc2436011ee1bda8d3228366e2249504721df8e42a07fa15ea75cd0b6` | +| `dfb-template-object-separation` | `dfb-taint-ruby-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-object-separation-positive.json` | `71a91fd6c51659f00bfa3f31f0ecaf2367cb095ebc575324a66dafc6a4ddf381` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-ruby-return-relay-one-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.json` | `0d7ad88e04d67432fad138016489482d6e33b6413ac672885a8671971a1f9c16` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-ruby-return-relay-one-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.json` | `d841a55eeb7195ab9447f19beaaae403cfc642d53fefeb44c2e4f41c9876baa4` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-ruby-return-relay-two-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.json` | `c95129befe58d79e442171d82c8832ccbc14475ddb99f2aa814f03c188bae988` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-ruby-return-relay-two-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.json` | `d504c4f3730041fc112aff5be24f9c6980256e384070413733e1c65960dbe500` | +| `dfb-template-same-object-field-separation` | `dfb-taint-ruby-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-negative.json` | `22842ac664880761b8a945c849f658d08a5ca0df3f2f818682bc5a7d3b8d8d45` | +| `dfb-template-same-object-field-separation` | `dfb-taint-ruby-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-ruby-kernel/dfb-taint-ruby-same-object-field-positive.json` | `b8893e51fd2d4d9c6a432752a35e5deaac6a091712cbb93318660b37f93e8531` | diff --git a/results/scorecards/bifrost-rust-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-rust-kernel-taint-taint-benchmark-controlled.md index f8b8f4b..8f45bdc 100644 --- a/results/scorecards/bifrost-rust-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/bifrost-rust-kernel-taint-taint-benchmark-controlled.md @@ -1,26 +1,28 @@ # Scorecard `bifrost-rust-kernel-taint-taint-benchmark-controlled` -Adapter `bifrost-rust-kernel`: `bifrost` `bifrost 0.10.5` (build `728ac69ab93224151c6c951b23d2f5bc681d8558`, adapter version `0.1.0`, configuration `36412c558da0975fe3af755c8de8628b735762f20680588b1b2ac87cfc206298`). +Adapter `bifrost-rust-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `36412c558da0975fe3af755c8de8628b735762f20680588b1b2ac87cfc206298`). Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/bifrost-rust-kernel.json` (`sha256:c702764b78c0edb14a90a7ccc54c3247d85a9f41a1e84e564442b7507b4b7def`, normalized `sha256:c702764b78c0edb14a90a7ccc54c3247d85a9f41a1e84e564442b7507b4b7def`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/bifrost-rust-kernel.json` (`sha256:2ad1e552b00c7c6370b26d948e2e5e850f38adeff27a87b6b1f72aefa15f4119`, normalized `sha256:2ad1e552b00c7c6370b26d948e2e5e850f38adeff27a87b6b1f72aefa15f4119`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `rust`, tier `core` -Outcome coverage: `reached` 1, `not-reached` 1, `inconclusive` 20, `unsupported` 0, `runner-error` 8, total 30. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 1, `not-reached` 1, `inconclusive` 40, `unsupported` 0, `runner-error` 12, total 54. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 0 | 0 | 0 | 0 | 4 | 0 | 0 | n/a | n/a | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | | `flow-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | -| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 0 | 0 | 8 | n/a | n/a | -| `interprocedural-flow` | 0 | 0 | 0 | 0 | 8 | 0 | 0 | n/a | n/a | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 4 | 0 | 12 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 20 | 0 | 0 | n/a | n/a | | `local-flow` | 1 | 0 | 0 | 1 | 12 | 0 | 0 | 100.0% | 0.0% | -| `object-sensitivity` | 0 | 0 | 0 | 0 | 0 | 0 | 4 | n/a | n/a | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 4 | 0 | 8 | n/a | n/a | | `path-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | +| `recursion` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. @@ -30,32 +32,56 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | --- | --- | --- | --- | --- | --- | --- | | `dfb-template-alias-propagation-separation` | `dfb-taint-rust-alias-propagation-negative` | negative | `runner-error` | runner-error | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-alias-propagation-negative.json` | `ebeb91727bb6030c899768d4bada6475482129d3a2472cb262f295543db67298` | | `dfb-template-alias-propagation-separation` | `dfb-taint-rust-alias-propagation-positive` | positive | `runner-error` | runner-error | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-alias-propagation-positive.json` | `fcc65813080dc46e42200520f6e12daa318242934625320c7854ed51bb6cec19` | -| `dfb-template-argument-position-separation` | `dfb-taint-rust-argument-position-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-negative.json` | `8b468de2693151f40bc3dbc2bd936d2cf6d00ddb14a3a5c74866cf1d09082b38` | -| `dfb-template-argument-position-separation` | `dfb-taint-rust-argument-position-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-positive.json` | `60f6ab016563fbda49996596c140b7dce6012eeed8bf0367eda4a68bb71b775c` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-rust-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-negative.json` | `51e4f8a4b0b85336c10c5d714c99a5fe6a17d803ef1758d3aaf605ad907ded5d` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-rust-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-positive.json` | `85dc5109af2631bfe8958b7dd4a73a1940050428d7312dfc34b6d9ecdff17af3` | +| `dfb-template-argument-position-separation` | `dfb-taint-rust-argument-position-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-negative.json` | `3911db452a7086a6eca91ae80a37476ad5e1d01d1d6cc1b3598c43983aec8cac` | +| `dfb-template-argument-position-separation` | `dfb-taint-rust-argument-position-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-argument-position-positive.json` | `7d3ad25f8ce9719d1bde24ef8af3a64816b8ec5e315c7c1df7ddd5b412108464` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-rust-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-negative.json` | `759b5d77d05c5244fbdec159d899a6cace22360328a09af2aff4d55bf459dea9` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-rust-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-expression-positive.json` | `c4b718ea42b1adfc59479f8bd42a7ff924732ef4fc93b240464eccf5bc38c88c` | | `dfb-template-array-element-separation` | `dfb-taint-rust-array-element-negative` | negative | `runner-error` | runner-error | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-array-element-negative.json` | `16a9770650c858d134a820031ef7f748fa9cebc6190c449b016033f6bc9b4907` | | `dfb-template-array-element-separation` | `dfb-taint-rust-array-element-positive` | positive | `runner-error` | runner-error | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-array-element-positive.json` | `16a9770650c858d134a820031ef7f748fa9cebc6190c449b016033f6bc9b4907` | -| `dfb-template-branch-join` | `dfb-taint-rust-branch-join-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-negative.json` | `7e90671d511c6b2ebd7ae1a00a54d840fa21050a8114630dec3b273054053f20` | -| `dfb-template-branch-join` | `dfb-taint-rust-branch-join-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-positive.json` | `9008009d92bb7fe697d3ad0d0b29a2044887521bcf05c553721834eb34cca218` | -| `dfb-template-call-context-separation` | `dfb-taint-rust-call-context-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-negative.json` | `a659158d7949db893b57d326bb8220af7b1d3ea275b21ce675c8cf6a4ecdbb99` | -| `dfb-template-call-context-separation` | `dfb-taint-rust-call-context-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-positive.json` | `bfcc1834dba9126719b6a4c7cec26e5310ede66ca8ac93d1ff49e1f0b2644454` | -| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-negative.json` | `e62ebdbbe5c7427abc25f7455fe902aea708626c4cdf5ff982e4da16ab4bb54a` | -| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-positive.json` | `7055fb7b58adc708bed8f3f309aa32dd27e99d6e55d116b81a4930b83adb2d41` | -| `dfb-template-infeasible-branch` | `dfb-taint-rust-infeasible-branch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json` | `53e093a233e5a94e43a3531d53cc551e45997c0c6d3a01c1fa19f072d6f27f85` | -| `dfb-template-infeasible-branch` | `dfb-taint-rust-infeasible-branch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json` | `1b06f93d4485e403ada06a42bbc2ae2c7ad08594923724b9e8c12c204193548c` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-rust-local-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-negative.json` | `8c969200ffd8824ae3f2757b177b6e9c47a549578636c44eaa7cbe750f500780` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-rust-local-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-positive.json` | `5172487937fb4cc116396617401a3132ec6868c8df117f31812f0e5496c28253` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-rust-local-overwrite-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-negative.json` | `d163cf5a77aa557784a2d75a7f21a582f4d82836db9a981ed963590b29bb161d` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-rust-local-overwrite-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-positive.json` | `f4f8aea6fb643f3b204327f864f1c293c74b07c3001e0f4a37f8cc091863912e` | -| `dfb-template-loop-carried-kill` | `dfb-taint-rust-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-negative.json` | `0a80fff1fc92c31eadb84502750526d20f4c5e445a4abbeb9a4c8448e4b61e56` | -| `dfb-template-loop-carried-kill` | `dfb-taint-rust-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-positive.json` | `2702d4d5aa1180c6dd23b40b05b167bdb257ded83486bb577ceb2a1f2ddeea07` | +| `dfb-template-branch-join` | `dfb-taint-rust-branch-join-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-negative.json` | `1f0b9a83f6e2910e95c4719155f6559634691379134c7eeaaf4fae8ea5c19c26` | +| `dfb-template-branch-join` | `dfb-taint-rust-branch-join-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-branch-join-positive.json` | `52772844a96a3dd7aa52e0997ae62219b75027920764214db5b5a5df376503da` | +| `dfb-template-call-context-separation` | `dfb-taint-rust-call-context-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-negative.json` | `f1a886083aca6541bdaa08e7ac42a68a8ec2d06aaaf5ed88e083c5bf97e18e6e` | +| `dfb-template-call-context-separation` | `dfb-taint-rust-call-context-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-call-context-positive.json` | `9087598c55c633d65683d9a8bb0f35215ba48d52abc601592067fd8603cc62f6` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-rust-anonymous-implementation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.json` | `205bdda72511eab674fe4e312a6d06985e98af54e2028d89b68c32e675d2fde1` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-rust-anonymous-implementation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.json` | `205bdda72511eab674fe4e312a6d06985e98af54e2028d89b68c32e675d2fde1` | +| `dfb-template-chal-callback-registration` | `dfb-taint-rust-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-negative.json` | `2f947a9ce865ed9ee3389712631d00ff1adc375d5367268fe73e275af34206e2` | +| `dfb-template-chal-callback-registration` | `dfb-taint-rust-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-callback-registration-positive.json` | `23f9bd1e437e4c91ee031bbe08932e6ba5f8efee1e728f26f6325ea93a9b6529` | +| `dfb-template-chal-closure-capture` | `dfb-taint-rust-closure-capture-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-negative.json` | `dbd4931bab5ab47ec5458334062bcbd74c078362c3fa5a71a9a3b6640b7bdb00` | +| `dfb-template-chal-closure-capture` | `dfb-taint-rust-closure-capture-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-closure-capture-positive.json` | `983b6eac192613905ad130b58835c49044b9860f6aef35e49a7a6a5c2040d99c` | +| `dfb-template-chal-computed-property` | `dfb-taint-rust-computed-property-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-negative.json` | `c025615073e239cc3fbd274e849990460e10d53bc84d96a66df4a8278127b293` | +| `dfb-template-chal-computed-property` | `dfb-taint-rust-computed-property-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-computed-property-positive.json` | `6b392df002c622fd8aebf03b5d17cdfe11f144482901e80f222b32445f99d552` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-rust-context-pair-depth2-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.json` | `25bc78eb58acbec4d26fca2e6280be40a0d8b6681b09df560d9f72d986f476d5` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-rust-context-pair-depth2-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.json` | `8b9eb12627977e973cf9f4282f4d2debc2ce7cfae367df75de0e5c41fdd3ead9` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-rust-deep-relay-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.json` | `22b1706bd2028f7ca093b7c4ca0bb74f39a53cf74eeb9b2034b41de9c3c0923f` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-rust-deep-relay-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.json` | `7a8e1581e67d9c69d2c7fed3b99bc9f278f7fadd1fb216ac5f5e0ba7129789b1` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-rust-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-negative.json` | `aa0049731e3432a749f45ef38b88ec6e02d539f23b8c9b0c6a98a734088bc091` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-rust-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-dispatch-table-positive.json` | `aa0049731e3432a749f45ef38b88ec6e02d539f23b8c9b0c6a98a734088bc091` | +| `dfb-template-chal-element-object` | `dfb-taint-rust-element-object-negative` | negative | `runner-error` | runner-error | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-negative.json` | `ca7d49b2b108abe8dcc271eef8c27d94cbdc67ad613f4067f67527dbafa0ed2d` | +| `dfb-template-chal-element-object` | `dfb-taint-rust-element-object-positive` | positive | `runner-error` | runner-error | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-element-object-positive.json` | `ca7d49b2b108abe8dcc271eef8c27d94cbdc67ad613f4067f67527dbafa0ed2d` | +| `dfb-template-chal-function-field` | `dfb-taint-rust-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-negative.json` | `a35892b957ae28aa9db576caacec5eed16de01d5fcf28aebbf9e35319236ad95` | +| `dfb-template-chal-function-field` | `dfb-taint-rust-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-function-field-positive.json` | `595a9b9f188d8c4a17816f4c0266b1d37cec9dc25bfcaa9e65f1b5c665b7d592` | +| `dfb-template-chal-map-iteration` | `dfb-taint-rust-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-negative.json` | `33831768e2a5a28ccfbfbfc1333be12b569853166802331287b4c8c57412a056` | +| `dfb-template-chal-map-iteration` | `dfb-taint-rust-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-map-iteration-positive.json` | `48daccd6a21b1224b1aa16fd2f12afbf5443b6a307a0569e22d40572fc7e5728` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-rust-nested-access-path-negative` | negative | `runner-error` | runner-error | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-negative.json` | `76dde6f24fe6ce1f32ac725eb4d1266a9cb69eb0b2da04b1b1e73c0663e5ec33` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-rust-nested-access-path-positive` | positive | `runner-error` | runner-error | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-nested-access-path-positive.json` | `76dde6f24fe6ce1f32ac725eb4d1266a9cb69eb0b2da04b1b1e73c0663e5ec33` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-rust-recursive-carry-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-negative.json` | `9a09e22508b6084524ab545e80302d4bd03e23bcbb5f394a3ab231fa4406962d` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-rust-recursive-carry-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-recursive-carry-positive.json` | `335f8ca9d516ae19dfefa021e10c3c3cf96d159a2899d24072d5b805ad2410a4` | +| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-negative.json` | `4b788079edbad2b3854e2a0542184bdcc85e736c07f28fb5443c54b4d6c68c59` | +| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-direct-positive.json` | `172e67137fd7f919f633236698c7468999c4102ca2b6beb346c7b847c78a84c7` | +| `dfb-template-infeasible-branch` | `dfb-taint-rust-infeasible-branch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json` | `bf08a90617b41fa9c2947e5cdb68277732e9dcae114216cd869e9f1c560059b9` | +| `dfb-template-infeasible-branch` | `dfb-taint-rust-infeasible-branch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json` | `12f7782aee05751bed236aacaa85eafd2d37e96208eae485bcd847803eaae6d4` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-rust-local-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-negative.json` | `0bee4496e5e714013ea8d2ad97a92b446f678e0b3bd99d7c319e75d9ca13110a` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-rust-local-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-chain-positive.json` | `56fec556791fe5fbfc5421b040e1b47d109f9f663b9aa71b4fc4a545ab78bddb` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-rust-local-overwrite-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-negative.json` | `52b9f916729f2b1b9cc8ae63950b24ab20e143fbac5e60ca58af51f5e64e22a1` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-rust-local-overwrite-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-local-overwrite-positive.json` | `128f4984ee9018f60d579d7bbbf57a5ef176d0a9f01b56bb21b4a39210402140` | +| `dfb-template-loop-carried-kill` | `dfb-taint-rust-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-negative.json` | `89f6e24f53512fe251f590ddda8c8ca803a396d7d265e3fe898eaa242a02ea36` | +| `dfb-template-loop-carried-kill` | `dfb-taint-rust-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-loop-carried-positive.json` | `605edba44a9dff052616ac5df3c0b915e1afcd1e039a267b0e1f7af0cdd0db48` | | `dfb-template-object-separation` | `dfb-taint-rust-object-separation-negative` | negative | `runner-error` | runner-error | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-object-separation-negative.json` | `eda240208e3d04735e6fa58ff2f29ea967e69a12c7f8c8b3d9c58f3afdf5fd04` | | `dfb-template-object-separation` | `dfb-taint-rust-object-separation-positive` | positive | `runner-error` | runner-error | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-object-separation-positive.json` | `a4236358223227ff498e72349c5d7fdc68dd019823c13b8a447ad6754880b298` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-rust-return-relay-one-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json` | `ac4893efbc99840320d44a78338cb21d862701f871330a5f5114b5e043e40265` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-rust-return-relay-one-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json` | `b7659e44ab57f3819d4261f87a4ac52063556fe5d672ae20bd0e0f7c9d8fe7aa` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-rust-return-relay-two-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json` | `9cfe1b83b54a918a56a0748e1ac6f40c783a0fc5c3d5a9f57b185720876ea22d` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-rust-return-relay-two-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json` | `9b70d8769487e7ee1c42aeab0d2b05043b6c84794df961d2874f88c95fee6b88` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-rust-return-relay-one-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json` | `0bc565b18ba5c94271ca48258b24a60c2ace02f4e5d88fedd06feda7f770f95a` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-rust-return-relay-one-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json` | `0cbc4b650e2c9e9410f653213ea6aba73b8a3726b57e1d32d2d4fec12b7f0915` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-rust-return-relay-two-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json` | `a92297a1c86fbc997f940d215543902f05b311d72f241ed9f198c8245782d2c7` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-rust-return-relay-two-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json` | `00240760909ff2cfd3bd6d19d5add55ceabb22ca5af3d634cb20d68583a3cd45` | | `dfb-template-same-object-field-separation` | `dfb-taint-rust-same-object-field-negative` | negative | `runner-error` | runner-error | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-same-object-field-negative.json` | `d1049743e5c2ca35130310a0ecc06a17f1267b0d19af28373b28f0f912e5efdb` | | `dfb-template-same-object-field-separation` | `dfb-taint-rust-same-object-field-positive` | positive | `runner-error` | runner-error | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-same-object-field-positive.json` | `00189151f77db06b90d906b46d01706e346487dbd5fd4fa06dd114bdf8b5c04b` | @@ -76,5 +102,5 @@ Macro-average over semantic dimensions: TPR n/a, FPR n/a. Macro-averages pool te | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-result-error-propagation` | `dfb-taint-rust-result-error-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-negative.json` | `ff37a84aefd5e6f1af6cbb037d849101e7936a9ac26b839a2c5f5293488e11d4` | -| `dfb-template-result-error-propagation` | `dfb-taint-rust-result-error-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-positive.json` | `d2d441982407e6b923ec92713c6409c1e033efd8f11482d1df45762351f66f4f` | +| `dfb-template-result-error-propagation` | `dfb-taint-rust-result-error-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-negative.json` | `2cbaa3a49cc0fd7cc79dba8ad03a16ddb2b977051f756d859648e124f23a5f88` | +| `dfb-template-result-error-propagation` | `dfb-taint-rust-result-error-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-rust-kernel/dfb-taint-rust-result-error-propagation-positive.json` | `2b0125d048476e374cf7daa2f66672e4dc78783a640f2b66ccddc1e7750357a7` | diff --git a/results/scorecards/bifrost-scala-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-scala-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..ffc86fe --- /dev/null +++ b/results/scorecards/bifrost-scala-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `bifrost-scala-kernel-taint-taint-benchmark-controlled` + +Adapter `bifrost-scala-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `50e658fa533bbd0d2d8c3d712ba4885bf1fb80269be92ae58a2d39b96007018b`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/bifrost-scala-kernel.json` (`sha256:11c7c6462f6d7cae9d9042540014294d66909c9566d02d68c7cc2513ab5298dc`, normalized `sha256:11c7c6462f6d7cae9d9042540014294d66909c9566d02d68c7cc2513ab5298dc`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `scala`, tier `core` + +Outcome coverage: `reached` 5, `not-reached` 5, `inconclusive` 48, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 2 | 0 | 0 | 2 | 6 | 0 | 0 | 100.0% | 0.0% | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 14 | 0 | 0 | n/a | n/a | +| `exceptional-flow` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | +| `flow-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 20 | 0 | 0 | n/a | n/a | +| `interprocedural-flow` | 3 | 0 | 0 | 3 | 20 | 0 | 0 | 100.0% | 0.0% | +| `local-flow` | 2 | 0 | 0 | 2 | 12 | 0 | 0 | 100.0% | 0.0% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 10 | 0 | 0 | n/a | n/a | +| `path-sensitivity` | 0 | 0 | 0 | 0 | 6 | 0 | 0 | n/a | n/a | +| `recursion` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-scala-alias-propagation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-negative.json` | `aa2bf890b3a1231da111b1cd8b4a4bca394dfe3ae25b180c17a91ad179ccd0b3` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-scala-alias-propagation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-alias-propagation-positive.json` | `ba75ce97705a6469cab2375dad9c90abd4ad478de93bc051701afd41163282fb` | +| `dfb-template-argument-position-separation` | `dfb-taint-scala-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-negative.json` | `23a8a29ab657f2f710a366d1680a754b1faa3a6299f3a7133b46283c2b26d77e` | +| `dfb-template-argument-position-separation` | `dfb-taint-scala-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-argument-position-positive.json` | `6c9d3e125cbbf12fc023beaff52fe29c71bca741c7e067b2a94f99855b01a544` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-scala-expression-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-negative.json` | `2517edf5f3ab7adf24da3a7eefb30bdc59ad51c236079cac58e45c7ae9739f33` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-scala-expression-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-expression-positive.json` | `1ccabd7f1662db2a0a0bc72f72c39ef28d2db439036e249fbea472378deececa` | +| `dfb-template-array-element-separation` | `dfb-taint-scala-array-element-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-negative.json` | `c0480f9d04614e7247e1c33469c05557af3c24341d4328f04b42c7bc80f04712` | +| `dfb-template-array-element-separation` | `dfb-taint-scala-array-element-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-array-element-positive.json` | `9d3ca864f5b4da87adb24efe669a9f23ccf6657f4e1a7a822f96460a4bbeb958` | +| `dfb-template-branch-join` | `dfb-taint-scala-branch-join-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-negative.json` | `2cbf22689e0ff5cf97b669e72fd9c93394d6d7fc1bffdbf95f608c9f8330c216` | +| `dfb-template-branch-join` | `dfb-taint-scala-branch-join-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-branch-join-positive.json` | `6dd852ec3be25eb0ddaa31a45fefd3c985d602526c7c986c29ce13f91934797b` | +| `dfb-template-call-context-separation` | `dfb-taint-scala-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-negative.json` | `02b2af2a050780fd94d1ad51aef2839d795101d52557ce26552f48a97dc6596f` | +| `dfb-template-call-context-separation` | `dfb-taint-scala-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-call-context-positive.json` | `7828acb9e097cb379da6a1f8bc589caa78ec87da1cbcbba780c765502357a6ff` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-scala-anonymous-implementation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-negative.json` | `6578006ebbce37102726c90f21b9df9377848532e2d27f32ab4b936146712e3f` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-scala-anonymous-implementation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-anonymous-implementation-positive.json` | `6578006ebbce37102726c90f21b9df9377848532e2d27f32ab4b936146712e3f` | +| `dfb-template-chal-callback-registration` | `dfb-taint-scala-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-negative.json` | `757e12a354f102dcafbdebe57343884d91138f4afe867f0e208560020dc629b7` | +| `dfb-template-chal-callback-registration` | `dfb-taint-scala-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-callback-registration-positive.json` | `b967e1ac1e60a212dee665e44f519a71e2f2eedf967c67380e0cf31b9f567c1d` | +| `dfb-template-chal-closure-capture` | `dfb-taint-scala-closure-capture-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-negative.json` | `ec94f21a868ad244048659e174f12a68dc9dcabd08595457533f2f43a73f8b88` | +| `dfb-template-chal-closure-capture` | `dfb-taint-scala-closure-capture-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-closure-capture-positive.json` | `c7db2f22c4dc7134f24437d29261d5f214ab932174be37ed78f3aad646842564` | +| `dfb-template-chal-computed-property` | `dfb-taint-scala-computed-property-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-negative.json` | `00d249a780f496493497dd4ed5ae1913d5d2a11a330c3072560159b3ec791496` | +| `dfb-template-chal-computed-property` | `dfb-taint-scala-computed-property-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-computed-property-positive.json` | `f26fb95b53467d25d1253838ec3bad6a0376d6b9b2b131f2db6886091b409488` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-scala-context-pair-depth2-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-negative.json` | `6d3479c8bd97fa224070a33680906451e8571adbcc6a7a7e3820793103e4ed03` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-scala-context-pair-depth2-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-context-pair-depth2-positive.json` | `c023703b868912ce2048a6f4fd2ab072b5da3d00d34a7e9a3952a21f0a7dd366` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-scala-deep-relay-chain-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-negative.json` | `99f6c6445e10c652a42ee87e04b5710d9ac230c50900fbc1f7a7bc33f369b341` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-scala-deep-relay-chain-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-deep-relay-chain-positive.json` | `0dd1df4237cb891281e5c1be02d6dcbcec78da123fb602ff132379943a6847fc` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-scala-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-negative.json` | `ecb0d90a11e42ed870348c71928528f1a550480aaf1b17097d48cf88ac1d1057` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-scala-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-dispatch-table-positive.json` | `ecb0d90a11e42ed870348c71928528f1a550480aaf1b17097d48cf88ac1d1057` | +| `dfb-template-chal-element-object` | `dfb-taint-scala-element-object-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-negative.json` | `c972d10c17b50f331a7b03f717e358c13ea84c67965f9cb384f7ad73bf8ad766` | +| `dfb-template-chal-element-object` | `dfb-taint-scala-element-object-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-element-object-positive.json` | `7580205be0f15cea0d1bc62c6dc1e36d424b650a9e140f1bd7201e0c8a13071a` | +| `dfb-template-chal-function-field` | `dfb-taint-scala-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-negative.json` | `3ae05f2365bbd3c7edc2ea8df3723e57b4aed54ee4dcd22d2c5346d93ab17f8e` | +| `dfb-template-chal-function-field` | `dfb-taint-scala-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-function-field-positive.json` | `ea0e49e7a2fafc1d07cfae03507e6d69c1c3d08dd9991844f5f0326b8b6fe998` | +| `dfb-template-chal-map-iteration` | `dfb-taint-scala-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-negative.json` | `919cd29efb5944ea33daa44e63af4f387d067e569bdf4c3fb13254b73c1bb313` | +| `dfb-template-chal-map-iteration` | `dfb-taint-scala-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-map-iteration-positive.json` | `260eba7649e4a6cb34a7a9acd90870267e47edab85a5fc2e97ebb9b71dfe50b3` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-scala-nested-access-path-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-negative.json` | `8ea68426e683f85427a77dd020babd51069cbcfa04867651eab699064868fc1a` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-scala-nested-access-path-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-nested-access-path-positive.json` | `baa84211b5e8856c62f239c11839fffb77c016ad19cc984eb2bc14f8f0434498` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-scala-recursive-carry-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-negative.json` | `74671205efbfe7f254b7442688e0b86f0215132807d8f96002d92c634f24ae40` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-scala-recursive-carry-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-recursive-carry-positive.json` | `fd7a17abacdc1e1038a5d6cc3618fcc30ff7047fd327d53988f815b0cc501dc9` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-scala-reflective-invocation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-negative.json` | `ba78a6e3ea3bed8ad57e60ed7ae4b8f09f9b8b8eb7543c829203179eae774eff` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-scala-reflective-invocation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-reflective-invocation-positive.json` | `ba78a6e3ea3bed8ad57e60ed7ae4b8f09f9b8b8eb7543c829203179eae774eff` | +| `dfb-template-direct-propagation` | `dfb-taint-scala-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-negative.json` | `30e688a426bf1809e4ba3bc7b73b7afdff88a7d20dc76665ea8c0b91d8c9d236` | +| `dfb-template-direct-propagation` | `dfb-taint-scala-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-direct-positive.json` | `a08a946e838b39acc4d654eac30889e2356d2a525937a04c86fd57f6b8952236` | +| `dfb-template-exception-catch` | `dfb-taint-scala-exception-catch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-negative.json` | `728a74d109afb07ee2b8d43a31ddce13124fb9b5933002d696a2f8d3f9140428` | +| `dfb-template-exception-catch` | `dfb-taint-scala-exception-catch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-exception-catch-positive.json` | `3f31055fc6f038601694365ffc0392819617fc5340fe133c1bb5d7f4e634c5d9` | +| `dfb-template-infeasible-branch` | `dfb-taint-scala-infeasible-branch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-negative.json` | `573754ada4292bbe2516f75dd983573234975e16fa7e8caf8f23478380d35bea` | +| `dfb-template-infeasible-branch` | `dfb-taint-scala-infeasible-branch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-infeasible-branch-positive.json` | `8bb3e98cdb1f2d0fe6b581047678a7f1a525b4773e6a4c71dcc8bef7cbcb2df7` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-scala-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-negative.json` | `1be46760eceb696ee38a30f740c928700a1e82d10efc2a8a78ba4359bb42583b` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-scala-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-chain-positive.json` | `ff8a1c82c28e03486632a9efcd4193d9929c149581907a93ee95e63951a7d80b` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-scala-local-overwrite-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-negative.json` | `9cfce1791b0f0071ce6d948453df8217f61763aebad5aac08ea720ea5bbd45d3` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-scala-local-overwrite-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-local-overwrite-positive.json` | `29a394c37fce6bb2fce61f92e5c4e8ebf9a4f3478f0c8ced253cf2d8453faf3f` | +| `dfb-template-loop-carried-kill` | `dfb-taint-scala-loop-carried-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-negative.json` | `3d9a18b7fd77ef75d13a260983bd3849f999a0a61f4350147381a6be9c4ac07e` | +| `dfb-template-loop-carried-kill` | `dfb-taint-scala-loop-carried-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-loop-carried-positive.json` | `c4a33ed17775d125aa03c6ee559a66e1f46b451198c872de30c116c8514f2946` | +| `dfb-template-object-separation` | `dfb-taint-scala-object-separation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-negative.json` | `89ce46cede3ca05715ad5241f3438541cdb6109c210985d4674e3b8d54416284` | +| `dfb-template-object-separation` | `dfb-taint-scala-object-separation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-object-separation-positive.json` | `11602d6e9550c1e19867a75668de379f08ed4de24800cf22e3a66d4b13b8a682` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-scala-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-negative.json` | `2d2fb4ae89fd30868a3b720f9637b86ee73b3c85d7637479192a19b9b59002ca` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-scala-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-one-hop-positive.json` | `42cc6ce761374ac1afc57c6e81965418129a78a3645b0172035cd484bf067221` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-scala-return-relay-two-hop-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-negative.json` | `d76eb519f35d9a6bed7cc1debdd909ab3ad70e4fe4a0d3309dd870da694835d2` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-scala-return-relay-two-hop-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-return-relay-two-hop-positive.json` | `7df34054fe89e104f3e7b8e5ecaf49ddba96eb19398b1ff1449cd850394b2a6c` | +| `dfb-template-same-object-field-separation` | `dfb-taint-scala-same-object-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-negative.json` | `85612579842b77eec2e9f626f9c351092202f0dd5e5e5fc4ed3396745b8b020e` | +| `dfb-template-same-object-field-separation` | `dfb-taint-scala-same-object-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-scala-kernel/dfb-taint-scala-same-object-field-positive.json` | `6ee3df19462324422d4e5bf7873cfa05e792ca731bea5e3de51e3ba0739d4ddc` | diff --git a/results/scorecards/bifrost-smoke-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-smoke-taint-taint-benchmark-controlled.md index 607c3a2..f91cce7 100644 --- a/results/scorecards/bifrost-smoke-taint-taint-benchmark-controlled.md +++ b/results/scorecards/bifrost-smoke-taint-taint-benchmark-controlled.md @@ -1,10 +1,10 @@ # Scorecard `bifrost-smoke-taint-taint-benchmark-controlled` -Adapter `bifrost-smoke`: `bifrost` `bifrost 0.10.5` (build `728ac69ab93224151c6c951b23d2f5bc681d8558`, adapter version `0.1.0`, configuration `2c5ababd371ee6b9f4f0596c570d2378aea79cc2e21c8a3e7e0eb0a195f63911`). +Adapter `bifrost-smoke`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `2c5ababd371ee6b9f4f0596c570d2378aea79cc2e21c8a3e7e0eb0a195f63911`). Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/bifrost-smoke.json` (`sha256:a4dad79b4e2e47580ebd1a53801aecd4ccf09de1cbb8552951a1c2f6ef25d040`, normalized `sha256:a4dad79b4e2e47580ebd1a53801aecd4ccf09de1cbb8552951a1c2f6ef25d040`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/bifrost-smoke.json` (`sha256:bfbd71c8ea921f71eacae6983ac45361edb0264be0ef4ded17cb17449dc880f9`, normalized `sha256:bfbd71c8ea921f71eacae6983ac45361edb0264be0ef4ded17cb17449dc880f9`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `c`, tier `core` @@ -22,8 +22,8 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-direct-propagation` | `dfb-taint-c-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-c-direct-negative.json` | `51b151c1be37399f9a261f0d9c3d77533c26f08f3b911556436babc9d90adc51` | -| `dfb-template-direct-propagation` | `dfb-taint-c-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-c-direct-positive.json` | `bd8468b2fe4bf9da353487504bc834221defd76d81709975ec09a2977016de2a` | +| `dfb-template-direct-propagation` | `dfb-taint-c-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-c-direct-negative.json` | `a555e4280537e17bde18ce71076072314da1611f17d73e5d6e2ff202acc2c6cf` | +| `dfb-template-direct-propagation` | `dfb-taint-c-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-c-direct-positive.json` | `ac0ebd82b8ba267e3f2a6cf2ada7d6c88382ea60dcaef31312d0c22e9c75f3d6` | ## Language `cpp`, tier `core` @@ -41,8 +41,8 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-cpp-direct-negative.json` | `6eee3b9fc16ca85ed84cfdb039f38054247333d14d805193e00cd79332f9213f` | -| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-cpp-direct-positive.json` | `9d723530ba6963d9245ff1d701ba589975f1041e45ee306ee05549a3deb0bf99` | +| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-cpp-direct-negative.json` | `8d34d949aa0e16e426baea6f495c9af09ac54231704f36ea9f7d17aae5be6d86` | +| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-cpp-direct-positive.json` | `6d8fdcb6759838796d497e52fa4f768259c19ddd0c1d48ac89f70fc1cd4751e7` | ## Language `csharp`, tier `core` @@ -60,8 +60,8 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-direct-propagation` | `dfb-taint-csharp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-csharp-direct-negative.json` | `3c405efeb086cc2dce5410f515fbd14c04a3ecb3e19d8451d4b0842ce6fabb0e` | -| `dfb-template-direct-propagation` | `dfb-taint-csharp-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-csharp-direct-positive.json` | `de0f1f06f4417d137e9daaf7eb74b8bd30d3fab8eb02c55376e6bc8abac057ba` | +| `dfb-template-direct-propagation` | `dfb-taint-csharp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-csharp-direct-negative.json` | `af50e099c345b8c5c65e2b939248f1c03e76ecacc648f67a073c06df4a4e2b0c` | +| `dfb-template-direct-propagation` | `dfb-taint-csharp-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-csharp-direct-positive.json` | `c1e9aa842fdf6aec83aa071beab6137daf5317895fe374b82ec6dbcf5f5647ef` | ## Language `go`, tier `core` @@ -79,8 +79,8 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-direct-propagation` | `dfb-taint-go-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-go-direct-negative.json` | `0a860572ce17575cc4cecf5eaa42abf2b8825f5f8866265627fec9fb32ada6f9` | -| `dfb-template-direct-propagation` | `dfb-taint-go-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-go-direct-positive.json` | `ee361ea76ceb015850ba10586df9ee3850562cb6975d475b240a0b8fe4673c8d` | +| `dfb-template-direct-propagation` | `dfb-taint-go-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-go-direct-negative.json` | `3916b15965217e2e6871190d6360d2b08e3a4ba01676453b0c2c13c300fa5922` | +| `dfb-template-direct-propagation` | `dfb-taint-go-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-go-direct-positive.json` | `fd6c2c96387b1c1a8a439248ac8c21e4576905c604d8fcf1e2b72ac83216f8e8` | ## Language `java`, tier `calibration` @@ -93,7 +93,7 @@ Calibration cases exercise schemas and adapters; they do not contribute to a cor | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | | `dfb-template-modeled-external-summary` | `dfb-taint-java-modeled-external` | positive | `unsupported` | unsupported | `reports/raw/bifrost/dfb-taint-java-modeled-external.json` | `01be675e06e4fa5eabdeb5725a1e06efa319ac6156f2e492cd1689c69e29caf0` | -| `dfb-template-one-hop-relay` | `dfb-taint-java-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-one-hop-positive.json` | `29d484638dd8b7c0ed3aaa5f984a1d023ea7a652a22e8261bf81f2aefafd4d80` | +| `dfb-template-one-hop-relay` | `dfb-taint-java-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-one-hop-positive.json` | `54a4611ff4a3ac3eaa0c8de6e6445c0ee5587461dba82232493016591a50cb8c` | ## Language `java`, tier `core` @@ -118,38 +118,38 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-alias-propagation-negative.json` | `0ddf5e90b07a5ddd3a3dc88c1ef8e8dd6d7c447861e8492c276618748cf378e8` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-alias-propagation-positive.json` | `6278f1d2aa2f967a44769ed920754b80b8b3e924acdcf9bcacb4fcc3fa241186` | -| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-argument-position-negative.json` | `0c78f107053c0489a600202b9585472fe877ca974789029a4be97c9876c93280` | -| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-argument-position-positive.json` | `084f360850fa5888e6c8d157eef929c35074a32eba012f7273ab937f79ed2496` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-expression-negative.json` | `7f978d3927cf4e2d98a06ddb1688655b72937963948b5958c178a04e789c4b11` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-expression-positive.json` | `b576f8c359659d48eccd8129bdd892d86c121ebe4ed72db0d14fa259fbe32bb6` | -| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-array-element-negative.json` | `cf1e682877f458862d069d31259f866ea10e2c61ddb31598dc4cf1e37caf2a20` | -| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-array-element-positive.json` | `50c4044882b38e67fbd31127c487e45babb45e73dba4fcdb070d1eaed756c1e3` | -| `dfb-template-branch-join` | `dfb-taint-java-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-branch-join-negative.json` | `8584519677274e963ed892619d622e90dabc4d8b70b03f412f2d82a63b2c9993` | -| `dfb-template-branch-join` | `dfb-taint-java-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-branch-join-positive.json` | `9be6f9327bd7fbbba88ac3550256b9ba1a60d2e88fa8804739dac2af881f129e` | -| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-call-context-negative.json` | `155cd0e284b30ea04128e91ad24c2d12df8cc350822558956a8fd4158b7eade8` | -| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-call-context-positive.json` | `232775c8be77bcc57026720def6687273a63dc445ca16c899c9696f645686024` | -| `dfb-template-direct-propagation` | `dfb-taint-java-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-direct-positive.json` | `1866a3bd58ec4d92019181374fdf57f2fe8ee767e51a827d1a72c816602b11c9` | -| `dfb-template-direct-propagation` | `dfb-taint-java-explicit-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-explicit-negative.json` | `b3e06118218446b01853f4e90fd2a836046fc0ec145d01c5c653789736fa3432` | -| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-exception-catch-negative.json` | `5984b135f17fb1734c360af213dc8bc5dac322f22fb522ac1d8d9cb75cbd702e` | -| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-exception-catch-positive.json` | `484745363743561fd493f67ee99974099a6ab0bfae3f98b7857e4df20379e820` | -| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-infeasible-branch-negative.json` | `d135a782d33d9a426b9facb8c142b1bada42ebfcde45204951ca9523c39015b8` | -| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-infeasible-branch-positive.json` | `2068a8e2008e72aac7dc1ea1f1fa3f33abbf9fec7281d42898e2f4d62c081a19` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-local-chain-negative.json` | `81f4f1ed622cd2d05c3807e8333e4e607cfea4bc9f09b4e3d74368f97e65ce3b` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-local-chain-positive.json` | `252c9d26ef5101e71d5c802c167f30e13fd9390b4642a3072a246e392272d1eb` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-local-overwrite-negative.json` | `18416db54d7f1e00696f31935087765dc0069ef3656bae3b840f03db261bbd95` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-local-overwrite-positive.json` | `7a84a070a8bbbc0182ca193120ba6fc182da2e0b8d5952b95b52d54e15cda14a` | -| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-loop-carried-negative.json` | `93cb7bc4d3e67e79376b0892d65ae8f940d12c4f31f36e7b0efdfdaeea8a69dc` | -| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-loop-carried-positive.json` | `d72e3e90334fc7147d4b38b19b7223b348e0e44fa691014d9c49d0ce0bf22356` | -| `dfb-template-object-separation` | `dfb-taint-java-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-object-separation-negative.json` | `de41a07b5ef8be8f45a996a746275370d5225a8c314e4593ac129212b11e6597` | -| `dfb-template-object-separation` | `dfb-taint-java-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-object-separation-positive.json` | `948f073fba76705c348efa6a8e5d69f9723b5a252d3baa2e4a1910f554a1e1b3` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-negative.json` | `67730c8c6355b899075ff4e291ccac191060116c439f16f6b5ef10529ac9823b` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-positive.json` | `45bd921e124d0b386b31f9a280a2a157088023549fbcd780241a520a99fd140b` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-negative.json` | `74410cdbfd5cbdb21cf32f8d751212d2703253b7262d4df21cd846c90052546e` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-positive.json` | `f45ac280905cb4a1b06913ad31f4c0fa61fa9040ef4b0fc55b8b344cb7e8a04a` | -| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-same-object-field-negative.json` | `bb978f95f438973eedfbbd9cf510aad48623274c5f1d11dcde56721b4c4aeb7d` | -| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-same-object-field-positive.json` | `94267179ef74650e96d12f64d049f719031b57e19b5aa352546e6f86bf9c11f1` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-alias-propagation-negative.json` | `54c5e8094e2e56301fcdabf4a35fd8cf9d7c06ed2d0d4cf7e9dd0c69071599ea` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-alias-propagation-positive.json` | `1dc55bfc416bc0a46824b4b130fb57af4f19fa0f391770673940c9daf0ec8ed5` | +| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-argument-position-negative.json` | `100db6329aeade4348a64f17849a8d67c42770cca8044ac6a25f3c758b52697c` | +| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-argument-position-positive.json` | `9eeadb4f4884d80a8f928a65401972c82ece521a604d39be16215cda0904d816` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-expression-negative.json` | `44eb6f153581542ee2d78888e823a4a226c0e6f85a44874ac3c064273898eb62` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-expression-positive.json` | `dfe71efebaa3824ebc84e4d5be60756a28377fad864cb6674d1c577d1bac8b98` | +| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-array-element-negative.json` | `46e61892f886a2e29234e677bc51e3582031de73c4d2d83fb2cd3955b4a9bfd6` | +| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-array-element-positive.json` | `badea3210aa911603335b4e105831d41287b491d2204aa6a64fbb7b1d7e7aa79` | +| `dfb-template-branch-join` | `dfb-taint-java-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-branch-join-negative.json` | `48b00981b82c01031f3c3eb52ae9860b0cfebc0e7930562825601c73b5e06f36` | +| `dfb-template-branch-join` | `dfb-taint-java-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-branch-join-positive.json` | `6f43cfcf9b7755a27d6abfd2f856e0c9be5bd3279e7c6bd793df983d5dfb4694` | +| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-call-context-negative.json` | `d17975ebf52cf76b7f5e114be7c7160602b6d5e0262e48ee94ea1752d810740e` | +| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-call-context-positive.json` | `f8ba08c4c3bd8e9e47a05b5561ef0f29b7d9fccb5872a163e1cd7f6868bb15ea` | +| `dfb-template-direct-propagation` | `dfb-taint-java-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-direct-positive.json` | `9aab1373b93c6bf6802e071fc16af0f4313ee043bfc4b2d721170643ec18618e` | +| `dfb-template-direct-propagation` | `dfb-taint-java-explicit-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-explicit-negative.json` | `956f3c0fba96b599d4694dcbb00a5bc8584a4c841a492c1e157898df42999f2e` | +| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-exception-catch-negative.json` | `878939011fbfc5e450b0be6cdffe582dd76036638437fdc137fac85cbc51a008` | +| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-exception-catch-positive.json` | `e91e63626fe78040c6f0bab5968c9d38dbd70ec176441f8fc44d4de51b0b8ac9` | +| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-infeasible-branch-negative.json` | `1eda74ac2d49ed5aeb2f0d06193bceb08e9aebf9e5af2289b9eb2f3ff69b2639` | +| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-infeasible-branch-positive.json` | `5f8548253542176a75f8276c324e50a26d9037ab960cc6ebb464c781f7bf6133` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-local-chain-negative.json` | `51ee1ec23290fc06ac206fd7281532019d0d954d68a9a0205efe8421e6e6bca2` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-local-chain-positive.json` | `1ab571987629c8d785b411a34b03c4d589468523cb98a8977f3cd621eb995761` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-local-overwrite-negative.json` | `a1b2f4c5ddafd34e67fd16c498505a5faf12438b2de1f31a475f5b498844bb13` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-local-overwrite-positive.json` | `77d1c31aa33dc7103fc9fc5ac1389ee7de9c7c9c6b58cb6a3561a57aefa0c325` | +| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-loop-carried-negative.json` | `bd73cec5c08eee14854390007103b85bf7dac3d05fc6c5e7a860ab160dd3079e` | +| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-loop-carried-positive.json` | `afad6d2f71fa3ef3944e4c729fbd5f7110cf464ca6b038d776ec5ba60f9d2103` | +| `dfb-template-object-separation` | `dfb-taint-java-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-object-separation-negative.json` | `8c675385c3e6e3673bed59d9045205aec7c6f68a2b5beb9e75e4f5a72bf31698` | +| `dfb-template-object-separation` | `dfb-taint-java-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-object-separation-positive.json` | `ee878f25e2f8b89c029632cbc029f306160141fff1b3e8baf5504ea852339f59` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-negative.json` | `0235257f0480b32503884d642c14d5edea921311c8119c3c346398c32e6d1136` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-return-relay-one-hop-positive.json` | `4ff899211b1a35d3b269fd551f4b8d1a370944445e68d286458f3597e45ee48b` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-negative.json` | `5a2d16f0ac904025f75dcf1a81b5926cefa1b062d02f5341872be52ac67a1f86` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-return-relay-two-hop-positive.json` | `fdf8bb9e3cf75e53b5b62344c0038e7e3e6caf6c1eb4003a4204b9107d9d01ac` | +| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-java-same-object-field-negative.json` | `42e800fefc23211fd68378b5095fa07165bfde91dafea1e5f752148ebcdf18ab` | +| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-java-same-object-field-positive.json` | `de3fd1f3f5479e1e355a44fc7dbb68f981457ddc1a6a0a0a2305935ca3df9332` | ## Language `javascript`, tier `core` @@ -174,38 +174,38 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-alias-propagation-negative.json` | `a86f4adf46686b25a0c01bd0ae1c1d6d1be686731e15302f52701d08119e7b25` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-alias-propagation-positive.json` | `267c40b4c72ab04ead61ff339effddca056a14f9a78ab2898bc8b2251004fff9` | -| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-argument-position-negative.json` | `5f9c4c14fdef11427d8e16f37160c8216d83d8ceb1d311c8e2ceea0cfd8ecac6` | -| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-argument-position-positive.json` | `03fd6f2c117e47f542d85466c78ebe4228191a8f5c9d6db5de9b43fcd068ed5a` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-expression-negative.json` | `43e5803ef57e7fdf9e36ce1592c3758c0c48d12dac2924a058078de32f2a2aee` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-expression-positive.json` | `63ff1584724a72666cd36dc4d2a63edb14f4dc64d7769bb537aaa51a612255a0` | -| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-array-element-negative.json` | `1f69f93ee97ced5da7f875c022499c6bd5fcdbdda434b8962ba682e0c6bb43fa` | -| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-array-element-positive.json` | `7f1b3a18c79293b062e87d76836ef6e60bd9ba8e0dfd76ff2a7cf813f0a5b05a` | -| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-branch-join-negative.json` | `cc4f70b54952a76c24246c9da1d94ab9eacb99d041eeb585d2d0fe0bd9074c2b` | -| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-branch-join-positive.json` | `ece1d135f6e734920afd203e0a45fd9f98e1954e8369a548d926245a686371ed` | -| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-call-context-negative.json` | `70cd332c23bd48a66451763187f12d8e27a6eb4afb4f027a65d2201702b86b5d` | -| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-call-context-positive.json` | `09a475ae89eed411c3aba5aec845065b0ea7ba3f630e4ed985da05ebdec237c1` | -| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-direct-negative.json` | `67765e120e7d60b9c2298030ae93a8210d967fe0d42984b08566bc8b220ad6a3` | -| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-direct-positive.json` | `07623fa3fcb4a17fa1e4a0c12397bc3a2382d06c2f8d01d2a690cf8824cfb9bf` | -| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-exception-catch-negative.json` | `47e5a35ef989c15570e96791c4650176bbc795b9adae225f014c7c0f15140780` | -| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-exception-catch-positive.json` | `cf930d2b6a3233972ea2de86f1ef912a769e6f943c4a525f94d7eca843639c32` | -| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-negative.json` | `d7c1f6e9fa3a20daca9550d95e6454867c2e17fb9feb83349edcb9f4ee44c9bc` | -| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-positive.json` | `638010992bab616a0504b0bb4bbad94e328d1248b349d83f07f0f7ba956a6243` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-local-chain-negative.json` | `112f9e46302386567d96ef4729aa31363c025f1e34749b9ec9f15626b05c29df` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-local-chain-positive.json` | `5c6dc998079ed0f2444972cd9983f5685ae760b7182ba40f9fc77c407b19e6fa` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-local-overwrite-negative.json` | `6901270364f96f47ae93da8c36eccb5cc9a0df5bd626226a0b25837029ef74f2` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-local-overwrite-positive.json` | `63f1ca6ab2acd99e7b5afda0ebc934c8166fed37d73457bb5c985b51c63f6c4b` | -| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-loop-carried-negative.json` | `234293758fac28f0c1ebeafddfcbe0cc036e68d27c0f62ceab0370866d6176ea` | -| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-loop-carried-positive.json` | `e9007454a968272fc21db44ca30d2647f4105d142b5f3aac2e970b747040eb3f` | -| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-object-separation-negative.json` | `0c96ec71ca9390674705bf20cb2db28eff53ec0d4e780a38f50ac23ef7246f22` | -| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-object-separation-positive.json` | `d7d5fe66e4a58a08b746c32fbfe2f0f8022dc525272d539b4718627e2ee468fa` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-negative.json` | `e1f9ab66fd1feaf578898ac4e87c6b9e9194da3985d88055aee54148cd522670` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-positive.json` | `2449dbcedc16072f866b6dc7907bb9ba074d779a6c802b79dc363fe48549904d` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-negative.json` | `444a50a15ded32534f9b79749d311685aadf332812dec4e46da7ca0461aad4d1` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-positive.json` | `67da90ef1efa728e04372274c5b8baca63b9e033d269498f9b418046d1d023e0` | -| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-same-object-field-negative.json` | `b2ebde64e6f22212e959a6a632a1158a64cabff5653f8786b9f5724c000cc504` | -| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-same-object-field-positive.json` | `ea5de81975a599938e1874dc8799c0ff5a48925b46366bbe19ed74067b9982b5` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-alias-propagation-negative.json` | `12a14f02fe687071bfdf45e8f86c801d97893f2f368e7fee62a78662baaf6058` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-alias-propagation-positive.json` | `3cbeab17f2f2865d704e0c3ca1121ac56dcae830af44efb0c4af5974b77723ed` | +| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-argument-position-negative.json` | `207933cd4ab00b500aeb71d95bfb3183533491bebffa591e390cdcf8284d67b1` | +| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-argument-position-positive.json` | `7616c9da7360673879f5f0d754d1dfad2e6e6aff22dcbd048bb33070d548dcfa` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-expression-negative.json` | `20b8247479dd80ee5b9ad320110d7f51478e3a5ca85df92ec289b2e8fe33aa4a` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-expression-positive.json` | `abce7d8f570ece8ea9f44418da1d453fbd825b785124e9493ad112b89a0165ce` | +| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-array-element-negative.json` | `e9c4e4fb78d5732d377788b99d2682619b7298062be05c48d35e848ed7e1efea` | +| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-array-element-positive.json` | `605ce56ff6e221e4e017dddfcf8de0e066419b603233e07cb0bd338f7dc6d5fd` | +| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-branch-join-negative.json` | `8aeaf74094e07700a623a3e19ee802a5be63ab4bd45dd9e693293e88c655d0c7` | +| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-branch-join-positive.json` | `45f3aae564114d25171e0a543fa40e499a02776ccd13563698acca66c4f37289` | +| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-call-context-negative.json` | `f1331b6a6b1db80a46a75726df8334139515ce0d478e6e3692b75e1889f39063` | +| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-call-context-positive.json` | `992b1062a7e8bb684f93a8a16fab1c700227dd712ede94c7cb67a55c2505add8` | +| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-direct-negative.json` | `5832c7044ee6614f998a0580171964dbefd693e536f340a2d839c3b99276af10` | +| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-direct-positive.json` | `5df67d0415a8e4fbf3b8b3fc285376b3dfb26ec56656a4ea1d8de03154e0333b` | +| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-exception-catch-negative.json` | `f4bf8a0e50ae4c39fc542a6e8e4a136f031b43fca3f032970269769c55f3b606` | +| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-exception-catch-positive.json` | `e621c94f9879f6e401bdfe51bc1a50cc8123ac3029dd296934c30642af31bfe8` | +| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-negative.json` | `1b1f511dab703e9e885ce35489634e05da156b370e3f87890328180c1d36d26f` | +| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-infeasible-branch-positive.json` | `28a0a3da034c32126a3fbf1b6adeb47f3bb0577edbfbccb04e8928be888a4cb0` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-local-chain-negative.json` | `8c617f07de4e93db6c7ec709efc94c1e0f15ed08cf6ee63d607bc1f701f2e905` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-local-chain-positive.json` | `a637028d67ab69a24da1ee649f556cdf26cdeae906bf8b26a0e7b73d5d8170e6` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-local-overwrite-negative.json` | `69c97ff0c51dd705d2d6d73398db139fd4babc20cfee225a81e2d346813632b6` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-local-overwrite-positive.json` | `fb06c140f16c80b18aa0fee488013fd63f3d924a4a106cc6b34fe37ce299fed3` | +| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-loop-carried-negative.json` | `1ab45567d4974ee952fea7b17d617ef9d3ba7f480a6b41aba0a41af19a778227` | +| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-loop-carried-positive.json` | `24a7b51478c1467c4fb01d5ad7d74edf22f6362a08a0d9448682f7f3e83ddd7d` | +| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-object-separation-negative.json` | `7357a03e3c58f320197525893b23940109796146d0598e116e35160e5bc54289` | +| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-object-separation-positive.json` | `ee7f4e1c30287a2785631988050638b5d399755e654b285bc29464de5d72d2b6` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-negative.json` | `7dad31205f30cde4c99599f3def07e183f92fb9163807ce4933c85d01982c7fb` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-return-relay-one-hop-positive.json` | `d6f033b6b13f9c044fea622f73fc39759c46bf83863494c6e0fb1e9d4cc86357` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-negative.json` | `54adf2bde480163d7566a881205b509429c1a3a4bbef602c56d25f4d43037ac3` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-return-relay-two-hop-positive.json` | `44de871618f00f6e42891026f25b287b1a6e3114933a0e77556d5d3bf34db423` | +| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-javascript-same-object-field-negative.json` | `e00a25ce31d884795fbb3cbe45ae7d46cc34bff8f2fda3ef063de646a2d4e67e` | +| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-javascript-same-object-field-positive.json` | `8c59f8f37fb8aba923f277fd67717e2a9d11465670b3567052877773d7f0b03c` | ## Language `kotlin`, tier `core` @@ -223,8 +223,8 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-kotlin-direct-negative.json` | `3288da1cfac979df4d0299780bebc16ae433980b33b9b0d99d25b0cf5286b325` | -| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-kotlin-direct-positive.json` | `4649f881462ebb38c0ddc87ec0b3783b62f8c54d807c4cec9cf3e1ec7d81d2ba` | +| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-kotlin-direct-negative.json` | `7334c246d6617ecfc33e007c1f10596d7cb622989dc44bcb298c308dffd2d60c` | +| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-kotlin-direct-positive.json` | `13e8473ee2730b29f97b9b0356f794826b799cb7a17f7c9d25e16505e6f1bc56` | ## Language `php`, tier `core` @@ -242,8 +242,8 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-direct-propagation` | `dfb-taint-php-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-php-direct-negative.json` | `a291155fe5d21ae07decd69e16ccdd359adf9b5bd7697ac0132de62fd61bbf09` | -| `dfb-template-direct-propagation` | `dfb-taint-php-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-php-direct-positive.json` | `8d463172c292fa9a68529f1b7c320326faaf552e679edaa19093373f5a9fd197` | +| `dfb-template-direct-propagation` | `dfb-taint-php-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-php-direct-negative.json` | `5cdf680b31d83da8652635dc2059f62e506333f03c114faa4df68ed3f89d6cd8` | +| `dfb-template-direct-propagation` | `dfb-taint-php-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-php-direct-positive.json` | `ddea71b277e6dec602ffe80e7c5e9d8575713a4c8aff003176279c6fa413357d` | ## Language `python`, tier `core` @@ -268,38 +268,38 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-alias-propagation-negative.json` | `1a049b82e48b0ea011b188af6e24c005788cc85914593b79262c02ea3a7414d5` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-alias-propagation-positive.json` | `28ed1c1b8c81a25041056c7261197b15d20f9c1ce23eb554575bccb8dbad0032` | -| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-argument-position-negative.json` | `6d5220cbff1462a838063775d3f98bd08e4f4ec6693eb099aa6d49b9fceb561c` | -| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-argument-position-positive.json` | `3ffc5cd5492adf3c2e31a8a7b30ffee98431123b7a5dc4231270ec344c4ed229` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-arithmetic-expression-negative.json` | `27413cca645ff4ddf02f4ac8f7902024e1fd53c7124c92e14be5eb4cded39828` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-arithmetic-expression-positive.json` | `326d44ec922e8e5ebddaa32127a136a6087d23147c2f613c6d94054a4959ad82` | -| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-array-element-negative.json` | `4f1ca6f97e80e0928b06bcb8ffba5b398cbf894f430335313ae6bce7dde7ae6e` | -| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-array-element-positive.json` | `34c63b6c44c151f1efb8c83ea677bfec1550d57afdff02910ce050afa49b19f9` | -| `dfb-template-branch-join` | `dfb-taint-python-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-branch-join-negative.json` | `06f94a9e1de64bd4b0905cf0c90932b023f067005ae0ac1c01a0b9463607f3a3` | -| `dfb-template-branch-join` | `dfb-taint-python-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-branch-join-positive.json` | `203d123ab8be793c7175c691d478fa5548567316050dd68580f088b1db869954` | -| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-call-context-negative.json` | `a727ea9c742aa7a11ad6ef9dc853a74e0dca45d3fba14b7cca3afaffaf42f846` | -| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-call-context-positive.json` | `b08a667e8c12397208ddf1b66d30be884a78fccead79cf9fa7962590b9937f36` | -| `dfb-template-direct-propagation` | `dfb-taint-python-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-direct-negative.json` | `8a5c016b42b8bf75954bad81aed12ae7dbf1d80da21a0631440d6fbd676f5162` | -| `dfb-template-direct-propagation` | `dfb-taint-python-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-direct-positive.json` | `8c6f7936a82625ac7a0f87b5454e4306743cc86e7bc38693b7ef7b04db5d3c5d` | -| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-exception-catch-negative.json` | `defc9b7aba5919a8bacb58ff697d327e9f8cfc37c3469084f428b512a85af0a2` | -| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-exception-catch-positive.json` | `38de4921d19411ca1d139ac7c42d99389ff1024037185f62eb914e63eb7eae46` | -| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-infeasible-branch-negative.json` | `7881079a5318ff4c899e76a84045824294e82e2663842f86cedd2cd94653311c` | -| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-infeasible-branch-positive.json` | `077c21222e824e5ce513bd32dfbc8e70e7d724ccc419f3f396dd24e7bfc38b06` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-local-chain-negative.json` | `1ad20f2e32153cbce15cfa1ad38d7ac3dbefb29c767d218cccba1c654d1dff77` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-local-chain-positive.json` | `c5b1b9a4d04c76496d108e4fea29a926feb9754b04d988ac3f23da1027fe6cf0` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-local-overwrite-negative.json` | `934daefee5ea25b526ac92229b902ff751eab25c49e2ec1d5cf964ac75ade68a` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-local-overwrite-positive.json` | `1254b64dbf6f5fbbcbd2c43064029a9b884d2aeb8e5e5111208d002a8ac0de6a` | -| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-loop-carried-negative.json` | `085f79bba4420f6cfd4f0779221405f882bb338a9342749c69e73d16618a096c` | -| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-loop-carried-positive.json` | `3df643b9c9204afce77c3855db7612776780dac8c7464cf836f3e94826a61978` | -| `dfb-template-object-separation` | `dfb-taint-python-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-object-separation-negative.json` | `9c4945a9f481a0675a319245461368f4daf83b084963a295cf6e12b958e33d4e` | -| `dfb-template-object-separation` | `dfb-taint-python-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-object-separation-positive.json` | `dc3f087a6a1d0e5de0cc4b1d8f56e6368769ea457b4c72d13ce025207d6fbc04` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-negative.json` | `e349c14988e0045aaf1641a4ad80b14e04b17ae7f4351ede89186506a0c5af84` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-positive.json` | `e52e0551e630d9dbebf98477cbc51e19763e9b8f7c06cd6bb277ba34d16a0866` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-negative.json` | `875a2ff61238d2ab7ea4070339c07bf61769b1326e03a1efa57e14fd59cb22c9` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-positive.json` | `4f78ab83e123fd649cb308e99e7910ecc1cb76b21ab63b741254fbfaae88071e` | -| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-same-object-field-negative.json` | `1fa19c6509a86ced72c67009146de0e6db5bb130d3ac6b175f2c33c1a2f4d570` | -| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-same-object-field-positive.json` | `d4dac3f4bf3554c8c926908f52d542cb33104d955315777f262626cf9df11603` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-alias-propagation-negative.json` | `6878d7c8b874b573441ae231fe086f8dbcc6a8bfc191d01cb2959772a89d3fa6` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-alias-propagation-positive.json` | `4d7b7a0254a3ecf7fdf00a99421ef6d677c90024eaa15581030d311b17d4e158` | +| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-argument-position-negative.json` | `97412c235dc57409c5f0af0359617dbb32b3846a09db956f7570443deef63169` | +| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-argument-position-positive.json` | `a1b6b4dea70c90bcaefa343626bd3b4351aae8427d76fd03e1e9a44ba2d80b7f` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-arithmetic-expression-negative.json` | `76b5de8bed8a01b771309e5e2d0f10898d5e92d9c74f8ff32c74fef2906f9cf9` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-arithmetic-expression-positive.json` | `8ba8f285c5ad83205759b8f8f25ff3afddb9ebfd994f046da1030d892a62aa66` | +| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-array-element-negative.json` | `77f28f49dd63df746fb8e8a2951cbc1b270263bae2569618232014c8a5dac57e` | +| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-array-element-positive.json` | `2f9d386555692e891da1a4bb9215ea4b239736bd3594b2e35e41513936dae241` | +| `dfb-template-branch-join` | `dfb-taint-python-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-branch-join-negative.json` | `5a33299b0329af422bfdbc5aa7b68a718644d41f1c647b1aa978db82b86f51be` | +| `dfb-template-branch-join` | `dfb-taint-python-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-branch-join-positive.json` | `f5abbbf928ab6b8d3bf93397fce3c1e85eb62ad9504b3a8e13b50118fa9e4d70` | +| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-call-context-negative.json` | `69fb2ffdaa2ef805ebabe374eb78bd49d3a826b405c9e41b7aee875ba66bf2c6` | +| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-call-context-positive.json` | `2c569389390aa5300b86bd21cee4284f0b82968a71a1047122cf1739f6e43c64` | +| `dfb-template-direct-propagation` | `dfb-taint-python-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-direct-negative.json` | `0c26e86b06863802915d1c21c0a3ac077dc2a4aaaace8be3160477b5b7ce4e09` | +| `dfb-template-direct-propagation` | `dfb-taint-python-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-direct-positive.json` | `242308f2e7f546c6b9ea7c9fd9bfbde5d14b2e853aa731c215ed8e545daf6ced` | +| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-exception-catch-negative.json` | `18d78c31b5d73356afd7803ed22422cf88d3d5dfe4e3278207032d8564fbb2aa` | +| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-exception-catch-positive.json` | `2767f4e5fafd54a5e1aa69dd638dbaa2d313b3a5346ca9a0769b2cbcbf6637b4` | +| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-infeasible-branch-negative.json` | `9e7f8f98f7fd21a57709a406840c3189f060fb8f653d29eb53b9c845506d023d` | +| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-infeasible-branch-positive.json` | `2c9ac18bce71d6e535455d3733894ac61811b58e53a16dc55b9a3963e3c692dd` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-local-chain-negative.json` | `cee1a125ccf067a4ea9f51bfff9d0f9a3981763f2c6db2491623643fd1d21152` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-local-chain-positive.json` | `58733b226f31550fa6f548541966654ad2907d66d1b393561e85a600c45dc1d5` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-local-overwrite-negative.json` | `a768681c298e961f2843db4dbe94a63b7a8eb2695fd0cd263197b1eb82fc497f` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-local-overwrite-positive.json` | `ebf8908b2e8ff8480e707d29f36716dde6d50722280dd78597043ef5caf36bb9` | +| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-loop-carried-negative.json` | `e7f66a8da06e7a737a9cac2377d2a182c893a54fd88df33ecad97d31a45d2f21` | +| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-loop-carried-positive.json` | `509428e404dc7e1504e61960af38a07f6eaf79369fcd9057dd94803068a44b24` | +| `dfb-template-object-separation` | `dfb-taint-python-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-object-separation-negative.json` | `1fdf8769be3674d1123879fa0779b887545ac597ebed74d2339d1b2baccf6fd1` | +| `dfb-template-object-separation` | `dfb-taint-python-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-object-separation-positive.json` | `9f517f2441c6520521bce5d2311ca0d3065aafdae9c044abdadfab85dbb54ce8` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-negative.json` | `dacebb472336e8495fd2bbaa095501c117ff64739554bcfefb3036369bce129f` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-return-relay-one-hop-positive.json` | `5bfd8e9d374f3975317d2a3868e119303751aa02fc5644be1f1597036c7faab5` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-negative.json` | `206d19998029494ccf99279eb2a04e0768d4925ecff3c19c514d93b7784077ba` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-return-relay-two-hop-positive.json` | `e2280adc577e41b56100defb71110ffb8fb145091f23cc2e681f79b41befeca6` | +| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-python-same-object-field-negative.json` | `f7838d4f4085efcc987d7f43baf083c1f43ad1d1d44c142bc03fded2beef6f63` | +| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-python-same-object-field-positive.json` | `5f6d1ac871708dde1d034053ad01c3d2d1325309394229ca4a3ca5f4a19bba18` | ## Language `ruby`, tier `core` @@ -317,8 +317,8 @@ Macro-average over semantic dimensions: TPR n/a, FPR n/a. Macro-averages pool te | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-direct-propagation` | `dfb-taint-ruby-direct-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost/dfb-taint-ruby-direct-negative.json` | `8945c1ce360120d90cfed794dcfb896e33652c2da88b577b10699521b8630289` | -| `dfb-template-direct-propagation` | `dfb-taint-ruby-direct-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost/dfb-taint-ruby-direct-positive.json` | `f618f7676f6d8b580558de844bd3f49e1e9ddc94c544761715bab708f4db59e2` | +| `dfb-template-direct-propagation` | `dfb-taint-ruby-direct-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost/dfb-taint-ruby-direct-negative.json` | `2fda24b8c6845546fab6389d3523690e660adc1b888e5439db2a4ca504ce8c21` | +| `dfb-template-direct-propagation` | `dfb-taint-ruby-direct-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost/dfb-taint-ruby-direct-positive.json` | `30282de22bff98c8b5296ae498bc3b4371c27f6967e074366f79b944f2168037` | ## Language `rust`, tier `core` @@ -336,8 +336,8 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-rust-direct-negative.json` | `e62ebdbbe5c7427abc25f7455fe902aea708626c4cdf5ff982e4da16ab4bb54a` | -| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-rust-direct-positive.json` | `7055fb7b58adc708bed8f3f309aa32dd27e99d6e55d116b81a4930b83adb2d41` | +| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-rust-direct-negative.json` | `4b788079edbad2b3854e2a0542184bdcc85e736c07f28fb5443c54b4d6c68c59` | +| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-rust-direct-positive.json` | `172e67137fd7f919f633236698c7468999c4102ca2b6beb346c7b847c78a84c7` | ## Language `scala`, tier `core` @@ -355,8 +355,8 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-direct-propagation` | `dfb-taint-scala-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-scala-direct-negative.json` | `37f1e43c2698d1dae02a12d8a97a11aa1fc31fc39a2bd660d5897e8687d2b970` | -| `dfb-template-direct-propagation` | `dfb-taint-scala-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-scala-direct-positive.json` | `7b3f11f912dbf82b18a35a900184cc63e4316e89cedb9b3c6592eaf2457fbaac` | +| `dfb-template-direct-propagation` | `dfb-taint-scala-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-scala-direct-negative.json` | `477f6f386829b0158d2e388be4aa75ffeeb276d5e4a568890a06e45e4edc9078` | +| `dfb-template-direct-propagation` | `dfb-taint-scala-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-scala-direct-positive.json` | `7072036322dac24a9b89bcc787a6d79869c479879175422e0cd56c24de041184` | ## Language `typescript`, tier `core` @@ -374,5 +374,5 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-typescript-direct-negative.json` | `52261a719ef373c0ddd8816aa4985bce1792be2d62c405d0b0cb89fcd56fa0d9` | -| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-typescript-direct-positive.json` | `197f0840deb776db85f64152b2e0cea69309a3a4a16a40998a41a22082d84a48` | +| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost/dfb-taint-typescript-direct-negative.json` | `886823ebc3e8fe059794e8b1587ee8ddf3dce07ecc07eb366a5663527f8d33c5` | +| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost/dfb-taint-typescript-direct-positive.json` | `e41904548fb70cbb86cee478ea20e1bae3cc90e19b44b73d18030d57918dd0df` | diff --git a/results/scorecards/bifrost-typescript-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/bifrost-typescript-kernel-taint-taint-benchmark-controlled.md index e4a4408..41c5d68 100644 --- a/results/scorecards/bifrost-typescript-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/bifrost-typescript-kernel-taint-taint-benchmark-controlled.md @@ -1,27 +1,29 @@ # Scorecard `bifrost-typescript-kernel-taint-taint-benchmark-controlled` -Adapter `bifrost-typescript-kernel`: `bifrost` `bifrost 0.10.5` (build `728ac69ab93224151c6c951b23d2f5bc681d8558`, adapter version `0.1.0`, configuration `5b2489c75b433ac15ed6656d43394a17851ee5347a4b24cf00c7dff3531e3b26`). +Adapter `bifrost-typescript-kernel`: `bifrost` `bifrost 0.10.6` (build `18d09c57d1e5044dec49acac7635d3255ea8e89c`, adapter version `0.1.0`, configuration `5b2489c75b433ac15ed6656d43394a17851ee5347a4b24cf00c7dff3531e3b26`). Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/bifrost-typescript-kernel.json` (`sha256:c294408bdc3c9aedfddf5217144147c9250d0b036f541475e3d748cd0df2eaba`, normalized `sha256:c294408bdc3c9aedfddf5217144147c9250d0b036f541475e3d748cd0df2eaba`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/bifrost-typescript-kernel.json` (`sha256:6d1ec2fce985b22def1de1d32ae49049ea5be0fb6b52a8ae024adbdac9110e1c`, normalized `sha256:6d1ec2fce985b22def1de1d32ae49049ea5be0fb6b52a8ae024adbdac9110e1c`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `typescript`, tier `core` -Outcome coverage: `reached` 15, `not-reached` 15, `inconclusive` 2, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 17, `not-reached` 17, `inconclusive` 22, `unsupported` 0, `runner-error` 2, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 3 | 0 | 0 | 3 | 4 | 0 | 0 | 100.0% | 0.0% | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 12 | 0 | 0 | n/a | n/a | | `exceptional-flow` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | | `flow-sensitivity` | 3 | 0 | 0 | 3 | 0 | 0 | 0 | 100.0% | 0.0% | -| `heap-field-sensitivity` | 4 | 0 | 0 | 4 | 2 | 0 | 0 | 100.0% | 0.0% | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 4 | 0 | 0 | 4 | 8 | 0 | 2 | 100.0% | 0.0% | +| `interprocedural-flow` | 6 | 0 | 0 | 6 | 10 | 0 | 0 | 100.0% | 0.0% | | `local-flow` | 7 | 0 | 0 | 7 | 2 | 0 | 0 | 100.0% | 0.0% | -| `object-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `object-sensitivity` | 2 | 0 | 0 | 2 | 6 | 0 | 2 | 100.0% | 0.0% | | `path-sensitivity` | 3 | 0 | 0 | 3 | 0 | 0 | 0 | 100.0% | 0.0% | +| `recursion` | 0 | 0 | 0 | 0 | 2 | 0 | 0 | n/a | n/a | Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. @@ -29,35 +31,61 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR 0.0%. Macro-averages poo | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-typescript-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-negative.json` | `6187b10110e74d5c5c1b07f588f809c005258eddea4e4d1685dcfc7f0198c20d` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-typescript-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-positive.json` | `835086dd8657ccac8f4014e18f9ee4681d86dba12d602bce3763510b9ee7c822` | -| `dfb-template-argument-position-separation` | `dfb-taint-typescript-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-negative.json` | `85c4163955f9ec52e66e1922829d656f302555bd8a5660e03bd01241a1a7c872` | -| `dfb-template-argument-position-separation` | `dfb-taint-typescript-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-positive.json` | `cf6e0e957df10653657c7362df0b3a7da2ec474c55fb01281daff86f4be47c2c` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-typescript-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-negative.json` | `6ab2d698a7a0d7f5d6aa3d419d780710703ad31dcddafa82998dcb6a35d487b1` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-typescript-expression-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-positive.json` | `d942311573fa43a8158394a9a65667952b9e7983830678dca5109f98b10bf32a` | -| `dfb-template-array-element-separation` | `dfb-taint-typescript-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-negative.json` | `e2d8788b3b9df30308c6e116c43bbb4b2915bcc169d9846bac9ed8cdbe1216fb` | -| `dfb-template-array-element-separation` | `dfb-taint-typescript-array-element-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-positive.json` | `b0ed4af2daa2601a85849aa0a0652bd8d23f295ddd68e413f66188809cb34029` | -| `dfb-template-branch-join` | `dfb-taint-typescript-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-negative.json` | `7f3e3ecafbd9e84cd75a9e8aa0027b4c38faea5f202a88c2b55e0e934738e320` | -| `dfb-template-branch-join` | `dfb-taint-typescript-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-positive.json` | `62b47d9d53a009613c2d09c7a0bdcfecfe04532b95707ff97b7330c9b7570bf2` | -| `dfb-template-call-context-separation` | `dfb-taint-typescript-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-negative.json` | `94c02ace62887154c4a569f0c20eb64ab5b59e323837f7589d6c921d18eeaf98` | -| `dfb-template-call-context-separation` | `dfb-taint-typescript-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-positive.json` | `3093efc766bdeff2201a167c96ab9b2986a354dc734d71dcd077f054bf7d7307` | -| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-negative.json` | `52261a719ef373c0ddd8816aa4985bce1792be2d62c405d0b0cb89fcd56fa0d9` | -| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-positive.json` | `197f0840deb776db85f64152b2e0cea69309a3a4a16a40998a41a22082d84a48` | -| `dfb-template-exception-catch` | `dfb-taint-typescript-exception-catch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-negative.json` | `735deb17149a7e18925a578ce86fe7970ea3eb3b565936488b4a8184f0b2f191` | -| `dfb-template-exception-catch` | `dfb-taint-typescript-exception-catch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-positive.json` | `bb2059f02964c8eecb573bf9f6254345f6176813e592a110f7ef190fe5f70925` | -| `dfb-template-infeasible-branch` | `dfb-taint-typescript-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json` | `f7d4817b5274d25a25bd6f94eefcc04e0cd2cf2c9817054e1b134d90a9b766d9` | -| `dfb-template-infeasible-branch` | `dfb-taint-typescript-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json` | `a58f7849a55622d809dacd853b4b59303ecf9491dfd28a0337e087d1e7456264` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-typescript-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-negative.json` | `fcefb5761d21b7ee3032ce387f65a27078a3d10b33202357438528d8cce01f3a` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-typescript-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-positive.json` | `775ba189a50ab360acbacf3175463010b1c21556804730c858822127de870650` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-typescript-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json` | `56b01020fad7a935cc397a7b500cf2fe820f4c844cf056276b564cf14f626c75` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-typescript-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json` | `4bbd5a7ab7a961e119a69c4ef850efeb4d80ab3c4b715781fbc52618820042e1` | -| `dfb-template-loop-carried-kill` | `dfb-taint-typescript-loop-carried-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json` | `8cac9644ad11b5e637c53bd617faad8eb689c298c429714e7ba87eb06226a0ab` | -| `dfb-template-loop-carried-kill` | `dfb-taint-typescript-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json` | `a6172aecda470370910845e4f11f772c168de563536a9c01e7a0c9096ba51b39` | -| `dfb-template-object-separation` | `dfb-taint-typescript-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-negative.json` | `affbcb72e5fd2abd8e0a0c38b65ed927cf03fd5db5a2bb098cf7fcbfa1fae999` | -| `dfb-template-object-separation` | `dfb-taint-typescript-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-positive.json` | `5f8dfd939502633c08b76688c987d653fcb2b84a32b5c4f7cfc448d5ad65a3d1` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-typescript-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative.json` | `1a296a6efcf7c96f8b87cf3bd439f275908bd7bb3a3a5af04b7faeced5b557d5` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-typescript-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive.json` | `fd460ae12c14d96178b825a11f70e9a401412e5765eca75d4ceb5e0f427c49b2` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-typescript-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative.json` | `82250e30a42661c164be9d7c4b469148d67febf9bbf7b0d02206c669de212417` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-typescript-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive.json` | `9f1795a1a0085aabfd7d198f17603fda7ee2db8f0b03a8f902044e65f5791c2c` | -| `dfb-template-same-object-field-separation` | `dfb-taint-typescript-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-negative.json` | `63398359445eb435936bc3ede126bf287815d9d3a87a32a10e188aa60d4a3109` | -| `dfb-template-same-object-field-separation` | `dfb-taint-typescript-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-positive.json` | `e5f102da9a2c99ede4662427f3819be1b69bc9b5c19bf0a3586dbd5ff5831bdc` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-typescript-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-negative.json` | `4a2501cfeae3843f6b1566a885078d6d5fb7d888222cd80572f9e09cf3272531` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-typescript-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-alias-propagation-positive.json` | `28897ef0daab482829ffdb035de0ac1f0d5d11552a9c8697d8defeda71e2f8c6` | +| `dfb-template-argument-position-separation` | `dfb-taint-typescript-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-negative.json` | `f37128c64994fbedd0338e8b8c8f9b6bae364288d778503aa2d19309f65c4241` | +| `dfb-template-argument-position-separation` | `dfb-taint-typescript-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-argument-position-positive.json` | `d6122ab2f1fcfbaa83c502c313d2ecae2ad7666259549d24ed7dcbaf1edcaf56` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-typescript-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-negative.json` | `688c5716f59b16bbb79c724daee7ee74ea2792ee1b950dcbdf2e0837c7201778` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-typescript-expression-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-expression-positive.json` | `5986daf13445044a083ecdbb63a51bdc3d94bac56367f93195c279043776143c` | +| `dfb-template-array-element-separation` | `dfb-taint-typescript-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-negative.json` | `e4e33e71af9e151b080dc72a1aae0a0c5c15e7ef7ded728d8ff9fdf0fba0eabf` | +| `dfb-template-array-element-separation` | `dfb-taint-typescript-array-element-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-array-element-positive.json` | `4aa4940d7559224757c31888afa0a3dc7c606007e1b6ed07f0de38cb90c9c7c8` | +| `dfb-template-branch-join` | `dfb-taint-typescript-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-negative.json` | `9732c8b1ec844c2bd2dc7dcf46cc4e03bd743441912274d5169958d6b3472772` | +| `dfb-template-branch-join` | `dfb-taint-typescript-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-branch-join-positive.json` | `f958f320f5a923b00a9c86c21e79d2fb3e43a57161341c0b482caf0ff71eca43` | +| `dfb-template-call-context-separation` | `dfb-taint-typescript-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-negative.json` | `f4c3e17ed7ce53063de1f4387c685a817dd7a262c30562f23c2c02e1fe8c79d9` | +| `dfb-template-call-context-separation` | `dfb-taint-typescript-call-context-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-call-context-positive.json` | `27af95e0dea86802e5a2fa95435850b03fdce939186c53f62946113083196577` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-typescript-anonymous-implementation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-negative.json` | `462021ace7051a0b0ce57f24e9ae06550a20b54d07db15e8ec7572d60a27c250` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-typescript-anonymous-implementation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-anonymous-implementation-positive.json` | `462021ace7051a0b0ce57f24e9ae06550a20b54d07db15e8ec7572d60a27c250` | +| `dfb-template-chal-callback-registration` | `dfb-taint-typescript-callback-registration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-negative.json` | `4e16479cf8fa067a9a4c3e3c60846e717ca3a120bf0638e130cacdab2473d094` | +| `dfb-template-chal-callback-registration` | `dfb-taint-typescript-callback-registration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-callback-registration-positive.json` | `44a0767da2110fa3a5bb6b6cb8a255db436b45fb90f9d0219b3704385df6dd91` | +| `dfb-template-chal-closure-capture` | `dfb-taint-typescript-closure-capture-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-negative.json` | `ed441dfa88a7b61731fd5cc702f9ba27e235f86cae39986ac256a4906e050eec` | +| `dfb-template-chal-closure-capture` | `dfb-taint-typescript-closure-capture-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-closure-capture-positive.json` | `b39a146461a8276b729f41506da99db54d318bc8a1fc8d58bee7c76a947726de` | +| `dfb-template-chal-computed-property` | `dfb-taint-typescript-computed-property-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-negative.json` | `2c93024f70214a453ade3069d661943cdfd72cf83dfe4aaf7737a93df2af75d5` | +| `dfb-template-chal-computed-property` | `dfb-taint-typescript-computed-property-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-computed-property-positive.json` | `734d3d8fcb886c5cec1f572b4cc6ab9d7a20a97a38b086c72db53ecaea29f394` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-typescript-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-negative.json` | `9164842be97bbcd32a9885c1cd770f126db32a7fe4a5f51022df3472cb39d4b0` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-typescript-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-context-pair-depth2-positive.json` | `773f8d52cbbbaf3449c22d032b8cc8fa8519f2ed2e3adcd06e27f18f0f28e017` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-typescript-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-negative.json` | `e987f8204fe39a9da89710313b5c6eedef3e95e96c6818a713b43cc9a743b5ec` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-typescript-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-deep-relay-chain-positive.json` | `9985aa2e52c74b5c971a18a88c9d5c37dd5d3c917524ee9aa1985158e9a374b7` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-typescript-dispatch-table-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-negative.json` | `851787f4fbf3dc44ee8a1aa1c85d582c3d4ae02cca55a58ae84d5c2629826ee2` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-typescript-dispatch-table-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-dispatch-table-positive.json` | `851787f4fbf3dc44ee8a1aa1c85d582c3d4ae02cca55a58ae84d5c2629826ee2` | +| `dfb-template-chal-element-object` | `dfb-taint-typescript-element-object-negative` | negative | `runner-error` | runner-error | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-negative.json` | `f3d4ba512ad91c5b644dd1387c4bbcaf8fd9745308e5126096c006bd555d42d7` | +| `dfb-template-chal-element-object` | `dfb-taint-typescript-element-object-positive` | positive | `runner-error` | runner-error | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-element-object-positive.json` | `16d6f8f53a94445b8aba7410ced7042f25cb2eead016248db852b0382bfd1898` | +| `dfb-template-chal-function-field` | `dfb-taint-typescript-function-field-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-negative.json` | `678c7c900fd261efb1628329c529b5be07a66a6c68623c44b3e8e84c6a56f3e9` | +| `dfb-template-chal-function-field` | `dfb-taint-typescript-function-field-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-function-field-positive.json` | `f29529964f3008e2a1709b770f5471f6a77a31694907e012e0e9be3d07f89f15` | +| `dfb-template-chal-map-iteration` | `dfb-taint-typescript-map-iteration-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-negative.json` | `a37454cebf85d9b336d859043fd8178ba03f737b3f54f18ab73d658565c4b365` | +| `dfb-template-chal-map-iteration` | `dfb-taint-typescript-map-iteration-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-map-iteration-positive.json` | `c0cddd33e13d800f5b9231be876751a9d585c7f28c8ad525c669b2a60a27b810` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-typescript-nested-access-path-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-negative.json` | `2ba208aae7f14be4df4597ddacd20761db7aaa32a59ba49a3af1283314bf2f61` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-typescript-nested-access-path-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-nested-access-path-positive.json` | `b718ecded7018fe962387376cc170144e86e3d01b530785ef19d88cd5cdcfb81` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-typescript-recursive-carry-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-negative.json` | `b84d08be5fa49295989219800d042e0561f3b40ccc0200fe30c6cd12d2a78433` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-typescript-recursive-carry-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-recursive-carry-positive.json` | `d82e81e4faf00146f1f5333449f0783015a7f42fee7b2b933593695bac8588f0` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-typescript-reflective-invocation-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-negative.json` | `263cf26b6d9adf239d4fae5fc15184958de2a758ddc9008d05f4fc8aa987e339` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-typescript-reflective-invocation-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-reflective-invocation-positive.json` | `263cf26b6d9adf239d4fae5fc15184958de2a758ddc9008d05f4fc8aa987e339` | +| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-negative.json` | `886823ebc3e8fe059794e8b1587ee8ddf3dce07ecc07eb366a5663527f8d33c5` | +| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-direct-positive.json` | `e41904548fb70cbb86cee478ea20e1bae3cc90e19b44b73d18030d57918dd0df` | +| `dfb-template-exception-catch` | `dfb-taint-typescript-exception-catch-negative` | negative | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-negative.json` | `4f72d6a57cce07e612bec72a668008a167742b2383844b7b1d2c18bba80420ee` | +| `dfb-template-exception-catch` | `dfb-taint-typescript-exception-catch-positive` | positive | `inconclusive` | inconclusive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-exception-catch-positive.json` | `637423219e330456cc668fddb029abab586bc46cc97bf5f00665bf7819703e24` | +| `dfb-template-infeasible-branch` | `dfb-taint-typescript-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json` | `b91f0be7f271b2689f7fea731951a7a8154307687b906e31a88b4f5e3d55a4f4` | +| `dfb-template-infeasible-branch` | `dfb-taint-typescript-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json` | `611dcb54cd851afa7e4f63f0f632f3414ba06e1853b1a8f9125ed189b6b75ccf` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-typescript-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-negative.json` | `4a784e8ed10c9e5cfaf237511f8ded41542ef73a9c875f186c99107a5ab00c5d` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-typescript-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-chain-positive.json` | `acd6c8057996c89f2c1dfdde1efe5579bc95788bc572112b9cd4a62eb5a4e1f0` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-typescript-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json` | `a0ba2ebb6362f4e4b31928c3f97d1afd8481192d23291c9bf960aba2325fe3ca` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-typescript-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json` | `c46cbf6256fa6878a13c2609528530c7a63d2d5973bfa2979cfcadebc93bbdae` | +| `dfb-template-loop-carried-kill` | `dfb-taint-typescript-loop-carried-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json` | `722400c2f3f448d9ac872eca5e9fee63927c11f4f703ecfbf419c013a9a661a2` | +| `dfb-template-loop-carried-kill` | `dfb-taint-typescript-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json` | `e81cfb73bd2182375aa29eb7e323e0ce3ab441d310d8a8a6ab15c40c7d1419cc` | +| `dfb-template-object-separation` | `dfb-taint-typescript-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-negative.json` | `59dcef386a64e823aba008913410ce08ee24b247826ec84abe11d2cb70cb18cb` | +| `dfb-template-object-separation` | `dfb-taint-typescript-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-object-separation-positive.json` | `c0c8d383522574af32f3dc4693dc6b158211e3a6e8a18eacfcf35716b9d1e5dd` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-typescript-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative.json` | `820f2b23edd46a9b43500e3a40463730bb2aa3578a596b9222a1768606890edb` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-typescript-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive.json` | `a6d4026d841f68e0c0d7b2e6088c50623529d1d550ae750252b6e87980c33e7e` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-typescript-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative.json` | `763d5d738f57ab6d69514f8aeacc5f3035d105842a5a60e50bcb30d50068c3c3` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-typescript-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive.json` | `b4d21031d61bf663f09be346e08e9243d171d1e05135fcde20abbedb9f501a0f` | +| `dfb-template-same-object-field-separation` | `dfb-taint-typescript-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-negative.json` | `d0a14580e57ed2c80ac500a0f8069acdaf0ee08adac1f839de702ae93efca3a4` | +| `dfb-template-same-object-field-separation` | `dfb-taint-typescript-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/bifrost-typescript-kernel/dfb-taint-typescript-same-object-field-positive.json` | `256113f56bd09f03477da9cacd62e971b1f9c2e38389b098597e1b7db9c177c5` | diff --git a/results/scorecards/codeql-c-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/codeql-c-kernel-taint-taint-benchmark-controlled.md index 77e0fdb..8d6ffcb 100644 --- a/results/scorecards/codeql-c-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/codeql-c-kernel-taint-taint-benchmark-controlled.md @@ -4,60 +4,80 @@ Adapter `codeql-c-kernel`: `codeql` `2.26.3` (build `codeql-cli:7d097a43199effe0 Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/codeql-c-kernel.json` (`sha256:5d4d3f23c90402e214dd9a71ffebbb3ca49190b97a47202d41dce4d6358be6c6`, normalized `sha256:5d4d3f23c90402e214dd9a71ffebbb3ca49190b97a47202d41dce4d6358be6c6`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/codeql-c-kernel.json` (`sha256:0b6c59ac6e4435e049a45972d297d665b55eba07fefae98535930a01543b7f0c`, normalized `sha256:0b6c59ac6e4435e049a45972d297d665b55eba07fefae98535930a01543b7f0c`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `c`, tier `core` -Outcome coverage: `reached` 16, `not-reached` 14, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 30. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 23, `not-reached` 25, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 48. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 3 | 1 | 0 | 4 | 0 | 0 | 0 | 75.0% | 0.0% | +| `dynamic-dispatch` | 0 | 3 | 0 | 3 | 0 | 0 | 0 | 0.0% | 0.0% | | `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | -| `heap-field-sensitivity` | 3 | 1 | 1 | 3 | 0 | 0 | 0 | 75.0% | 25.0% | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 6 | 2 | 2 | 6 | 0 | 0 | 0 | 75.0% | 25.0% | +| `interprocedural-flow` | 7 | 3 | 0 | 10 | 0 | 0 | 0 | 70.0% | 0.0% | | `local-flow` | 7 | 0 | 1 | 6 | 0 | 0 | 0 | 100.0% | 14.3% | -| `object-sensitivity` | 1 | 1 | 0 | 2 | 0 | 0 | 0 | 50.0% | 0.0% | +| `object-sensitivity` | 3 | 2 | 1 | 4 | 0 | 0 | 0 | 60.0% | 20.0% | | `path-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | -Macro-average over semantic dimensions: TPR 89.3%, FPR 15.1%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. +Macro-average over semantic dimensions: TPR 75.6%, FPR 14.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. ### Cases | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-c-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-negative.sarif.json` | `4ef0923534db56a520895f57b55ac63f5040a73815466d589a296c96fa88a847` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-c-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-positive.sarif.json` | `9c18ea00d31eb9f3510ceb8ee62e2d91b85febaf8d11bb56f39e34dc871c7695` | -| `dfb-template-argument-position-separation` | `dfb-taint-c-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-negative.sarif.json` | `39d115d74a5616478f613c6060a836d68f6abe1d3aa632ad8f3d577e4ad849d0` | -| `dfb-template-argument-position-separation` | `dfb-taint-c-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-positive.sarif.json` | `21ff40e6b3f57597f323509add7b77ae5e4f676ded1c002de7fc59e53127d7e9` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-c-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-expression-negative.sarif.json` | `b9e11aba583ea7275f17dde3c20593edc1341395b43696dc8cd7292dc44a9cf6` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-c-expression-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-expression-positive.sarif.json` | `f04aa6429074e65113c0aff9b9826c98ae2b46d839a90f26e5e67c52eba8c389` | -| `dfb-template-array-element-separation` | `dfb-taint-c-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-array-element-negative.sarif.json` | `10586a2e98af1249b3099092cd86420e4faed2171f522aed985ac2d3c21ac0c8` | -| `dfb-template-array-element-separation` | `dfb-taint-c-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-array-element-positive.sarif.json` | `7b05c88d956cfb8665fd06cea3e47f796d612da3713fe08ed4e3fffa3e7471f9` | -| `dfb-template-branch-join` | `dfb-taint-c-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-negative.sarif.json` | `62a6ed515084b4fd25d67fbef4f2dc3ff2c392989dbccde98d2a2c56ed1936ef` | -| `dfb-template-branch-join` | `dfb-taint-c-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-positive.sarif.json` | `94aa05c96e3690370dc60f1f59687ffb9db024b8ea7f6e63afc01c66c8e13577` | -| `dfb-template-call-context-separation` | `dfb-taint-c-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-call-context-negative.sarif.json` | `7a0408a8a477efaa9d7cf2c55eda0b26b64a8722b60cda8b1eb1abd65bd1e288` | -| `dfb-template-call-context-separation` | `dfb-taint-c-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-call-context-positive.sarif.json` | `1b549cbcacae8a97b001ad96deac20d7ae023c6f8800a19c4ed7b01eac8e8115` | -| `dfb-template-direct-propagation` | `dfb-taint-c-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-direct-negative.sarif.json` | `baef9960a7faed01f4a7f57801a4c2ba3230ba154e960e63f2452639dd048cf1` | -| `dfb-template-direct-propagation` | `dfb-taint-c-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-direct-positive.sarif.json` | `630618bd498df67001f7106f353c79f7fe7bf6d5aee6c6e968cfe30a164fd720` | -| `dfb-template-infeasible-branch` | `dfb-taint-c-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-negative.sarif.json` | `c06beeb9c44ee3f60671ea4304dd6ee787b7c4d87f560cba8383c68496738091` | -| `dfb-template-infeasible-branch` | `dfb-taint-c-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-positive.sarif.json` | `6cbf4fdd7b3baf1c3c1317b10a5e100516fd810108488b77839d76bbb62922d7` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-c-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-negative.sarif.json` | `6b50f04bce7528d94daa7d40ead35ba84a0815c0300f42d80a78768253ebdd5e` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-c-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-positive.sarif.json` | `55516ecc94f5b9b8aa4ae4a90f41d08b97d23b197627abca898b884d94d48d9e` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-c-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-negative.sarif.json` | `c9e9202e8281ac2341b59e1912fdcc7bf50040ab46d2cc8675739ff92f8d2ca1` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-c-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-positive.sarif.json` | `8a0a714c07834363d2a649e9f93d3d23790746b0de0be522f1a9aa18431c473d` | -| `dfb-template-loop-carried-kill` | `dfb-taint-c-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-negative.sarif.json` | `2c349f5cc49ddc71872e717c7e1ce3104810c3b3e83ea5cc91cfe53b6e000ab7` | -| `dfb-template-loop-carried-kill` | `dfb-taint-c-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-positive.sarif.json` | `d52b3b903800321d30a4120142a2d6bb6a0998f06bbde7310b72374f0418c974` | -| `dfb-template-object-separation` | `dfb-taint-c-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-negative.sarif.json` | `da237d6201656a45fae260bda3ec0959ce9728e4b4520dcddd0b6b071e0e1085` | -| `dfb-template-object-separation` | `dfb-taint-c-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-positive.sarif.json` | `862789b6688ff81351221d31dd7798e269c004198f32a2c6f968122fc519370d` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-c-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-negative.sarif.json` | `116a127912df20e7b3cdca60e753a3d039ecb034652cb9e4f54e70405768c151` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-c-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-positive.sarif.json` | `c80c489aabbb18010a3f7f2b349c40896b9d28c276373418f00b80b73d954b75` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-c-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-negative.sarif.json` | `7baf054977183e7674410e049c236e3387bc418814a7dbd90a2b22325853c4aa` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-c-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-positive.sarif.json` | `6e9e5615a3161b784880a45bc6c324dc6e79463594bfe8c5f8a0662b5c1258b7` | -| `dfb-template-same-object-field-separation` | `dfb-taint-c-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-negative.sarif.json` | `853413d8b97820ee1ea2ae04f88a7eb51e9e1844b4a47e92ccd8a210a29bbe62` | -| `dfb-template-same-object-field-separation` | `dfb-taint-c-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-positive.sarif.json` | `9be0ec3c63000a2baa64a3e92fc0a82d0d36973274c469e09eac5b5ce7a841a5` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-c-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-negative.sarif.json` | `601459f9b01506ba9e336fd120144edb7359fef33fcbc79063403771fcabb59b` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-c-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-alias-propagation-positive.sarif.json` | `4bb9d39d3bd89f73b9eca3c198350e8df9571c885c9bbfb4c686b35fb58bd624` | +| `dfb-template-argument-position-separation` | `dfb-taint-c-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-negative.sarif.json` | `b20713e83cfde90256fda3889683753149a5b4740f81008de3a65b6d4adfcdd6` | +| `dfb-template-argument-position-separation` | `dfb-taint-c-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-argument-position-positive.sarif.json` | `4dff7b94862df7d7fdf8c94e0c414c5bcf6e522faa2e155afaa9858c9e6e90fc` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-c-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-expression-negative.sarif.json` | `59552e5d91745dbd1bab16695cff0d69fcd0b95f96dd4b2464c0dda683a1238a` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-c-expression-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-expression-positive.sarif.json` | `4615d931f309000a6b91de3f1ce19c29366f4313b1eda5edfc6045e8498ac673` | +| `dfb-template-array-element-separation` | `dfb-taint-c-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-array-element-negative.sarif.json` | `39e2f3272590ea7246d31d79ca8e4af5379107a6e3f5f1da0fbd55bfe1a21599` | +| `dfb-template-array-element-separation` | `dfb-taint-c-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-array-element-positive.sarif.json` | `32d24d3816a4de64ead3f426a87362b246f01840d9ba0ed8624de2dbbf0bdf01` | +| `dfb-template-branch-join` | `dfb-taint-c-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-negative.sarif.json` | `35bc44f2f5994675ef235ea019bff8b17ddc20d081e7eaf0155eb58007537772` | +| `dfb-template-branch-join` | `dfb-taint-c-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-branch-join-positive.sarif.json` | `031e06e98b5b39c3cc76de66a1e7bee2d83384a1192f0dc548f0f68eceae6e0d` | +| `dfb-template-call-context-separation` | `dfb-taint-c-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-call-context-negative.sarif.json` | `0b4aaa2165f65d4414622654bc53789bfec0b6a8a1526691f5fcb4145dc4daa5` | +| `dfb-template-call-context-separation` | `dfb-taint-c-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-call-context-positive.sarif.json` | `1fba1839ac7a49ced623d0ea8901b533a4ad04a17d67630459db60a2d34c1baa` | +| `dfb-template-chal-callback-registration` | `dfb-taint-c-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-negative.sarif.json` | `77b730fa0492d9fa17f119512755ad1bf6d2cfa52fbd4cd785941efdb9b12850` | +| `dfb-template-chal-callback-registration` | `dfb-taint-c-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-callback-registration-positive.sarif.json` | `d52fac16524444ce1648cc2f4fca0260cbbfb2e6bb243430d715e2595d5f033d` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-c-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-negative.sarif.json` | `163b73b1f1a3b509618183fc1e39f4a12c2eec83c3a4b7a2bf38ea7e50796397` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-c-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-context-pair-depth2-positive.sarif.json` | `d05db1c9caddf31ca7a88052ff315bac93281c8f071cb9585860d78141bc6808` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-c-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-negative.sarif.json` | `c21211e2e79388ebd428c3118b25c779112121100e2de94f6090269ca766f660` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-c-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-deep-relay-chain-positive.sarif.json` | `22042fffb28dd276230ab9f5380b0031fbf152d26a659e5c3fe829d1b36a3d8e` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-c-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-negative.sarif.json` | `8d4999577204a0b69c17518cd21370cfeab82fc2545cb25f173d597979464706` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-c-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-dispatch-table-positive.sarif.json` | `6a73cb6aed30a8553b9aabbc25d3ca5b48ba4d8ff319105d64d1961b87af52d3` | +| `dfb-template-chal-element-object` | `dfb-taint-c-element-object-negative` | negative | `reached` | false-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-element-object-negative.sarif.json` | `97c4a87889fc9757d35a69bbe065ab5bdda05612accae9753f524f9703793f1d` | +| `dfb-template-chal-element-object` | `dfb-taint-c-element-object-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-element-object-positive.sarif.json` | `92785613eb2e867abf23b91ad9e2ad20897967a397a0d2ff0b6ea6e29d1138c7` | +| `dfb-template-chal-function-field` | `dfb-taint-c-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-function-field-negative.sarif.json` | `8464b7e14f3f31612a49de9542773607561d835534dabd5666485785eaac5350` | +| `dfb-template-chal-function-field` | `dfb-taint-c-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-function-field-positive.sarif.json` | `1781e6ee485cf67a047d7a005d158b2d6f21e1a0c3bd8cc6044d4f679c251e02` | +| `dfb-template-chal-map-iteration` | `dfb-taint-c-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-negative.sarif.json` | `5b40426c14d755e632531691a296a861eaa8d501e2f2e354a384dda78d0d0a9c` | +| `dfb-template-chal-map-iteration` | `dfb-taint-c-map-iteration-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-map-iteration-positive.sarif.json` | `86632ec8fef9cc1fcd2e62609d4dd2889408e26d83372d67aac5d3d5e88297af` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-c-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-negative.sarif.json` | `eafb9d5594f2f753668a1ec17f61df3c2f609b1fc5edcde020b136d28cc10007` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-c-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-nested-access-path-positive.sarif.json` | `e8e905ce00d27da13337e37bc0ead109c2137b7ee5d7d6d6e29f73972dd0fa13` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-c-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-negative.sarif.json` | `7730704a98d687f979ebc2cc06d03e37c62df2cbf8cd8bc97f20545117d7eea1` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-c-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-recursive-carry-positive.sarif.json` | `b7162a938354a587059051e7d6aa8546fe9bdf9793e7b1e66783195c3b3585ad` | +| `dfb-template-direct-propagation` | `dfb-taint-c-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-direct-negative.sarif.json` | `339383fe864c953afc900b810929eac0c0ca5631d6c541e6adab78db8592afd9` | +| `dfb-template-direct-propagation` | `dfb-taint-c-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-direct-positive.sarif.json` | `bfcb420ecb641a0d7e00890cd6e2acf84ec3efd62d0039f6854dba07880d0def` | +| `dfb-template-infeasible-branch` | `dfb-taint-c-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-negative.sarif.json` | `afcc37e6eb7826d34ac4a10670fa73f9bc433928773d1bf875a3371716bcd198` | +| `dfb-template-infeasible-branch` | `dfb-taint-c-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-infeasible-branch-positive.sarif.json` | `161fc2f1b4de3b3e4ce4258c65ea62a5e294417b16edd1b570012826bad6dc69` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-c-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-negative.sarif.json` | `e83d06449e0c90e83cd81d774f1260a8eb9cc42a9555162ab9c67b1ba75fc922` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-c-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-local-chain-positive.sarif.json` | `0da63cbf3149ab7a966744d77b7b0fb73b8212897961404a66a4cfba076de58d` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-c-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-negative.sarif.json` | `6218d461c1d228d3c61bce8dbf66bcf5293c07a60d4499251cd09c9009bdc550` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-c-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-local-overwrite-positive.sarif.json` | `4d7aaa2e75f2545f526434e039852819baa0389fe852d23b0685711e50dc3495` | +| `dfb-template-loop-carried-kill` | `dfb-taint-c-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-negative.sarif.json` | `450dc61459f15a626dba3f6c323496274f06e95ea72363fce369751d84cb3b1b` | +| `dfb-template-loop-carried-kill` | `dfb-taint-c-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-loop-carried-positive.sarif.json` | `fb34cc4ac20670483521e6dc14cf018bb541a070cce2ed0b846f6af3a488e4be` | +| `dfb-template-object-separation` | `dfb-taint-c-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-negative.sarif.json` | `e13c738f8477d7dc8be053c204ed8de6fb90227cd03fafa4f42c609002b02020` | +| `dfb-template-object-separation` | `dfb-taint-c-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-object-separation-positive.sarif.json` | `09b6b2fd6b080c9a5c66d6153945f0bc7c17ca7e0f53a21bd82a26f73ca63399` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-c-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-negative.sarif.json` | `b5b937b2ebf2be89b9319cd9c6133119de7e7ed8589fd4ee83362f4371053acc` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-c-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-one-hop-positive.sarif.json` | `35aaefb69cbd41463c0f2223324c9cafae63f38c1ca4843e256ae4ac8e005201` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-c-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-negative.sarif.json` | `8b9ae4e46a0955b8d7c66f1fa163c0829453bbea1bf7d27048ee860cc02cf831` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-c-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-return-relay-two-hop-positive.sarif.json` | `f7e3f60586f6bdd80a28a41bcc4bf881541e8916d8dcf443957f451bd23c25c8` | +| `dfb-template-same-object-field-separation` | `dfb-taint-c-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-negative.sarif.json` | `eea8864b8e34fdfe74a9629da92a0e5164f9648638dba6663ba13daab1d35fb1` | +| `dfb-template-same-object-field-separation` | `dfb-taint-c-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-same-object-field-positive.sarif.json` | `ff761be80074a62e33c78b28ea0ba826759c25d3b57e9a22aef3685d73fa86ef` | ## Language `c`, tier `language-extension` @@ -78,5 +98,5 @@ Macro-average over semantic dimensions: TPR 100.0%, FPR n/a. Macro-averages pool | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-c-error-code-return-path` | `dfb-taint-c-error-code-return-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-error-code-return-positive.sarif.json` | `cf80c40f54a31aad305ac138fc76558adf7c7eb4c688b6512a4424c4b59cfbec` | -| `dfb-template-c-goto-cleanup-carry` | `dfb-taint-c-goto-cleanup-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-goto-cleanup-positive.sarif.json` | `400a87ebfd4138498fa3cf367faf5458acc37f764870865424a7887690bace8e` | +| `dfb-template-c-error-code-return-path` | `dfb-taint-c-error-code-return-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-error-code-return-positive.sarif.json` | `4c3083c239081ab1928132e5fefdf48d638184df48bca91f6a23cacd08d56e93` | +| `dfb-template-c-goto-cleanup-carry` | `dfb-taint-c-goto-cleanup-positive` | positive | `reached` | true-positive | `reports/raw/codeql-c-kernel/dfb-taint-c-goto-cleanup-positive.sarif.json` | `408d670cf788fa16ae22399bce7ff4f26f308895d7cb48ac64edd854ae78dd49` | diff --git a/results/scorecards/codeql-cpp-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/codeql-cpp-kernel-taint-taint-benchmark-controlled.md index 12f8d00..b0c5bee 100644 --- a/results/scorecards/codeql-cpp-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/codeql-cpp-kernel-taint-taint-benchmark-controlled.md @@ -4,60 +4,86 @@ Adapter `codeql-cpp-kernel`: `codeql` `2.26.3` (build `codeql-cli:7d097a43199eff Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/codeql-cpp-kernel.json` (`sha256:d4f5b18b707b7cbc70d38f3de573caa94958adec0bd983c9c2f2938be9f47354`, normalized `sha256:d4f5b18b707b7cbc70d38f3de573caa94958adec0bd983c9c2f2938be9f47354`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/codeql-cpp-kernel.json` (`sha256:6e772fe6740133ee4a0b20a9683d145b832f3ede088c535936ecdaf2f6a802ff`, normalized `sha256:6e772fe6740133ee4a0b20a9683d145b832f3ede088c535936ecdaf2f6a802ff`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `cpp`, tier `core` -Outcome coverage: `reached` 16, `not-reached` 16, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 18, `not-reached` 38, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 56. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 2 | 3 | 0 | 5 | 0 | 0 | 0 | 40.0% | 0.0% | +| `dynamic-dispatch` | 0 | 5 | 0 | 5 | 0 | 0 | 0 | 0.0% | 0.0% | | `exceptional-flow` | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0.0% | 0.0% | | `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | -| `heap-field-sensitivity` | 3 | 2 | 1 | 4 | 0 | 0 | 0 | 60.0% | 20.0% | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 3 | 7 | 1 | 9 | 0 | 0 | 0 | 30.0% | 10.0% | +| `interprocedural-flow` | 6 | 5 | 0 | 11 | 0 | 0 | 0 | 54.5% | 0.0% | | `local-flow` | 7 | 1 | 1 | 7 | 0 | 0 | 0 | 87.5% | 12.5% | -| `object-sensitivity` | 1 | 1 | 0 | 2 | 0 | 0 | 0 | 50.0% | 0.0% | +| `object-sensitivity` | 1 | 4 | 0 | 5 | 0 | 0 | 0 | 20.0% | 0.0% | | `path-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | -Macro-average over semantic dimensions: TPR 74.7%, FPR 12.4%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. +Macro-average over semantic dimensions: TPR 53.2%, FPR 8.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. ### Cases | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-cpp-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.sarif.json` | `1dd53c121ba31d12e588ff007864cfe9950cb395e916c01c867fc90dc5ddaa93` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-cpp-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.sarif.json` | `2a86cd6b6b5c1a304d123c2df3145ece0d953dc0112fba2c466ed846aa9cdf37` | -| `dfb-template-argument-position-separation` | `dfb-taint-cpp-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-negative.sarif.json` | `0fb1f434a17d6f5571fcabfab2b8fcf610d56e9ecd6ed504675012a38248e399` | -| `dfb-template-argument-position-separation` | `dfb-taint-cpp-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-positive.sarif.json` | `929d734e384959fa60638ef106891eb394c685be639465e5c8180b4bb4c7af1c` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-cpp-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-negative.sarif.json` | `c48bafe5a17a763bebb472da837b75e5cf4a308d6bac4aaac4e7d18f829f24de` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-cpp-expression-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-positive.sarif.json` | `a799ea7a4ba3aa8cb17a1fa1a8f432d87992ed7b734bba62445b69a90556d536` | -| `dfb-template-array-element-separation` | `dfb-taint-cpp-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-negative.sarif.json` | `2ff11e966927612a0c8cbe50c343e7451e6bacc602988292ee4053a577ca8d04` | -| `dfb-template-array-element-separation` | `dfb-taint-cpp-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-positive.sarif.json` | `02265e214897eaca539495e728fd74cc16da43dcb9f444d42bd4437f057ef8d3` | -| `dfb-template-branch-join` | `dfb-taint-cpp-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-negative.sarif.json` | `672919850fb62295987a510083262822beb1f9fca628ea4c20a1d8d6433b7598` | -| `dfb-template-branch-join` | `dfb-taint-cpp-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-positive.sarif.json` | `37eebf09948e4d177e29d88530e94331660720cdb46c9720e9bb88254319a950` | -| `dfb-template-call-context-separation` | `dfb-taint-cpp-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-negative.sarif.json` | `a5225fbcdfee73c6989ee013e2874c8ea599bbee9231b3cce812ca9958ac1f91` | -| `dfb-template-call-context-separation` | `dfb-taint-cpp-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-positive.sarif.json` | `02936aab24e80421aed9336597ec648816a742b5b65c3cec72ce7fc0b5c51416` | -| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-negative.sarif.json` | `de0dfcff0b4dfb70c0a0ff98d710c56dbfd709868fdf2b0159eb8bb7af929d44` | -| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-positive.sarif.json` | `4897c9ea57abf6aa577fb191eb7722c01d0fa6584589c105d8cf88521270fa52` | -| `dfb-template-exception-catch` | `dfb-taint-cpp-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-negative.sarif.json` | `b873a86e8220a2364c55488c88a255eacfe03fbff6b6428d940003298a1d1995` | -| `dfb-template-exception-catch` | `dfb-taint-cpp-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-positive.sarif.json` | `a2b722ff9214a571f4ddc1de7ebf803328323e7bc5b5e47a789fd1b67e5c7e55` | -| `dfb-template-infeasible-branch` | `dfb-taint-cpp-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.sarif.json` | `b73fb34c6d0c6d5e535ca2a2b76dbb3bd2db9d57e55138cf3f477c090917d3f0` | -| `dfb-template-infeasible-branch` | `dfb-taint-cpp-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.sarif.json` | `a755824e710f58d25f14f93e866a3c52e093c17b600cbe56e0f13414cdaf0604` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-cpp-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-negative.sarif.json` | `8836cb26757ed2fe9cd7c279e21a0efa160abcbc97c8cb3f47e6d2578cb54a9b` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-cpp-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-positive.sarif.json` | `ca145eee9f99db1413528b22f1a54882c9b87d841b159049f447c9d9334cde8f` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-cpp-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.sarif.json` | `42c368f48b56061036982dee5d950a2b57eb3317807d8cc36942facb191af74f` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-cpp-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.sarif.json` | `0d9cc992061574bb2f862864eafd762ec17935b324c89fdec4dd229e5a9bf0d0` | -| `dfb-template-loop-carried-kill` | `dfb-taint-cpp-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-negative.sarif.json` | `4612d60595730f4e1be8dbe65b5128a6b1c95c732f95411275313bc684da1ca8` | -| `dfb-template-loop-carried-kill` | `dfb-taint-cpp-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-positive.sarif.json` | `1f89b97044a4bfd86989982fbc1bbd6a39e1616ae3a47c50fbe3f914a2051211` | -| `dfb-template-object-separation` | `dfb-taint-cpp-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-negative.sarif.json` | `75724823bcefb91338e450067a01d02325f8131ace7b028342e4ee1401c5bef9` | -| `dfb-template-object-separation` | `dfb-taint-cpp-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-positive.sarif.json` | `b296f48bebe73d6de1645d5162997401e9eb3426b79720ffd0b89ab4c055a32d` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-cpp-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.sarif.json` | `f3a47dbf212c1c48250d2a3bfdffaa46e373b530c3e5ceeb055a0b630b17fafc` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-cpp-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.sarif.json` | `ac55470f5e4333723ce39cbb46fe9c67f91a36fd8f724d3a9473a6997fd17e89` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-cpp-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.sarif.json` | `0fca54ace5fb26667da22f81561ca57d57c4acc97b67fa1a2b9641939ad119c6` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-cpp-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.sarif.json` | `9c81e2e2ee95344a8f95087c38532dc9ff10e0eb317143c533e95a9c521b70b9` | -| `dfb-template-same-object-field-separation` | `dfb-taint-cpp-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-negative.sarif.json` | `cf468298d1917c9126854c2893d29571331f2160e8827303a4b03942feed489e` | -| `dfb-template-same-object-field-separation` | `dfb-taint-cpp-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-positive.sarif.json` | `db26ae02787b8deb3be58243a14ac6cea2531d8be7d8115badc099c43cd6b007` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-cpp-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-negative.sarif.json` | `79ec4efb06e4b449db75362ca693b405f7a2e09abde8bfb8399911934abe1f47` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-cpp-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-alias-propagation-positive.sarif.json` | `a1e91d6b1d431f05b62355c802e14108f88e1423f39516f613a1ef6c36dcaa17` | +| `dfb-template-argument-position-separation` | `dfb-taint-cpp-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-negative.sarif.json` | `68a19004c53127c2f9b1967a113d6330438e87cdeac0a29209401148e8a48604` | +| `dfb-template-argument-position-separation` | `dfb-taint-cpp-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-argument-position-positive.sarif.json` | `b32993a75ca6945dd52a2ea17586ff06c4961759bd27b818d65063256c37ebaf` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-cpp-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-negative.sarif.json` | `d3b4c32a1834d7a675d62a065e2e00af05a4a466774d66cc2c82c548c766ec83` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-cpp-expression-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-expression-positive.sarif.json` | `cc6e707347b9d794eb4043dbe2be178bd38ffebecc18fb9c08014801f36abdf1` | +| `dfb-template-array-element-separation` | `dfb-taint-cpp-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-negative.sarif.json` | `d1b003aed8df74c76c4b74dc92b9ac7b70a6b6dba632e11cc52560a87ef32c5c` | +| `dfb-template-array-element-separation` | `dfb-taint-cpp-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-array-element-positive.sarif.json` | `2b410657414991cb67e45f7dcbb608f89b49f87f4ef1f7c6a361a1f38700b7be` | +| `dfb-template-branch-join` | `dfb-taint-cpp-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-negative.sarif.json` | `9debb98816086107dcdd1c0d5eba059357df9284c317d2467d683f162f937ad5` | +| `dfb-template-branch-join` | `dfb-taint-cpp-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-branch-join-positive.sarif.json` | `92f4f9987e5a3bde07099d87b608312a13d6bb7df02af92c530aba33f3de291a` | +| `dfb-template-call-context-separation` | `dfb-taint-cpp-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-negative.sarif.json` | `77c79179a8a15d6a2946744ba77524e44592f45df4c7dc84afbb6f75e975e916` | +| `dfb-template-call-context-separation` | `dfb-taint-cpp-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-call-context-positive.sarif.json` | `695cc867e9a67b095f217979a2f119dd840e9aab39cf3e9fb9d78ea7c595a048` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-cpp-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative.sarif.json` | `c51cfa099ccf01bc2eaff49c917a99db5812bd2c30bffdd5f8dca8392c2743bf` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-cpp-anonymous-implementation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive.sarif.json` | `a616f790d63d3efcaed5aa2764ca1cce5b33753fdcff12cd97a245d0dbe0544e` | +| `dfb-template-chal-callback-registration` | `dfb-taint-cpp-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-negative.sarif.json` | `00fd003925d7de00ddd6dfea1e1d04871bf43075a1d058bff19f2139b0ab89ab` | +| `dfb-template-chal-callback-registration` | `dfb-taint-cpp-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-callback-registration-positive.sarif.json` | `f30bb685d386b732ea2fd62350db9dce4f9a6a78c029dcd55913d1998431f0c0` | +| `dfb-template-chal-closure-capture` | `dfb-taint-cpp-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-negative.sarif.json` | `dcf6045ae4114af60a0a24e00dcd2a9530c8c91d5a2f36a7e67f56cd59a3d05b` | +| `dfb-template-chal-closure-capture` | `dfb-taint-cpp-closure-capture-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-closure-capture-positive.sarif.json` | `6810cdfa585b7a9d1726602b2fe61df037c471a29f6d72a89807d26dbadb3ee2` | +| `dfb-template-chal-computed-property` | `dfb-taint-cpp-computed-property-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-negative.sarif.json` | `297a3c58d61c18959daff55e0c6ee1164dd78eaeb10b362cc6dd7b6b1a4ba299` | +| `dfb-template-chal-computed-property` | `dfb-taint-cpp-computed-property-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-computed-property-positive.sarif.json` | `53e3c7043ae0813b210900ce7df9e8283ba38c39a0e1663c11499a225da50c9f` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-cpp-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative.sarif.json` | `47da7fa29ab56e9d1a4d08a41cc08357032c179e868a39e692c33e4e38181ff0` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-cpp-context-pair-depth2-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive.sarif.json` | `302c1d8f3df58b53fae3a2d2ebc513d4061f6750c44b92fbbe87952dd768b8bb` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-cpp-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative.sarif.json` | `b926f12e4c51444561b9c1253dde2430191bf4a978b305729139cafc7decd385` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-cpp-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive.sarif.json` | `897782a3bf38566d1f55d72d18ea5f0b36b02ee7867aeea6e7e69bccd2f87e94` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-cpp-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-negative.sarif.json` | `433fd5dae5f6a11c139eeb553155c5ce4b444cf10549133ac8d46f300ab0c7f7` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-cpp-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-dispatch-table-positive.sarif.json` | `69a4765af541503de38da892200fabc3138f71049b74fa9c8f4ef7df63bec52a` | +| `dfb-template-chal-element-object` | `dfb-taint-cpp-element-object-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-negative.sarif.json` | `9ef086e3334b237dc813f202fdcc656a9101d525f85336e44f3567af4b4ab0c3` | +| `dfb-template-chal-element-object` | `dfb-taint-cpp-element-object-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-element-object-positive.sarif.json` | `d9babd0d706d37226bf3628660514951c88f1394038976e88169584ddf6de8f0` | +| `dfb-template-chal-function-field` | `dfb-taint-cpp-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-negative.sarif.json` | `e2a8698998d2834973e2d300320c1ab5df3e30b8145daea308c80a613f44bd9c` | +| `dfb-template-chal-function-field` | `dfb-taint-cpp-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-function-field-positive.sarif.json` | `64604acb9324231ff3095c90acb4ce3dd7c3e2ad02f716c9d3d5d0d45cbc7858` | +| `dfb-template-chal-map-iteration` | `dfb-taint-cpp-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-negative.sarif.json` | `dc51d3d4e1cf7dda331ca481b06534730d888422e7b2a001f3e754ae243ed088` | +| `dfb-template-chal-map-iteration` | `dfb-taint-cpp-map-iteration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-map-iteration-positive.sarif.json` | `33bbdb7994617d24f10c8a79ad841a0061ee3130f410d6ce198e6f3e6373e3e4` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-cpp-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-negative.sarif.json` | `23078c014f2082f5daf78feb1f4c19ae4614446ae5f4b3b2420ffee19d4ef7dc` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-cpp-nested-access-path-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-nested-access-path-positive.sarif.json` | `a984717eb5bd03db8885a0f02299736c1720a62aea976660b4ce9c62096913ca` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-cpp-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-negative.sarif.json` | `6b438fe36d647689bc563d493144f81b08a881e32d1e34594774420e4d5028b2` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-cpp-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-recursive-carry-positive.sarif.json` | `8f7afdbea7843e83da7c50f3ed9975fb8fce5d7dd0fae4db5bf8deff3c8d834c` | +| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-negative.sarif.json` | `86415fb0148fc1ca8b89a657be01dd89dbef01a82445580c632054791ea7310e` | +| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-direct-positive.sarif.json` | `9103ec1ab6897e2f24175a8b8eae635ccc5fc20bb0da309cda43a63944242113` | +| `dfb-template-exception-catch` | `dfb-taint-cpp-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-negative.sarif.json` | `5c232d7d31da0b5a63f6091250cb3496a3d211d213872d61d0b2f3aeb63c9dc5` | +| `dfb-template-exception-catch` | `dfb-taint-cpp-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-exception-catch-positive.sarif.json` | `0fdbc28bf7a4b88759e0dd21c910aa023360521fc90f151593a79c127c3f4ca7` | +| `dfb-template-infeasible-branch` | `dfb-taint-cpp-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.sarif.json` | `5e9968345dc669478edf56dc8d541e88ec7c3f4c0ab7b56bdbdbdf2f2783fe35` | +| `dfb-template-infeasible-branch` | `dfb-taint-cpp-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.sarif.json` | `e802829f0d2256200cb5653bd11517612488320342bbda86cadc559ae10754e1` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-cpp-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-negative.sarif.json` | `46b7c58bab65e326859cb12fc4701e1c8c88be76f22092ba70f52801670ba42c` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-cpp-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-chain-positive.sarif.json` | `ff408101346dae44b67a92ecf58e58794037493e696cf4ed8b014cc3c601a7bb` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-cpp-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.sarif.json` | `84f0448e7a4fda440c78a212cdb23804f01e11eec58b382d357172ccbbace670` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-cpp-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.sarif.json` | `5145b37638726651633b852b2e13c741d2b7163e20e29e48d299e9e9ba6d7778` | +| `dfb-template-loop-carried-kill` | `dfb-taint-cpp-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-negative.sarif.json` | `96aa7732104b8c3aa38834ec162e013c06fe350cc3a255dc08b8ed64a4257c6d` | +| `dfb-template-loop-carried-kill` | `dfb-taint-cpp-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-loop-carried-positive.sarif.json` | `2138e79bb82a9552354032c2e975fbd2349b52c9d79ba3c232c992d40f91709d` | +| `dfb-template-object-separation` | `dfb-taint-cpp-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-negative.sarif.json` | `de8905f9337c5a3786e2336bc56617eb57ad90127fc30689b04511de89f3a5a2` | +| `dfb-template-object-separation` | `dfb-taint-cpp-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-object-separation-positive.sarif.json` | `37eca6decdb1c36328ecfc2f4ea1012757f0e327434e4788edb2df73e130b4db` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-cpp-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative.sarif.json` | `2457454611a856830acc3b35fdf372335878652501b0a9f88fd771b81c06e820` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-cpp-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive.sarif.json` | `45cd5dc308a5a15150b13845bbfe2c16d53d318d664cd6a56280470720ca1ce2` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-cpp-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative.sarif.json` | `2e3e9633546554772cc9bf10960a3090aacc7f60f92fc28d3470e7bc6854f262` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-cpp-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive.sarif.json` | `71184531885bc17a0411bae174506608e6a54db8870921d45a275268155b74b2` | +| `dfb-template-same-object-field-separation` | `dfb-taint-cpp-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-negative.sarif.json` | `6f5b99b4e6303a93c54bdd0aafe190be72aafa3ec1da47c91926f546f710de11` | +| `dfb-template-same-object-field-separation` | `dfb-taint-cpp-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-cpp-kernel/dfb-taint-cpp-same-object-field-positive.sarif.json` | `1d25b2223569b003e19b41df7fed0123a45fed21905a43edd65f307ed2028391` | diff --git a/results/scorecards/codeql-csharp-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/codeql-csharp-kernel-taint-taint-benchmark-controlled.md index 438252d..a3a64f7 100644 --- a/results/scorecards/codeql-csharp-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/codeql-csharp-kernel-taint-taint-benchmark-controlled.md @@ -4,60 +4,88 @@ Adapter `codeql-csharp-kernel`: `codeql` `2.26.3` (build `codeql-cli:7d097a43199 Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/codeql-csharp-kernel.json` (`sha256:61146506ca07d1e1bb1025b3c341574da1f64fc0cbd63e15fc46e13d3e371d46`, normalized `sha256:61146506ca07d1e1bb1025b3c341574da1f64fc0cbd63e15fc46e13d3e371d46`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/codeql-csharp-kernel.json` (`sha256:3436137a9aa293bbf0efb62e263a90b4c16e47ede83cb45602cf7c229fb31fed`, normalized `sha256:3436137a9aa293bbf0efb62e263a90b4c16e47ede83cb45602cf7c229fb31fed`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `csharp`, tier `core` -Outcome coverage: `reached` 15, `not-reached` 17, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 24, `not-reached` 34, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 4 | 1 | 0 | 5 | 0 | 0 | 0 | 80.0% | 0.0% | +| `dynamic-dispatch` | 2 | 4 | 0 | 6 | 0 | 0 | 0 | 33.3% | 0.0% | | `exceptional-flow` | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0.0% | 0.0% | | `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | -| `heap-field-sensitivity` | 3 | 2 | 1 | 4 | 0 | 0 | 0 | 60.0% | 20.0% | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 6 | 3 | 2 | 7 | 0 | 0 | 0 | 66.7% | 22.2% | +| `interprocedural-flow` | 8 | 3 | 0 | 11 | 0 | 0 | 0 | 72.7% | 0.0% | | `local-flow` | 6 | 2 | 1 | 7 | 0 | 0 | 0 | 75.0% | 12.5% | -| `object-sensitivity` | 1 | 1 | 0 | 2 | 0 | 0 | 0 | 50.0% | 0.0% | +| `object-sensitivity` | 4 | 2 | 1 | 5 | 0 | 0 | 0 | 66.7% | 16.7% | | `path-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | -Macro-average over semantic dimensions: TPR 73.1%, FPR 12.4%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. +Macro-average over semantic dimensions: TPR 69.4%, FPR 11.8%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. ### Cases | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-csharp-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.sarif.json` | `6c17ba6beda9edf43f16b9d9d714f14446af0f94292a90af3141f736dc560a9f` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-csharp-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.sarif.json` | `5de0dc0d09ca3cde0b2119e684aa2c8a954f5ce806fa9bb2371d09b38ceb1236` | -| `dfb-template-argument-position-separation` | `dfb-taint-csharp-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-negative.sarif.json` | `1250512b9fe4964c48d7b6d0d7bf867e9d85daacd9570e0be2905e273ad3e8eb` | -| `dfb-template-argument-position-separation` | `dfb-taint-csharp-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-positive.sarif.json` | `a4fd9c34402caf46a4aff653b1717f271c0506d3d16e7f5b4cfd620e4ccb2d78` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-csharp-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-negative.sarif.json` | `e991cb36f7bf047878754100d92a288372ee4376822a798bc11421c5150d11fd` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-csharp-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-positive.sarif.json` | `ac86b9f5f0acfe56ce4dc0ee1f3fdf604686a78a490901edea26bc57b1cfa52e` | -| `dfb-template-array-element-separation` | `dfb-taint-csharp-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-negative.sarif.json` | `02c5c1edd2bd02ba10a0e72af5b9e605ab3eafa062cfd8432c47140af6fa0da0` | -| `dfb-template-array-element-separation` | `dfb-taint-csharp-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-positive.sarif.json` | `2a583681038b1fbc553e54eb14d7d9cff5d382b3355f0b16d4dc5bc3fc1d949c` | -| `dfb-template-branch-join` | `dfb-taint-csharp-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-negative.sarif.json` | `a314dacb102b1fb466c64662c2947167a9d7e679c878968761b72495d09352c4` | -| `dfb-template-branch-join` | `dfb-taint-csharp-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-positive.sarif.json` | `48d4a1318f49cd24f1183f382135df2d1ef62a0cfb24f7e817f39fe6048166d9` | -| `dfb-template-call-context-separation` | `dfb-taint-csharp-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-negative.sarif.json` | `1f89138a048b65050b694e6228fa89e48c51595dd8f6b8486d50410859d0463b` | -| `dfb-template-call-context-separation` | `dfb-taint-csharp-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-positive.sarif.json` | `51bb1dc7b4dc74d5f1774ba852d61ab9bab5ada93b96f95db32aa5725532d550` | -| `dfb-template-direct-propagation` | `dfb-taint-csharp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-negative.sarif.json` | `c5faf35d61c13ccaeeb0a478c033f43e067efd1403d3c337e5881d51c7aca194` | -| `dfb-template-direct-propagation` | `dfb-taint-csharp-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-positive.sarif.json` | `4844745b082c02101fff232a7865624fb8e6c5e4533147cba2080e490f0ed931` | -| `dfb-template-exception-catch` | `dfb-taint-csharp-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-negative.sarif.json` | `173d331f22a6a0dbb36c25ba536071150c29f2afb07a6a0a2f76267e1afde38f` | -| `dfb-template-exception-catch` | `dfb-taint-csharp-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-positive.sarif.json` | `6485f0cef7d5a22dd4967064736bdd2ea4b2048d0311d1f7f6c0a9ed97dc1075` | -| `dfb-template-infeasible-branch` | `dfb-taint-csharp-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.sarif.json` | `d8dd9f4e085b85d61fd9db7bc1c423adf959d7ec6b37bdc89834642e296e14bb` | -| `dfb-template-infeasible-branch` | `dfb-taint-csharp-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.sarif.json` | `6253ddf52f0447fe3347438caf1c19ffab6df311830e6fd7404ec01c68e82584` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-csharp-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-negative.sarif.json` | `5b6bf9acc0e06055ee4228615d26abbb0ae2f47cfc15983cd1fd2fc78fec0c71` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-csharp-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-positive.sarif.json` | `cd7eb03d18fede52d601c28d560c266ac3288c646a6e6d7cd62e381b1b3bae5d` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-csharp-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.sarif.json` | `8462e9a154dd2a5069ba4a7c28ac4686ee892ad83c4715e4bf392a46a8cbae91` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-csharp-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.sarif.json` | `67f3acd9ac884925732ca8c4bf071d52cf052e4062701e8a8fa5acc51fa9c6b5` | -| `dfb-template-loop-carried-kill` | `dfb-taint-csharp-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-negative.sarif.json` | `91685cc427146aa1f71f351fba9ea9a60422606d4757c6acc18b30976aa8d3f1` | -| `dfb-template-loop-carried-kill` | `dfb-taint-csharp-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-positive.sarif.json` | `96d7fbed9c7735b3dd827cce7c6bb55e3a7069150b1fbece0e02115444839467` | -| `dfb-template-object-separation` | `dfb-taint-csharp-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-negative.sarif.json` | `52d59536e35f2953ef947140d45d480494899be8de53cf5c0c41fe380794dce6` | -| `dfb-template-object-separation` | `dfb-taint-csharp-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-positive.sarif.json` | `2942ee5c261343bab42269b3ca7c67c3e00e86a65b9317428600c169bf19c55f` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-csharp-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.sarif.json` | `7ee5a0a4cef004c8b7f8e7c99359b7b005eed8e88e12800f56a43caacebbf3c5` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-csharp-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.sarif.json` | `46f5dee43336a38d7f5beb0ec50d3478ffc64df155799f4edcc57fa2ee1423b9` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-csharp-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.sarif.json` | `40f8d2530bb1c10008252bec72547c654f949ac8f6432c3b8e3e1af83cbe80e7` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-csharp-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.sarif.json` | `1d5914028210495c53a01f7b9518cfdfa244b6360cbe4148210ba455dfa03969` | -| `dfb-template-same-object-field-separation` | `dfb-taint-csharp-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-negative.sarif.json` | `9b9894b95e47757d4256eb2772e67bf2d79c983fae0b23eaf5dbe4c9965a1b23` | -| `dfb-template-same-object-field-separation` | `dfb-taint-csharp-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-positive.sarif.json` | `2470a229011ab733d7616fd384897caa9107c2412afd48d4a1fd6c09d9f79969` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-csharp-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-negative.sarif.json` | `7d7e156d7375101053cee30489dd56828fe642c26962c2b27c624dae4468c609` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-csharp-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-alias-propagation-positive.sarif.json` | `b67b2ee1f97ebb98e2c021180f1229ba89c22d0efb6f1ee58f67fa8f779c8916` | +| `dfb-template-argument-position-separation` | `dfb-taint-csharp-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-negative.sarif.json` | `027f369eb434d904b09bb7e5aeac888965119be68bfa099490789b6901b0fe32` | +| `dfb-template-argument-position-separation` | `dfb-taint-csharp-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-argument-position-positive.sarif.json` | `739489380f4f9a55730de9ba0a22f136be3136a6571d548ed5a1c1ffcaa525d6` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-csharp-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-negative.sarif.json` | `541e1b0eb8713e35d3c61050ec92374ad7a5081aadf6076871763bc081c0dca2` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-csharp-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-expression-positive.sarif.json` | `029b0f474474ac170d431e265cbf1d64c5c592dfe3ab067e9b7b0be566c8bdf3` | +| `dfb-template-array-element-separation` | `dfb-taint-csharp-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-negative.sarif.json` | `5d19a26325e1af37e8b7cc77766f0f369f489aff3a22b5128f3a71ab74118059` | +| `dfb-template-array-element-separation` | `dfb-taint-csharp-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-array-element-positive.sarif.json` | `a12d56d0d005818ea8a5bf053ed91c0acd670c29e4b4a1941258e8422694432c` | +| `dfb-template-branch-join` | `dfb-taint-csharp-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-negative.sarif.json` | `e82acd2d7d56af4cf8dad4a2cc9e71377e7abd15e6fd26cdabff451cd10a60e4` | +| `dfb-template-branch-join` | `dfb-taint-csharp-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-branch-join-positive.sarif.json` | `4aea8ea85e6cef14c835570cf88a192602ca705fb773ae3e5700670c3bc3c13d` | +| `dfb-template-call-context-separation` | `dfb-taint-csharp-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-negative.sarif.json` | `1a508a147951d99742e74d19e02916fb2d8788da941a29f304feb66118b3a50c` | +| `dfb-template-call-context-separation` | `dfb-taint-csharp-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-call-context-positive.sarif.json` | `ea84205bf2aa251bbab28ad73f86b79deef38b76bfae0dc24616854bd2c073b6` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-csharp-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-negative.sarif.json` | `87e1c6e77673216d2ca2eeafa23ee2adfc20de43379e178db4db89a8007ca00e` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-csharp-anonymous-implementation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-anonymous-implementation-positive.sarif.json` | `2c6caaf1eeabba50fdcfc67dd791eac335e91723e683afd392cc3a76707a4a51` | +| `dfb-template-chal-callback-registration` | `dfb-taint-csharp-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-negative.sarif.json` | `0bd4828bdcfcb9351c5d7ce66e73287244341ba1789247bff0655af0775e4606` | +| `dfb-template-chal-callback-registration` | `dfb-taint-csharp-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-callback-registration-positive.sarif.json` | `77ba03e3161707a8dc0869008b22d0504f323fc6c75a9a6a25c66a10bdaf089b` | +| `dfb-template-chal-closure-capture` | `dfb-taint-csharp-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-negative.sarif.json` | `cde84c1c5adade96005f3087dfd57f020c98f2bf8a8dbc9145ad32be26282422` | +| `dfb-template-chal-closure-capture` | `dfb-taint-csharp-closure-capture-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-closure-capture-positive.sarif.json` | `45af2391fe5ceff470334939b0e2d111e66ce30482d4768c2690afce0cfd40cf` | +| `dfb-template-chal-computed-property` | `dfb-taint-csharp-computed-property-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-negative.sarif.json` | `f4d2b85a9fdf8ebf3d6f41fd0ab8bb775c17af499d9a6e6e46b047e48f1c0b26` | +| `dfb-template-chal-computed-property` | `dfb-taint-csharp-computed-property-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-computed-property-positive.sarif.json` | `2ec5fa23ebdb43953f4333d3b84da4aab6d74b18d6c6137663f00b359cf0082b` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-csharp-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-negative.sarif.json` | `5d3ffc3d992c303101db541551a89891ccca5499d2ba9ed0f28c95a19d1e9674` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-csharp-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-context-pair-depth2-positive.sarif.json` | `598bda44940be5da43bdf381f1f670c32db94a4548c352e0dd006ae38ba20151` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-csharp-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-negative.sarif.json` | `8aeb1edf36ca970e7d62f3b77a0c5d00af060a4fd4a2d2ec3c45d52b3bf0ff2b` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-csharp-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-deep-relay-chain-positive.sarif.json` | `d99410bb9c6c655ad97eb2836714938d8c98f07badfc8bf517501c48e9bc06d4` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-csharp-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-negative.sarif.json` | `474f1344527761d6c6586fea6e44591b115286b20eed0e99dd03169d5a18e94a` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-csharp-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-dispatch-table-positive.sarif.json` | `121b52da33ec9ccf44bdbd60a0e5b44dfc7ada47cf64ef1712a15aaf6105645d` | +| `dfb-template-chal-element-object` | `dfb-taint-csharp-element-object-negative` | negative | `reached` | false-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-negative.sarif.json` | `e2f6120c2579696878088e268c3eca511383cfb93648cba9bdb663b4b42bda6f` | +| `dfb-template-chal-element-object` | `dfb-taint-csharp-element-object-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-element-object-positive.sarif.json` | `2e33f4fb557774e68a9412ecf911000f3bc570cf9f66b1e31128e68b7188d0cb` | +| `dfb-template-chal-function-field` | `dfb-taint-csharp-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-negative.sarif.json` | `71541e2fdee4d2170a85c76fb0151c469a4c52390287768eb666089942aee7da` | +| `dfb-template-chal-function-field` | `dfb-taint-csharp-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-function-field-positive.sarif.json` | `85494f01854cc1cafe72ec88b82e78ef7def386637a938c3c6520ed7a8c59a80` | +| `dfb-template-chal-map-iteration` | `dfb-taint-csharp-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-negative.sarif.json` | `1aff582c5c41d59b5caf614098c2ba22c8eeaf22479a3416c43495a683bc6c35` | +| `dfb-template-chal-map-iteration` | `dfb-taint-csharp-map-iteration-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-map-iteration-positive.sarif.json` | `a7624f86910c821efe4e2280cdfe38ff982ab2399833e6583ad04794373007fc` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-csharp-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-negative.sarif.json` | `5fbb3068efec035a15c3234f4d11f96422433a56af7d5afcd3a56cbace0c8651` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-csharp-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-nested-access-path-positive.sarif.json` | `5c291d0fc698e8e49042f7f81bbd394815466f62c033322e490aea858290830b` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-csharp-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-negative.sarif.json` | `b9097fdef5ae7cfe69b627cfaa2d2afc2455bab0df3e71f9abc92d3a3fd16b98` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-csharp-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-recursive-carry-positive.sarif.json` | `30e7173a734ff98cbbb760151c4f4ad5262297b15b75fee9e7532bedc41f832d` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-csharp-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-negative.sarif.json` | `8003bfb2d79b5be01263dd1cfd7f015eb40f2e63138915bec0b7b19f22506399` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-csharp-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-reflective-invocation-positive.sarif.json` | `21ed031d4b335363d737d108b91227a8e730de5b6cd70cf16c66986325eebee2` | +| `dfb-template-direct-propagation` | `dfb-taint-csharp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-negative.sarif.json` | `4e9c5dc21cc7fb1ee42559bc051f942f4ba04d86e36ff5a1a47a00d1832118d9` | +| `dfb-template-direct-propagation` | `dfb-taint-csharp-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-direct-positive.sarif.json` | `bfe8948974ff88d17c3096c757502c1c28570ce6aed016b241a40a1cf951dc2d` | +| `dfb-template-exception-catch` | `dfb-taint-csharp-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-negative.sarif.json` | `ffb4ac361a2a71a9c310c8df45e3a00d88d0f5287aff598db52ff88635e366e1` | +| `dfb-template-exception-catch` | `dfb-taint-csharp-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-exception-catch-positive.sarif.json` | `f11211e9305c72c117ac5a786f6b1c43bd0cdfcbc60f6b707793f3ec1c4dab8c` | +| `dfb-template-infeasible-branch` | `dfb-taint-csharp-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-negative.sarif.json` | `eacabf07417bb5ea60e09be2843811c6b24e3670f53a9612d651c2a8aaaf62dc` | +| `dfb-template-infeasible-branch` | `dfb-taint-csharp-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-infeasible-branch-positive.sarif.json` | `9bb150d3d85308d7f21563fbd7232dbbf30739b2c0be9e31bff9b6b5b1ec9066` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-csharp-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-negative.sarif.json` | `05e531cf13ab699c06c0f5a1d182ab3bfef0043cfcb9160a32a816f9c4569612` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-csharp-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-chain-positive.sarif.json` | `0d713afb9e9efcf5715671112cb8c0c07e801d22cfecc0a68afb7e518ff6950c` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-csharp-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-negative.sarif.json` | `b37fd7ab01dd74a464cf3f629665a685f6f785254952eea6c85b896544cea0f8` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-csharp-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-local-overwrite-positive.sarif.json` | `94ddb38c76402eefa97372b7fad3ff7dc70a2dbcdd5bdd0a1d8216abbe3c6311` | +| `dfb-template-loop-carried-kill` | `dfb-taint-csharp-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-negative.sarif.json` | `66d3d970cd6217190c7d3f75de3185aa96c9f7cd6549ae90b4645c51cb5b5abe` | +| `dfb-template-loop-carried-kill` | `dfb-taint-csharp-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-loop-carried-positive.sarif.json` | `643206ef8976860f374c7b63edd7de36150b5205a1eb5db91fa90bc2bad1c6be` | +| `dfb-template-object-separation` | `dfb-taint-csharp-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-negative.sarif.json` | `a6fe799e121ee6d7fe74b44b043bf9b32234aa646c4f7720ee596bdc692f1c46` | +| `dfb-template-object-separation` | `dfb-taint-csharp-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-object-separation-positive.sarif.json` | `3c194fb133551531d4969b749d5fdad861dfe1c6c4d1c1d4dbcc3cb2a74004b1` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-csharp-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-negative.sarif.json` | `1a7a5f39a69c01fbdc69f704833a4b28abb3c33d86d170f53d4465ed3dc881d1` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-csharp-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-one-hop-positive.sarif.json` | `fe1372ea8b7f901f18d7ea13e715ad03a6c50319e3ba549834268c2c5cfd3076` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-csharp-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-negative.sarif.json` | `4062e9c7457e7ae07d330cf1fe68a558d199e4c1496f3e3035d692fc827be8ae` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-csharp-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-return-relay-two-hop-positive.sarif.json` | `d6dab2cef421639bb833ace194f0aff0998266f34203fdeff0d611c4961e467d` | +| `dfb-template-same-object-field-separation` | `dfb-taint-csharp-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-negative.sarif.json` | `ff891585ae7a4893887b76f612be75bb1611bfeb3ad3fd44c7e4262df28efecc` | +| `dfb-template-same-object-field-separation` | `dfb-taint-csharp-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-csharp-kernel/dfb-taint-csharp-same-object-field-positive.sarif.json` | `61c33332cf11db1e86567e575b98898cedfdfd409e9d060d9bb7aca3345aab82` | diff --git a/results/scorecards/codeql-go-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/codeql-go-kernel-taint-taint-benchmark-controlled.md index 5e5ca0c..1a3dd31 100644 --- a/results/scorecards/codeql-go-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/codeql-go-kernel-taint-taint-benchmark-controlled.md @@ -4,60 +4,88 @@ Adapter `codeql-go-kernel`: `codeql` `2.26.3` (build `codeql-cli:7d097a43199effe Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/codeql-go-kernel.json` (`sha256:e90acd0b0e2d40c702df2c0d70f5f3118434951b85376008b7d0e7b1dae4516a`, normalized `sha256:e90acd0b0e2d40c702df2c0d70f5f3118434951b85376008b7d0e7b1dae4516a`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/codeql-go-kernel.json` (`sha256:7812a935ee53a26fab3a7f3b1d74c169e5ae98a4c3d1e0c6b02a09496612aa93`, normalized `sha256:7812a935ee53a26fab3a7f3b1d74c169e5ae98a4c3d1e0c6b02a09496612aa93`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `go`, tier `core` -Outcome coverage: `reached` 16, `not-reached` 16, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 24, `not-reached` 34, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 3 | 2 | 0 | 5 | 0 | 0 | 0 | 60.0% | 0.0% | +| `dynamic-dispatch` | 1 | 5 | 0 | 6 | 0 | 0 | 0 | 16.7% | 0.0% | | `exceptional-flow` | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0.0% | 0.0% | | `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | -| `heap-field-sensitivity` | 3 | 1 | 1 | 3 | 0 | 0 | 0 | 75.0% | 25.0% | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 6 | 2 | 2 | 6 | 0 | 0 | 0 | 75.0% | 25.0% | +| `interprocedural-flow` | 8 | 3 | 0 | 11 | 0 | 0 | 0 | 72.7% | 0.0% | | `local-flow` | 6 | 2 | 2 | 6 | 0 | 0 | 0 | 75.0% | 25.0% | -| `object-sensitivity` | 1 | 1 | 0 | 2 | 0 | 0 | 0 | 50.0% | 0.0% | +| `object-sensitivity` | 4 | 2 | 1 | 5 | 0 | 0 | 0 | 66.7% | 16.7% | | `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | -Macro-average over semantic dimensions: TPR 75.0%, FPR 18.8%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. +Macro-average over semantic dimensions: TPR 66.6%, FPR 16.7%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. ### Cases | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-go-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-negative.sarif.json` | `f114d1114bdd348879ef5e7e0fb1add51a768c3783b6fefb2f277fe38c14cd36` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-go-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-positive.sarif.json` | `b97f95a3cfe2e5714b4065daf481fe6af99e5cfc0c6ddc5debcecc1b85affe43` | -| `dfb-template-argument-position-separation` | `dfb-taint-go-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-negative.sarif.json` | `8a1b79a207c83f184c925b63678dbb6bc75b86ce523359dbcf1ada1cdddf9cb4` | -| `dfb-template-argument-position-separation` | `dfb-taint-go-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-positive.sarif.json` | `c7aa314168cb7d8d123fdf4daf1f30f715509cfd75f889fa1d02d68d8082ed42` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-go-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-expression-negative.sarif.json` | `3d02cb14807f8a25f73833a553f9a9c196c90688c3e344670d19e4d2bb9394ec` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-go-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-expression-positive.sarif.json` | `ec569869b6b702aae2bb56d5a73d2a6737975673b3265d580757f0f48a447d87` | -| `dfb-template-array-element-separation` | `dfb-taint-go-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-array-element-negative.sarif.json` | `dcda5ca4964eee0615fc0adc9727da197e7f3968b0901b5d4bc8f1ece43893a3` | -| `dfb-template-array-element-separation` | `dfb-taint-go-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-array-element-positive.sarif.json` | `9b35fb4299c73eb869370c443de638ed60a7b55a68a15231b8f43887dc3aa7ee` | -| `dfb-template-branch-join` | `dfb-taint-go-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-negative.sarif.json` | `81d914dc15731cbde8c6a00f457036ab1b699ec3c71b5a740d140b989a966448` | -| `dfb-template-branch-join` | `dfb-taint-go-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-positive.sarif.json` | `c21da578dbc577d1d9e777825312ea655d9b5b39681624d2ca3d7abdb4cd3236` | -| `dfb-template-call-context-separation` | `dfb-taint-go-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-call-context-negative.sarif.json` | `e6e6ff29ca985dbac1221bbea9cd758b78e9d294a4552b0486cc3fcf83b4cd10` | -| `dfb-template-call-context-separation` | `dfb-taint-go-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-call-context-positive.sarif.json` | `aeb4f0976b977931040cf3c91303940b7588bd5285a7d76d7dd58743d9867243` | -| `dfb-template-direct-propagation` | `dfb-taint-go-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-direct-negative.sarif.json` | `644e5e6fd24a35cbcbbeea9385bf751f28b540bbf3c4194f91b843a79343f7da` | -| `dfb-template-direct-propagation` | `dfb-taint-go-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-direct-positive.sarif.json` | `eb3e0de388c5d4ca982827331e0ab8baacd2896c2260e2bc2e0e178376bacefa` | -| `dfb-template-exception-catch` | `dfb-taint-go-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-negative.sarif.json` | `521d7e43304b00d6786f821640a148873ea441bb398b67e210f09f1745d31a5b` | -| `dfb-template-exception-catch` | `dfb-taint-go-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-positive.sarif.json` | `28cf1c3d37393b97dcdf80aa2e032d5a487c3eb54d76e0467c55f31f93d181b4` | -| `dfb-template-infeasible-branch` | `dfb-taint-go-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-negative.sarif.json` | `820b0ecb2e37020313ea7ea4959bfbf41d2b6e2ee63685703e9a62e9164fb0b5` | -| `dfb-template-infeasible-branch` | `dfb-taint-go-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-positive.sarif.json` | `d1b22ac2f78b4a3a6d0a30619951fd566e4c715889a138967b5c7f452002ee61` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-go-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-negative.sarif.json` | `56a0c0a16f09f2d7073e3f1661f6e4587438b0640375cd10b3011936bf26aa55` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-go-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-positive.sarif.json` | `a981362f1edd09a3493af1927acabfad84660e8481753627f1ddf314c3e88a9d` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-go-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-negative.sarif.json` | `7fda5478bc7337108da93abce641a99ac83f2eb72826bf32f6d7db2ba5e4d3d2` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-go-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-positive.sarif.json` | `7050daad753b5752a338ba3078045a7919cb10866fc984b10d78123c85c1b186` | -| `dfb-template-loop-carried-kill` | `dfb-taint-go-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-negative.sarif.json` | `ef6b2f6d67e93e842f26cc7db8935d59ffa8a5c69c2d75c0290babb55115537a` | -| `dfb-template-loop-carried-kill` | `dfb-taint-go-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-positive.sarif.json` | `8af52388d400ed1f6371788de602e36a0bbf94438fe766f31f8b399eebfbfc4f` | -| `dfb-template-object-separation` | `dfb-taint-go-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-negative.sarif.json` | `61db81aac40d95c49ec949cac46ae869bb3908cb6330a38dc49b603741aa0bea` | -| `dfb-template-object-separation` | `dfb-taint-go-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-positive.sarif.json` | `650cd5d0cab1f14db90e8ceb6680c5e0b97d673af3052bffb986520c7097695a` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-go-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-negative.sarif.json` | `0b3142d2cdd9cbc3bcc41fe63487b52bb14099060d7cbefcd6541fe306186953` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-go-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-positive.sarif.json` | `5fb9bcec2591f040014de4cab21122e9ad3d1433cdbdff75e8ff3d6517ac67aa` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-go-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-negative.sarif.json` | `aa9e1f6755f90d8d338724748bebda7760f7e28ad414940f918391fe06e5c7ca` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-go-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-positive.sarif.json` | `438eaa97de5417b768b3a7eb2ee075f5a6f1ee9d0cc1c3d97730ca7ed627acff` | -| `dfb-template-same-object-field-separation` | `dfb-taint-go-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-negative.sarif.json` | `f572bf939c9667e17a1fc353032362fd1fd11946b8a73345c160f1fc5d928538` | -| `dfb-template-same-object-field-separation` | `dfb-taint-go-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-positive.sarif.json` | `e0ba27f9704ab35cf279587e65a741f3d037e5a9df89fc6ab1e1ef1c4f00dc5c` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-go-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-negative.sarif.json` | `4d70b575e84c78c943e65477ea39535e040bbcc8483a6881a1e4d8cc5fca1b1c` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-go-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-alias-propagation-positive.sarif.json` | `d52601f1df591fe17c473fb8cd7a32d239672eb4fe2e5d217ff74bce7f8bbd98` | +| `dfb-template-argument-position-separation` | `dfb-taint-go-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-negative.sarif.json` | `da3bf28a0505b3b9f564519d769f8ac34722376d3c4905477a5c9e82bd7837a6` | +| `dfb-template-argument-position-separation` | `dfb-taint-go-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-argument-position-positive.sarif.json` | `71e565bcbe8d33de5a2c8914c976d77cac2fccd09b817e101e2659e26744500e` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-go-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-expression-negative.sarif.json` | `d35ffd56093ac64daf5732bf4d256055a7aeede107edb6cea4446321a213e575` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-go-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-expression-positive.sarif.json` | `ced921177675312b4108213b9896a8f9933f31484ce490b644e7940fec5392b3` | +| `dfb-template-array-element-separation` | `dfb-taint-go-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-array-element-negative.sarif.json` | `2f08b1d47e230e672d5e43b930316353f5bed5dc84ebd646b482077ca6aed626` | +| `dfb-template-array-element-separation` | `dfb-taint-go-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-array-element-positive.sarif.json` | `1f289895208acf75b0deabd20749685ae484aeb5c40699922e6f2f9881dd5614` | +| `dfb-template-branch-join` | `dfb-taint-go-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-negative.sarif.json` | `97edf3c29560440a82b5cdb7cb3a720318c644bfc6865913873649e7a2c8c96e` | +| `dfb-template-branch-join` | `dfb-taint-go-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-branch-join-positive.sarif.json` | `923b3aba86315269a67dcefefa9acc318725aa046a11a03263719351cbfe3b32` | +| `dfb-template-call-context-separation` | `dfb-taint-go-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-call-context-negative.sarif.json` | `c9029ea143ae293529e7aead34dd98340c96af99cafb0b3c91f4eaeb87814ef8` | +| `dfb-template-call-context-separation` | `dfb-taint-go-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-call-context-positive.sarif.json` | `07a79b308ba3978fa53f67277f7e5b1b6ff539560ef283c63f6f214633e4c981` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-go-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-negative.sarif.json` | `2cf135776685d0746fa22f6bd552db7a4f19ad1efde263c2edb64767d937375e` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-go-anonymous-implementation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-anonymous-implementation-positive.sarif.json` | `307cd8ee7bc1d01844ccdba37f233140c7d0aa6b519ab114341b277fd63ff3de` | +| `dfb-template-chal-callback-registration` | `dfb-taint-go-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-negative.sarif.json` | `55b447cb7e621d57143a6c4815ecbb4426d1ce4eca199f2d6869c45e14777a8c` | +| `dfb-template-chal-callback-registration` | `dfb-taint-go-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-callback-registration-positive.sarif.json` | `9e04b2ed9d58dc510b0d9b5b8786637c2678cbed9c16f6e42c6a4861bedb35bf` | +| `dfb-template-chal-closure-capture` | `dfb-taint-go-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-negative.sarif.json` | `2fe8015d0e769cb23a51253084b87d07b14630f542b0b639bb2ae553132e5adf` | +| `dfb-template-chal-closure-capture` | `dfb-taint-go-closure-capture-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-closure-capture-positive.sarif.json` | `25a490091f6559446cb584f0e7f12650aed22e9f0306305cdbffd4a058946bb6` | +| `dfb-template-chal-computed-property` | `dfb-taint-go-computed-property-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-negative.sarif.json` | `f318ffcbb88b7eaa63f5b881962a8fda96cc727f9795f8a12ee9e70b68e3645c` | +| `dfb-template-chal-computed-property` | `dfb-taint-go-computed-property-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-computed-property-positive.sarif.json` | `d68310f645c844daa9e8ec81e279095613c1b48f8c86e39c30748b255150cb69` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-go-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-negative.sarif.json` | `f643cacf6c6058df1379e23c98b826dbe5661c6df06adfca42451ea4e6789623` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-go-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-context-pair-depth2-positive.sarif.json` | `327277c86aec0e1b6417df7a2f35bf9a49f8d880ad94f0f80f4ab273163139a9` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-go-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-negative.sarif.json` | `6f4e1a5bbb2895437983608ba1314992a303585e5983dd3c073456e310b867b4` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-go-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-deep-relay-chain-positive.sarif.json` | `3fd17670bea02b8310152fecea5384487bfbd41b4a764f5550ce779e761937e0` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-go-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-negative.sarif.json` | `b8c687cf00cf92db7059bf46517920d3aa33cccc399784bca7d9c474e51d3a47` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-go-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-dispatch-table-positive.sarif.json` | `7055c5763defac4431f3218ef3d9f987293b9711a243cd3210555508077b8363` | +| `dfb-template-chal-element-object` | `dfb-taint-go-element-object-negative` | negative | `reached` | false-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-element-object-negative.sarif.json` | `cc19e7691273006080044c7d4be494ff1fe40859ce458ab30a60d54f2a502f58` | +| `dfb-template-chal-element-object` | `dfb-taint-go-element-object-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-element-object-positive.sarif.json` | `9f9724a9e36d214ca98821d4eed60916ac5ca3decd95921152ef0feb5e8afc8e` | +| `dfb-template-chal-function-field` | `dfb-taint-go-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-function-field-negative.sarif.json` | `c5b161696b2b6c60900a152b692c5fe7a67a9dbf5c26734aaf59ba300d5c3abc` | +| `dfb-template-chal-function-field` | `dfb-taint-go-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-function-field-positive.sarif.json` | `565f1f4aefa7daec0ce556fa66459c54cee8ec775af854b5e5ca5514dfffe535` | +| `dfb-template-chal-map-iteration` | `dfb-taint-go-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-negative.sarif.json` | `05efe010d048af9282f6d67b5eff9c5974c215944545fba1b0a783251ce43ca8` | +| `dfb-template-chal-map-iteration` | `dfb-taint-go-map-iteration-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-map-iteration-positive.sarif.json` | `ff1238f6a6c238680de18017d082aeca5e7fafa19b99eec36cfc5b05a61a04e1` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-go-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-negative.sarif.json` | `3c404e3ba9c706d098cb19576fa96bd089bae02c069659d93ccba41810db6890` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-go-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-nested-access-path-positive.sarif.json` | `175b9bef4a837eb415a694efd5e0c21dcdecab948545d81f039aa9817797c82c` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-go-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-negative.sarif.json` | `a6398b935da7a0f7b1678261dd86adfb7a41dc2f59b1ea30a4f9f20b88f880a5` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-go-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-recursive-carry-positive.sarif.json` | `2925d5baefc759968b7f1daa14a2b6ea9cbf9eed74dc151518ea1f150667d608` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-go-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-negative.sarif.json` | `b4577c4988010d85fb7a5f2b30d3a79a6fcbeec016f411812a3e43f2e8430beb` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-go-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-reflective-invocation-positive.sarif.json` | `f24950a97ca4cee561d8b485ed702ee49d12ce6401c152eed4fecef1c5efee8f` | +| `dfb-template-direct-propagation` | `dfb-taint-go-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-direct-negative.sarif.json` | `c078285f3cd68571a38627ba4fc1ed29e0e10201cab8154931d6873047ac9184` | +| `dfb-template-direct-propagation` | `dfb-taint-go-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-direct-positive.sarif.json` | `b0ae377ce92b70eddeccf37160cb4dabb55bb8d016e9fd406838a3b506e477b8` | +| `dfb-template-exception-catch` | `dfb-taint-go-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-negative.sarif.json` | `9e747022c5731c06fce5ff83a8764c70dbf538c7faf4318d385feb4d41bab26c` | +| `dfb-template-exception-catch` | `dfb-taint-go-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-exception-catch-positive.sarif.json` | `ecf267a246818da0e33408c564a40b38b2ae7a77aec5bbbc54932926535eae18` | +| `dfb-template-infeasible-branch` | `dfb-taint-go-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-negative.sarif.json` | `de52807a028eb9a012f1b297f8843e9f3f1bc9beb8753326a8c88273d05851b3` | +| `dfb-template-infeasible-branch` | `dfb-taint-go-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-infeasible-branch-positive.sarif.json` | `5b34ab053ccf0f10164e5d515007c803533bb142274fb45b71316aa249a59d64` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-go-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-negative.sarif.json` | `eb07541faff7058366c6fb48152cdb7ea164b3b97e1626f6cf87769a94b965da` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-go-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-local-chain-positive.sarif.json` | `41665b5f88f5b2373b71477143cf76688e45b9d95b5fe252a1efe11e21b5109e` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-go-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-negative.sarif.json` | `cf46fc04f68d4e56c72a817725d1e009262129a70d3b274f4a72a794f7de631f` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-go-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-local-overwrite-positive.sarif.json` | `812a7b7aefa70231c0bae19ddaca964bbc95e57bd81604dbddd0278aa604c7d4` | +| `dfb-template-loop-carried-kill` | `dfb-taint-go-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-negative.sarif.json` | `584dd637e9a71a21c76c910d5b241da8175c4a025213b89176dbb2be55bc2864` | +| `dfb-template-loop-carried-kill` | `dfb-taint-go-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-loop-carried-positive.sarif.json` | `3fc3ead3b1b839b73af038f1e9da19cea6716c1cfce12b77d235a3f2f8f9722c` | +| `dfb-template-object-separation` | `dfb-taint-go-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-negative.sarif.json` | `e768f77deb1e131239e0a963d1851dd7ba6e0d04a0c3b60c74bbfe24781f96e5` | +| `dfb-template-object-separation` | `dfb-taint-go-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-object-separation-positive.sarif.json` | `0f2670a24aeb782618e94581367aa85cf4858a759181a6c492d1f115fa3049e1` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-go-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-negative.sarif.json` | `e44106ee8d15678c9c194fd837776f1812c08bad543c6c7d6012f8e3695306ca` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-go-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-one-hop-positive.sarif.json` | `e68dd6e2e0c853f6f00f0d91cf281fa1c1e26ee70a088e074c683bf744ccb258` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-go-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-negative.sarif.json` | `f32406dbe22fb262e14fe71254cd6136749495cb787986b578c1d9643aef642a` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-go-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-return-relay-two-hop-positive.sarif.json` | `2c1e7a39a9b2dac9c78d485a2455a58821f2671d724354665a1cbe5547ad3832` | +| `dfb-template-same-object-field-separation` | `dfb-taint-go-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-negative.sarif.json` | `0d29610fc7e777754e3c00ccdcb5352f177513fc111fd14ef7015131b897107e` | +| `dfb-template-same-object-field-separation` | `dfb-taint-go-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-go-kernel/dfb-taint-go-same-object-field-positive.sarif.json` | `62c5773e2fa0f5eef28c193d4b977e89278c8ff7d43f016fde1b3bb4c4dc160f` | diff --git a/results/scorecards/codeql-java-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/codeql-java-kernel-taint-taint-benchmark-controlled.md index 47320b8..2a39f93 100644 --- a/results/scorecards/codeql-java-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/codeql-java-kernel-taint-taint-benchmark-controlled.md @@ -4,60 +4,88 @@ Adapter `codeql-java-kernel`: `codeql` `2.26.3` (build `codeql-cli:7d097a43199ef Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/codeql-java-kernel.json` (`sha256:7fbfe3942890a4d84e12968d160d5ad1fc675291bbe699f228af76f15cec7665`, normalized `sha256:7fbfe3942890a4d84e12968d160d5ad1fc675291bbe699f228af76f15cec7665`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/codeql-java-kernel.json` (`sha256:bad0469701d0f3c45825cc4ee8d0448bdbec40e9006cf78935112e09e77e08db`, normalized `sha256:bad0469701d0f3c45825cc4ee8d0448bdbec40e9006cf78935112e09e77e08db`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `java`, tier `core` -Outcome coverage: `reached` 15, `not-reached` 17, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 29, `not-reached` 29, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 5 | 0 | 1 | 4 | 0 | 0 | 0 | 100.0% | 20.0% | +| `dynamic-dispatch` | 5 | 2 | 2 | 5 | 0 | 0 | 0 | 71.4% | 28.6% | | `exceptional-flow` | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0.0% | 0.0% | | `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | -| `heap-field-sensitivity` | 3 | 2 | 1 | 4 | 0 | 0 | 0 | 60.0% | 20.0% | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 7 | 3 | 3 | 7 | 0 | 0 | 0 | 70.0% | 30.0% | +| `interprocedural-flow` | 9 | 0 | 0 | 9 | 0 | 0 | 0 | 100.0% | 0.0% | | `local-flow` | 6 | 2 | 1 | 7 | 0 | 0 | 0 | 75.0% | 12.5% | -| `object-sensitivity` | 1 | 1 | 0 | 2 | 0 | 0 | 0 | 50.0% | 0.0% | +| `object-sensitivity` | 4 | 1 | 2 | 3 | 0 | 0 | 0 | 80.0% | 40.0% | | `path-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | -Macro-average over semantic dimensions: TPR 73.1%, FPR 12.4%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. +Macro-average over semantic dimensions: TPR 79.6%, FPR 19.8%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. ### Cases | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-alias-propagation-negative.sarif.json` | `28f43a278798b50dcfa5cdc2f66734330a5f35366e187557877630d334e6702a` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql/dfb-taint-java-alias-propagation-positive.sarif.json` | `7f3761d945ee2f90f9e788b625ffcaa9051c2a1169390fcda3c77f9595b8c200` | -| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-argument-position-negative.sarif.json` | `7019b5c3edb6f266c82a6cf06428f39dfef802f136e0ea0656ccaf2978fbedad` | -| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-argument-position-positive.sarif.json` | `80f30272d9881865696052606b6b693bf33da43675073492cd66a92a6e3aca8b` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-expression-negative.sarif.json` | `37e9bbf14987869e35ab7ac287fefb095baf88fd27b239ec4a833ede7363f88c` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql/dfb-taint-java-expression-positive.sarif.json` | `e6b95954434e4d32d6ec11f9031523cdc176fb308358d381f530888a41a61e8e` | -| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql/dfb-taint-java-array-element-negative.sarif.json` | `6e19cc6c546b8e8ea3c3da716e3982826a5399f5fefa9d957cecb18649190c34` | -| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-array-element-positive.sarif.json` | `2333053c1ca238ed623a8ce99af5a43247bbf5848f1ef6f111f15d4ddd2dc493` | -| `dfb-template-branch-join` | `dfb-taint-java-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-branch-join-negative.sarif.json` | `557aeb8366909688cf4ac6eaa58042538db3123fa9737d13d524ba53cb69e74d` | -| `dfb-template-branch-join` | `dfb-taint-java-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-branch-join-positive.sarif.json` | `132b2b327877a1faab85f873a0f9f83e2a695179d3aad8c14ff87a4b37c618c3` | -| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-call-context-negative.sarif.json` | `17153510a6215dd8d19cafbe94eabc90c53067ad7bb6e8aa7cd3bb9331cf23fa` | -| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-call-context-positive.sarif.json` | `8d175522c3e196cc4d1895c119cef1805c1435fa5e0ef970e76b024f53024017` | -| `dfb-template-direct-propagation` | `dfb-taint-java-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-direct-positive.sarif.json` | `a420f50c97c5d272b5762989cc7b93fbfb401ea5537e60e5ce8cfcbba828e444` | -| `dfb-template-direct-propagation` | `dfb-taint-java-explicit-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-explicit-negative.sarif.json` | `3b775fe125618629264b0b44b4b4c830177958e9484b201bfe6d75fd5426d47f` | -| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-exception-catch-negative.sarif.json` | `c6be78d470c7589833903d6643f8e3590c06db5cb5a8c708a1b0960abd95ef63` | -| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql/dfb-taint-java-exception-catch-positive.sarif.json` | `89e0f5f1bf0635426255a229da8cae5ae9a9915d8450bb759f58032e9538d8fa` | -| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-infeasible-branch-negative.sarif.json` | `fc25c08df63d2ef4a2b845182e6a275c12faa3c1b056d8bb53c3093a3124242c` | -| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-infeasible-branch-positive.sarif.json` | `bdb6037969d76afaa349e1540b87a74f9fecd1f9320a40dbb78a0c8b4d6e016f` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-local-chain-negative.sarif.json` | `d05bea61ad5fbb8950c4c07d68afe82c5cfd00825a30a88211cb4011a22c29c2` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-local-chain-positive.sarif.json` | `dfef41ccd505508c7a4b20ce870c18ea20d30a0d8bcaf6d0d3b422716e85648b` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-local-overwrite-negative.sarif.json` | `1171218eeda0a8d12f52a768a8fc3a1460c3fcc7c75d04664c03736d9b039b9a` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-local-overwrite-positive.sarif.json` | `e1c8a42eb00c891b3a433ca4f280c38922fe6fc930a98aca53588dfede7396e6` | -| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql/dfb-taint-java-loop-carried-negative.sarif.json` | `3b5348dcfca6153878ec049145504cf4da9803c9101c13a98f1005cceb40046a` | -| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-loop-carried-positive.sarif.json` | `d1c269c9b0f0d3e2bf7b18837590ab7e3c6f2ce9a021cb0e83421e6784687dc5` | -| `dfb-template-object-separation` | `dfb-taint-java-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-object-separation-negative.sarif.json` | `62cef98286f431f3b71dc6631124cb2d98cb3ed386258724bd14950495d3dff1` | -| `dfb-template-object-separation` | `dfb-taint-java-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-object-separation-positive.sarif.json` | `d416accd5cc89de05e755871c4c0f00a513639047f9d21f5e8b6e55f9a3d190a` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-return-relay-one-hop-negative.sarif.json` | `cab3399167358c62eefb11f96c1c376f6d0a4125f1e2c3d67d4209175e830210` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-return-relay-one-hop-positive.sarif.json` | `6ff5902882e54bc5e145f5a68acde28139a74d0d7a3e5c373dd11033a9fd9d2b` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-return-relay-two-hop-negative.sarif.json` | `383c3613c53f4552c505bbfd4e5fabe1196e41aa89d697a643bc1c524219a101` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-return-relay-two-hop-positive.sarif.json` | `b84c311b474178f7a2c65bdfd43baf2b3cc29069e5b5a7f2eb862e259cdfb5bf` | -| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-same-object-field-negative.sarif.json` | `ab39f3dec21be36cb46ce3c6fd83e79ded66bd3b13c4d3eb8424a88dd7b01a53` | -| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-same-object-field-positive.sarif.json` | `61b86618f9d763d7e8ad382996e90f36f9f883a06bba0c1d0a9af9c47c71a237` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-alias-propagation-negative.sarif.json` | `8f17157f6cfcbb28894a17f76f2f27fbfb589d0a5cfd3a59a355480fe7fe85bf` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql/dfb-taint-java-alias-propagation-positive.sarif.json` | `ac5a5139ce3ca0577badf2b5cced59744b0efcc0ff763768ff3ac499f0e954bb` | +| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-argument-position-negative.sarif.json` | `762be32dc7af64e9973a7f5e805c1a7036bd33608fac5b3289265e3d3ecf43b8` | +| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-argument-position-positive.sarif.json` | `63dc783fc69ef8df5d851ff4771291e15195b97bb1d6fde843e049c48e2fa1f7` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-expression-negative.sarif.json` | `8f1f7516d7525d76632ca3dabac7bc6a67fd2b42010981f16e099c7d22c969cf` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql/dfb-taint-java-expression-positive.sarif.json` | `513231797c23a87e4e15cdcbf7bf7647d3b59a6fe8c53dbb88ef904b4dccc15f` | +| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql/dfb-taint-java-array-element-negative.sarif.json` | `153a1273b3ddb34707e6f08f99bc8736c45d10734c18553eb59619fef85b9933` | +| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-array-element-positive.sarif.json` | `175b4a32dcdb6850653cb8229b27d46125160d56e82d04df0e47a0a1a5ca07c1` | +| `dfb-template-branch-join` | `dfb-taint-java-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-branch-join-negative.sarif.json` | `98d4d6ed6470732cb88741e047789517380d1fe5cb4a6a7a27182cade85108cd` | +| `dfb-template-branch-join` | `dfb-taint-java-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-branch-join-positive.sarif.json` | `d97e62ea5cbae9b2c9d05abdb3c3ac8cbe22ccd79c49df22fec6d69e71b09783` | +| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-call-context-negative.sarif.json` | `f79e0f956dc913ea09b5d66c2d0d0c2621d538f2e69786a1d4f8a9e3633d6be9` | +| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-call-context-positive.sarif.json` | `fa8275bfa28ea6fb37da2c20f3c873b318be1edc3b0ce2fb17aefb730d345904` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-java-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-anonymous-implementation-negative.sarif.json` | `e547f21b9b9d296f905f0e781afb62a156a5f80ce59239d1553c704340b98b30` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-java-anonymous-implementation-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-anonymous-implementation-positive.sarif.json` | `5ea74fd957f8d1971f326ec08a2a086da5a3d4f24a33ec0f293a0c66075e6fcb` | +| `dfb-template-chal-callback-registration` | `dfb-taint-java-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-callback-registration-negative.sarif.json` | `23ce5b7269b64ab2d1d890c8e566c22ed7498dfd2158d6fd70d34514f290259b` | +| `dfb-template-chal-callback-registration` | `dfb-taint-java-callback-registration-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-callback-registration-positive.sarif.json` | `1f739b23cfce62777008e436ac5065958048edf8f2fb3a50446244a09caa0e44` | +| `dfb-template-chal-closure-capture` | `dfb-taint-java-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-closure-capture-negative.sarif.json` | `9897b80565c8e5bd94cf63a975e30a73b90326e1321d9567db95e11c041b92e8` | +| `dfb-template-chal-closure-capture` | `dfb-taint-java-closure-capture-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-closure-capture-positive.sarif.json` | `74a2df3b958acfba71e46ffb849df1996e68bba2f992f2da4b79ada664836306` | +| `dfb-template-chal-computed-property` | `dfb-taint-java-computed-property-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-computed-property-negative.sarif.json` | `a69644b75fec7f509c603b83f83c98642e6180e3098b6ca198881b1c865ea77e` | +| `dfb-template-chal-computed-property` | `dfb-taint-java-computed-property-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql/dfb-taint-java-computed-property-positive.sarif.json` | `3cf9035dd1a800f1e472d29d2c7831372d7772a6439aeacbe775a104a7decc06` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-java-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-context-pair-depth2-negative.sarif.json` | `c1473879b8ff0d1895d41c290c33eb924a3f3f237e6f967ea0234ffe50457b55` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-java-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-context-pair-depth2-positive.sarif.json` | `be23a3816f5217849acb1a7655a86bf5148df88d387c53cb39a6691651b0c74f` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-java-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-deep-relay-chain-negative.sarif.json` | `37b2c6a081242822f33008e518fac0aab21aa5a7c54535095766381bf015518e` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-java-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-deep-relay-chain-positive.sarif.json` | `e25f8d1393319578593d2571a9826506acd9819408ba93e23713c39562dd8766` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-java-dispatch-table-negative` | negative | `reached` | false-positive | `reports/raw/codeql/dfb-taint-java-dispatch-table-negative.sarif.json` | `97f8a3136dd25f402beef83ad2bc897ca02901038bbf5081b31ce1c458f40161` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-java-dispatch-table-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-dispatch-table-positive.sarif.json` | `102dd03849fe27cf2f463a57bd7580a58b9ae7f7939f40bdfd4e5d704bf6589b` | +| `dfb-template-chal-element-object` | `dfb-taint-java-element-object-negative` | negative | `reached` | false-positive | `reports/raw/codeql/dfb-taint-java-element-object-negative.sarif.json` | `c060d5670ac618c1ae5c3726a253c36ab7cd192aaa3d201c8214a465b30e56d4` | +| `dfb-template-chal-element-object` | `dfb-taint-java-element-object-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-element-object-positive.sarif.json` | `ecdc0f5672440883d03ee471b46ccb24caef143b006af20a581d264301a7d8e0` | +| `dfb-template-chal-function-field` | `dfb-taint-java-function-field-negative` | negative | `reached` | false-positive | `reports/raw/codeql/dfb-taint-java-function-field-negative.sarif.json` | `3d2f3e8298eea6a43ae4a271b91bce0f0bb5666670d77c96e85f74e0a2c4a8fb` | +| `dfb-template-chal-function-field` | `dfb-taint-java-function-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-function-field-positive.sarif.json` | `97d62bdde763625db7844caea072718c312419e466ed19416afa1bcc3a08bcbd` | +| `dfb-template-chal-map-iteration` | `dfb-taint-java-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-map-iteration-negative.sarif.json` | `37ff0fd523a67891c80058cebecd000a568d4f88c13999dcbcef33094c01c45e` | +| `dfb-template-chal-map-iteration` | `dfb-taint-java-map-iteration-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-map-iteration-positive.sarif.json` | `8de0ab343312b571d2f5eb4933306b935f95e94f68d4675c0614f3fa750d5c06` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-java-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-nested-access-path-negative.sarif.json` | `4bc23ae8edb67c72c9b414ec0d8c6c37c7b1c4f3a75b382e5132b604a4bd6ca6` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-java-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-nested-access-path-positive.sarif.json` | `1541c7abcbcef598f0f3f3865472d523ca5acaab8f1ddec990e7ba976906d489` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-java-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-recursive-carry-negative.sarif.json` | `1795d69517b8c9c74b4bed23934c2fb02c2d0dfb3240db9a4408d3642fb34649` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-java-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-recursive-carry-positive.sarif.json` | `1d4d622c55245c2b91b0a3b3b2b9c7eaa64b82e71df5625100cba9198525e6b5` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-java-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-reflective-invocation-negative.sarif.json` | `45f170210be0b2c5c244ca15d17dea43f4fd795539d6a27e6b33e650c339e047` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-java-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql/dfb-taint-java-reflective-invocation-positive.sarif.json` | `a07fe99e4706d7671161e99427c14f25148eafbf8f2e497e2a1e2074602448c2` | +| `dfb-template-direct-propagation` | `dfb-taint-java-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-direct-positive.sarif.json` | `3a13bd433fcb93dac200f30661d5a479d5a67786378dca0c56d8e477b58e327c` | +| `dfb-template-direct-propagation` | `dfb-taint-java-explicit-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-explicit-negative.sarif.json` | `2f86a0e0fcabaa3b4d4ad85ade48169d418a75261644bed7f46a4ccbf7d75eeb` | +| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-exception-catch-negative.sarif.json` | `edef5efa69af0c2e7af66858c44bc83245f7403797f703d877d822d41ce5cc5d` | +| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql/dfb-taint-java-exception-catch-positive.sarif.json` | `be7c7dc6b0f182e1402b02afbdac05cf478cf159dfd8e1168eef98dbe0853ce3` | +| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-infeasible-branch-negative.sarif.json` | `bbf69458a6bd6f435c8e3ac5bae3fe77009c671ff78bcb67cff1cc1ccefa466e` | +| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-infeasible-branch-positive.sarif.json` | `87ea389535fc58b15f32a2260d2be44f8a889bfa676c71363323b08cc72f1bee` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-local-chain-negative.sarif.json` | `f9cd0d2fa341b55ce19f616c8af5dd359bc501dfb18b2f2376aee02f8c6c47cd` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-local-chain-positive.sarif.json` | `49afc54be0c38ee26aba4caccd629b94d310c3c2a652c420483f12392d224b54` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-local-overwrite-negative.sarif.json` | `409062fde034823107a9bb2d6d7ff742889afb40d37fc8b2c21d0d3492b032b1` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-local-overwrite-positive.sarif.json` | `3a2b07003ae4967edf01747863a38665257a7c47f059bab9c232462640a38ada` | +| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql/dfb-taint-java-loop-carried-negative.sarif.json` | `f403773e82d87b962eed4bc33c0b112077c11bc7478f73a5a62d0225c1ecb425` | +| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-loop-carried-positive.sarif.json` | `f8c2a99a0a746f02b713992a47cc2a1ccf4053f509814b47edd4082c1b018336` | +| `dfb-template-object-separation` | `dfb-taint-java-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-object-separation-negative.sarif.json` | `7497c8145d411296814b08debfefb092dc3421f9430bc0cd9e740c16d2816710` | +| `dfb-template-object-separation` | `dfb-taint-java-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-object-separation-positive.sarif.json` | `638a9cf8359d8c2bffb78267dd2281ef05aa24b2429f3fba67121b14baa81301` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-return-relay-one-hop-negative.sarif.json` | `9592fe1d60d1df3b3464f9a181471d562d9bc8700f8128280b8b46b53475f7be` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-return-relay-one-hop-positive.sarif.json` | `2a67c00d4863a7c70179eb9bc9fca242d38129ce2da5724e116ebc8343d12e4b` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-return-relay-two-hop-negative.sarif.json` | `9f8ccf8aa3a9c815f1eaf4dd94a3f4176ccfe528baa3298b1f7f6af49a864f66` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-return-relay-two-hop-positive.sarif.json` | `f2a5c32ebb3dc49c255aca0a20bb2325781405ac990799b958ac451de4f8c94d` | +| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql/dfb-taint-java-same-object-field-negative.sarif.json` | `82087c8e9692e1918990f912b413dcf1cca6f4171d568fbcfe76882dde08fec9` | +| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql/dfb-taint-java-same-object-field-positive.sarif.json` | `253b8a56513e5b6e6a934ce4a47183b2a7c55806a751525cd3d1b353e5daf40e` | diff --git a/results/scorecards/codeql-javascript-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/codeql-javascript-kernel-taint-taint-benchmark-controlled.md index 16d1be4..2681973 100644 --- a/results/scorecards/codeql-javascript-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/codeql-javascript-kernel-taint-taint-benchmark-controlled.md @@ -4,60 +4,88 @@ Adapter `codeql-javascript-kernel`: `codeql` `2.26.3` (build `codeql-cli:7d097a4 Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/codeql-javascript-kernel.json` (`sha256:7ce08b4ed5b67bd711d3f6cb06184f7f80fd74c51d89c554cde8def997ce7f95`, normalized `sha256:7ce08b4ed5b67bd711d3f6cb06184f7f80fd74c51d89c554cde8def997ce7f95`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/codeql-javascript-kernel.json` (`sha256:98d8064493ddfbbee98e63f855cba6c6dc3eb7ae85ee6405ad0e0ab0167fc045`, normalized `sha256:98d8064493ddfbbee98e63f855cba6c6dc3eb7ae85ee6405ad0e0ab0167fc045`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `javascript`, tier `core` -Outcome coverage: `reached` 15, `not-reached` 17, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 23, `not-reached` 35, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 4 | 1 | 0 | 5 | 0 | 0 | 0 | 80.0% | 0.0% | +| `dynamic-dispatch` | 2 | 4 | 0 | 6 | 0 | 0 | 0 | 33.3% | 0.0% | | `exceptional-flow` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | | `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | -| `heap-field-sensitivity` | 4 | 1 | 0 | 5 | 0 | 0 | 0 | 80.0% | 0.0% | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 6 | 3 | 1 | 8 | 0 | 0 | 0 | 66.7% | 11.1% | +| `interprocedural-flow` | 8 | 3 | 0 | 11 | 0 | 0 | 0 | 72.7% | 0.0% | | `local-flow` | 7 | 1 | 1 | 7 | 0 | 0 | 0 | 87.5% | 12.5% | -| `object-sensitivity` | 1 | 1 | 0 | 2 | 0 | 0 | 0 | 50.0% | 0.0% | +| `object-sensitivity` | 2 | 4 | 0 | 6 | 0 | 0 | 0 | 33.3% | 0.0% | | `path-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | -Macro-average over semantic dimensions: TPR 89.7%, FPR 9.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. +Macro-average over semantic dimensions: TPR 77.4%, FPR 9.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. ### Cases | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-negative.sarif.json` | `c7eec0da171eadd876ac767729680ce7c71fd758db4db8fee0e6cf27a8c5c547` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-positive.sarif.json` | `301986352c49fe99b0a9af2ba65792b2e7abc07908af35d86e53950a834cabf9` | -| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-negative.sarif.json` | `e11badd88e16f5d8fe338e981f4b874188d7bc47bb92ef3582d85dd052970b97` | -| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-positive.sarif.json` | `3dd7933b33a6ea6148ca521219538f972077f59ee9e532c6494b4853773813ab` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-expression-negative.sarif.json` | `de8a3e82aa6fa576a785fb9a862f1b162a1a4ee8bb686d15229f68501e3c2157` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-expression-positive.sarif.json` | `5d3921f2a0c8aaadbe417b8af5c17e8fba5f18313fa84e1e0520d039e219e239` | -| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-array-element-negative.sarif.json` | `0112649dbd4613a1199c560c18e6a15b80549c6193e75bfd00113656bbbe8fa3` | -| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-array-element-positive.sarif.json` | `860ff8a8951452e353623a856b090fc3c27fc9fa55fff6d7613edf974d229121` | -| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-negative.sarif.json` | `06e95594451b42362a0e5849fb5ac5551e234876e3e0e0de7c2e03e2fee64e72` | -| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-positive.sarif.json` | `b8a53b707e4f7e9e2959fd281e0e73d9c0a46bda0188ae47770372eaa3cbdc19` | -| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-call-context-negative.sarif.json` | `aaea1a9ef8d4301882141008faa36a47926fc92f4adf334bd2c7b29c6188b554` | -| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-call-context-positive.sarif.json` | `ba5bc58fdd319d45f3e264aea9a7dcfd368753403ae0aba95212d44c3163301b` | -| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-direct-negative.sarif.json` | `651d098665667e036cb9d6777d875194425115b97e5a45440a10d10d4f99095e` | -| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-direct-positive.sarif.json` | `a387e40bd776703d5cc5eb818d43056754333059952b14ebba7db2a7d5d4c94f` | -| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-negative.sarif.json` | `5f91373001bc5e566686b019350948720fb6357e3d6fd71c02ab1867e081b7ac` | -| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-positive.sarif.json` | `ef9d458e2658f96408803e77dfebf675a06d8ffcad14333122d09c75c51f4c0a` | -| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-negative.sarif.json` | `cf59f41617ab06ce9d1a738fb29220681355622a0969e50ba76bbb96229156ca` | -| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-positive.sarif.json` | `b4561fe03dfed4abc1448980b37c8ccd09fa4547b76e1721c7092dfcf5d54978` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-negative.sarif.json` | `063d81a38f671b065ef1c549163c4e3d72b07c9111431fd7619811f04f9097aa` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-positive.sarif.json` | `c271b0a9b9c711a1c0f9bb63363fa465336b6541cdb479e5049f4461c6a69e11` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-negative.sarif.json` | `227d28fd2a507e1c28ed4c6aa553ec08c60f36422dc0f2b3075ee576a917789a` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-positive.sarif.json` | `c3fa3e5a4bb11ece5bcdda2c708f55a796194dcf96195f9192142e68d9127b38` | -| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-negative.sarif.json` | `b6989e186d07129075c08dd58edd1f7d718aafdbc1b1ac2375bae5450e605ad5` | -| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-positive.sarif.json` | `e426ebe306ac7435f5109a8c99d5f1bd6360e607016b62d4fa0e44d5ea667801` | -| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-negative.sarif.json` | `6f59e86cac7c0e71ba4d5755bf2d424f31462a2000f0e51faa8aa4540d6d3c10` | -| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-positive.sarif.json` | `501cb0b97bd50f403d7285ef395db31eb7a3cd75623beffdfb3c61bba28bbd1f` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-negative.sarif.json` | `809a6ec53de2e9ca58ab4ec52a167611a05c036b1cd1ddebff434bd3e97bafa2` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-positive.sarif.json` | `14ee7e51beb0ceb7be9eeb6d5b9c2f783d543700a2b6f6d3ca358fc75b0b43a6` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-negative.sarif.json` | `e2eedd528cb4efa1ebb6bd222e18d419d0e0ec529fdf9da2d42e1724d8d2de28` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-positive.sarif.json` | `e2c42429fbed9f2486bfe41b20c125617dcf05ca517cce8fec17471c160c52ab` | -| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-negative.sarif.json` | `5763001503b42b3879c6e8c0674ae846639803f58d487a56f47c2b2c7a2039de` | -| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-positive.sarif.json` | `2e06a384ea9c3429a9401d48afb404c448d071770adaa090d163514b862850a3` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-negative.sarif.json` | `c0f1603620556c88f1eacc785d23b28fc586a9881f770097c81bf2a9bd2e8b24` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-alias-propagation-positive.sarif.json` | `a9333f04ddcfc1468bae06563fba0b7c98bf794d39de159032d474587668769e` | +| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-negative.sarif.json` | `93a3595d7d065ce68b132149868b7a16f0d5ffa33e816348f7b0457b4c11e673` | +| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-argument-position-positive.sarif.json` | `16bb0ed4f4b1a0f68a85c8890decfdfc77f9234c12438b6123d53b48a0df1005` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-expression-negative.sarif.json` | `5d611582d48e8c10f7393a17e87f18e021d9f1bebca517798124a8dd71494ec8` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-expression-positive.sarif.json` | `c60073413109b16d339d0ee61d586daac15f6ae858e8c36ecdef6ab76dea1dab` | +| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-array-element-negative.sarif.json` | `586526ef48ec1e24e818842fb893f896856002d66d2066048f324af039812d8a` | +| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-array-element-positive.sarif.json` | `8f6e868130ce6990b765b6a960d9a7f495af7377a055468c35d618bda37e9a8a` | +| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-negative.sarif.json` | `da4dc8aecc3a19863237f5ca45fcfb976949db509fc0e65cf62b2a85461ee59d` | +| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-branch-join-positive.sarif.json` | `5488d466c25f2bba7aeb8dedd9078140bb938ce61c054cf58b56ad897f96f1c5` | +| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-call-context-negative.sarif.json` | `70c333c229ad01fa5404f6241bba0edb8f05ab7ad6345fda2572c78d2d775cb2` | +| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-call-context-positive.sarif.json` | `b99e16ec3d1518f33421c821b4b35b9a02462602c38379a86aa1fce05b99c7af` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-javascript-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-negative.sarif.json` | `9eb8eb09788f40b0d6532f8ada2e176ee63de35aa8e13ed49771d37409b44034` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-javascript-anonymous-implementation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-anonymous-implementation-positive.sarif.json` | `f1f4e9587a05e2acde991c96caad210ec346799cf3a215dc3711dae40fecc9fb` | +| `dfb-template-chal-callback-registration` | `dfb-taint-javascript-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-negative.sarif.json` | `d7d08d519c3e98c9eadaea550f49bd550fda53f5a66b1f19288026ec9cd28fb8` | +| `dfb-template-chal-callback-registration` | `dfb-taint-javascript-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-callback-registration-positive.sarif.json` | `0ea9093ded806edaa3fb9573f4f26367d27572d89536cb0411ae190ae34e72c4` | +| `dfb-template-chal-closure-capture` | `dfb-taint-javascript-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-negative.sarif.json` | `8792169b65d243f197a7815d68e1a1e2534b3da49e75825a38bc11db0e4a8781` | +| `dfb-template-chal-closure-capture` | `dfb-taint-javascript-closure-capture-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-closure-capture-positive.sarif.json` | `6b3bed35879bd404a327c0d581758a32349e09abd71d1a8f31f393ee237882c7` | +| `dfb-template-chal-computed-property` | `dfb-taint-javascript-computed-property-negative` | negative | `reached` | false-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-negative.sarif.json` | `9e55d9048cadb9f442c8d77cab83bdf9a9f7d5f2a16d79cad95158c13579df51` | +| `dfb-template-chal-computed-property` | `dfb-taint-javascript-computed-property-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-computed-property-positive.sarif.json` | `7f2f3a17e225ec4f279cef95e688e508176ac195960a4ba768840046534c1ef3` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-javascript-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-negative.sarif.json` | `040caa0b33437b03dbada5135db79647bee32b4058ba8ce5435732f2ed918679` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-javascript-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-context-pair-depth2-positive.sarif.json` | `170b20c02131335ce2083b327fce1aaa73d7b8afbd01f7db040d58094df314e7` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-javascript-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-negative.sarif.json` | `e37a34042792b94a50c3fc9500149e8468f7e24758e08c5aa8ba415d1bfdc04a` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-javascript-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-deep-relay-chain-positive.sarif.json` | `1bc3e6f2d23fca3b54fd68296c3ddcd3e1779d6f95f48cc2a61736e64cbd3cbc` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-javascript-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-negative.sarif.json` | `38b7b941d89b0383b55b2d2d36d7cdf9c41038bd5eadd9443eb0e3da42c4bbcc` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-javascript-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-dispatch-table-positive.sarif.json` | `e305699a47bf7ed0c14ed058c4ab8b4452187d5d803c4b0325336454a0935020` | +| `dfb-template-chal-element-object` | `dfb-taint-javascript-element-object-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-element-object-negative.sarif.json` | `6dd50840cf1445036ec944a187d5ee208bc66b77f172703de70350bc2eca1911` | +| `dfb-template-chal-element-object` | `dfb-taint-javascript-element-object-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-element-object-positive.sarif.json` | `ba73abf8c696d8115d19dd1cd544eaae3967c1f8f87cdac6b00c600d44101741` | +| `dfb-template-chal-function-field` | `dfb-taint-javascript-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-function-field-negative.sarif.json` | `c3c177917e1dc7b3ba625fb409b8702cd91d51c683bec43de96247754e98e9d2` | +| `dfb-template-chal-function-field` | `dfb-taint-javascript-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-function-field-positive.sarif.json` | `bfdcbe207738445e8a42577958317fe47def16f03cc21e7d49194b1c0b190109` | +| `dfb-template-chal-map-iteration` | `dfb-taint-javascript-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-negative.sarif.json` | `ee3cbeba770bc6b15a5e97796291d768830cdc73d744e92645639140ef48fdbf` | +| `dfb-template-chal-map-iteration` | `dfb-taint-javascript-map-iteration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-map-iteration-positive.sarif.json` | `1385c69532426b09d32cc8d614cfc6a2a9c47220b5daaeb9c7d1e43a9db547de` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-javascript-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-negative.sarif.json` | `a5eefbe375ff8fefa774f649e638b212e04fa5d69fcb6c5ae1ed09796cda8f07` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-javascript-nested-access-path-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-nested-access-path-positive.sarif.json` | `8b1d1fec4624f996bead4ebed174f5cb7196595a7bf03430f38a3b338d192103` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-javascript-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-negative.sarif.json` | `b6b568d22751eda798dd148992cc818c82e6bf43b7c61384b03c6429dfcb0f6d` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-javascript-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-recursive-carry-positive.sarif.json` | `3c924081f9256e2ce649b5e01a9d82e014ecc8b75b8c2fc965e475902825251d` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-javascript-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-negative.sarif.json` | `2fc4dd6b30fd53d5db02021b948d258d2f8200814c5d4cd0e0ac5f68febd5b21` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-javascript-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-reflective-invocation-positive.sarif.json` | `e374fb750c833f1a86d414535cf3dc6909a508e5001db1f36c480ca58280c59f` | +| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-direct-negative.sarif.json` | `2af7045967d2ad4409c57274df4facc0e83e6e4fbfb6100171ee0f78e88754d6` | +| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-direct-positive.sarif.json` | `105a205b59be217803325d01100f307bc3613880982295f0750236a4df274d07` | +| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-negative.sarif.json` | `32806606e925578c17e4264999687e471a3be634019bcd2fd417a6171f68c82f` | +| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-exception-catch-positive.sarif.json` | `44170c626a9698264829ca18bb1b5df4b49633e949e89abb8ed7433b435a8c0e` | +| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-negative.sarif.json` | `12ee9dafc5b4b0814b77af94d2dba5c568c61f933e9e9144a0e1f0a283ee5895` | +| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-infeasible-branch-positive.sarif.json` | `7724987085663af5e107ff94e7b4e2c675bc9ac1c67a3fdedd3a54dc9fbee94e` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-negative.sarif.json` | `c4d9ce18c4dbd7ec4cd6f6865facb153ec5f7ebe732128e7da1e9a5cb96a4669` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-local-chain-positive.sarif.json` | `0eb998113809590b0b1902e97117c881defc4784a6b9fcd7143c6e5a6a3b7852` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-negative.sarif.json` | `4e6bfdd296b8a93696fba69ab5eae1ae278561948186a7a22084c7f3d1ad7623` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-local-overwrite-positive.sarif.json` | `50948f39d879348dbb8d7eb9a196d145045b4a318d666be098f6013cb8a65a1a` | +| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-negative.sarif.json` | `296d3ad383c8c6936d72068525fb416d13a4f1789219f121a529a71876aeb2de` | +| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-loop-carried-positive.sarif.json` | `111ec58604be00fff86b49a6201121ba29dc3b2a33bb78dc4552a38352dfb14b` | +| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-negative.sarif.json` | `e15574f10856619d7eca0d5ea8b6305885de74b00879936a2e0ffc80805721ed` | +| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-object-separation-positive.sarif.json` | `2fe7d01ffd7d31c3dcdcc7d6f380cb9fc9c352caade18c059c4f76a9ad652a42` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-negative.sarif.json` | `4c721676e581532f7393b3c260866385ec9afa844939b46f9c1395201ab8e2e8` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-one-hop-positive.sarif.json` | `72b57d8b595724b6c9d7f22d34d451655951edf0e98eca61a23b0caa93ca121d` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-negative.sarif.json` | `73c809f9b5405e810294281a36de227318d8cb703a1958375f23a23756392cb1` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-return-relay-two-hop-positive.sarif.json` | `679a18ede591d1bfc251ccfef169bdcde15a2e9a4ceb8140109f4883c1da3477` | +| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-negative.sarif.json` | `c3df6ac248909431ee1a739faac06607839a15e47aedbdb5d99e53c3d7c18820` | +| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-javascript/dfb-taint-javascript-same-object-field-positive.sarif.json` | `69d279777967bede01c42d0ca1012a6c78885f7ef958c914272ac47bbdfb2ca7` | diff --git a/results/scorecards/codeql-kotlin-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/codeql-kotlin-kernel-taint-taint-benchmark-controlled.md index 4ef1fe6..7ee493e 100644 --- a/results/scorecards/codeql-kotlin-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/codeql-kotlin-kernel-taint-taint-benchmark-controlled.md @@ -4,60 +4,88 @@ Adapter `codeql-kotlin-kernel`: `codeql` `2.26.3` (build `codeql-cli:7d097a43199 Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/codeql-kotlin-kernel.json` (`sha256:779b945d3435b7c8144d932117bb5483f16520b0c7b285ba477910faf489ac3f`, normalized `sha256:779b945d3435b7c8144d932117bb5483f16520b0c7b285ba477910faf489ac3f`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/codeql-kotlin-kernel.json` (`sha256:bada2d8ddf781ff12b569fd240f4b94014f647d71f5fb1d653308d5a5995858f`, normalized `sha256:bada2d8ddf781ff12b569fd240f4b94014f647d71f5fb1d653308d5a5995858f`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `kotlin`, tier `core` -Outcome coverage: `reached` 15, `not-reached` 17, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 25, `not-reached` 33, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 3 | 2 | 0 | 5 | 0 | 0 | 0 | 60.0% | 0.0% | +| `dynamic-dispatch` | 2 | 5 | 1 | 6 | 0 | 0 | 0 | 28.6% | 14.3% | | `exceptional-flow` | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0.0% | 0.0% | | `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | -| `heap-field-sensitivity` | 3 | 2 | 1 | 4 | 0 | 0 | 0 | 60.0% | 20.0% | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 7 | 3 | 3 | 7 | 0 | 0 | 0 | 70.0% | 30.0% | +| `interprocedural-flow` | 9 | 4 | 1 | 12 | 0 | 0 | 0 | 69.2% | 7.7% | | `local-flow` | 6 | 2 | 1 | 7 | 0 | 0 | 0 | 75.0% | 12.5% | -| `object-sensitivity` | 1 | 1 | 0 | 2 | 0 | 0 | 0 | 50.0% | 0.0% | +| `object-sensitivity` | 4 | 1 | 2 | 3 | 0 | 0 | 0 | 80.0% | 40.0% | | `path-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | -Macro-average over semantic dimensions: TPR 73.1%, FPR 12.4%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. +Macro-average over semantic dimensions: TPR 68.3%, FPR 17.1%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. ### Cases | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-kotlin-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.sarif.json` | `ff7f5f7a1e0ab63b21ac2c23ce58e8121ab5e634b4690d9cd456cde299c2804b` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-kotlin-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.sarif.json` | `1ef08aa5813e4ae7713b75eea3a3e3edffbc249bba0f3d756670e92548cbac18` | -| `dfb-template-argument-position-separation` | `dfb-taint-kotlin-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.sarif.json` | `7352eb69bd7ddcb82551a4aae1778b6dd5c83ffc6b8652a344cce85301b7f17f` | -| `dfb-template-argument-position-separation` | `dfb-taint-kotlin-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.sarif.json` | `f38e7e81d953326bf521d44180b3452bad64fa4b63f42857ee1e43cde240fd4f` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-kotlin-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-negative.sarif.json` | `d2b0bcb97af735d4df412d8643f31e6e8e4af35ac92b0f4eaad10e9ec58775a1` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-kotlin-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-positive.sarif.json` | `b894a1f642c67f46c31f9f3f47f26ff7c21fbfde5f72d7eea90db1d01f516d31` | -| `dfb-template-array-element-separation` | `dfb-taint-kotlin-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-negative.sarif.json` | `b2a9d9bb07cd659d2f07c5ff739e4f7215d5856c5c58ffd441248ece719e9b45` | -| `dfb-template-array-element-separation` | `dfb-taint-kotlin-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-positive.sarif.json` | `79a68bb08b3cfb527f8e6f83885e8925c9fa74dec0458d04b1ee020c40fb21c0` | -| `dfb-template-branch-join` | `dfb-taint-kotlin-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.sarif.json` | `bedc96922d46c632a922a4d15161e39507036a8f8de777e68a06e030f0577c19` | -| `dfb-template-branch-join` | `dfb-taint-kotlin-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.sarif.json` | `3db8d10636ca41f6aa636787ecc3df0452fdc1cb6dda754a6c1b465f027d4769` | -| `dfb-template-call-context-separation` | `dfb-taint-kotlin-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-negative.sarif.json` | `6ad54ef229a28c838771027cfb48e3b16addbaeb9fc764fe290c21b8c68abbdf` | -| `dfb-template-call-context-separation` | `dfb-taint-kotlin-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-positive.sarif.json` | `87ad1b348e372a7bb4d8bc320f7dbc3af4d06b6632cdb9f09e5debc254e4c94c` | -| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-negative.sarif.json` | `f492baf3e3e796ee78983fb3e98430783ebd91b434c2b029cf2d618f58f7fd56` | -| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-positive.sarif.json` | `d684794899587990e9a4c162b781533eb204799c57250e86cde3d1f239262705` | -| `dfb-template-exception-catch` | `dfb-taint-kotlin-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.sarif.json` | `fce991d46927f0919025fee2e748faf6e62645879ff8caf4b08a31c7572dae14` | -| `dfb-template-exception-catch` | `dfb-taint-kotlin-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.sarif.json` | `7c65484955569e67faa1e352f0b958ec656f8a08bdf644aba67e0b740cbf6a0f` | -| `dfb-template-infeasible-branch` | `dfb-taint-kotlin-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.sarif.json` | `5a6826a5976336040294b1d57ee5b59bbe323b41c71e8dffc929a4ed11878a35` | -| `dfb-template-infeasible-branch` | `dfb-taint-kotlin-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.sarif.json` | `f6ac2f4af1f27640344c790f783f6b0799346f19b275b0dae350e34886a7d39b` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-kotlin-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.sarif.json` | `20f6ba5f0af998d962c5c2665e6cf01a58dfe1ab0d523cb012cf753bb069d6c7` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-kotlin-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.sarif.json` | `ab0c32b814f464dcd2aef618b31fdbdb0db18f1e19f74a56e9a2ccc27f1b90ef` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-kotlin-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.sarif.json` | `965c71570d2d5e9e579e59324d33f450f50f2d18a720cefa3e14d7a4d204ed76` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-kotlin-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.sarif.json` | `580ba5e43bbffa9df6bf3eb0828987536824c45a45dfa8163ba4b709f6330693` | -| `dfb-template-loop-carried-kill` | `dfb-taint-kotlin-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.sarif.json` | `ad8b044538456988fe23ec45d3d347764e6266957eb002e0c0db649c2774d3ab` | -| `dfb-template-loop-carried-kill` | `dfb-taint-kotlin-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.sarif.json` | `cc0d60d9aebc7741d836152303c439d07ef6058c04d9795765138ff5da6ca900` | -| `dfb-template-object-separation` | `dfb-taint-kotlin-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.sarif.json` | `beba22378abb7d9e53862335701bf2eaad7a2700b73dccfc2f4fff0df3f10ae7` | -| `dfb-template-object-separation` | `dfb-taint-kotlin-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.sarif.json` | `7429d724b40d19f377052b2252fec88d159cb1916d499b193d4a71b9dd39a659` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-kotlin-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.sarif.json` | `1912bb615a5e6fc979502691bc747fa704dc076a5c8349222accde1d4e24016e` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-kotlin-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.sarif.json` | `8099755e4b9debe2e89271ea011658d8b4ba74bc4fe6a61a364bfeb7a7040ae6` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-kotlin-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.sarif.json` | `aaa19b675000e38de835088520a75dbb7c60b9887e75c7fc65c4bb8dce5c4e9f` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-kotlin-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.sarif.json` | `69ebfa64fb585892e17df1e1d6bff794ca4954b5d5ed81131a83eb5e81e79bd9` | -| `dfb-template-same-object-field-separation` | `dfb-taint-kotlin-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.sarif.json` | `854232030a539f42f4f5be28dd059788c2964675df08948aa08c1731f90189c3` | -| `dfb-template-same-object-field-separation` | `dfb-taint-kotlin-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.sarif.json` | `b9612f3f0bb08e9d5785ea9cc84a4fd5a32374776a28f0f8088f037f06ae29c4` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-kotlin-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative.sarif.json` | `7f0e7144ae786557c6effb4c4511ace335be48a4ff81493056e4ab855576f487` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-kotlin-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive.sarif.json` | `bb794f57911929fe543ca64c4a8179693e64451987b20a2bb3ab4bd77f8d3aa2` | +| `dfb-template-argument-position-separation` | `dfb-taint-kotlin-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-negative.sarif.json` | `9aa6953d1ca0a71fe5727112176205e91b8fe4a685be2d0c75751cfb103f17eb` | +| `dfb-template-argument-position-separation` | `dfb-taint-kotlin-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-argument-position-positive.sarif.json` | `04630b0a59d5effffe242d9637c26555fd9f3f5110cef6a9ee065ba3df7d0a72` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-kotlin-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-negative.sarif.json` | `ccc523d6dd8e8d7a7981a1af10730fb6b0074c77e5267f18f4e0d1b4d3e5f716` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-kotlin-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-expression-positive.sarif.json` | `baae339b4356fd474e5e906ed4aa90ec823cf5d1c2ee3d6eea985316e13ef678` | +| `dfb-template-array-element-separation` | `dfb-taint-kotlin-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-negative.sarif.json` | `8a418f74ac2e35434f90340f469df1f60f1b30f39c38b0bb6f44944df55985f4` | +| `dfb-template-array-element-separation` | `dfb-taint-kotlin-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-array-element-positive.sarif.json` | `8bafb65b38c2356ca76ec856514d60977e35d87abe36ba77d62367e531b2cb0e` | +| `dfb-template-branch-join` | `dfb-taint-kotlin-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.sarif.json` | `997474fbfb446cb14289fd7f16c31893981dc64bd59567e65da0938dec7c3748` | +| `dfb-template-branch-join` | `dfb-taint-kotlin-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.sarif.json` | `2c37df66cf000a52cf06cc7a03679ea88ad9c3592a2ed0ef2efcb7937e5fe931` | +| `dfb-template-call-context-separation` | `dfb-taint-kotlin-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-negative.sarif.json` | `c9357c51922b29c39697a7621ddfb8b23721c568e79ad177d0a402a6e4e8ca9f` | +| `dfb-template-call-context-separation` | `dfb-taint-kotlin-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-call-context-positive.sarif.json` | `94f5af2f9e354ebf0c97130748081e455489512c079071feb70fbcaf66b0b7ca` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-kotlin-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative.sarif.json` | `c3ed6cc3a9292fac18e4319cd034562e1361164f243db57e6383794b47872fdc` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-kotlin-anonymous-implementation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive.sarif.json` | `9fb5fa7738cd5c5566e11819dc970e5598d7021668f9e37f5ab2135b1b0d50a5` | +| `dfb-template-chal-callback-registration` | `dfb-taint-kotlin-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative.sarif.json` | `e74425fdc623dbc98c69fa42e0bcabe6acd29d1abacb2d184df4aafbbd049da5` | +| `dfb-template-chal-callback-registration` | `dfb-taint-kotlin-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive.sarif.json` | `ba7dfb8f3d6f3a778945ebbe1d1cd6788c210044eb7ea4448404573b6e4efd33` | +| `dfb-template-chal-closure-capture` | `dfb-taint-kotlin-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative.sarif.json` | `c97664e34460f409c84469efa076ca82ef80adc0a79cc3ffe464c8bad1f55b1c` | +| `dfb-template-chal-closure-capture` | `dfb-taint-kotlin-closure-capture-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive.sarif.json` | `55a418521c0c7f389a8d49bee2892861d9af16ea0568e8a717e1e675ef16d792` | +| `dfb-template-chal-computed-property` | `dfb-taint-kotlin-computed-property-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-negative.sarif.json` | `4cb03bd503835f618e7ce5d81b7d7b25762ac679b1989840a37c57f6a4ee8236` | +| `dfb-template-chal-computed-property` | `dfb-taint-kotlin-computed-property-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-computed-property-positive.sarif.json` | `7db759553c29502dfb077a16268d9771eec2ad12c71d34cd0927ff8b8385ff98` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-kotlin-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative.sarif.json` | `4308ef04c38d31bb0a7cb9027a2467e5b31b28ac6a1eb3213002c60eb914530d` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-kotlin-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive.sarif.json` | `2563b788d732be85b087c4dc731dd9154483abfee6703fc86aaf53713075bad4` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-kotlin-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative.sarif.json` | `846f4fbdf199f494d9897e968af9a5f5aa9566644f6a60f633c250f3bf987d27` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-kotlin-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive.sarif.json` | `aafc73f5369c27a055fa97f6867052d063d6b12313d1e7bf99c7a429594672c5` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-kotlin-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative.sarif.json` | `929d5ca8850c802536aae56b26837ae226f0f8503c2e8af3b821e1ccf771d024` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-kotlin-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive.sarif.json` | `bb4f6712f1047a6ce226a59518dccd3376061774ab0398ba8a89b86c72dec9b4` | +| `dfb-template-chal-element-object` | `dfb-taint-kotlin-element-object-negative` | negative | `reached` | false-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-negative.sarif.json` | `a2e892896b89fdd3fca096b0cfa6ba547e2164be07d09bf328b63aeed1579a6e` | +| `dfb-template-chal-element-object` | `dfb-taint-kotlin-element-object-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-element-object-positive.sarif.json` | `73c95bfa76920100bcd5eea7bfdd75c1d13fdbe0ed00bb3862502d252a8c6bf0` | +| `dfb-template-chal-function-field` | `dfb-taint-kotlin-function-field-negative` | negative | `reached` | false-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-negative.sarif.json` | `e116d93374ecb838baa74ceae67fd50e54d1db9fa4d1fe7961de2141f6dc8046` | +| `dfb-template-chal-function-field` | `dfb-taint-kotlin-function-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-function-field-positive.sarif.json` | `7eb92342fbc1d5abccbd2db5c623841d2d1f2ab1ea19a5cac9d8c9df37dcb895` | +| `dfb-template-chal-map-iteration` | `dfb-taint-kotlin-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative.sarif.json` | `1eb8b9c1a6944239e0e7ff4cc9cb2043b14edc4c5850287dfd51264b204a3817` | +| `dfb-template-chal-map-iteration` | `dfb-taint-kotlin-map-iteration-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive.sarif.json` | `edb5e411326f805acabd0fe4aa91d792ad35b2f2c9989e063f69107a50db3d8e` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-kotlin-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative.sarif.json` | `6992469094dd8b168c689cc13de9a584a047157b0874287f8416b2067ba563c1` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-kotlin-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive.sarif.json` | `00b966dfe101a0f22ef1189418b8f9ed813b011cf9e2d456562ab6e8a77ea6b1` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-kotlin-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative.sarif.json` | `3d9cddffb2fbc243c4918da93f8aa3e8bc7b7114946d8cbe8b04fc55d10ba89b` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-kotlin-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive.sarif.json` | `7159f9769a561eefaddcafb16769b92f8c7e2a0c67134236e5f29640a2b6c4fa` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-kotlin-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative.sarif.json` | `4fe4729c41c3c34aec830c0570dc4982ae4e68f3c16ae334eebb19f83db62154` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-kotlin-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive.sarif.json` | `ce9aeca454479bf6d93233185bc0ff33e3add447bd94a8d32fe3485c4b86b7b0` | +| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-negative.sarif.json` | `99e50de3a003089ae855ee9ef9fc16497afc027806451db53b8fa766dd230bc2` | +| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-direct-positive.sarif.json` | `f4e6959cc2cf8de27dc6132a6387ac8a5841ac7459edbdce7a43419cc4fe306d` | +| `dfb-template-exception-catch` | `dfb-taint-kotlin-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative.sarif.json` | `7e6b26a5e66168720edf7d6c15b6a6de7d3bce5ad4f3bb72eafeeae0429c4ba3` | +| `dfb-template-exception-catch` | `dfb-taint-kotlin-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive.sarif.json` | `2b4bfc88b38563926f64d9eb644890eb5d1534e178bc997d42745d5875b18415` | +| `dfb-template-infeasible-branch` | `dfb-taint-kotlin-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.sarif.json` | `29519bda181bab95236afba47bbe1a2da9279b7ed4eb41654bfe2911c8c37989` | +| `dfb-template-infeasible-branch` | `dfb-taint-kotlin-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.sarif.json` | `7e3e9cc0aa91ac5b2135e1f79b202e9547226266ea26b341f5cc29a6ae65346e` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-kotlin-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.sarif.json` | `479cd85f1e5e03cbab179bbff464aff9c8a893db38794b4f22e87aceefb74d06` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-kotlin-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.sarif.json` | `489162236954a347365de2eae8d86d602059128c2e3ff081d1836c9bc501a134` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-kotlin-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.sarif.json` | `1fc9fe21022db9bc6adaf4c77bc3a13a1bf5d5bf3dca54083a65804cbbe9a5c9` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-kotlin-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.sarif.json` | `028febd19b5c3b5494dbc8f45ab7d8cbcd450083aeb3fcd17db29f1a6244e1c1` | +| `dfb-template-loop-carried-kill` | `dfb-taint-kotlin-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.sarif.json` | `a0b64836006dba252b315916a9cbfe4deb9f5b0eec0a41fa30d3160d2475abfe` | +| `dfb-template-loop-carried-kill` | `dfb-taint-kotlin-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.sarif.json` | `6af9ec0b32e34b357453a2eff7cfc64dfd979e133c5bd7096c6a3e2053a2d0d7` | +| `dfb-template-object-separation` | `dfb-taint-kotlin-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-negative.sarif.json` | `13fe6dfc17adb0b15b474f1529e786bef87a626ce683f764feb785c2b31aa7a0` | +| `dfb-template-object-separation` | `dfb-taint-kotlin-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-object-separation-positive.sarif.json` | `35177bb62e98b2d9a4541d1c01d669a003daf78a7efd50776c4ac90d8d8543a9` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-kotlin-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative.sarif.json` | `14ebfe7b701dd7b8660e2d6ba8d8f945fad747e7e2d985be11003bd1e0f29475` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-kotlin-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive.sarif.json` | `cd4de8effeffe0578efb2653715e121afc48c14fe04d5ba438b62845a8ee13ec` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-kotlin-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative.sarif.json` | `08fff20d9973cfee64a28a1f8e25f4f8b618bdcaf2c410ec1f83aa735c102cbc` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-kotlin-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive.sarif.json` | `4dcb5f137fb6fe569d33d72951e42f02fdbbeb3e0394af10d6ae0ec563583320` | +| `dfb-template-same-object-field-separation` | `dfb-taint-kotlin-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative.sarif.json` | `247ec8d462fa138d5c227e6de6235a348243585a3ecf2b5356062d85c8df4e26` | +| `dfb-template-same-object-field-separation` | `dfb-taint-kotlin-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive.sarif.json` | `cf45211a6c4d8e2dec0f533d85caaf15367df4e714cb6092e84818c4b431d53c` | diff --git a/results/scorecards/codeql-python-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/codeql-python-kernel-taint-taint-benchmark-controlled.md index 0339377..7db1e96 100644 --- a/results/scorecards/codeql-python-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/codeql-python-kernel-taint-taint-benchmark-controlled.md @@ -4,60 +4,88 @@ Adapter `codeql-python-kernel`: `codeql` `2.26.3` (build `codeql-cli:7d097a43199 Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/codeql-python-kernel.json` (`sha256:fb2a40617b05170daf9a5f9d786bd961c298fdd759c8596fd3f990d33a4f4e4f`, normalized `sha256:fb2a40617b05170daf9a5f9d786bd961c298fdd759c8596fd3f990d33a4f4e4f`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/codeql-python-kernel.json` (`sha256:8cad62ca0ae9206f172ab9cdbdbe95a8dc72d5af62d9624a97e7afb491eafea7`, normalized `sha256:8cad62ca0ae9206f172ab9cdbdbe95a8dc72d5af62d9624a97e7afb491eafea7`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `python`, tier `core` -Outcome coverage: `reached` 14, `not-reached` 18, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 23, `not-reached` 35, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 4 | 1 | 0 | 5 | 0 | 0 | 0 | 80.0% | 0.0% | +| `dynamic-dispatch` | 2 | 5 | 0 | 7 | 0 | 0 | 0 | 28.6% | 0.0% | | `exceptional-flow` | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0.0% | 0.0% | | `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | -| `heap-field-sensitivity` | 2 | 3 | 0 | 5 | 0 | 0 | 0 | 40.0% | 0.0% | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 6 | 4 | 1 | 9 | 0 | 0 | 0 | 60.0% | 10.0% | +| `interprocedural-flow` | 9 | 4 | 0 | 13 | 0 | 0 | 0 | 69.2% | 0.0% | | `local-flow` | 7 | 1 | 1 | 7 | 0 | 0 | 0 | 87.5% | 12.5% | -| `object-sensitivity` | 1 | 1 | 0 | 2 | 0 | 0 | 0 | 50.0% | 0.0% | +| `object-sensitivity` | 4 | 1 | 1 | 4 | 0 | 0 | 0 | 80.0% | 20.0% | | `path-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | -Macro-average over semantic dimensions: TPR 72.2%, FPR 9.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. +Macro-average over semantic dimensions: TPR 70.5%, FPR 10.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. ### Cases | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-negative.sarif.json` | `af93d1a04d855b9aeaeec894f5c4eaa41d9113c46e6e6aa93c0e616c70d05511` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-positive.sarif.json` | `724ea082bc6b53fb080d8d7856b3b21931ab5372d607e2b5b5e69918791a4a51` | -| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-negative.sarif.json` | `1b7127a680a63d9b0bac39295e6f6c097ebe6df013b814254d428e35bca67df7` | -| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-positive.sarif.json` | `f1b743b4abd8ca4e1895a2f2fa1e71311eb8b989c9b5dd50d99a9088ca332d05` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-negative.sarif.json` | `a4862d26601b0159fe32c6431283cc5a108ed33791f23c765a64f7207fad4be2` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-positive.sarif.json` | `ab1d46c189c1090fabe351e35e91b85beca5ff8f2290f2cc54227c669948c06b` | -| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-array-element-negative.sarif.json` | `ab506c715931ad4c27e0561276c68694aefcf08b25f5b855e240c9e07579335c` | -| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-array-element-positive.sarif.json` | `838f978130b419a958fdfd1c9cb8fdfba882c39630df8c6d4b7f96920f2e0197` | -| `dfb-template-branch-join` | `dfb-taint-python-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-negative.sarif.json` | `9c09c8cf822acb84553ad6469641f683aa2216de083d8b71bde39a5cfd835bdc` | -| `dfb-template-branch-join` | `dfb-taint-python-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-positive.sarif.json` | `5823e406d6a4e11b4191d3f5746b70057d29c06839f1f0bd908e7c00aac9566b` | -| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-call-context-negative.sarif.json` | `19b347c6af9fa5baf705aff3515a86c40218423dd551c84eb754ac10e4ffd427` | -| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-call-context-positive.sarif.json` | `72cc522ef8ac7f40f1b3632065c2affdca3f502fccee63854a96a5fbc66fd8f2` | -| `dfb-template-direct-propagation` | `dfb-taint-python-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-direct-negative.sarif.json` | `2f6b196c4c86afc10475dbe56dda2071588ce7da7c5a1e8fcb8a558d75ba206d` | -| `dfb-template-direct-propagation` | `dfb-taint-python-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-direct-positive.sarif.json` | `8b2d3128fc3d69073a93dbd9e6198913e6e38683d534c84bda27a53769daab0f` | -| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-negative.sarif.json` | `30910bdfc19eed109806645e4d21df624f55d1fea503aa68199f1c8bfc7d5f2a` | -| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-positive.sarif.json` | `10cc129b7325db884f65c22ee9d87799cb6b0a3e641c8dd9a623b9bac17c385d` | -| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-negative.sarif.json` | `bca0bcc835c3df1f2b69aa764d9641cc195a916de3a11f7c3ddf348591fbeb73` | -| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-positive.sarif.json` | `083ad8b4d28714c6897b202c71a844efc3487eacfc76c158621386fe1bfd80ec` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-negative.sarif.json` | `9a2b0f60346c0dc50869cae0aff5b93120affe94fee4b2e8ee98cd4d762fbdb1` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-positive.sarif.json` | `584620c31cf192ac5fd8243b0c8e60f96bab91b589196d73909ca7635c435d42` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-negative.sarif.json` | `c8221606d3cb62e161f1872dfdbcd536495b8b3e150b3d5b1b65b2e42dbc1cf5` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-positive.sarif.json` | `93a68ebe1dade023ed20feb9ba7eb66358f1cf1ec8474fd63ff0a7f5b4beae1d` | -| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-negative.sarif.json` | `4af80fe2f893fcfe5debba3efed07f350d7c1507886277805d3458a6b531b959` | -| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-positive.sarif.json` | `496a735a784fb224302db2d590da409fc262d271902237113cd48112462acd90` | -| `dfb-template-object-separation` | `dfb-taint-python-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-negative.sarif.json` | `c0b0282d17fd0f70b3bce6dfbe4b5f9bf550997682e3574a1e8aa4c1ed666b7e` | -| `dfb-template-object-separation` | `dfb-taint-python-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-positive.sarif.json` | `69d3b3f8b42a287607d93fde2d1a6b164d01187dc8d4461816748cda954baa96` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-negative.sarif.json` | `9343e29aaf8db1dccc334374f629f5da8d5c3298dadacf176415a6c43bb69c4f` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-positive.sarif.json` | `519746ee689600e3bd24636e54e9469aa29fff6cccc84d45ec129d9123e89b83` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-negative.sarif.json` | `7d4c16d349e277aca92617d5d6ab4fe2eeeafb4228c34fb62c125986204b9fd4` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-positive.sarif.json` | `66c7bdabcdbce54e766bc5e88708a5ba476ada5e0b6950b5be06222ea65d1264` | -| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-negative.sarif.json` | `6064f04e216e0eaea102e3c3082c6cbf2115e2b7b3fc89bee962c803e05c6d1c` | -| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-positive.sarif.json` | `a4e5e746244cd1ab90b00f400cebad56f5ee5c38485680a1b5c05b3738046d2b` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-negative.sarif.json` | `2973d1529370c2cddc88a17a570062560852d4a35de26182658225df3e43e4ba` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-alias-propagation-positive.sarif.json` | `25ae7c6e600e10a8e1b2a20600faad66170e67742d03399e6527a9741acedc9f` | +| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-negative.sarif.json` | `c788f7eda9c10108f27a1dc5658891932d3a4a11b91d430db2b7c973590790c7` | +| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-argument-position-positive.sarif.json` | `e0c3d76a6fd8efe5775cdd1df7958058b4fbae6ffec06986a905ce1749497d69` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-negative.sarif.json` | `1c034dacc22c317464f3baca52943d49f1fac9d16376fbca60b8c5557a8d7093` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-arithmetic-expression-positive.sarif.json` | `40f92b5e1b38a2e08b9c04001f517e95df9e90ceecbad0c3984d93150e5facec` | +| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-array-element-negative.sarif.json` | `d3bb08b872465fb55595b7b501e8947a35c12a2680a0f911c7de9889ba645bc4` | +| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-array-element-positive.sarif.json` | `0f8dca8a7f34a4718bd68f4b867b50439bef2b208131067dc82ca89a90df654d` | +| `dfb-template-branch-join` | `dfb-taint-python-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-negative.sarif.json` | `e928d0f9febe06acbf6ea1887334fff753f253e902f2a8f534f5790e59fcaa5d` | +| `dfb-template-branch-join` | `dfb-taint-python-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-branch-join-positive.sarif.json` | `4382dc60eada716abaf3a61bff3ddacf3ea468fb27ff5f1e55dc3da691f4e26a` | +| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-call-context-negative.sarif.json` | `c19c90ac1b061e138e92f4f338a7e5ff5aa136c74b3fc46b0cd5ef0d5c817646` | +| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-call-context-positive.sarif.json` | `96c93ed1142a6f693951830ca0f41c380d74ac786409394eea11fd79171bde26` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-python-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-negative.sarif.json` | `7bc656d2b59f58005575c56f44b23a42102f98294ce860fe4048f3334565e976` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-python-anonymous-implementation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-anonymous-implementation-positive.sarif.json` | `ead5999f83ace8dcc0bfb408fb210a8ced77942f64d474324132a12bd2c27ae1` | +| `dfb-template-chal-callback-registration` | `dfb-taint-python-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-negative.sarif.json` | `f614ac7f3c1acb3011ecd9a53758956f7e65f4a5b6d5311306affdf3416859ef` | +| `dfb-template-chal-callback-registration` | `dfb-taint-python-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-callback-registration-positive.sarif.json` | `b3201158ff5c5988fbb2a04a3f36b1ac93c4a4ceae6daa04905dfb01e5efaa9c` | +| `dfb-template-chal-closure-capture` | `dfb-taint-python-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-negative.sarif.json` | `be539bfdbd3c2389c0681ef79ebef7087235aec8f4d21d295ecc98dc6a980bdc` | +| `dfb-template-chal-closure-capture` | `dfb-taint-python-closure-capture-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-closure-capture-positive.sarif.json` | `5e819c44721bdd9dbaa0ff72a7f95f68053c333fc932e00a27436b44e7186697` | +| `dfb-template-chal-computed-property` | `dfb-taint-python-computed-property-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-negative.sarif.json` | `004ba6895c9b998ed3f81c9c99fb2342ca7eabbc72e324bb4e449533b9082eb1` | +| `dfb-template-chal-computed-property` | `dfb-taint-python-computed-property-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-computed-property-positive.sarif.json` | `919e37ed44368dfac591b19f06b77019622b1d7d56bc72618805a446f83f3b76` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-python-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-negative.sarif.json` | `07ed0d1ac2a2e0be4516f808a7522d806e67ad9b99ac0c37b121a9bf63306ae5` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-python-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-context-pair-depth2-positive.sarif.json` | `698458c572a0b8a09ab43adf7b4fdf07a2656fe4cb07f20632d467e952036f44` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-python-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-negative.sarif.json` | `a313a8f251d496e5c1c7d5c3e9d8cd31997c22cf36049c64f8ace0f4b4232548` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-python-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-deep-relay-chain-positive.sarif.json` | `46795ecb668749ac941ea60adbbb058cf937f5061d7b654b078aac58a0e54ac6` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-python-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-negative.sarif.json` | `b75cafce17c9f6610a90eee1033b390028a78a28d50c8382ee22badedf1ba283` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-python-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-dispatch-table-positive.sarif.json` | `37d4b2f4904e1d42f7ad5104af9c9662c5eba996e7a74ddc11cf36ebda754039` | +| `dfb-template-chal-element-object` | `dfb-taint-python-element-object-negative` | negative | `reached` | false-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-element-object-negative.sarif.json` | `e8257c119d6979060547c48cff853bd50443bac573fd27ed4e5fa40fc2fb9e0f` | +| `dfb-template-chal-element-object` | `dfb-taint-python-element-object-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-element-object-positive.sarif.json` | `437eef150d96a9e377048a66ba292ed9b8eecfc66fccac86ad8a86b3184cb8a5` | +| `dfb-template-chal-function-field` | `dfb-taint-python-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-function-field-negative.sarif.json` | `15c75c8116379f7f83b3bab9d1358f5d8a7dc5c3ddabe59a600c150576a6eaf9` | +| `dfb-template-chal-function-field` | `dfb-taint-python-function-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-function-field-positive.sarif.json` | `a78b9874dccf3f50f55463c0064bf41b1454dc7a31c53a5b430dd8f97b3277f1` | +| `dfb-template-chal-map-iteration` | `dfb-taint-python-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-negative.sarif.json` | `11fb588a9e729a97cc5a3e0682a5c400b365646a6aab329c2613f1859f121ac5` | +| `dfb-template-chal-map-iteration` | `dfb-taint-python-map-iteration-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-map-iteration-positive.sarif.json` | `10d5329d5fb7b8dde5fdf46a454f4b8b2b9b41b4b83ec0e5dd0b17eb7802a2f1` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-python-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-negative.sarif.json` | `4b9e164b5f25f142f5eb50dc0a7d5c52109ba892a602791c24a807dea23713bf` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-python-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-nested-access-path-positive.sarif.json` | `2d9a2b76c2a175b70308701d0a7a2f2cbc34691f584c83bc4cbe49118cafdec9` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-python-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-negative.sarif.json` | `93262ebc013760d6163c71d48fd66b3033987dfb4ab08742c932f0b66e3d1bc3` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-python-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-recursive-carry-positive.sarif.json` | `a0de9883b5317976e2599743bee5ed39d781a8a405b7ba1d85a641d123197dfa` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-python-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-negative.sarif.json` | `086d1057510856dfa35167ec282891795dc0d325267bff5b28cef156e8ba6892` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-python-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-reflective-invocation-positive.sarif.json` | `7a20b831e8ac77d8caa44e615945b0ed35adb5956d37ac7f9b849bd78e84cdb0` | +| `dfb-template-direct-propagation` | `dfb-taint-python-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-direct-negative.sarif.json` | `5e8032ccbb42572e41ad506040f202ee47fc6bf8bb2a676efca911b5e19ac617` | +| `dfb-template-direct-propagation` | `dfb-taint-python-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-direct-positive.sarif.json` | `348d8423466ed42e8a4e3905ca550d2a0cf61cc1c0f1326eb151f463490be8f9` | +| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-negative.sarif.json` | `eae716854ccbc948881a8a49a499589d1823d7b461f58663fa49c7dc409517d0` | +| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-exception-catch-positive.sarif.json` | `12c98a5eafa24ba08414c026c4967882e1c0c9ec41bff5df1d06a046cf286722` | +| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-negative.sarif.json` | `100f095138ec0256e4a6124185bf3a078d53a188ab694d067c15cbec9d497404` | +| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-infeasible-branch-positive.sarif.json` | `dadfa675958faeaadcd09f1f8301839d46efaeffe96e46f91d78827602100d44` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-negative.sarif.json` | `f270a7e5ea19988c304f41126241a2b868de4dff4ab86e4f684a3a1115b64e1f` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-local-chain-positive.sarif.json` | `26adb58a4495f8abb7ea74808d898d206c1a0d806a3f53cfa715898a47919f25` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-negative.sarif.json` | `93c1f02d68f364330ca8fd62ace13452e9a799bbe8b5346806a476c08f9c121d` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-local-overwrite-positive.sarif.json` | `c22db1f00e3736fd29f62b9ff43c8e85de3dc746e98af636e3dcc55dc5e15bcf` | +| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-negative.sarif.json` | `add632b660ed2f7d60a1bfd34ad341bb8204717785cd2055b3fde2bc9e800009` | +| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-loop-carried-positive.sarif.json` | `36204af575e84ae39f4b1a9ec29fcf27dbca22b52742b0bc012593da8ca51e28` | +| `dfb-template-object-separation` | `dfb-taint-python-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-negative.sarif.json` | `88b25172c4d92c1306423697dc48c936a76869e0653deaebab73b96447c5f3dd` | +| `dfb-template-object-separation` | `dfb-taint-python-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-object-separation-positive.sarif.json` | `18bea9ffecc87b55d752866832492f0b4674050f4c90f2cb06fac2efd099a750` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-negative.sarif.json` | `87bb106bd02723f0c53f2c9b92b2f120c382afdc4d41245908d1a444de04bd75` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-one-hop-positive.sarif.json` | `44ca5e2ab9ed9f32463b861ed4b9f1fcb7149e2e8f3b592df7e84eb26fb379e9` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-negative.sarif.json` | `16f33d9d607b0c61661b218237af958b3c561b013b8136a753d124d0a87add0b` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-return-relay-two-hop-positive.sarif.json` | `8c1ddc943520d53071284bc9389e35bf5c7a8abfcee053d99be9b760eb5e27ff` | +| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-negative.sarif.json` | `1d14b9d6452d646c17ecc7796cce0d5b5fad9cf902687ebe8fb42e2b05db9355` | +| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-python-kernel/dfb-taint-python-same-object-field-positive.sarif.json` | `b001c8cf7cdd7e24b08538b201edf91e7331f31e604643bff7843f1d3cb22655` | diff --git a/results/scorecards/codeql-ruby-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/codeql-ruby-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..5ca2ccf --- /dev/null +++ b/results/scorecards/codeql-ruby-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `codeql-ruby-kernel-taint-taint-benchmark-controlled` + +Adapter `codeql-ruby-kernel`: `codeql` `2.26.3` (build `codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7`, adapter version `0.1.0`, configuration `0292361f24c7b18fa59543de15e5709270a5d717f0e7fa3e61de7a9436fb59f7`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/codeql-ruby-kernel.json` (`sha256:09358d58fb97df1bc2024545ec56438d23989ad4c3a2c13a4a0e7c407a450858`, normalized `sha256:09358d58fb97df1bc2024545ec56438d23989ad4c3a2c13a4a0e7c407a450858`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `ruby`, tier `core` + +Outcome coverage: `reached` 22, `not-reached` 36, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 3 | 2 | 0 | 5 | 0 | 0 | 0 | 60.0% | 0.0% | +| `dynamic-dispatch` | 1 | 6 | 0 | 7 | 0 | 0 | 0 | 14.3% | 0.0% | +| `exceptional-flow` | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0.0% | 0.0% | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 6 | 4 | 0 | 10 | 0 | 0 | 0 | 60.0% | 0.0% | +| `interprocedural-flow` | 8 | 5 | 0 | 13 | 0 | 0 | 0 | 61.5% | 0.0% | +| `local-flow` | 7 | 1 | 1 | 7 | 0 | 0 | 0 | 87.5% | 12.5% | +| `object-sensitivity` | 3 | 2 | 0 | 5 | 0 | 0 | 0 | 60.0% | 0.0% | +| `path-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | + +Macro-average over semantic dimensions: TPR 64.3%, FPR 7.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-ruby-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.sarif.json` | `c1fc33af4385cde1e792f0315a2577b71c23bafc0864448f2a0b7e46648451d9` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-ruby-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.sarif.json` | `79d1040065968bf7bc00e3c559f1d1785ca1e157c6d178b219c2fde099245030` | +| `dfb-template-argument-position-separation` | `dfb-taint-ruby-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-negative.sarif.json` | `5ff54da7813ce5e194195e028262f019a8c74fd79053bf0b1ec81807713b8e04` | +| `dfb-template-argument-position-separation` | `dfb-taint-ruby-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-argument-position-positive.sarif.json` | `8596c4927676220d9ca92f99e285b6d69d0d1ff6668e4df9e2f1083417c985af` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-ruby-arithmetic-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.sarif.json` | `d9cb1449da2337b5ec1b72a9350a971d6b8beeb244fb32a308c1e5d757ed9b1f` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-ruby-arithmetic-expression-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.sarif.json` | `b529eb536296380e00e57ac9822684d03418bb95bc9a890a321d445e803c8c78` | +| `dfb-template-array-element-separation` | `dfb-taint-ruby-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-negative.sarif.json` | `eb703914b27046633e694a4d1e5a8dfb0046d2c4af81be630618e395a0a6331e` | +| `dfb-template-array-element-separation` | `dfb-taint-ruby-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-array-element-positive.sarif.json` | `bc3ba112fcc1fa75ce317fc34978f877d5af3467260eef9959c9a8c7cd132748` | +| `dfb-template-branch-join` | `dfb-taint-ruby-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-negative.sarif.json` | `d4412d994cda5557882239ca47f4a00716c1b8f3ab62e771ec33ec20abc6e0a8` | +| `dfb-template-branch-join` | `dfb-taint-ruby-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-branch-join-positive.sarif.json` | `aef8ff8b906ac692527fc410f65a2321e4787e3ed577b8d419729259266c0332` | +| `dfb-template-call-context-separation` | `dfb-taint-ruby-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-negative.sarif.json` | `392d8996bdeb725c435da8c0fcd2f868787d37b8950e7ce8b99499bbeac8e43f` | +| `dfb-template-call-context-separation` | `dfb-taint-ruby-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-call-context-positive.sarif.json` | `2a25cb4c4628440ac7689376f8117b27b6b5a72bce13aa5746e637ab770008fc` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-ruby-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.sarif.json` | `62f9423e29ccbeda3ba4eadacc0c52fdf6434f8e589228de788ce677020ce86f` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-ruby-anonymous-implementation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.sarif.json` | `8ae8c1b7349092db9ef3422f1c7063d97479e021f1c37b38ea0f6597b22348aa` | +| `dfb-template-chal-callback-registration` | `dfb-taint-ruby-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-negative.sarif.json` | `571e13595c27ec17adbee69aab8e9a4f1c7b88ad543c43cbfa46833c4129ea91` | +| `dfb-template-chal-callback-registration` | `dfb-taint-ruby-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-callback-registration-positive.sarif.json` | `36ed850e275b953fe2b6b3ee52f6dd27d5e6248b1dd51939de49949c8acf2fe8` | +| `dfb-template-chal-closure-capture` | `dfb-taint-ruby-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-negative.sarif.json` | `db7c30843a350701d101d499f88acd03ce75beea7f30f95ea3a7b443cc7469a6` | +| `dfb-template-chal-closure-capture` | `dfb-taint-ruby-closure-capture-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-closure-capture-positive.sarif.json` | `cb24927a16aa03a613279bed6efaf51a3d67287963709f09ea3ff4997bc9ee5f` | +| `dfb-template-chal-computed-property` | `dfb-taint-ruby-computed-property-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-negative.sarif.json` | `62f365ea86d626b5e3eb783b37de53a03bec90d5d9d1cd501ea8164c99e1691e` | +| `dfb-template-chal-computed-property` | `dfb-taint-ruby-computed-property-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-computed-property-positive.sarif.json` | `a609d50fb6b4655f1cb2bc230eea0c1eb3fd57d6ab1e1fe9414701785ea7a8f9` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-ruby-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.sarif.json` | `bbef0e4ef34690d3591e79e2ce0d0b615596b0ca87771fedbd27231a1cf4b974` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-ruby-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.sarif.json` | `a8fe8a751210672c063d048137e629390c11aba4cfcbb39cfff7ee91088de781` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-ruby-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.sarif.json` | `8fef42b0bfbd3dd1abd6fbf55f1ccdd2109a08157fb515a8eb898b2f89e56add` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-ruby-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.sarif.json` | `4cfd71ad35c85df4eede268cb81119c51b2c6bfefa895e18aa43bbed2876051f` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-ruby-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.sarif.json` | `f713cf741ba708ae27f10dba170c960fdee71d468e577ac95872e44f545f0348` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-ruby-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.sarif.json` | `b67a4098ea2dec239cb308a9103fb8eb8a04bbefaeeffebca2f5d212b69f8468` | +| `dfb-template-chal-element-object` | `dfb-taint-ruby-element-object-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-negative.sarif.json` | `4f85e7c1b70db8122f1d066701e0bc19c12441db7f23bf84794d28b93b01773e` | +| `dfb-template-chal-element-object` | `dfb-taint-ruby-element-object-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-element-object-positive.sarif.json` | `123ce329adae2d17d43a03cf2156f984a04184d9de4685ff166f2448b39fd004` | +| `dfb-template-chal-function-field` | `dfb-taint-ruby-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-negative.sarif.json` | `4fa680d2c7b4f0bdb32d20c2b2d06ecc533f70dfe42e4fc00fdbe7e28212521e` | +| `dfb-template-chal-function-field` | `dfb-taint-ruby-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-function-field-positive.sarif.json` | `30837e87025f43e87fb2d00d410218245841a624d7ddbdf2bb9af4f0d6dfbc30` | +| `dfb-template-chal-map-iteration` | `dfb-taint-ruby-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-negative.sarif.json` | `b9488336576c6201e6021f7d53932b21c88192519cec5a390277008c9a944b88` | +| `dfb-template-chal-map-iteration` | `dfb-taint-ruby-map-iteration-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-map-iteration-positive.sarif.json` | `be8ba263d85684279e48c3807ade0776fdc84147803782ae115eccd3e33f6934` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-ruby-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.sarif.json` | `a5bf2d7507a2a820b89119dee695328648284b5288053e2e4a4f14237d37cdfb` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-ruby-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.sarif.json` | `27382dd0b291a1b8a602eb2153172d55a4b015080447b8e3477b76821f2c5f05` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-ruby-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.sarif.json` | `9165aa3ef9d4f07a1f771ab5cf40f4e2b472cc3ed6ed038cd21a538c87a65c2b` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-ruby-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.sarif.json` | `1069645ce953711f7b09caaaa87a07678d81baf32a1cb822426359d6cf47de8d` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-ruby-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.sarif.json` | `e4264ef6854f306ed976cbe9b14cd3fd94952d1ce0a449635ecfe9fc3afd31ba` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-ruby-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.sarif.json` | `b614ebb0c42293051593d0d422458186e90e3b667b517541b70e077b56f2e93e` | +| `dfb-template-direct-propagation` | `dfb-taint-ruby-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-negative.sarif.json` | `ce12ad9ed76304ad72467273dcac9ed4edd371e633cc1222eea6313dc2618574` | +| `dfb-template-direct-propagation` | `dfb-taint-ruby-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-direct-positive.sarif.json` | `17df68b25a0e21d410168e50f38714baa612e585ec8166acaa38df7c3ce36431` | +| `dfb-template-exception-catch` | `dfb-taint-ruby-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-negative.sarif.json` | `5c404eb7697a877f52a1e2f67a184e90a55cf9e3373d5125fa5e884e435ba9ab` | +| `dfb-template-exception-catch` | `dfb-taint-ruby-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-exception-catch-positive.sarif.json` | `6b557e822ff9062abe2d646fdc1cf52e872ac1b3c2a9b23f5cb2fb4178bad5e2` | +| `dfb-template-infeasible-branch` | `dfb-taint-ruby-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.sarif.json` | `3ae4b696c8269f6d8e3e9eebb080fb6c7e6719a5888a01f785005aa78f486dbd` | +| `dfb-template-infeasible-branch` | `dfb-taint-ruby-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.sarif.json` | `2f1905261e39a65b4e2462c0154c4c2533a076f59fb2ebac94a179c7b8629173` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-ruby-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-negative.sarif.json` | `4ec6d46b961e98da0acb81d6ff27f08d719faf3a8cc8e48fa9f357d72c0b08de` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-ruby-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-chain-positive.sarif.json` | `e4a79191cfec5b196cdc9888ab5eec2ec741aa49cca43640fc4cec83fe88034c` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-ruby-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.sarif.json` | `e7879588c3496df8e97fa19c44ae9c90c74d89af017fe4a9ae1f5ab0b9511a3a` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-ruby-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.sarif.json` | `a1885a1405e4e5e3ed7bb3fe256393d1d97827f34f3e3dc4c985f82052679d2a` | +| `dfb-template-loop-carried-kill` | `dfb-taint-ruby-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-negative.sarif.json` | `865deba1d62fef40abcd80b87ab050d9dc02dbbbae30cf187f8068e676fa7679` | +| `dfb-template-loop-carried-kill` | `dfb-taint-ruby-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-loop-carried-positive.sarif.json` | `bb80c0c6cacc57aaa32ae1486a4b0a095243b99e5bed8d14036839887c38e0cd` | +| `dfb-template-object-separation` | `dfb-taint-ruby-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-negative.sarif.json` | `ca46ca830fd52f4dba233ed1881e74ab0fd396037715b8ffc5278d5f95f0a9e9` | +| `dfb-template-object-separation` | `dfb-taint-ruby-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-object-separation-positive.sarif.json` | `32eabfc47474516d07738c61f7bae8e8edc4e51884e5802d21bfe810150eed7e` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-ruby-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.sarif.json` | `d0e6055feaa5468bdedc38d5b76f35e399e7872d205f2086604d574cef6fcc19` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-ruby-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.sarif.json` | `21b44ef0e6a9a1f334d9002fd4920dafe3ad59ebf2dc579d40895dbe00d24d8d` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-ruby-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.sarif.json` | `946b7e0022fa88cd3a899d18898670c42e73595081e006eda2401dfa775e7df9` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-ruby-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.sarif.json` | `88c637b74eb193480d17cc0f163adc917f27119c7f68739982752601502b188a` | +| `dfb-template-same-object-field-separation` | `dfb-taint-ruby-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-negative.sarif.json` | `f13efc50aac6cdeb88e70b9df859a16f2225b5268b73bdec0d5ef74d655e14a2` | +| `dfb-template-same-object-field-separation` | `dfb-taint-ruby-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-ruby-kernel/dfb-taint-ruby-same-object-field-positive.sarif.json` | `8d61b3155e9f7b462be75477cdfe5ebe7b5e07e0e17ffa116590d3e869811689` | diff --git a/results/scorecards/codeql-rust-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/codeql-rust-kernel-taint-taint-benchmark-controlled.md index 0d97194..b4ffe5a 100644 --- a/results/scorecards/codeql-rust-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/codeql-rust-kernel-taint-taint-benchmark-controlled.md @@ -4,60 +4,86 @@ Adapter `codeql-rust-kernel`: `codeql` `2.26.3` (build `codeql-cli:7d097a43199ef Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/codeql-rust-kernel.json` (`sha256:bfb4af7974972cabf6367bf960bd9f74203ff65cb5fdcceadfb83d0d456ce20b`, normalized `sha256:bfb4af7974972cabf6367bf960bd9f74203ff65cb5fdcceadfb83d0d456ce20b`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/codeql-rust-kernel.json` (`sha256:30882a1c1aab9919ff484a89166f10ded6050e9b3ffef37f1568c6cce605195f`, normalized `sha256:30882a1c1aab9919ff484a89166f10ded6050e9b3ffef37f1568c6cce605195f`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `rust`, tier `core` -Outcome coverage: `reached` 17, `not-reached` 13, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 30. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 21, `not-reached` 33, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 54. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 3 | 2 | 0 | 5 | 0 | 0 | 0 | 60.0% | 0.0% | +| `dynamic-dispatch` | 0 | 5 | 0 | 5 | 0 | 0 | 0 | 0.0% | 0.0% | | `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | -| `heap-field-sensitivity` | 4 | 0 | 1 | 3 | 0 | 0 | 0 | 100.0% | 25.0% | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 5 | 3 | 1 | 7 | 0 | 0 | 0 | 62.5% | 12.5% | +| `interprocedural-flow` | 7 | 3 | 0 | 10 | 0 | 0 | 0 | 70.0% | 0.0% | | `local-flow` | 7 | 0 | 1 | 6 | 0 | 0 | 0 | 100.0% | 14.3% | -| `object-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `object-sensitivity` | 3 | 3 | 0 | 6 | 0 | 0 | 0 | 50.0% | 0.0% | | `path-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | -Macro-average over semantic dimensions: TPR 100.0%, FPR 15.1%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. +Macro-average over semantic dimensions: TPR 71.4%, FPR 10.4%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. ### Cases | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-rust-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-negative.sarif.json` | `ccc00a637ffba5021ca3c874c423e06755a1370e52cc9ac0ae07e68bb1a0a4df` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-rust-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-positive.sarif.json` | `8502928a3ffa70cefe05011472bcd839a50ae30facea82f62abc9d874fcb8882` | -| `dfb-template-argument-position-separation` | `dfb-taint-rust-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-negative.sarif.json` | `fe64b0e4cfd55c05729399798a1cf1075f0138746abe7f41a63afd949001ba8d` | -| `dfb-template-argument-position-separation` | `dfb-taint-rust-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-positive.sarif.json` | `06720363f47a50673399e78f7c88b76d60236b258e236cc7c519d7d0845cca08` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-rust-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-negative.sarif.json` | `1239259fbb3f5cbbee75d1a5d85e1697e66e71ed07ef6b0d9f659a853ed54455` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-rust-expression-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-positive.sarif.json` | `16a0f9357bcd280bba52e89fe13352e6055dec2df18e31111003da71d3827b48` | -| `dfb-template-array-element-separation` | `dfb-taint-rust-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-negative.sarif.json` | `64eccaafab0592c2f6ca6758fc5734529d7ea91a246f52c841843082db59f72e` | -| `dfb-template-array-element-separation` | `dfb-taint-rust-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-positive.sarif.json` | `5706afb3f39092db93faec83d485ef30f0f39cff307f2a3d1e29388f72a8ded7` | -| `dfb-template-branch-join` | `dfb-taint-rust-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-negative.sarif.json` | `cf9f2520814a75b930c8f825cc9fca408c22218804de6c980d515138410abe88` | -| `dfb-template-branch-join` | `dfb-taint-rust-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-positive.sarif.json` | `29b3a5fafe3d473cec94bf785cd1a66e558c3082ac2a3050d8bcc6f78ab20ae9` | -| `dfb-template-call-context-separation` | `dfb-taint-rust-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-negative.sarif.json` | `540266cd2e74a9accfbe7dc95677857f568ce312bf1e12462aebc4eb271230fe` | -| `dfb-template-call-context-separation` | `dfb-taint-rust-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-positive.sarif.json` | `f00dff800ea451ed2f1cb64a74bf01addc8c9c650e4fbb5e17af52d68be720ff` | -| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-negative.sarif.json` | `5d2b79c2a2f0d92fff985da67cc53af6a0146d074c6aee26e4e90dd684df5139` | -| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-positive.sarif.json` | `b0fa9b84ef317925d0048cf3c3cbc2c90e37c5bf79b4dcc090b502fa32851de2` | -| `dfb-template-infeasible-branch` | `dfb-taint-rust-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-negative.sarif.json` | `561453bd45b7a0857a4df848f318436b7ddb37f822b3c76e30966d324142ef21` | -| `dfb-template-infeasible-branch` | `dfb-taint-rust-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-positive.sarif.json` | `0fd3f27bcf45dc2ceef1b9dacbc95278a2fde0f9634386858472b92423679613` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-rust-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-negative.sarif.json` | `1c048922c80d8f6116c65241f74f48cf7870caa328f2c460c646803b76bfc5d7` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-rust-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-positive.sarif.json` | `b5868c6fdb6a86908c18c0470e665ae8510096072590b4320bb059f8592f7ed7` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-rust-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-negative.sarif.json` | `23f6a678ad0ee7aaa5b6c5b8ac367b31920f39f988c3b3960b8d89ce2a57d71c` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-rust-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-positive.sarif.json` | `c1fd391ae464b6b6d2947377f4849049611b791f2dd53f16900fc8f3a8d44184` | -| `dfb-template-loop-carried-kill` | `dfb-taint-rust-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-negative.sarif.json` | `f95e499cc4490d1707ed3692244a0b687a4eb60960dd95c357d67b9f972a5dfc` | -| `dfb-template-loop-carried-kill` | `dfb-taint-rust-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-positive.sarif.json` | `09ad9e2d243d6451f13ca22f36f70364c7fae440cf3b98e52a1eca3964610139` | -| `dfb-template-object-separation` | `dfb-taint-rust-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-negative.sarif.json` | `d4d5ff4022b48081b175d4d9e691040a01c79f4f15bbc4de6d6e1866c6ff313a` | -| `dfb-template-object-separation` | `dfb-taint-rust-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-positive.sarif.json` | `b009f44f0eef57f448a0a4bd159d34441d313cccfc54c184b19a8026c3ca0299` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-rust-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.sarif.json` | `4ebec1b24c617d6889de555e016d911540996cf1201e4d6b8136218d766887b9` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-rust-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.sarif.json` | `9b6cfadefd4bfb259f99f2b03ab50bd68f6c0313a72f4a9cd74da13f46cdb686` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-rust-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.sarif.json` | `ebd5528235242aab9e01ccf5ecefea6db4c72dcf445bf75ffaa017fe1338f367` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-rust-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.sarif.json` | `eaca02ffa629f89643ac2357f4740ec0df3896d5e327cd4e9b97a214ca1ca2de` | -| `dfb-template-same-object-field-separation` | `dfb-taint-rust-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-negative.sarif.json` | `478f1940aa12303bdea4aef51183ec9ccedc4d8de056243e7c24c0bdbcc74329` | -| `dfb-template-same-object-field-separation` | `dfb-taint-rust-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-positive.sarif.json` | `14ea6d1ae7559e82f974b0359fe02dd3d51bcf730fdca92d727a071ebdbb4a37` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-rust-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-negative.sarif.json` | `65e21b676a514e6c8564103b2d009c40759c87808545bdca74bcb7ef6e64006f` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-rust-alias-propagation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-alias-propagation-positive.sarif.json` | `bbef3414e0fdbd7f3e858ebd4f8b478fc04caaedad333159dad062a814ff332a` | +| `dfb-template-argument-position-separation` | `dfb-taint-rust-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-negative.sarif.json` | `c1a56188202cdddb7ce1e81f31105996038ea5f68f2ff5abd949f8a42c3daa57` | +| `dfb-template-argument-position-separation` | `dfb-taint-rust-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-argument-position-positive.sarif.json` | `8171aa15b20e837409603ad8da87c4a8302554ee19b63fee8754e0dcbec2dbf8` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-rust-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-negative.sarif.json` | `f514edb18a73b8cdf7806d435449278b0b3a7dca549e99b41063627cb9ff41ed` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-rust-expression-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-expression-positive.sarif.json` | `450bd39f707691632421d4dd5c7bc9341ae0e1a1811647312b1508cadcccb024` | +| `dfb-template-array-element-separation` | `dfb-taint-rust-array-element-negative` | negative | `reached` | false-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-negative.sarif.json` | `1f03b301a5376a336665175195aa20dbd41a12888ea1170adbaa0ff8cb09ba20` | +| `dfb-template-array-element-separation` | `dfb-taint-rust-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-array-element-positive.sarif.json` | `880ba6992fb1787b7fa4485df4a02b3bff8635d0a2bf101f60609817991c2946` | +| `dfb-template-branch-join` | `dfb-taint-rust-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-negative.sarif.json` | `5a68d6f61e59fd93d0bc464d40b4d11234badf856443f62b19dbe25be546c9f8` | +| `dfb-template-branch-join` | `dfb-taint-rust-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-branch-join-positive.sarif.json` | `c5d489001479b11bacd0d1a05649f28805762ff21f9d805f468bc4385207c6e0` | +| `dfb-template-call-context-separation` | `dfb-taint-rust-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-negative.sarif.json` | `e39be9f23da38ce384393be81fc12bc65fdc4fe59cc6d019ed2c554aad485326` | +| `dfb-template-call-context-separation` | `dfb-taint-rust-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-call-context-positive.sarif.json` | `7346e0aa7451f17ee019c353492910ca42ed800211c6dc0640dfb5b541dcdc3f` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-rust-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.sarif.json` | `96fd1fc75f2d95d346e8d63b6614bc740682fd092c25b9e2c482a2a2e583a97f` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-rust-anonymous-implementation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.sarif.json` | `0fec5c17279dcb6d4c02ecce498f73421c0fc7697e1609cdba66137c982f6817` | +| `dfb-template-chal-callback-registration` | `dfb-taint-rust-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-negative.sarif.json` | `6b9660e3e6c2d57247938d63c4aad90ea08cda5370a63b6b762d1ed00f1682dc` | +| `dfb-template-chal-callback-registration` | `dfb-taint-rust-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-callback-registration-positive.sarif.json` | `50640f04aaeb4d8eee62ca4e2c6e172548fde9c1ad9d47c065eb63725b7f0628` | +| `dfb-template-chal-closure-capture` | `dfb-taint-rust-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-negative.sarif.json` | `8d8dd5171d3b43904942981e9c2fcee3ddbcdaed4a95471dfe53020600edaa62` | +| `dfb-template-chal-closure-capture` | `dfb-taint-rust-closure-capture-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-closure-capture-positive.sarif.json` | `88b0eb59e682fa7c4bf9a7ec484e1f99c2955b8c8ce807069d840acca2bb1cb4` | +| `dfb-template-chal-computed-property` | `dfb-taint-rust-computed-property-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-negative.sarif.json` | `4f2999c094087ffb5ff6bb6a70498f0515da6706d3c194e9aeae78ec0a551b67` | +| `dfb-template-chal-computed-property` | `dfb-taint-rust-computed-property-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-computed-property-positive.sarif.json` | `811bd258775ef045c3f24ef44e50e161bab9b3f2967046a4af675937cc3a0351` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-rust-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.sarif.json` | `445756ecefe6649a7e1473eae5de7d2e7c7a9951435cb1f71d287b61d65057ba` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-rust-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.sarif.json` | `d9ba62382f725dafddbef44523383ac7e509b1a5c7a6f32e408d19221994aff8` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-rust-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.sarif.json` | `03757d7a099e83419b87010378dd3277203572296d6a428871a3849981a8ca08` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-rust-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.sarif.json` | `37ad834cc21ca7a04394dfdc1a84b92cce349a5fcec8a64c17528b8453c4ffbd` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-rust-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-negative.sarif.json` | `0dce04c26b6335a399d3a9a0d251fba0c5bac85fdc46e0c76bde5f2e411be835` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-rust-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-dispatch-table-positive.sarif.json` | `94a04ebc93c23e745cda4437119cff93e09135699009afc05549149d96204053` | +| `dfb-template-chal-element-object` | `dfb-taint-rust-element-object-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-negative.sarif.json` | `360e7917d7fb1dd742388276f3ea83081884686ddc88c6e647c606e9cd95e6af` | +| `dfb-template-chal-element-object` | `dfb-taint-rust-element-object-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-element-object-positive.sarif.json` | `ae8135616721b99f03bfd458c2179ae517ee81beb504507bd5e3a1d7ce6ed9ac` | +| `dfb-template-chal-function-field` | `dfb-taint-rust-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-negative.sarif.json` | `75d782037051211a303b43f1e1689c0e333754fd29ebcd79d0c3751690e11c9d` | +| `dfb-template-chal-function-field` | `dfb-taint-rust-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-function-field-positive.sarif.json` | `7a9d4d14daf4333cd50d63d6faf6749d029c076f05c952280a04afd2bb2bf359` | +| `dfb-template-chal-map-iteration` | `dfb-taint-rust-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-negative.sarif.json` | `086b72914e8990fbe8320ff4c13946533b41b142f72be7d82f34f76f20dd7172` | +| `dfb-template-chal-map-iteration` | `dfb-taint-rust-map-iteration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-map-iteration-positive.sarif.json` | `7f7f0c7db0d15bb0123c803225eee9afd48a923c7300f336ceb27e8ad4f54a81` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-rust-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-negative.sarif.json` | `4a35b8a17e24041a179f009376cc146a5e92febf1dfd7a808ff098bacfcfe2a2` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-rust-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-nested-access-path-positive.sarif.json` | `6252b5001bd6476b23daf27d30b6971b472ff99f00281fd94593288ce5e4c11d` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-rust-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-negative.sarif.json` | `4f8bd1cdab571051c85bdb22214f1eff07dc0b7664d5df1fb3859acf17a69231` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-rust-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-recursive-carry-positive.sarif.json` | `47eb8661707b2eac0486262b81bc7ee60e6889a6b4582c1eec30ec35b86021a5` | +| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-negative.sarif.json` | `b562f57f613b74ce984efe64405c304f48f545a88103936dc18d4a6a6d2eb491` | +| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-direct-positive.sarif.json` | `e8980c2a01f1145029c33592212bee69c23cdac1bda3e9b9bc14dc76d0a13f1d` | +| `dfb-template-infeasible-branch` | `dfb-taint-rust-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-negative.sarif.json` | `f977fa8758eba450f1d22879ce092626303fd7f98a486b35bc7c1d6b58bd5376` | +| `dfb-template-infeasible-branch` | `dfb-taint-rust-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-infeasible-branch-positive.sarif.json` | `db299d413586e062b954b1f9a0214e5ccb04c0e02dadcdd16174e2f9876da1e4` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-rust-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-negative.sarif.json` | `2609ed3a0ac40521035568690ee19affae529b49439d1965ab5077e93c88990f` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-rust-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-local-chain-positive.sarif.json` | `37ea12526b69ffad5722fabc2db8dc02c6a391e291556aad472f2ac4382a86f8` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-rust-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-negative.sarif.json` | `74471ab1796da863f4fd41a81a5a4578964a9c0a66948aa1702ce70361244daa` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-rust-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-local-overwrite-positive.sarif.json` | `6d80cf64aa8c91c1cfa6cfa59aa4315bea4968fdf958001c1fb8e06354139345` | +| `dfb-template-loop-carried-kill` | `dfb-taint-rust-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-negative.sarif.json` | `8b8a4bdee1d2092a9beedd91cf649ec2dab0b56a26adecfb707cf460813660e0` | +| `dfb-template-loop-carried-kill` | `dfb-taint-rust-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-loop-carried-positive.sarif.json` | `317a0ddfe6c882976e9dc7bbd9ad72e521d610de6adb053f0cb0eae8eeee1866` | +| `dfb-template-object-separation` | `dfb-taint-rust-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-negative.sarif.json` | `ad97cac3ba774f5c2b47b6bb4bcd23ccc35c417ae73b7854bc55c4cafa423caf` | +| `dfb-template-object-separation` | `dfb-taint-rust-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-object-separation-positive.sarif.json` | `25648402820fb819b1440bf50cf3675ff4953dff138a5b11fdddc463b33d6125` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-rust-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.sarif.json` | `17818630829df7cbca350a3b4c933eba8886ed38a20535ca79f080fb220cfe2a` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-rust-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.sarif.json` | `31f05231fa29ad156d05a60a85f4549e5c79fae98192e21b19e860c69bf05ebb` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-rust-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.sarif.json` | `55675739c2fea69487c764b78dd1e1058fb0a0f7fc8ecdf8170b201d8216e902` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-rust-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.sarif.json` | `82c12fa53192d58fdb609932e4c6cada776d64ddbb9ad729a495ac190548fc2a` | +| `dfb-template-same-object-field-separation` | `dfb-taint-rust-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-negative.sarif.json` | `02cdb79d4e5d1fe7b7134e73f88a69bb322d46da0a52a2195ffa071580d364fc` | +| `dfb-template-same-object-field-separation` | `dfb-taint-rust-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-rust-kernel/dfb-taint-rust-same-object-field-positive.sarif.json` | `2851c15b3de4d49e59eba48da015fd055a38d200e62354f8f69cbe79184de146` | ## Language `rust`, tier `language-extension` @@ -76,5 +102,5 @@ Macro-average over semantic dimensions: TPR 0.0%, FPR 0.0%. Macro-averages pool | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-result-error-propagation` | `dfb-taint-rust-result-error-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-negative.sarif.json` | `371810539776c18e73c78bb6bca720faf31d9ec3d1f35c5722c016ca6b5a77eb` | -| `dfb-template-result-error-propagation` | `dfb-taint-rust-result-error-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-positive.sarif.json` | `ec5a84949c6a43065b5093bf9af944c056fedcd38365ec1313338b9311fabdd2` | +| `dfb-template-result-error-propagation` | `dfb-taint-rust-result-error-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-negative.sarif.json` | `565863b76e6af981d8635b81ab8dcfa632fdab574847fcb82de51c3181e54a59` | +| `dfb-template-result-error-propagation` | `dfb-taint-rust-result-error-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-rust-kernel/dfb-taint-rust-result-error-propagation-positive.sarif.json` | `ee05d5b4fdc3549632f0310d04ebe5ff911ceccf733c879fabb17bf7800e4a68` | diff --git a/results/scorecards/codeql-typescript-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/codeql-typescript-kernel-taint-taint-benchmark-controlled.md index 5c47a6e..a1c955c 100644 --- a/results/scorecards/codeql-typescript-kernel-taint-taint-benchmark-controlled.md +++ b/results/scorecards/codeql-typescript-kernel-taint-taint-benchmark-controlled.md @@ -4,60 +4,88 @@ Adapter `codeql-typescript-kernel`: `codeql` `2.26.3` (build `codeql-cli:7d097a4 Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. -Normalized report: `reports/codeql-typescript-kernel.json` (`sha256:848162f40204dbdce0a25dd25014e9d82f32cc5b74551d58dd24745e2cf4a95b`, normalized `sha256:848162f40204dbdce0a25dd25014e9d82f32cc5b74551d58dd24745e2cf4a95b`). Generated from freeze manifest `reports/freeze.json` (`sha256:61d0025957ba5f8a8d3ffa6cd2b46ba058bd67fcf2128568a96ff0eb5a1546e4`). +Normalized report: `reports/codeql-typescript-kernel.json` (`sha256:ffe51480b9c3ab103e67484e5a86e4ba1c35c15d2ffaca6ff11831d7694a501e`, normalized `sha256:ffe51480b9c3ab103e67484e5a86e4ba1c35c15d2ffaca6ff11831d7694a501e`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). ## Language `typescript`, tier `core` -Outcome coverage: `reached` 15, `not-reached` 17, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 32. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. +Outcome coverage: `reached` 23, `not-reached` 35, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. ### Semantic dimension rates | Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | -| `context-sensitivity` | 2 | 0 | 0 | 2 | 0 | 0 | 0 | 100.0% | 0.0% | +| `context-sensitivity` | 4 | 1 | 0 | 5 | 0 | 0 | 0 | 80.0% | 0.0% | +| `dynamic-dispatch` | 2 | 4 | 0 | 6 | 0 | 0 | 0 | 33.3% | 0.0% | | `exceptional-flow` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | | `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | -| `heap-field-sensitivity` | 4 | 1 | 0 | 5 | 0 | 0 | 0 | 80.0% | 0.0% | -| `interprocedural-flow` | 4 | 0 | 0 | 4 | 0 | 0 | 0 | 100.0% | 0.0% | +| `heap-field-sensitivity` | 6 | 3 | 1 | 8 | 0 | 0 | 0 | 66.7% | 11.1% | +| `interprocedural-flow` | 8 | 3 | 0 | 11 | 0 | 0 | 0 | 72.7% | 0.0% | | `local-flow` | 7 | 1 | 1 | 7 | 0 | 0 | 0 | 87.5% | 12.5% | -| `object-sensitivity` | 1 | 1 | 0 | 2 | 0 | 0 | 0 | 50.0% | 0.0% | +| `object-sensitivity` | 2 | 4 | 0 | 6 | 0 | 0 | 0 | 33.3% | 0.0% | | `path-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | -Macro-average over semantic dimensions: TPR 89.7%, FPR 9.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. +Macro-average over semantic dimensions: TPR 77.4%, FPR 9.0%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. ### Cases | Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | | --- | --- | --- | --- | --- | --- | --- | -| `dfb-template-alias-propagation-separation` | `dfb-taint-typescript-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-negative.sarif.json` | `b98671d84929c1564169a7c9624a90124a72c397ce4bdcc582a99c1f5dd9f368` | -| `dfb-template-alias-propagation-separation` | `dfb-taint-typescript-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-positive.sarif.json` | `77391cd5e0f0e010c488c35f37d5ed6cb8cfca4fef53b22e78f09a9fd15b7c2e` | -| `dfb-template-argument-position-separation` | `dfb-taint-typescript-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-negative.sarif.json` | `87cfa7016edea8c6314a2a999419a6d8e6b1d9c87d688ae3a7df1587d6eebada` | -| `dfb-template-argument-position-separation` | `dfb-taint-typescript-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-positive.sarif.json` | `113b0614cab6e9f20c484db4b587269379406f60aeb3de83cd9eb3d59b6bf6da` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-typescript-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-expression-negative.sarif.json` | `ad853c6323dca72017801da39e8404524b3bd7606267738df7b50ac35dafc7c6` | -| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-typescript-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-expression-positive.sarif.json` | `d9240d879fd5541eb2570762fd2201f8da2b61aad3df6caea13b34777a259a7c` | -| `dfb-template-array-element-separation` | `dfb-taint-typescript-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-array-element-negative.sarif.json` | `a49ca90e3cfc44a8a155a7c190956e591d45bb9bd55cbbc391ef6baf64d435f5` | -| `dfb-template-array-element-separation` | `dfb-taint-typescript-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-array-element-positive.sarif.json` | `63b7d9ea759effacab2a84d54532bbe7a95e5d41d258316518a730f76eee37fd` | -| `dfb-template-branch-join` | `dfb-taint-typescript-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-negative.sarif.json` | `e2f86b4d462e247818275d93f2da291abe887834a75b2582da3a77369e05d2a6` | -| `dfb-template-branch-join` | `dfb-taint-typescript-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-positive.sarif.json` | `34aebb4a212a0a4f3a70e6eeb721bd62113d3066b58c60a5d2e121d09ceb5f46` | -| `dfb-template-call-context-separation` | `dfb-taint-typescript-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-call-context-negative.sarif.json` | `eb95ea1183092d2dc9da3806c1d39ca0e13fc63ee7ec7c4c73f4d869f4d8c379` | -| `dfb-template-call-context-separation` | `dfb-taint-typescript-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-call-context-positive.sarif.json` | `4f0a1496d62cd50a99fb5f8dd83b04d00a758616bf5306bfa93c9807b762d6d9` | -| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-direct-negative.sarif.json` | `5b25130fcc049aa4b8e12b6b2886f1d6570b4d7c1cc6ef0d89d4a4c469c32238` | -| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-direct-positive.sarif.json` | `5f0c5078012eddda843d1781a9504f1157b6478e370d599bbcbb50d4f2b73ab8` | -| `dfb-template-exception-catch` | `dfb-taint-typescript-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-negative.sarif.json` | `8fe018e0e4202073f73b2951158791f973bc3105090c6be48336eedb2a94d05a` | -| `dfb-template-exception-catch` | `dfb-taint-typescript-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-positive.sarif.json` | `a6f7c5bd87b5642f3ec2905a445527dde09dc7f3fb00208af0e6f4d90bcd1ad2` | -| `dfb-template-infeasible-branch` | `dfb-taint-typescript-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-negative.sarif.json` | `add888198656729f6f2d958dce41a3e03a989ace6dd2ac66454214c3883eb577` | -| `dfb-template-infeasible-branch` | `dfb-taint-typescript-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-positive.sarif.json` | `34cfac4799dc1b3090e4cf13803a5eeb8de8ed8cd3da712dc53a42fa85374d82` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-typescript-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-negative.sarif.json` | `297c4e2d882fd80fdf92c798e903f3cfd2279d12e0435f4d8ffeed3816bad338` | -| `dfb-template-local-multi-step-chain` | `dfb-taint-typescript-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-positive.sarif.json` | `bbf7f20e02c8d188d9c33832ae6c5eef22478053a83645479e4148d520bbdcc0` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-typescript-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-negative.sarif.json` | `d670dd2a249d8b83fbd07e486bd11b0a8d4cc52260b5419b3f712e45e199fee6` | -| `dfb-template-local-overwrite-kill` | `dfb-taint-typescript-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-positive.sarif.json` | `aeab78d3c0c2e3ff460722991341c07afb754b228ee7224e68d34f24a9a2409c` | -| `dfb-template-loop-carried-kill` | `dfb-taint-typescript-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-negative.sarif.json` | `a17fd1d70a8e8aba3fd3827a3c45353c68c34bd26323acda52c5bd4ee02c4010` | -| `dfb-template-loop-carried-kill` | `dfb-taint-typescript-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-positive.sarif.json` | `547cdaa7aec4a723171d933377bc8d17bc1cad787417b244a05d13ee9768d103` | -| `dfb-template-object-separation` | `dfb-taint-typescript-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-negative.sarif.json` | `4e6cb67371bb29eaa8ff13ddd2b66b00af5f005224c1889fc93f33ac3297918a` | -| `dfb-template-object-separation` | `dfb-taint-typescript-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-positive.sarif.json` | `6102c1c61ddb834bf9282cb377ff25421a26d0d1f742684862904572dbcae454` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-typescript-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-negative.sarif.json` | `7ac68ec9ad3b048e6f6ab2ad5990bf6fb1ae1a71bbc688d46360f7c1697b5161` | -| `dfb-template-return-relay-one-hop` | `dfb-taint-typescript-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-positive.sarif.json` | `b17e62d68280a91dd8676ab77137b16dd1c0d0777f8ab5334ba8400332d5a7c5` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-typescript-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-negative.sarif.json` | `18b1be7af52ebfc0784497adbf3b50c5b087afaa8a4ea39753bffa465ef1351e` | -| `dfb-template-return-relay-two-hop` | `dfb-taint-typescript-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-positive.sarif.json` | `b9c13271829d0d7ee93d5452aa1e0d278a10b0aa6eb712d1102854913624db84` | -| `dfb-template-same-object-field-separation` | `dfb-taint-typescript-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-negative.sarif.json` | `1903f89f38497e04af654287c7d1dedccd9967ba5a7bae9cef2cbda5be0ec577` | -| `dfb-template-same-object-field-separation` | `dfb-taint-typescript-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-positive.sarif.json` | `53562c16311ce966284aad75053384f577fc450cf27041bebb0af3500c3d9ca7` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-typescript-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-negative.sarif.json` | `d696e62ae7375128132cebf425b95653b34a6b92d32999ad17017ad6fde33027` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-typescript-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-alias-propagation-positive.sarif.json` | `337eea31937704f1c2c361713fe660a679e88e1e957504f2d549c03be5ead4cc` | +| `dfb-template-argument-position-separation` | `dfb-taint-typescript-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-negative.sarif.json` | `75af85bdc129cf56cf21158eb7f1ac7f3bca5b15da10cecdaefd8d689fc1c140` | +| `dfb-template-argument-position-separation` | `dfb-taint-typescript-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-argument-position-positive.sarif.json` | `80a2942286d112e31f5094e74345a3549e81bb885e5a952a751cb63054f81588` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-typescript-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-expression-negative.sarif.json` | `74f4a0e5af175d47a563ac510ecac1ce8e2ea003aeda1eb928e86d710891f580` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-typescript-expression-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-expression-positive.sarif.json` | `1e56b94b85751e92a05144b33b209ce5388d01a13f065be74fdf365b4d8121f2` | +| `dfb-template-array-element-separation` | `dfb-taint-typescript-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-array-element-negative.sarif.json` | `559ae27d1891662dfb953a0877b074ff3c7338e909cd4030cedeeafbca8b905a` | +| `dfb-template-array-element-separation` | `dfb-taint-typescript-array-element-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-array-element-positive.sarif.json` | `e7ca8cba2553d3eae667f3f614219627a8f41571583b09de6229cf6ad5d81be0` | +| `dfb-template-branch-join` | `dfb-taint-typescript-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-negative.sarif.json` | `72ea0aaf144802624bc4027a059ced039cf9b23d273ace9421d6a63972450142` | +| `dfb-template-branch-join` | `dfb-taint-typescript-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-branch-join-positive.sarif.json` | `85534af66d38fb199b3f792afbd72fdb6409434cf76878dc24d3aaaa6ddd7c6e` | +| `dfb-template-call-context-separation` | `dfb-taint-typescript-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-call-context-negative.sarif.json` | `606c573230e4aba65cb642ce2529da6a87bd699404677077eab205fad48de7b0` | +| `dfb-template-call-context-separation` | `dfb-taint-typescript-call-context-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-call-context-positive.sarif.json` | `45a55c8d543f628b38ea07c40bf6683a2fca8f1a296ffdf71ae1ff103cc3fefa` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-typescript-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-negative.sarif.json` | `9345c45597dce3fc77836e2ab78dfccf62baddc6accfc41f0eaa33767cab220a` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-typescript-anonymous-implementation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-anonymous-implementation-positive.sarif.json` | `34dd9993242b0cd4c542b21c1482d771259f87c2054d04fd343263c4f90c3014` | +| `dfb-template-chal-callback-registration` | `dfb-taint-typescript-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-negative.sarif.json` | `fb7436e38497cf8b5aa11bd9e2e47c510bcf4739eef9ee69eeae980767947525` | +| `dfb-template-chal-callback-registration` | `dfb-taint-typescript-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-callback-registration-positive.sarif.json` | `06edcf38e3acc01b8d9e560d33777be83da361f230af4a48ed4aad6ead63949b` | +| `dfb-template-chal-closure-capture` | `dfb-taint-typescript-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-negative.sarif.json` | `030d74f651a40bd9e32c4a2ee7b86473d3d6b45d86ed4b76a4d8cff187c4357a` | +| `dfb-template-chal-closure-capture` | `dfb-taint-typescript-closure-capture-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-closure-capture-positive.sarif.json` | `3668ed0818ca92af080ed72627a5bea2765ab4a72fa984c8748be20039175b99` | +| `dfb-template-chal-computed-property` | `dfb-taint-typescript-computed-property-negative` | negative | `reached` | false-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-negative.sarif.json` | `3c6305110e754b1deadfa6932db34d8e017e4d58aa4ac4f4c83310afc09f53ea` | +| `dfb-template-chal-computed-property` | `dfb-taint-typescript-computed-property-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-computed-property-positive.sarif.json` | `b88fc061eecd81ac354bf91f39d90b654909c0624924cf19fd9d07a6faec4892` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-typescript-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-negative.sarif.json` | `fad7843654526b76302f6245344b8cb3074e1e479a3edbdd4e07465f3f0c6b42` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-typescript-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-context-pair-depth2-positive.sarif.json` | `0244aa595b611d01f9c314d957dff0fdbffe0d13a59d62bea14111877f4d787a` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-typescript-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-negative.sarif.json` | `9d1787c10195176bbaabef2182a9f6b15172f104b8dd12766697e4624224a631` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-typescript-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-deep-relay-chain-positive.sarif.json` | `8be348f635c7a0b3f409f61bf5084ec3ce4122de54bcc5206220b23f28ae63ef` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-typescript-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-negative.sarif.json` | `132aca4ba001227584a6473c6059c6d81306b5d2bdce6b03957f80af5621d621` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-typescript-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-dispatch-table-positive.sarif.json` | `851b33f55c6606de88e639c3bce4fdf931a6db0f882ee859b5a3fb16eff75609` | +| `dfb-template-chal-element-object` | `dfb-taint-typescript-element-object-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-element-object-negative.sarif.json` | `292061e9a6c0d671ccd90b96bea39d60cb12e21741c8740a838403a060a01205` | +| `dfb-template-chal-element-object` | `dfb-taint-typescript-element-object-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-element-object-positive.sarif.json` | `343f2115e52e397cc750014f8d0c7f5ac6c6fdd61e5ad01919641d2d640ccf2e` | +| `dfb-template-chal-function-field` | `dfb-taint-typescript-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-function-field-negative.sarif.json` | `a08f4c8b23ab66f76748a2d6b288113d256e7fca0f3ed12906828f31ab308aad` | +| `dfb-template-chal-function-field` | `dfb-taint-typescript-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-function-field-positive.sarif.json` | `95b30dc93be04feef1ba78621ea4daf791c5b6b7e8a196ed7c868d26b7711d74` | +| `dfb-template-chal-map-iteration` | `dfb-taint-typescript-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-negative.sarif.json` | `0c53e79a8a9db213fd9e1f2228a63bb86baf03920c7ced5a4095f4d18f790aa9` | +| `dfb-template-chal-map-iteration` | `dfb-taint-typescript-map-iteration-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-map-iteration-positive.sarif.json` | `83334c541563dd111f80ee86bc158e79e83801500969d7bd073678dc3d03b0f7` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-typescript-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-negative.sarif.json` | `b43056689720d40966ba5467cebbc7c474581c8554b27ef31d076da8fd4f1199` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-typescript-nested-access-path-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-nested-access-path-positive.sarif.json` | `651ed360953141f9227a1bd35116c8b26ac963922a5043d51b178877a6949f1d` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-typescript-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-negative.sarif.json` | `4c2240f7bdf7b4f9850027fc2cd0627cf3b69b64c06287d60b7921fd52e8afe7` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-typescript-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-recursive-carry-positive.sarif.json` | `d94a8f6737f53f385f8c8c81a6ed77f574a104936d0138995ad882e8d6ad1be9` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-typescript-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-negative.sarif.json` | `0783b7fc182768ca689f8cff52d76f55221ae26e412fb5b06247471ed8953208` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-typescript-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-reflective-invocation-positive.sarif.json` | `9bd96c454a2ee316ebdd06ba76e1525973f40f9532f8b2b7b07355eaa5b5b0d4` | +| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-direct-negative.sarif.json` | `69653a782c6c7bf2146965bd8e4b30ee28bbace8873cf724b22a0ca1f3692df9` | +| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-direct-positive.sarif.json` | `5797254fb2be6f552158ac32caa6d90b8b44ba94ee1a086062a2a4eb09d4bf3f` | +| `dfb-template-exception-catch` | `dfb-taint-typescript-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-negative.sarif.json` | `ce7262098f51efab9b9f713616c376cd29bbf6a74adcfabad301762d2ddd65b3` | +| `dfb-template-exception-catch` | `dfb-taint-typescript-exception-catch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-exception-catch-positive.sarif.json` | `f8da05b969d533cf047bed572c3caa56eabc029e24473b7e23a9e48c9d82d96c` | +| `dfb-template-infeasible-branch` | `dfb-taint-typescript-infeasible-branch-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-negative.sarif.json` | `c1fff133ba04f5b3b23b3a68994bb7d41921cec75548d809a583a25e2b6a6d26` | +| `dfb-template-infeasible-branch` | `dfb-taint-typescript-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-infeasible-branch-positive.sarif.json` | `43d98a82451834d12c68130bebead98f4729bcca70dd826ea2f71aca82fd5632` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-typescript-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-negative.sarif.json` | `c800c9019303bc7aace227157d2876bfd1783d1be732962ccb45e15c86ce0612` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-typescript-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-local-chain-positive.sarif.json` | `a4d32625222e7a73483261abd5d68305a76ce97e293f92e40ab7ce8546d1be40` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-typescript-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-negative.sarif.json` | `69d152833e63e3532933f91f68f9da966c7926d8bb267d9264cd589f2c91d2fd` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-typescript-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-local-overwrite-positive.sarif.json` | `18238c1f0963f11746cd0e637cc9b0c4ffd28b5a39062c3c46d86d5f98f0a61e` | +| `dfb-template-loop-carried-kill` | `dfb-taint-typescript-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-negative.sarif.json` | `1d4e6b42a075262af570bcf16c3d3d326cece3e56da6427e3e253977508e9c58` | +| `dfb-template-loop-carried-kill` | `dfb-taint-typescript-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-loop-carried-positive.sarif.json` | `9bdb4f046caf605a2675dbe4eaad10a31d3e01d71fcac233a460683f0c0993a9` | +| `dfb-template-object-separation` | `dfb-taint-typescript-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-negative.sarif.json` | `ea3d02087f2f542e3118b4298b08c3615f269fc879e6f596bc84294b4fa0788f` | +| `dfb-template-object-separation` | `dfb-taint-typescript-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-object-separation-positive.sarif.json` | `1d42fa79ccdbc42acc06fae497b697b657d1e4d4beabdea8cc8d3c8c0e16493a` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-typescript-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-negative.sarif.json` | `085e13d91c1c8f058ebe886de200233fcdf8502f080c30ff8945584f633ed0d9` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-typescript-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-one-hop-positive.sarif.json` | `9f788ee268a746750fef222e673b50178f73499ee6141f3aa6f7c95e76022011` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-typescript-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-negative.sarif.json` | `8b7c857617613c756dad886d0d07fdbc57f26cc5833100386df3322f348b6aac` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-typescript-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-return-relay-two-hop-positive.sarif.json` | `dda5c77de4ac41ef9ada9cfaa88c17e03fb671abaccc1ad975e7ee826202b2d4` | +| `dfb-template-same-object-field-separation` | `dfb-taint-typescript-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-negative.sarif.json` | `e72b25cfe990fec1c1e1c0ce0ac2d6b05dbc68f749d06292d82da1ab88b99487` | +| `dfb-template-same-object-field-separation` | `dfb-taint-typescript-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/codeql-typescript/dfb-taint-typescript-same-object-field-positive.sarif.json` | `4064f5d37c6f168377413c822e843c76fd3f9b3934bb90410322b591dffe1a3d` | diff --git a/results/scorecards/joern-java-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/joern-java-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..343dd10 --- /dev/null +++ b/results/scorecards/joern-java-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `joern-java-kernel-taint-taint-benchmark-controlled` + +Adapter `joern-java-kernel`: `joern` `4.0.610` (build `joern-cli:4.0.610`, adapter version `0.1.0`, configuration `ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/joern-java-kernel.json` (`sha256:7e3c4cb6adbe7325bb5f9f12a62f0d0176faacd5825ce5c9f32c7f67a03c1e85`, normalized `sha256:7e3c4cb6adbe7325bb5f9f12a62f0d0176faacd5825ce5c9f32c7f67a03c1e85`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `java`, tier `core` + +Outcome coverage: `reached` 26, `not-reached` 32, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 4 | 1 | 1 | 4 | 0 | 0 | 0 | 80.0% | 20.0% | +| `dynamic-dispatch` | 3 | 4 | 2 | 5 | 0 | 0 | 0 | 42.9% | 28.6% | +| `exceptional-flow` | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0.0% | 0.0% | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 7 | 3 | 1 | 9 | 0 | 0 | 0 | 70.0% | 10.0% | +| `interprocedural-flow` | 7 | 2 | 0 | 9 | 0 | 0 | 0 | 77.8% | 0.0% | +| `local-flow` | 7 | 1 | 2 | 6 | 0 | 0 | 0 | 87.5% | 25.0% | +| `object-sensitivity` | 3 | 2 | 0 | 5 | 0 | 0 | 0 | 60.0% | 0.0% | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | + +Macro-average over semantic dimensions: TPR 71.8%, FPR 18.4%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-alias-propagation-negative.json` | `5f594adb25b23f78e7052ca66d62ffc161e12d8bbe60394fb9faf97a9f47ce23` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-java-kernel/dfb-taint-java-alias-propagation-positive.json` | `7e630f1cc02fb1d70d562b3989eb9b9c243a18228c1feedda3d57050e58afd95` | +| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-argument-position-negative.json` | `91c1bcf9640b9aa8b6d8e6267009be01bb6ad4b10fdc092b84f6f778e7aade88` | +| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-argument-position-positive.json` | `2ecad5e78181dc2db7870df2a6de2824226d552c4b5ee3dae25059088d7331cd` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-expression-negative.json` | `4c9f69689840cc4029ecc249bb39a2cd8d5e0ce099d102c7cdd677c384c70fc6` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-expression-positive.json` | `4eb584a8044295691d064a0f1e7c7030627cfc4a2447f6b2064cf9b0f4ae36a0` | +| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-array-element-negative.json` | `07f2d424f8c8fbbf1ed1a0f63c6276c0e0a3ba44449c9b76f28021284bda8c71` | +| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-array-element-positive.json` | `fbe1e8ef3b5234ac35d9f7ab5285f2502bab3db023a377af094b051ea6d40ce6` | +| `dfb-template-branch-join` | `dfb-taint-java-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-branch-join-negative.json` | `a664ff668304809f5269ba81f4bc6e9d448497f88b38cde0ab0ba49e58649106` | +| `dfb-template-branch-join` | `dfb-taint-java-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-branch-join-positive.json` | `4906be6ed7f6b27cbefbbc6db25b4b49649736d3cd169c0e499d98959b4222a4` | +| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-call-context-negative.json` | `30decfc3a8f0c9f9506d46ee250f66e224d8e242994ad6bbcd418245a4b4e0ab` | +| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-call-context-positive.json` | `082bad231eea3501e0a6dffadca21985b86ba8538ea7c936175e5dd606b1460c` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-java-anonymous-implementation-negative` | negative | `reached` | false-positive | `reports/raw/joern-java-kernel/dfb-taint-java-anonymous-implementation-negative.json` | `ce40ed898e69ead6c0489884104e840537379e471a38cec8825cce377cc689e7` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-java-anonymous-implementation-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-anonymous-implementation-positive.json` | `431fab9781fb78b9deb2ccce4e620dfe366cb659f852dd2f59fac6ef1948b773` | +| `dfb-template-chal-callback-registration` | `dfb-taint-java-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-callback-registration-negative.json` | `83639be40bc27270cf2088f769e85d6f6b92cad9ccc5b8b2e7aa4ce67746fc02` | +| `dfb-template-chal-callback-registration` | `dfb-taint-java-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-java-kernel/dfb-taint-java-callback-registration-positive.json` | `d83d06a79dd8f608da3f69df4f7135ba37384aa1caf4459c02b046a8753f1fd3` | +| `dfb-template-chal-closure-capture` | `dfb-taint-java-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-closure-capture-negative.json` | `47503c96a251bcdeefbd61e848af4f4eb15793cb4a6e31220053334387f44c3e` | +| `dfb-template-chal-closure-capture` | `dfb-taint-java-closure-capture-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-closure-capture-positive.json` | `77b2ff1d2aed231d9d05908adc1c184f6f3f92c5d18e36130294dfce3c2376d6` | +| `dfb-template-chal-computed-property` | `dfb-taint-java-computed-property-negative` | negative | `reached` | false-positive | `reports/raw/joern-java-kernel/dfb-taint-java-computed-property-negative.json` | `84cb64dd5f31b3184a8e1d3b6c1913f951d7f366460f75c290b751d24c0f7e22` | +| `dfb-template-chal-computed-property` | `dfb-taint-java-computed-property-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-computed-property-positive.json` | `509d6f5cc0327e906b8dfb1ce36b171d0786646b90df3d676786cf597b4d2bd0` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-java-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-context-pair-depth2-negative.json` | `acb7607cbfe6ac807983b0c0cb5e22e2146d58c6690f63b6301e74d62f0bc0eb` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-java-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-context-pair-depth2-positive.json` | `34e44c39cd5b1242233609fa9e5d3d7ef67a595c289fab2a2b7018b11288c93c` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-java-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-deep-relay-chain-negative.json` | `478f4f22d72538f65d801dd19973d4a832e2dece3e05ad1ed111af711234e2df` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-java-deep-relay-chain-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-java-kernel/dfb-taint-java-deep-relay-chain-positive.json` | `ee171b0fdad2ee17f6484b1482d412123434e6e0961135dcce1a896bf90eab73` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-java-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-dispatch-table-negative.json` | `99f76908d8b123e8d40517f2e622573caac74e46cb868e492070922f2f1f62da` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-java-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-java-kernel/dfb-taint-java-dispatch-table-positive.json` | `320ec15106a9b3e1a318ce7b034b02e1b8ccfaaaec35c7e7a643475af0d248f9` | +| `dfb-template-chal-element-object` | `dfb-taint-java-element-object-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-element-object-negative.json` | `de81e92c9d3fd8891e17a5d204e6684244055812ae8343cd806b6d93f0028dea` | +| `dfb-template-chal-element-object` | `dfb-taint-java-element-object-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-element-object-positive.json` | `64e1836851ce086f03a17a6ba6c1d411ea6fe32590ba590511084d45a92e0e34` | +| `dfb-template-chal-function-field` | `dfb-taint-java-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-function-field-negative.json` | `07ae16bb20921da652f0d9fb5ec0980ffa495bb8452083258e9145f682d0334a` | +| `dfb-template-chal-function-field` | `dfb-taint-java-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-java-kernel/dfb-taint-java-function-field-positive.json` | `4d8c62ad110afd565ab7cc97b1d729e6041b94008f777ba0e3353e9e7647ce24` | +| `dfb-template-chal-map-iteration` | `dfb-taint-java-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-map-iteration-negative.json` | `a385bb9022ecb11919d4b0141bb502044bc19edce90373d0720fc2d0565a81d0` | +| `dfb-template-chal-map-iteration` | `dfb-taint-java-map-iteration-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-map-iteration-positive.json` | `a300cca36a85d3ff334257adaf601cf89348fd2a25142d14fb8498875a8004a2` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-java-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-nested-access-path-negative.json` | `c52fc52a40ef63bc6b8664ffd21df2e3f53ede1a2bcf6f1a4ff46e4a1bdfe829` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-java-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-nested-access-path-positive.json` | `c683db87ffd0d10da82198bca3c5d4ef223b23ba620a1279b586106803133047` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-java-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-recursive-carry-negative.json` | `7b7a287bff8028cd2976cdb5b56c83d796450c579555afb606946c9e5cf03a1d` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-java-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-recursive-carry-positive.json` | `d47c84aba6326e6a6dbe5e9d04d557c931183b5dbc9010b7b5fa4e800086f27f` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-java-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-reflective-invocation-negative.json` | `e5796eecd58d00d2645ebcf009e9b0554c7ea124a623625efda5116002d90745` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-java-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-java-kernel/dfb-taint-java-reflective-invocation-positive.json` | `25809cddc968726666c1779393c9248430c14b65675bbd995c74fc88fa5e61b5` | +| `dfb-template-direct-propagation` | `dfb-taint-java-direct-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-direct-positive.json` | `3e7989f312010f3e193db486af48c288a16743ddc32be212d513316697221082` | +| `dfb-template-direct-propagation` | `dfb-taint-java-explicit-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-explicit-negative.json` | `8342e4531b41b968fbdec88ff8cd107fc4d64951b2c0fc16432cdbbd62229d7a` | +| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-exception-catch-negative.json` | `76dfd74c7624261d681188088403599602fdb4334851275aa6097a1c4c7bb60d` | +| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-java-kernel/dfb-taint-java-exception-catch-positive.json` | `fca3efb2f229b971eeba712d3afc572e35664b1c714177f798853d429d8f3de8` | +| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/joern-java-kernel/dfb-taint-java-infeasible-branch-negative.json` | `21604f6476d428770403fea78c7a81cc47e03b58525435a0b610e0d933cf69ea` | +| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-infeasible-branch-positive.json` | `d018ba2dc5d7670499c765541dfff79603f730f5c010cefee368d1970ec0a328` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-local-chain-negative.json` | `e48653c18d1b44bcf487785ab40a4405e76a7b34ca893857f50138df8b13a51b` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-local-chain-positive.json` | `c8e803038bcd923440e6a0e8fdcdd91490aaba66e2b060485f566c694f249fa7` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-local-overwrite-negative.json` | `b81d7b826d08fd449c3a0486d2623a8db7b6c95fea6239224a9bd6ead8d00b91` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-local-overwrite-positive.json` | `977af7d3c641f006eed0178037f63e4cb2b9c43b0c4afaea9c78e1094c23b47a` | +| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/joern-java-kernel/dfb-taint-java-loop-carried-negative.json` | `785b568855389eae2d5dc33d300bc7aa87dd9076b431a0d812e399d4bd962850` | +| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-loop-carried-positive.json` | `75f29301ae586a842dbf69c859432dc0bb7ecf5f4b6f0e9d6dfad13b74ad6dbe` | +| `dfb-template-object-separation` | `dfb-taint-java-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-object-separation-negative.json` | `b5a17ab6241e2e304062383ccea0a5fe9e392ff148d3085dfc5918816670132c` | +| `dfb-template-object-separation` | `dfb-taint-java-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-object-separation-positive.json` | `37d4a8a1baa7ce169e0de0f128bb0d4bcc25c0945515b4bbc5f50f2b82f26f0f` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-return-relay-one-hop-negative.json` | `9aba8764a3887c6e8edc0008a5baddc2c48fba4c982df4632db399f801581c40` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-return-relay-one-hop-positive.json` | `2d16af2876b8019fd418d562d3b762378e4abd7dfbd5196a029f6524a9b56dca` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-return-relay-two-hop-negative.json` | `5a63932d7dee55bbfbd64c74648dd4c4600b61de315017ee23a0c183633eac39` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-return-relay-two-hop-positive.json` | `1edda5fd8e4edb6f8424cb3bac05e116e9e78cd9b02fcd5aa1e96c28fd0136f8` | +| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-java-kernel/dfb-taint-java-same-object-field-negative.json` | `03498d5883094781d99afbf89665e572533c9cdda6e11d57c8906647497c7566` | +| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/joern-java-kernel/dfb-taint-java-same-object-field-positive.json` | `bfad8bf9ab2601b5add5f4d7cb8cbf1cc906b22e0ae9842757f58ccfa8f31f1a` | diff --git a/results/scorecards/joern-javascript-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/joern-javascript-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..2391577 --- /dev/null +++ b/results/scorecards/joern-javascript-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `joern-javascript-kernel-taint-taint-benchmark-controlled` + +Adapter `joern-javascript-kernel`: `joern` `4.0.610` (build `joern-cli:4.0.610`, adapter version `0.1.0`, configuration `ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/joern-javascript-kernel.json` (`sha256:d794fbb8d72cb5d836ffe45d8caf421113931b9bc376424c62b57f753b820dfb`, normalized `sha256:d794fbb8d72cb5d836ffe45d8caf421113931b9bc376424c62b57f753b820dfb`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `javascript`, tier `core` + +Outcome coverage: `reached` 27, `not-reached` 31, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 4 | 1 | 0 | 5 | 0 | 0 | 0 | 80.0% | 0.0% | +| `dynamic-dispatch` | 2 | 4 | 0 | 6 | 0 | 0 | 0 | 33.3% | 0.0% | +| `exceptional-flow` | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0.0% | 0.0% | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 6 | 3 | 4 | 5 | 0 | 0 | 0 | 66.7% | 44.4% | +| `interprocedural-flow` | 7 | 4 | 0 | 11 | 0 | 0 | 0 | 63.6% | 0.0% | +| `local-flow` | 7 | 1 | 2 | 6 | 0 | 0 | 0 | 87.5% | 25.0% | +| `object-sensitivity` | 3 | 3 | 1 | 5 | 0 | 0 | 0 | 50.0% | 16.7% | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | + +Macro-average over semantic dimensions: TPR 68.1%, FPR 18.6%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-alias-propagation-negative.json` | `221acb59f0954962c3d77b68c8ee13e975eb1d9b7a5dffcfa10e10377f42c968` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-alias-propagation-positive.json` | `d3511ffcdff979365099ff514cc0dbc411dec8e83c137849eb0dd7896d6f9414` | +| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-argument-position-negative.json` | `230bcc402f6e0b5a5fcd267e3eb40842670fa754ab4c15a5f480ee1fd2183c66` | +| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-argument-position-positive.json` | `6070d5e3fa83435ce435c993e7593686f841a8a7757b1e2a82002f5f32e643ee` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-expression-negative.json` | `bddc3c8fdbfb59bd8aab8a97bc390d094d22df5a775fe829e6f10e43c46bb9ff` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-expression-positive.json` | `1a63942eb80ed52f0408082514a55869136c6ea9f555c09fbeabc5122c637a31` | +| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-negative` | negative | `reached` | false-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-array-element-negative.json` | `d78d4d2a9f7fa7d28b1fe15b888246f0808f858776bbdf5fa77d18f348b48f8a` | +| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-array-element-positive.json` | `5ee34c0827fe9faf8b915c87d9260468f2e7f9b6c988a180eca377c35d6fc457` | +| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-branch-join-negative.json` | `bc9a330264e285fd33f279764c61f0e5551e8f056e4b54163478b7c2055fd758` | +| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-branch-join-positive.json` | `35b48e07ec9b5368a83f7047241c0c52153f4f26b7610b1eefb684c68e62ef27` | +| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-call-context-negative.json` | `005d844ce844438a41711592d28ab25be06e81d4aa8171df05eda46fd220ccb4` | +| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-call-context-positive.json` | `77e12623e5c4d707ed807b131cfe65b9b7710d99612467cdaaf9e0b68d90042a` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-javascript-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative.json` | `ff98aa975368c446f038f171571c9ff9f649386f7448ceb93356bb0d7148434d` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-javascript-anonymous-implementation-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive.json` | `315c8f9a1d5ecce3e7529e1b518f99a0e8ac442359761762353430ee2fa5fc39` | +| `dfb-template-chal-callback-registration` | `dfb-taint-javascript-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-callback-registration-negative.json` | `fe86f46e86be6b81b9581df3486d709232b7b1a865badd268ebdfb94defe8c9e` | +| `dfb-template-chal-callback-registration` | `dfb-taint-javascript-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-callback-registration-positive.json` | `5bc09ee591db2b55575de8d9c2a999e44190188b6726fa6bc9f779313a2f2d67` | +| `dfb-template-chal-closure-capture` | `dfb-taint-javascript-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-closure-capture-negative.json` | `fef6c816ea6aa35fadcf1ae6583fbd9d50feac518b81f191da95e5f0658ef25b` | +| `dfb-template-chal-closure-capture` | `dfb-taint-javascript-closure-capture-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-closure-capture-positive.json` | `0813b6a31f73d44ad79276bb4a1e609dab355060be4989dcdc6715d0fa9a05e8` | +| `dfb-template-chal-computed-property` | `dfb-taint-javascript-computed-property-negative` | negative | `reached` | false-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-computed-property-negative.json` | `acc728bc5014b71f7748f967d5fab93de30f9d449c443f4629a5fb180098f506` | +| `dfb-template-chal-computed-property` | `dfb-taint-javascript-computed-property-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-computed-property-positive.json` | `2595c4540e49d36e5708171689839f70130c7b066466e8f542b171ee6f2fae83` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-javascript-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative.json` | `323c0d9b00785276ca4a8fcd8594b2fdd99e7e1d9d0d2f1bd72d10a39ab51a50` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-javascript-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive.json` | `048caf32047ceaf99059c91e226d103374c41988f8e0222fa1d7d95a391db01c` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-javascript-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative.json` | `9b0e358f861dc1040f81199641ba35cc010852659d14282c4c8d4052e560d52a` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-javascript-deep-relay-chain-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive.json` | `57359ac2a942dc3a1f1277827849b15352f572f19a5e02987224b5c9a6b01792` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-javascript-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-dispatch-table-negative.json` | `a942e20bf6adaa077c646760a6511c6e5fc1269437beba94a9f3a957059e0bf4` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-javascript-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-dispatch-table-positive.json` | `9d5cba5fa2d3ef5666b297f1beb7ed0b10ed0e70a4257853dfd7e92727c38170` | +| `dfb-template-chal-element-object` | `dfb-taint-javascript-element-object-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-element-object-negative.json` | `555e602ba7eb91c11fdb6a0f75ee97d48a65410d91d029ef04785d5d377a4ea6` | +| `dfb-template-chal-element-object` | `dfb-taint-javascript-element-object-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-element-object-positive.json` | `06ed33d02ef1af80e39b4348a6f3dfbf83d09546c71ac46f4be0e44bc79c930b` | +| `dfb-template-chal-function-field` | `dfb-taint-javascript-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-function-field-negative.json` | `104adb5d53e6b822f50ebbff1ddee0272f7a8ac7e836e0c0b74847787afb0d3d` | +| `dfb-template-chal-function-field` | `dfb-taint-javascript-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-function-field-positive.json` | `4c4201b4003f00b25bf75a81b3e9e1e221626707f0a062931fdb89de79720ddf` | +| `dfb-template-chal-map-iteration` | `dfb-taint-javascript-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-map-iteration-negative.json` | `295fe16a76ca803bd468706175da6d2581d171343fe91298a16106c44a675379` | +| `dfb-template-chal-map-iteration` | `dfb-taint-javascript-map-iteration-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-map-iteration-positive.json` | `53cae0a080d832d465d98eb63e8fc9d3abeef33e847fda1fac7b3a023add43d9` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-javascript-nested-access-path-negative` | negative | `reached` | false-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-nested-access-path-negative.json` | `d6363fe6e375dcaaa325a938c82e05e30bc6c1c00507c484248638439e58aefb` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-javascript-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-nested-access-path-positive.json` | `578b0b5538ce24c5cc2a25e5f9950cf913a41c8031cd9f82d8d1a6e2f3c8601d` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-javascript-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-recursive-carry-negative.json` | `c83876cde9d555b21b0d7e5c8a964f465a178b0b75466d978c5d67216462445e` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-javascript-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-recursive-carry-positive.json` | `c1a8a3057d7378c845b959c39b99396d5e870aef0f44c390877160c6dd9c9fd0` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-javascript-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative.json` | `83695ce4368db18ee721368bb81acd6595e23eda06f3c16899f58cae6bda7f5e` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-javascript-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive.json` | `0eda293ef4b8b5e105459ed194e44bea84448c81a915ee7bb2d35c97797f657a` | +| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-direct-negative.json` | `1e1fb7e1e24a8d17b0f28c9d152c7da471c4f2a182f285b1237993a2470fc5a5` | +| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-direct-positive.json` | `cfaed02cb094a5c39365f9105c7ce39c5ef34515538fc62dd6f073595fbe6a1b` | +| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-exception-catch-negative.json` | `e4c6748b3bb01846b1975a0f0ff8bf570bfae76142ee9cfb7567a1ed5f0cc3dd` | +| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-exception-catch-positive.json` | `84c4514e7f596d6149e672956abebf5c89db11894ae521d57bd7e38e9054e5f2` | +| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json` | `f9df86af932a015e2eab905a0a9cc136d1cc1e16cea52fd8f87f1fc1041d10b8` | +| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json` | `d846aea2dbb6fed3007a069ed6626381ea31b592e713bc21e704bb284c9076fe` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-chain-negative.json` | `6cc29b019d639aec680537792a514c3078d76801f4dc41cd8c2e92eb44548a65` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-chain-positive.json` | `87d94962867b4e6fc89b4a6c8ad663744f7cb62b6166f0c0950cf046d066278b` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json` | `08a7243bb1108c4a521841ff5fdc3040d895fc91d8ca0082a69090a2b94c059f` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json` | `416977635a64dbf0daaab4b279a359971fa6a224b0feced48258d22b5ac92929` | +| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json` | `7ab996b7fa4a58b3dd937c44acb463c402e73e4eaf73fbdf7ff63e40c506a2f4` | +| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json` | `69095faf3e141bc3b48ca555ba89ff8d6b7914ffdb9155525708c36f7490faf0` | +| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-object-separation-negative.json` | `f1d1a584b192a5fcf079676620277d92e11a9abdc74eb20d49d6b90552ba7744` | +| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-object-separation-positive.json` | `f229a6aa07576507f77e943931973053c93faefc29cfc8dcac58d17d869f081f` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative.json` | `3f6622d85468ea7d9fbc261ae26da5fe73b7a308e5c06ff5f8857e3c9ffc3474` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive.json` | `20b6bf008c9105db456be6270cea327da98188f236b7784929bc51b5ea7e4631` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative.json` | `59bf40b55ec3a84894207854e6ce7c7c53927ca76f465aa2e64f86ad9ea70758` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive.json` | `5889312d3e8c665a8cf2cba9bd5635affa84d696fcc1fb9029a077c5180a5805` | +| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-negative` | negative | `reached` | false-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-same-object-field-negative.json` | `fb56902a4ce9c49b841d2210946bccc06c33218f4b3122b192037bd18e12d959` | +| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/joern-javascript-kernel/dfb-taint-javascript-same-object-field-positive.json` | `eab33474d0a22d303fbe330f9a4bcb6d03825b89758e23b30ce3300afb0783ee` | diff --git a/results/scorecards/joern-php-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/joern-php-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..b4430f6 --- /dev/null +++ b/results/scorecards/joern-php-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `joern-php-kernel-taint-taint-benchmark-controlled` + +Adapter `joern-php-kernel`: `joern` `4.0.610` (build `joern-cli:4.0.610`, adapter version `0.1.0`, configuration `ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/joern-php-kernel.json` (`sha256:1638b81a764de42658700e1f3deeeebf808055b2582db4e21c65c8ed0b7ddab5`, normalized `sha256:1638b81a764de42658700e1f3deeeebf808055b2582db4e21c65c8ed0b7ddab5`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `php`, tier `core` + +Outcome coverage: `reached` 25, `not-reached` 33, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 4 | 1 | 1 | 4 | 0 | 0 | 0 | 80.0% | 20.0% | +| `dynamic-dispatch` | 3 | 4 | 1 | 6 | 0 | 0 | 0 | 42.9% | 14.3% | +| `exceptional-flow` | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0.0% | 0.0% | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 7 | 3 | 0 | 10 | 0 | 0 | 0 | 70.0% | 0.0% | +| `interprocedural-flow` | 8 | 5 | 1 | 12 | 0 | 0 | 0 | 61.5% | 7.7% | +| `local-flow` | 7 | 1 | 2 | 6 | 0 | 0 | 0 | 87.5% | 25.0% | +| `object-sensitivity` | 3 | 2 | 0 | 5 | 0 | 0 | 0 | 60.0% | 0.0% | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | + +Macro-average over semantic dimensions: TPR 70.2%, FPR 16.7%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-php-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-alias-propagation-negative.json` | `b3c9555dd2347613b57ca43afaff462ea67fd37189e3e6ff3a67478de568e7ee` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-php-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-php-kernel/dfb-taint-php-alias-propagation-positive.json` | `bbb435e079e2d8380bd081d8f8aca0e1f714103998f5cf4672c97d15293f0a9b` | +| `dfb-template-argument-position-separation` | `dfb-taint-php-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-argument-position-negative.json` | `d7ac8568ebca6fb7f070c7099549ef52130429cfcf738a09264a29acfdfb40df` | +| `dfb-template-argument-position-separation` | `dfb-taint-php-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-argument-position-positive.json` | `4885ce82467cd96cb51badd36b39815953e7cd9c421ee65c6fbb402a6f97b249` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-php-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-expression-negative.json` | `a5aec2c66eb457006f40f17f826ac8697961514f3b04e0b723e72cc172e46307` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-php-expression-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-expression-positive.json` | `bf21d753408584a5a6fee9aa67180307886b07c1553205d94872827392f5fb1b` | +| `dfb-template-array-element-separation` | `dfb-taint-php-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-array-element-negative.json` | `b48c8b046792fe338dd57abb44cfb61f6c8a1afd4ec972f426ca69722538e6ea` | +| `dfb-template-array-element-separation` | `dfb-taint-php-array-element-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-array-element-positive.json` | `d44598b530e56e1ce1e08a5b4485c45807ed33aeb74c7f9958a3090304eed326` | +| `dfb-template-branch-join` | `dfb-taint-php-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-branch-join-negative.json` | `e130d167f51e6ed2c35609f7824f0383097e8832ea2cd727e27a5238c3604a71` | +| `dfb-template-branch-join` | `dfb-taint-php-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-branch-join-positive.json` | `d2e7fb1323dc61cbe6cf6b99342df323e59dcddb8c6af5aed4c98062bbc8e19b` | +| `dfb-template-call-context-separation` | `dfb-taint-php-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-call-context-negative.json` | `ef971612c093e116d3c39f95fb7d8f3593fe2a39d6b46aa3083e2e0fa17fa618` | +| `dfb-template-call-context-separation` | `dfb-taint-php-call-context-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-call-context-positive.json` | `862990282e9711d64348de2ae4c18fd28b522e577293aa6da3c9cdccd2c16404` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-php-anonymous-implementation-negative` | negative | `reached` | false-positive | `reports/raw/joern-php-kernel/dfb-taint-php-anonymous-implementation-negative.json` | `2fcccf4998002216414566e57355509860f914a069751434511ef6679ccec7c7` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-php-anonymous-implementation-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-anonymous-implementation-positive.json` | `a4c88fccce959abbfa3d53bb17b8fef2635eae50d80003f47925aec977817c0a` | +| `dfb-template-chal-callback-registration` | `dfb-taint-php-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-callback-registration-negative.json` | `3e312b22312ef6c8173d70d3aed516996d50202e0c97a9f0196f39e22dff6105` | +| `dfb-template-chal-callback-registration` | `dfb-taint-php-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-php-kernel/dfb-taint-php-callback-registration-positive.json` | `8cab2b92a89d7e027fdb6bd9005d9a3bb407f649886fc8983f00b91edf711a2d` | +| `dfb-template-chal-closure-capture` | `dfb-taint-php-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-closure-capture-negative.json` | `196a5d1fc9e4972bebe64b5d8ac7fc6a4661ae8a1643e78d229ab9ca3ee7143f` | +| `dfb-template-chal-closure-capture` | `dfb-taint-php-closure-capture-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-closure-capture-positive.json` | `629046e12cfb07ab9765ec3828826f0d8674c7f14a954f5af77ec19764bdf75c` | +| `dfb-template-chal-computed-property` | `dfb-taint-php-computed-property-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-computed-property-negative.json` | `e12f342fcb153e271cb26f50c65ffcc9c52339fd713b38a719ebd3e63000d459` | +| `dfb-template-chal-computed-property` | `dfb-taint-php-computed-property-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-computed-property-positive.json` | `96933eecc92132a1bf4d7ba290171da067f7b17eb66af49b1925833566d47697` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-php-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-context-pair-depth2-negative.json` | `029e57b49d4a1b56b6c082d4915a291f95ddf87f07a0ba07df2a750b997d9835` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-php-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-context-pair-depth2-positive.json` | `17080444d352300341072526303515358cd7564b4c1eda111a903bde5d5bf3c1` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-php-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-deep-relay-chain-negative.json` | `0a228a52b29afbdc3275e9aa24bdbf78bdf14d2719494852704f2b62e5727d82` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-php-deep-relay-chain-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-php-kernel/dfb-taint-php-deep-relay-chain-positive.json` | `452083b47bb057500921f9adf83c3be6eaaa5afc1e776333e9656bcbca22a385` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-php-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-dispatch-table-negative.json` | `9ecd8f26183eae352debad6aa21b5668fac2d6d657dbd990d52bd686ba3dd54f` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-php-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-php-kernel/dfb-taint-php-dispatch-table-positive.json` | `95f17b6e2cf639710dce14bf177b57ae9a1f2a54f48a09f70ab45bc5961500fa` | +| `dfb-template-chal-element-object` | `dfb-taint-php-element-object-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-element-object-negative.json` | `f046ea0b6bf28fff6b0d38afdc57ede82ca90e49ba303db6492922e10a44b6b6` | +| `dfb-template-chal-element-object` | `dfb-taint-php-element-object-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-element-object-positive.json` | `2d05354c014984bdc04bb5e650e6b8421719f5101ed7e0eb65a81b3eed2a1767` | +| `dfb-template-chal-function-field` | `dfb-taint-php-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-function-field-negative.json` | `1b4db3a0b5b4e45d93eb339197f0a87e69b91b86af6688083d42f3289e230f61` | +| `dfb-template-chal-function-field` | `dfb-taint-php-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-php-kernel/dfb-taint-php-function-field-positive.json` | `1353341be0e36c67b5176a18bb9a165c729cd7aaa3df9c3fd6bb128f3b099b28` | +| `dfb-template-chal-map-iteration` | `dfb-taint-php-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-map-iteration-negative.json` | `4e6bf2c7b874b16030020172987137b36ce2fe0074ccdeacc11bccfc39aaefa3` | +| `dfb-template-chal-map-iteration` | `dfb-taint-php-map-iteration-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-map-iteration-positive.json` | `db5f0cdee7efe61d2842c16f2282bf9fbbac177a527b5635a45063abdccd6149` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-php-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-nested-access-path-negative.json` | `70735bceb62f9b96e9a9ca00bc0bc02516d940ce3768b93ace60296c724b3181` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-php-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-nested-access-path-positive.json` | `7250b87f5e1cff7742dfa9ac15e20ed8e3c92540ab8388104356d36584d2e894` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-php-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-recursive-carry-negative.json` | `1988d4a58e46daded150556f5785e18dfb738334f456c2868586f56fb65ed381` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-php-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-recursive-carry-positive.json` | `bec9e0ae055a74e3ab1c061dc1a9f7613d93ac6def93b961de0606d0f150e32d` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-php-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-reflective-invocation-negative.json` | `829e712005f2db00cd793a96b010d634cd06b0020c16785611074237dea28450` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-php-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-php-kernel/dfb-taint-php-reflective-invocation-positive.json` | `0f0bf3e9e93f1622db3c3bad881741f22313dbd7e43936a08bba5d1bbe953ef6` | +| `dfb-template-direct-propagation` | `dfb-taint-php-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-direct-negative.json` | `e36b4a7652dbd726f3ea62736604d72319fac0c6637d15a57de173e2c868d23e` | +| `dfb-template-direct-propagation` | `dfb-taint-php-direct-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-direct-positive.json` | `db1bda420992c4aef97f9fc54c33a7c912b0fa4b1c4c7cd3562ac938aa8681aa` | +| `dfb-template-exception-catch` | `dfb-taint-php-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-exception-catch-negative.json` | `1eb59acb997a97b49fd0d5988f759c548553ef7eae2b8a643d398c686848daaa` | +| `dfb-template-exception-catch` | `dfb-taint-php-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-php-kernel/dfb-taint-php-exception-catch-positive.json` | `a13fc433aaa4e64eaa574d923f0320bb30a0a068f1ed080a7b40854805c9a975` | +| `dfb-template-infeasible-branch` | `dfb-taint-php-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/joern-php-kernel/dfb-taint-php-infeasible-branch-negative.json` | `6c5a13987674606724254bcba7bedff938680f50512171158e3ec091ee355d4e` | +| `dfb-template-infeasible-branch` | `dfb-taint-php-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-infeasible-branch-positive.json` | `1768825a614e714c8e06ff35680e32ac1e1f1fa52fa9aef0663e1b18e94d681b` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-php-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-local-chain-negative.json` | `8cb00320c61fbe784cbf2afaa549f379fa6f60acf23bdacb424271d1c48d370b` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-php-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-local-chain-positive.json` | `47a22d5d05f2af766b6918b497fe83daf7ba167d10e8b0726fcae4cd9833312c` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-php-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-local-overwrite-negative.json` | `dac17660e6f362648dfa90b65628c93ef02b3d56e358a9575e3fb9e634899084` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-php-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-local-overwrite-positive.json` | `6667b48906e6b82d47974705d5484a8ef33b65e5e62868780c235b31bd5f0f8c` | +| `dfb-template-loop-carried-kill` | `dfb-taint-php-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/joern-php-kernel/dfb-taint-php-loop-carried-negative.json` | `c6e8c5563d3f28a60ef19dc8e41ec446bdfe831f6d048a8d3101b6bbaa376099` | +| `dfb-template-loop-carried-kill` | `dfb-taint-php-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-loop-carried-positive.json` | `5989ed4022f2d27ad7653123a06604076c49e0f604173998f2fe4266a230aa66` | +| `dfb-template-object-separation` | `dfb-taint-php-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-object-separation-negative.json` | `3133b2d36cda7b8b74da6ecef61e72b98e95d26f24c727f7286157647093db82` | +| `dfb-template-object-separation` | `dfb-taint-php-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-object-separation-positive.json` | `2924b8fa076a39f04b91f7426e725ce7537767980782793f49b99393cc9249a5` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-php-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-return-relay-one-hop-negative.json` | `cd446055e6512facfc799817f466395f3aac6aad23ebba9ed40665c1c2f25a05` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-php-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-return-relay-one-hop-positive.json` | `0337553694e98aa92c742075e286680f45fc658c12afb7f3750288269753667e` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-php-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-return-relay-two-hop-negative.json` | `4bd2211abbc57129a581ab02522a0319c9f463ec63fd483ecd3a73dcb6de14c8` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-php-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-return-relay-two-hop-positive.json` | `f41438039bf88bcd692c217f9229a24bb8ef01d097c4ca3d95b92113e29d1ce9` | +| `dfb-template-same-object-field-separation` | `dfb-taint-php-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-php-kernel/dfb-taint-php-same-object-field-negative.json` | `0a9a2a65bb28474f49534782a004c1831c6c2ebaadf8337ce6f4e8c15bc0f4d6` | +| `dfb-template-same-object-field-separation` | `dfb-taint-php-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/joern-php-kernel/dfb-taint-php-same-object-field-positive.json` | `3cc41c9bcbb49233a13583ad4d97b33ab9bfd7444060c0f492ec88101d03a42a` | diff --git a/results/scorecards/joern-python-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/joern-python-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..5c64749 --- /dev/null +++ b/results/scorecards/joern-python-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `joern-python-kernel-taint-taint-benchmark-controlled` + +Adapter `joern-python-kernel`: `joern` `4.0.610` (build `joern-cli:4.0.610`, adapter version `0.1.0`, configuration `ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/joern-python-kernel.json` (`sha256:0facb3aa7e4e2855f04c356c103beb9f1a84b4879c41f7b826747d7d25c637f4`, normalized `sha256:0facb3aa7e4e2855f04c356c103beb9f1a84b4879c41f7b826747d7d25c637f4`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `python`, tier `core` + +Outcome coverage: `reached` 25, `not-reached` 33, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 4 | 1 | 0 | 5 | 0 | 0 | 0 | 80.0% | 0.0% | +| `dynamic-dispatch` | 3 | 4 | 1 | 6 | 0 | 0 | 0 | 42.9% | 14.3% | +| `exceptional-flow` | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0.0% | 0.0% | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 7 | 3 | 1 | 9 | 0 | 0 | 0 | 70.0% | 10.0% | +| `interprocedural-flow` | 8 | 5 | 0 | 13 | 0 | 0 | 0 | 61.5% | 0.0% | +| `local-flow` | 7 | 1 | 2 | 6 | 0 | 0 | 0 | 87.5% | 25.0% | +| `object-sensitivity` | 3 | 2 | 0 | 5 | 0 | 0 | 0 | 60.0% | 0.0% | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | + +Macro-average over semantic dimensions: TPR 70.2%, FPR 14.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-alias-propagation-negative.json` | `cac88064944e3af0793a7aae2267f3d6293bd23c88e93c9b3a65a00050aa300a` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-python-kernel/dfb-taint-python-alias-propagation-positive.json` | `64cb90870f92dbb51bfdad6bf191fcf2f3b4677f6c01c08a04dc16e4f71120fc` | +| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-argument-position-negative.json` | `4db02a01599317396534a0444b860c9d12a9724ff4235e7c945cad086ba6383e` | +| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-argument-position-positive.json` | `f689f94e62bc9c2647c877fb0b7e57e8960227810e3a23934c5d0f5951d2e53f` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-arithmetic-expression-negative.json` | `2ca6b368cd3b621e2115df9434b3bd704707aff38e67d89cb1b9af8cd6607fb2` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-arithmetic-expression-positive.json` | `5823393acacd577725ef23b583b153f8d07fa329d9e01596d65b6fcce298fa3e` | +| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-array-element-negative.json` | `efe6aa16ad3ca1267f8fd797101a25f04b4deb1249da9ac795d6d8be2685dd93` | +| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-array-element-positive.json` | `31c2e5db1e88d706db41c05b55f863829d44edccf64b9130ed5a867d5bc65c83` | +| `dfb-template-branch-join` | `dfb-taint-python-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-branch-join-negative.json` | `e8fa702c6122f238908069be86c7d9d13203f334e2edbf444b6c2485304b2637` | +| `dfb-template-branch-join` | `dfb-taint-python-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-branch-join-positive.json` | `da1c61e9ff12a8fc45fd680fe604ddd89145e4b8c50654e12d1684cb8f5ff5eb` | +| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-call-context-negative.json` | `127f7dbbaf251fe77683dc3852ade346afa162ae27259b8e2b0777cb564ae9c8` | +| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-call-context-positive.json` | `6719885fa7a82e55e092676c59e478f62f96fed30dc89e56acb1f4da950a0c64` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-python-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-anonymous-implementation-negative.json` | `eaea5d8548d2ad949ddcf2f873e68ceef84cc2f85b559404c99f774635fe64d4` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-python-anonymous-implementation-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-anonymous-implementation-positive.json` | `3f3ef14ac81ef77ee7fec5df998aa788ba89d95c0b2060bf644f24ff6d38f938` | +| `dfb-template-chal-callback-registration` | `dfb-taint-python-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-callback-registration-negative.json` | `e1a534ab22cd3d55fc03f6608cf5e848001b7da115815e0ed01fbd88c7b40ad6` | +| `dfb-template-chal-callback-registration` | `dfb-taint-python-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-python-kernel/dfb-taint-python-callback-registration-positive.json` | `73583ab3e85efb0d5ffce823b725ca2652d1c6cbf98d6130dff3cbf16845e6d5` | +| `dfb-template-chal-closure-capture` | `dfb-taint-python-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-closure-capture-negative.json` | `1130e3f47d6ee7adaeee5241655420ee054ef0435bf73694a498a9ecd9326586` | +| `dfb-template-chal-closure-capture` | `dfb-taint-python-closure-capture-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-closure-capture-positive.json` | `099e608b83d5329b50eb1b6c71efa14447b16702d96f7defc36601c41da7a4cf` | +| `dfb-template-chal-computed-property` | `dfb-taint-python-computed-property-negative` | negative | `reached` | false-positive | `reports/raw/joern-python-kernel/dfb-taint-python-computed-property-negative.json` | `4ba835f2f76925976a28f43bca2f91c5af110012ac113d50e7e735ec8f7e367a` | +| `dfb-template-chal-computed-property` | `dfb-taint-python-computed-property-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-computed-property-positive.json` | `eb4d58cea2689616ea01ee66e240f2c73c89b73d9411a4b89eb3bf24f1d62047` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-python-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-context-pair-depth2-negative.json` | `ef9f4489a79d7f4c73f31ba3efff8698d161c857170ad6c77b95c8be818fcd06` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-python-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-context-pair-depth2-positive.json` | `69184d8cf0f0f5bbc20c7929a3d8ce8788e8029add6ae5d44c8d8d4bb72c75d0` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-python-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-deep-relay-chain-negative.json` | `b0e7426839eb77126c63e5dbe1c9c8132b89eeafc21c359f89368a104943c780` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-python-deep-relay-chain-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-python-kernel/dfb-taint-python-deep-relay-chain-positive.json` | `b42eb4f1d9be22596e675e9044fc0b656dd4c6187771f479b297eec0ab86900b` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-python-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-dispatch-table-negative.json` | `ef9be7655c911feee7f18fe78ceb15b321b9cee4d26e6dd27dbb4747e8e7f338` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-python-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-python-kernel/dfb-taint-python-dispatch-table-positive.json` | `f7fb5a27ef56d80ddddb3d8c6fd18499a2a61c9e3d7d1e26620100c55daed8ee` | +| `dfb-template-chal-element-object` | `dfb-taint-python-element-object-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-element-object-negative.json` | `b382efc1f733582043de29bbff6b4c51a7ceb5152b5c1212691c6c1ecb7af53b` | +| `dfb-template-chal-element-object` | `dfb-taint-python-element-object-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-element-object-positive.json` | `d1c0b45bbcfbd55c2d22c75a301b7b25758b688dd82ae9ee7bce02f0e85dc456` | +| `dfb-template-chal-function-field` | `dfb-taint-python-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-function-field-negative.json` | `c9315bb8da5a191cfbacea581d90e7c79b520563162ef2aa61541d0f77220d6d` | +| `dfb-template-chal-function-field` | `dfb-taint-python-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-python-kernel/dfb-taint-python-function-field-positive.json` | `889f44d900306f0d986afc6ff6b9d942e39bcc05537c9c35540092803c88f41f` | +| `dfb-template-chal-map-iteration` | `dfb-taint-python-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-map-iteration-negative.json` | `b7f1f92d68706390d760590f7017079a05512f655a2c7a355cc3fd16b93b407f` | +| `dfb-template-chal-map-iteration` | `dfb-taint-python-map-iteration-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-map-iteration-positive.json` | `f5a93071532578597cfef77149895ed0202dc0878712ab00124e09783fd137a1` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-python-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-nested-access-path-negative.json` | `34b922151f9cfaccf5c38804c61c87a56f15aafa6ae3bddb36453de7a275d2cd` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-python-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-nested-access-path-positive.json` | `8cd83cf8dff8fbc2da335f178af5ce05c0e343ab17288905308f0702fd050cad` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-python-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-recursive-carry-negative.json` | `cd9a48dc33d21aa1ceeb5865bc5bf2fe2560fa8742c825f5acae9fce3228b90e` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-python-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-recursive-carry-positive.json` | `26c58ff5becdeaeb5c50b61a4044604f0d04d4c03bcca5c1a2aa693ed6dd965f` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-python-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-reflective-invocation-negative.json` | `8ec52012094653dcd9183ffaff021e2945da4f80808ab26446d8d78dd52747ce` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-python-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-python-kernel/dfb-taint-python-reflective-invocation-positive.json` | `bad7ad8321eb66ecd524ade7a4259d329daee08b2ed81e5a786a99bc3876dc01` | +| `dfb-template-direct-propagation` | `dfb-taint-python-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-direct-negative.json` | `defb57a342822abc424171303da919e3a4e005e80575d3230e460445a3d94d6c` | +| `dfb-template-direct-propagation` | `dfb-taint-python-direct-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-direct-positive.json` | `8fe9ce5c16213624c0031022032bf82ac02056057bbc324a6a0cfedd2572f233` | +| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-exception-catch-negative.json` | `b942d155cbe019a1fd9adcc836c9c0d6a44fd1652414344c46d7dd3619676c9a` | +| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-python-kernel/dfb-taint-python-exception-catch-positive.json` | `1a49878e67cd937d762a5913296081cec456b675e8a223bdaacdc72797025748` | +| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/joern-python-kernel/dfb-taint-python-infeasible-branch-negative.json` | `c97ae00aaf14f412baccd8b3b28a73b78944aa8739dc45768e770605dc5378d5` | +| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-infeasible-branch-positive.json` | `211e2568e799ca1966b7740f3ca08dd8bf74754482a4cb8dee2036e4770dc548` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-local-chain-negative.json` | `58babbf83129f7653be05f9a64012986407951e898c6fbf39ceb4861342f9ae5` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-local-chain-positive.json` | `23508521b183d9d9b8a1c148182669a8eed21579e70106848445c539484bdc0a` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-local-overwrite-negative.json` | `b67cc5123085a94ae56b415a00904d9e6326bd8f03e598d146e21f948f9a956c` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-local-overwrite-positive.json` | `1b28618f54b1c74a956046086e95d2b0918154e5ba06308dde1bff220917dc67` | +| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/joern-python-kernel/dfb-taint-python-loop-carried-negative.json` | `c61e4fe4139884970b5497ee2cf79c826415bc3380a163749cb902f466136fba` | +| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-loop-carried-positive.json` | `861232a415c6ba15eb5ffe33f78fa99f8ad3407a712a98d61c928622695d5628` | +| `dfb-template-object-separation` | `dfb-taint-python-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-object-separation-negative.json` | `564cc485a2202b3755cd7f7120695abc0b36882e1c224d62cf0c22488363d067` | +| `dfb-template-object-separation` | `dfb-taint-python-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-object-separation-positive.json` | `d1349abcb1df868c3c553ff596e8d08f49d089345948bd7f45a56c3b88e13704` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-return-relay-one-hop-negative.json` | `bf08d5b8930aef0031fd6d39df31b28be34da0b7943cc1c7bd0661fcbff07fce` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-return-relay-one-hop-positive.json` | `5cf9020518dfc6e31b16fdb5a6360d579ab3668beefd797cf0fc39b7108e9a4e` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-return-relay-two-hop-negative.json` | `2417e18eaa46d9cd9a7b9487f74eff0555fc2d2fcaa19989c3249dcb73ac75ed` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-return-relay-two-hop-positive.json` | `36bed6ef0fa9dbd90302ffcbab593c15d777963421f65d6b0384fd3a985744a1` | +| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-python-kernel/dfb-taint-python-same-object-field-negative.json` | `fc0838b079be29a0fa07cbf390e1b17ffd47ce2b7d5d05d9197d7bd2be0a8c1e` | +| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/joern-python-kernel/dfb-taint-python-same-object-field-positive.json` | `559060d06dbd316032e8eb069a164c779a889b1c4096d29fcae6217500124bf1` | diff --git a/results/scorecards/joern-ruby-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/joern-ruby-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..67d9e22 --- /dev/null +++ b/results/scorecards/joern-ruby-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `joern-ruby-kernel-taint-taint-benchmark-controlled` + +Adapter `joern-ruby-kernel`: `joern` `4.0.610` (build `joern-cli:4.0.610`, adapter version `0.1.0`, configuration `ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/joern-ruby-kernel.json` (`sha256:0d1bd231bae8ffec048e0cd7cbe83d128e7cf3c0cb49a3a1faafea3a10960b3c`, normalized `sha256:0d1bd231bae8ffec048e0cd7cbe83d128e7cf3c0cb49a3a1faafea3a10960b3c`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `ruby`, tier `core` + +Outcome coverage: `reached` 23, `not-reached` 35, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 2 | 3 | 2 | 3 | 0 | 0 | 0 | 40.0% | 40.0% | +| `dynamic-dispatch` | 1 | 6 | 1 | 6 | 0 | 0 | 0 | 14.3% | 14.3% | +| `exceptional-flow` | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0.0% | 0.0% | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 4 | 6 | 1 | 9 | 0 | 0 | 0 | 40.0% | 10.0% | +| `interprocedural-flow` | 6 | 7 | 3 | 10 | 0 | 0 | 0 | 46.2% | 23.1% | +| `local-flow` | 7 | 1 | 2 | 6 | 0 | 0 | 0 | 87.5% | 25.0% | +| `object-sensitivity` | 1 | 4 | 0 | 5 | 0 | 0 | 0 | 20.0% | 0.0% | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 1 | 0 | 1 | 0 | 0 | 0 | 0 | 100.0% | 100.0% | + +Macro-average over semantic dimensions: TPR 54.8%, FPR 31.2%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-ruby-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-alias-propagation-negative.json` | `541a46571a3cda77a03f708608974370fbbe01434ed26b283066b32ff4b20aae` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-ruby-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-alias-propagation-positive.json` | `4cfd993583611d40bb54cd461de98a6604406c76121a3ddfaa859ea9c1d1578b` | +| `dfb-template-argument-position-separation` | `dfb-taint-ruby-argument-position-negative` | negative | `reached` | false-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-argument-position-negative.json` | `6bf0339b353fc61e8ffb002e1f67bbdc726e32ce31508d3151bba4c469943141` | +| `dfb-template-argument-position-separation` | `dfb-taint-ruby-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-argument-position-positive.json` | `002f161dafe332158d8ba0e250021cbd223c42f7a239433af6021cb14bd7b14a` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-ruby-arithmetic-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json` | `2f4cd078a9b49b8288a4ad8b67e15fb640506ccccc75cae8d1f4ccd0e7f5bb96` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-ruby-arithmetic-expression-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json` | `acdcc01c0549a975170b97d0a0396eabd9afc6c17003d48f673515c09b065cac` | +| `dfb-template-array-element-separation` | `dfb-taint-ruby-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-array-element-negative.json` | `66e822c0ed7d6259235f650b9126923e04bd6dcdffa067db187aa5ec153baab8` | +| `dfb-template-array-element-separation` | `dfb-taint-ruby-array-element-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-array-element-positive.json` | `14faf53224f148993588d76e4badfed8e2f23aa2a4d9f5ad1ad4110dac84b624` | +| `dfb-template-branch-join` | `dfb-taint-ruby-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-branch-join-negative.json` | `f6634ae812cd151803c457f0d33f87b2651546d0389bafa8294f6e6baa4c6676` | +| `dfb-template-branch-join` | `dfb-taint-ruby-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-branch-join-positive.json` | `510e18d6931aae825346ce433e3e2b310d5744955f6f537b10f7e1d673ebef80` | +| `dfb-template-call-context-separation` | `dfb-taint-ruby-call-context-negative` | negative | `reached` | false-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-call-context-negative.json` | `792fc2863fcfedb2afbc9b32bd640303a0d22860341377fe87d6fc7cb481aeb7` | +| `dfb-template-call-context-separation` | `dfb-taint-ruby-call-context-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-call-context-positive.json` | `c3bc906f83c0d6f92ecb14d77be498e534aca107834db38740ea2d855e52ed76` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-ruby-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative.json` | `3f4a376ada5433da617e0d0165a8cdcf473f80ff3521003d3acd5b26b3cab4d5` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-ruby-anonymous-implementation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive.json` | `66ccb397609d12b11f4eb4d4c375fda77381628ff9cef968286e72d63d5d932b` | +| `dfb-template-chal-callback-registration` | `dfb-taint-ruby-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-callback-registration-negative.json` | `c224f7258a7362aab06f99551d5e86a122288733d5bc9fa243e01d7fa3929ee2` | +| `dfb-template-chal-callback-registration` | `dfb-taint-ruby-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-callback-registration-positive.json` | `01b26932e83b13c6c5943a326ae331d9dc55a62e7389090a8ccb52901cb8f02c` | +| `dfb-template-chal-closure-capture` | `dfb-taint-ruby-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-closure-capture-negative.json` | `334e018bddfbd1b49d783ab37635260af2a8e3d947ac92e8db0fb48f640b8b8a` | +| `dfb-template-chal-closure-capture` | `dfb-taint-ruby-closure-capture-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-closure-capture-positive.json` | `b28ed4fbfa0906092859e10d6f785851e7ac0cac92bf3e68983b218c98e98564` | +| `dfb-template-chal-computed-property` | `dfb-taint-ruby-computed-property-negative` | negative | `reached` | false-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-computed-property-negative.json` | `0cf6ff7c3e839483d6ee155314447345ef57abef5debd2d762f8e39ca59e4753` | +| `dfb-template-chal-computed-property` | `dfb-taint-ruby-computed-property-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-computed-property-positive.json` | `df1a75da425ef1632b270a2ba1f9813de21d98b022de9f8feef027a06ab86cbf` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-ruby-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative.json` | `b879b59c312e552c35ad5d0f85f8234f3abffe210cc1ad49916343ddf632415d` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-ruby-context-pair-depth2-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive.json` | `6ee49c243e2fd6ff96bc7ce5825cc5b08d295391e0bb3f30858ba9d04d27831f` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-ruby-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative.json` | `c91783e139bbf1414a169f1cecb8af2169e35a3770367e9a3a2cc3310dd281b5` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-ruby-deep-relay-chain-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive.json` | `464e932668d518f9a4528882975464bbe07da49be388592db0eaff864072e0b3` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-ruby-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-dispatch-table-negative.json` | `a47b871a16477f1eac88904d2e404e15d096d7afa614aa43c829097ca1f8d219` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-ruby-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-dispatch-table-positive.json` | `0085f5f1146b125d12769db294e3bba64eece23725ab811e301a9def27d5621f` | +| `dfb-template-chal-element-object` | `dfb-taint-ruby-element-object-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-element-object-negative.json` | `142018cf2d5ece57575dcddc6b436abf80f8ebb920e8fa67af6ed79eeedc5803` | +| `dfb-template-chal-element-object` | `dfb-taint-ruby-element-object-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-element-object-positive.json` | `81dd4514c133a4bdb1fb6ae4e954b581870e6d63fc1c8e057491dc94003fbfeb` | +| `dfb-template-chal-function-field` | `dfb-taint-ruby-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-function-field-negative.json` | `93ca58eff9f435044199a6326e39e100dcca083c4bc08c9fa6d938fde4607abf` | +| `dfb-template-chal-function-field` | `dfb-taint-ruby-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-function-field-positive.json` | `2556c4fb00f03bc82f9f64f54f6653f94bb65de78f1d95eb8f993420b1eaa610` | +| `dfb-template-chal-map-iteration` | `dfb-taint-ruby-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-map-iteration-negative.json` | `b816b13c3a192674445b30bdd69f24de221c0626430351f6281d369f16a7d986` | +| `dfb-template-chal-map-iteration` | `dfb-taint-ruby-map-iteration-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-map-iteration-positive.json` | `472fd633990b8f73e63f43fbb20c1278c208bed8c117ca8a1ccb3cd7bfe4660d` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-ruby-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-nested-access-path-negative.json` | `0d701c5b843fe726d938f612f0e06e2354005a9bec077d301d37de739ac3be11` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-ruby-nested-access-path-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-nested-access-path-positive.json` | `59fa194382432df28e2f6e27d051c02f2bcc871c7f8df50d103351c1dc9defee` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-ruby-recursive-carry-negative` | negative | `reached` | false-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-recursive-carry-negative.json` | `8927744c28354e9b40708713c2b6b7586bf9b4bd33ed4aa747aa826c2e4d20f6` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-ruby-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-recursive-carry-positive.json` | `4a588b235fab50a3490a002851300ab6d3b58678aa2c475bcf6b9f8ac908989e` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-ruby-reflective-invocation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative.json` | `c883704c85955682c56fdbfe5e9e108283bb7bb0f37899182bee9ab546e7bb7f` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-ruby-reflective-invocation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive.json` | `6088a6195ea798d7e33c206236b788a24c64f6dfdd3eae7303c1cc2e7a3fedd2` | +| `dfb-template-direct-propagation` | `dfb-taint-ruby-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-direct-negative.json` | `5674ea4a6e161e09ff3e14a4c442aca0bd63c536080547d3a713874b5b8baa73` | +| `dfb-template-direct-propagation` | `dfb-taint-ruby-direct-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-direct-positive.json` | `b244065ed0217cff5c6aa17e6cb0def091b678cc16e4fec0133a35e1c8928def` | +| `dfb-template-exception-catch` | `dfb-taint-ruby-exception-catch-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-exception-catch-negative.json` | `d8e169383999dc88d834808da6d8a30a7b91e538050a6664a2d5ac12dcc0a9b1` | +| `dfb-template-exception-catch` | `dfb-taint-ruby-exception-catch-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-exception-catch-positive.json` | `99d3081b30ae1b641b37d4cd0cfd1cc655150cc3418eed44a6590ffd9034ee2b` | +| `dfb-template-infeasible-branch` | `dfb-taint-ruby-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json` | `aa169ab71cd7dae9aa3f4bc5fd16d246a9d535ae5b448f3402e9923b321597c6` | +| `dfb-template-infeasible-branch` | `dfb-taint-ruby-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json` | `a8b83a3148481889d47b48192c25207cf756f90867c8ae35befdf52499524e4a` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-ruby-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-chain-negative.json` | `61849ffad1f249c550b1d7fc0b43ba91fb7eae1aabf46280968e71c2af04a5cd` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-ruby-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-chain-positive.json` | `e140f232bd65019f8d75b7197ea622ecbaaa5df1fca5b4825e9762dcf2211add` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-ruby-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json` | `c40b1c5b9b499a106231337ca3e36c0f0a6c5be26d4a2f26d3849a15c2a1347a` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-ruby-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json` | `62e8c221e4499dc96863b7bbf607369d6b9d1dd00587ce5289bb5a3ed1c66280` | +| `dfb-template-loop-carried-kill` | `dfb-taint-ruby-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json` | `8ec113cad9c9066c3ca5d20bc50ec9c4e850d032c3eab425b0a5a622ae5a8425` | +| `dfb-template-loop-carried-kill` | `dfb-taint-ruby-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json` | `63c7729ec7605380420dadf128d985db124df9394a4a34fde48cb70bf8a02706` | +| `dfb-template-object-separation` | `dfb-taint-ruby-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-object-separation-negative.json` | `b2ef4d4cb23c6858728e75b97e17bb0409504a51678330dcc2594a69d26ea1c0` | +| `dfb-template-object-separation` | `dfb-taint-ruby-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-object-separation-positive.json` | `e0bca14ed16ea3ab991f9428c91be25875d84f8b3bdbf439a5d4cc2a46a9f988` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-ruby-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative.json` | `7835bef1d4d884f3bd6fda20415e85325526e99415eae90ecb8864afde5cbeaa` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-ruby-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive.json` | `da70fdf7354c4851ac3edc6c2d27cf301190d2f2e9bd99b09f3113fc75370776` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-ruby-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative.json` | `596dce07c5f4912fc86554139fcfa223943f71833338e9998d72a46ab0752f71` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-ruby-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive.json` | `0c65b9ad6b0db8d8e34e757fb84650be2b6ebb0a065d94cebe97be4d4c4a836f` | +| `dfb-template-same-object-field-separation` | `dfb-taint-ruby-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-same-object-field-negative.json` | `d852070142ec05edc3991f832f0e24232a217b572d18bdac4bbd160a757dcb60` | +| `dfb-template-same-object-field-separation` | `dfb-taint-ruby-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/joern-ruby-kernel/dfb-taint-ruby-same-object-field-positive.json` | `1b8ce16a23b5d514a852226d2dd4537e4857550862cf0b08aa160f29d2659ef0` | diff --git a/results/scorecards/joern-rust-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/joern-rust-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..3f3812b --- /dev/null +++ b/results/scorecards/joern-rust-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,86 @@ +# Scorecard `joern-rust-kernel-taint-taint-benchmark-controlled` + +Adapter `joern-rust-kernel`: `joern` `4.0.610` (build `joern-cli:4.0.610`, adapter version `0.1.0`, configuration `ab10e81860305e492a930e2c2691873b23be25e97e5b354ca785058e09a20025`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/joern-rust-kernel.json` (`sha256:cf346a6c0bda2dc3b6cd6af1f24bc2c4b895fdea0cce7c85f4b2c7998ff54351`, normalized `sha256:cf346a6c0bda2dc3b6cd6af1f24bc2c4b895fdea0cce7c85f4b2c7998ff54351`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `rust`, tier `core` + +Outcome coverage: `reached` 20, `not-reached` 34, `inconclusive` 0, `unsupported` 0, `runner-error` 0, total 54. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 3 | 2 | 0 | 5 | 0 | 0 | 0 | 60.0% | 0.0% | +| `dynamic-dispatch` | 0 | 5 | 0 | 5 | 0 | 0 | 0 | 0.0% | 0.0% | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 5 | 3 | 0 | 8 | 0 | 0 | 0 | 62.5% | 0.0% | +| `interprocedural-flow` | 6 | 4 | 0 | 10 | 0 | 0 | 0 | 60.0% | 0.0% | +| `local-flow` | 7 | 0 | 2 | 5 | 0 | 0 | 0 | 100.0% | 28.6% | +| `object-sensitivity` | 3 | 3 | 0 | 6 | 0 | 0 | 0 | 50.0% | 0.0% | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 100.0% | 0.0% | + +Macro-average over semantic dimensions: TPR 70.3%, FPR 14.3%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-rust-alias-propagation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-alias-propagation-negative.json` | `c3232edc9398281cba19d6ab675c2d70120b5caac77f80db6b6f381087692ba6` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-rust-alias-propagation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-alias-propagation-positive.json` | `27bb302d7b7bfe21116e21bfe387ea7563088fb2a2544a112e65c9dbdbeae686` | +| `dfb-template-argument-position-separation` | `dfb-taint-rust-argument-position-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-argument-position-negative.json` | `77488951fea0009eedfb1e5d828ddbd1e961a5f3590fb7013653376c79377e07` | +| `dfb-template-argument-position-separation` | `dfb-taint-rust-argument-position-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-argument-position-positive.json` | `b3925b95189e65d7eb0e20ac5de5761897d5a078814fc312fbdc0769b8885911` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-rust-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-expression-negative.json` | `5d0fac5af24d6de9c4ae83cb9b32b524fff5b92ff9ba4af2ff2a7cb4f1c59f5e` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-rust-expression-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-expression-positive.json` | `cf2df1e5fbfdec749d026d5d55359e065451afb4953cdc11ce146c818199f19c` | +| `dfb-template-array-element-separation` | `dfb-taint-rust-array-element-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-array-element-negative.json` | `027423dd027388d6598af275a3862dbee62c7e59308776189648288c40baffc8` | +| `dfb-template-array-element-separation` | `dfb-taint-rust-array-element-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-array-element-positive.json` | `f276fcb0a7f0f2297a98c99e4b39ebcb32c112890e65d97a88fcc0c87c273dcd` | +| `dfb-template-branch-join` | `dfb-taint-rust-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-branch-join-negative.json` | `303a2c6caf8fdbc0fbd5b87ab94ecf1ff66cc89294b7a79632519fc39149f6b4` | +| `dfb-template-branch-join` | `dfb-taint-rust-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-branch-join-positive.json` | `0bc0cef91b400c64b190b835004ae1d70cdb06156f56c07bad9f80620af78ea0` | +| `dfb-template-call-context-separation` | `dfb-taint-rust-call-context-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-call-context-negative.json` | `38b99f464d3c73d429dbdabd204c9be80f74cb3e0aec8c272b9c084f4531fbda` | +| `dfb-template-call-context-separation` | `dfb-taint-rust-call-context-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-call-context-positive.json` | `217a58b7463133f3b86f9c39e62986046fd38a22212bebd6e84ed58451d47816` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-rust-anonymous-implementation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-anonymous-implementation-negative.json` | `8d618ac6da0f2b551f52cf2edd9fa6d0eba5fe26ba8bcb81a50df3258c1f25f4` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-rust-anonymous-implementation-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-anonymous-implementation-positive.json` | `68a78cc2f1a23d21ae2427a9e4b7bed5f2cb1f6cd154704cb2d335c031423ba0` | +| `dfb-template-chal-callback-registration` | `dfb-taint-rust-callback-registration-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-callback-registration-negative.json` | `a44366f12f6af63940d0fae872948134dc2c62ab33e54d7bf4d6b881f96b0e7c` | +| `dfb-template-chal-callback-registration` | `dfb-taint-rust-callback-registration-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-callback-registration-positive.json` | `ad8d2f81bdf28de9053f490005255eadc8ab96a1c509be152581628e166c6045` | +| `dfb-template-chal-closure-capture` | `dfb-taint-rust-closure-capture-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-closure-capture-negative.json` | `3b28e177325def7b117082814a54825ee998610ce97b565cb0e40a91989f113f` | +| `dfb-template-chal-closure-capture` | `dfb-taint-rust-closure-capture-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-closure-capture-positive.json` | `591c59cea89a2b07cc5f2339f3dee428e4a22b63cedd731a4864cca4cab93af2` | +| `dfb-template-chal-computed-property` | `dfb-taint-rust-computed-property-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-computed-property-negative.json` | `f267102061fbf3ccc24f3fe299a86013a418e9cc972c119d35c2b75ecba3112b` | +| `dfb-template-chal-computed-property` | `dfb-taint-rust-computed-property-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-computed-property-positive.json` | `f10112479499e83e846c061ced495adc46b31227d0c49f40d49be26ec5c35d3a` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-rust-context-pair-depth2-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-context-pair-depth2-negative.json` | `56922544f2e4485aefd013d48d9388862b1fe8da93f857488dbd079a56905a66` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-rust-context-pair-depth2-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-context-pair-depth2-positive.json` | `59842a0a40e56f6743c16e09d1d35a57323e92b7ac6a06496448d5cca1aa5aa2` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-rust-deep-relay-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-deep-relay-chain-negative.json` | `7ff1b066d5f05afad42e6f92c711ce8f233e0a667ce31e0389a88164bd223808` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-rust-deep-relay-chain-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-deep-relay-chain-positive.json` | `02c3216bdb6da98a4267740feb59f30d82935d68d59cae7a5180b22fa4e12adc` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-rust-dispatch-table-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-dispatch-table-negative.json` | `868f41607061bb3cd89dd0e1c7ae3d35ff24ce38b8d85d70f283ab8d5dc6f210` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-rust-dispatch-table-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-dispatch-table-positive.json` | `6ab6f65f6bfabce7b249a3a6771c90e842be10e210376d2cb981dfccd53a4169` | +| `dfb-template-chal-element-object` | `dfb-taint-rust-element-object-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-element-object-negative.json` | `8ad46ce8db4ac31f073da577d98bb8fa1e7faeafbedaebd6812b05701a5a9d47` | +| `dfb-template-chal-element-object` | `dfb-taint-rust-element-object-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-element-object-positive.json` | `7d5230fa6c094b9a9114cc64d1200b879e14c5b437e98b289ebbc2d515a8ca9d` | +| `dfb-template-chal-function-field` | `dfb-taint-rust-function-field-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-function-field-negative.json` | `69775ee3c6fd5f06c0d2ccd4723bb358deab6909b682db261d04469a03262abf` | +| `dfb-template-chal-function-field` | `dfb-taint-rust-function-field-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-function-field-positive.json` | `cf74d184c4aeb6853986ea5d970c93b8ce9b8ce9456a71901a3b2545c07f1ba5` | +| `dfb-template-chal-map-iteration` | `dfb-taint-rust-map-iteration-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-map-iteration-negative.json` | `b65e1176d7aa47990be58a6a24ba518ae795dc525b6314e8b723165d7eb8ec2c` | +| `dfb-template-chal-map-iteration` | `dfb-taint-rust-map-iteration-positive` | positive | `not-reached` | false-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-map-iteration-positive.json` | `9bdb46a82f9aed64f6eb8ca8c8884ce46627af5f432138e18574c1e32bcf1554` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-rust-nested-access-path-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-nested-access-path-negative.json` | `baf1f084bb4c6b7ee9d1eb6477566bbec9a4c91f1392855547c404df06873df0` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-rust-nested-access-path-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-nested-access-path-positive.json` | `af6456fb6a433f231b4e1b3de5f6766757ddf949c5a8616fb93b2383d737a4fd` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-rust-recursive-carry-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-recursive-carry-negative.json` | `f589dac7c7fa505bf7c345d66af29fcff2ea079c129b190f48b920a8a3aeb6ff` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-rust-recursive-carry-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-recursive-carry-positive.json` | `cc68aae43ca76c2116e55f71fcac376b2efbb1e8d85a03818400677941e3a1ac` | +| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-direct-negative.json` | `74155b5736f40139e35827e6d919460d58ea5855eb8d03dc951d967f8a9b85f4` | +| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-direct-positive.json` | `e6bd86f9d349ddf488e184721441cef939fe91bfbe487f878945149c49b8c8b1` | +| `dfb-template-infeasible-branch` | `dfb-taint-rust-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json` | `72e2949d3c4c902c31e02121653f9385dfc3bf084011ba3ab71d11d7e9f89f51` | +| `dfb-template-infeasible-branch` | `dfb-taint-rust-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json` | `985df1975206458253a297817c0f2bb28cd672113b9f6be9fa02a3cdfb92ed4d` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-rust-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-local-chain-negative.json` | `02493ce1df9fe723a8cc26442737546cfbf52ce7f0d852ed3c1fdebbd8de824d` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-rust-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-local-chain-positive.json` | `81a8a49da92f7914949b564f0e0fb35130218df5b0864febffa8c3f250ba2865` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-rust-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-local-overwrite-negative.json` | `265a9b1b152b9c9cea0df9572a8ad4a24a86befa89fbc6797bc02512c0773132` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-rust-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-local-overwrite-positive.json` | `0cdd7d19ac51fbdd28bb870202f67c20f4ce643dbb43e09d0ec0204482cf9e3d` | +| `dfb-template-loop-carried-kill` | `dfb-taint-rust-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-loop-carried-negative.json` | `d25100f224a636d6e597097cfc21defdd9f549ecb6fb032e5943469e9cb3f45d` | +| `dfb-template-loop-carried-kill` | `dfb-taint-rust-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-loop-carried-positive.json` | `9cac77045c87810d5ded9e1b5823be63017e44a78af65715249ad6c71c0818ca` | +| `dfb-template-object-separation` | `dfb-taint-rust-object-separation-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-object-separation-negative.json` | `6ec8e92e24a7061c2d6a5199cb289b0d2736fc4c7c18f12a377336ba80211768` | +| `dfb-template-object-separation` | `dfb-taint-rust-object-separation-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-object-separation-positive.json` | `93ee2397cf48003ff1aab0dce90f6c605c2265adb3f2af1a7a2e6cdbe85d1616` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-rust-return-relay-one-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative.json` | `2f6086c6dfffd1e3fdd87779ada9ac456dbf89879f465953365e5565d90bdc1d` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-rust-return-relay-one-hop-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive.json` | `702114073c4d6f855e40aca4c2f203aa3eeee42f333e3ea0c3a81b5428d9f691` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-rust-return-relay-two-hop-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative.json` | `8a89288b611624d3f951d18b255af6b6eaed973ad0bc5482ce008019f84e12e2` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-rust-return-relay-two-hop-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive.json` | `4a2cd02366d69e69a2bda9e5c73f14974fab7092b2b1c8230c5bf367ffc0e896` | +| `dfb-template-same-object-field-separation` | `dfb-taint-rust-same-object-field-negative` | negative | `not-reached` | true-negative | `reports/raw/joern-rust-kernel/dfb-taint-rust-same-object-field-negative.json` | `b13565dd1284c58a9f6a76c1b9eb83a78265692053d8f0219a992f97bceab870` | +| `dfb-template-same-object-field-separation` | `dfb-taint-rust-same-object-field-positive` | positive | `reached` | true-positive | `reports/raw/joern-rust-kernel/dfb-taint-rust-same-object-field-positive.json` | `5ec3fb9f4972cdc0a8fd0e2a259f7ff6896c013b1e8593158a77b7657731a749` | diff --git a/results/scorecards/semgrep-c-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/semgrep-c-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..fbaccea --- /dev/null +++ b/results/scorecards/semgrep-c-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,80 @@ +# Scorecard `semgrep-c-kernel-taint-taint-benchmark-controlled` + +Adapter `semgrep-c-kernel`: `semgrep` `1.174.0` (build `semgrep-oss:1.174.0`, adapter version `0.1.0`, configuration `865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/semgrep-c-kernel.json` (`sha256:a75b5f37004166d20de264ee95ba7c6f4905ab0cc9e82c47aeed69ee35f4e4c5`, normalized `sha256:a75b5f37004166d20de264ee95ba7c6f4905ab0cc9e82c47aeed69ee35f4e4c5`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `c`, tier `core` + +Outcome coverage: `reached` 9, `not-reached` 5, `inconclusive` 0, `unsupported` 34, `runner-error` 0, total 48. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 0 | 8 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 0 | 6 | 0 | n/a | n/a | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 0 | 16 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 0 | 20 | 0 | n/a | n/a | +| `local-flow` | 7 | 0 | 2 | 5 | 0 | 0 | 0 | 100.0% | 28.6% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 42.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-c-alias-propagation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-alias-propagation-negative-unsupported.json` | `c401c8d4682f9bb60d1911e337ace09358fdb06eed1c5b77ca01b4e5a3fc722a` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-c-alias-propagation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-alias-propagation-positive-unsupported.json` | `4cad0deec7933d47f999bfbc8298d8eab5e429e0860eb310de76c3d511e0ec7c` | +| `dfb-template-argument-position-separation` | `dfb-taint-c-argument-position-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-argument-position-negative-unsupported.json` | `d10b40361f25d828e3ceebd895b2707e2329cb80749a3dca333c02eca093b963` | +| `dfb-template-argument-position-separation` | `dfb-taint-c-argument-position-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-argument-position-positive-unsupported.json` | `0ce809439d98a122235c927f630debe92ed4275bf9767b1fd3f0f5d8f267e81b` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-c-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-c-kernel/dfb-taint-c-expression-negative.json` | `6cc418942ac968dc01c3e1a6e3356d9927c005231dbb1022095ee265f42b65ab` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-c-expression-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-c-kernel/dfb-taint-c-expression-positive.json` | `83097f23872f9d5aaacb32d45abea44a5fbccf4f30d4078570e6ba69d244cdee` | +| `dfb-template-array-element-separation` | `dfb-taint-c-array-element-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-array-element-negative-unsupported.json` | `daadb8492497376f5a8752219f6523b43ebfb99209fc00675364f8ade3206263` | +| `dfb-template-array-element-separation` | `dfb-taint-c-array-element-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-array-element-positive-unsupported.json` | `e34842d933b123c91821a6bed41a63d55515e625c9e9d6ec000297ccc441576c` | +| `dfb-template-branch-join` | `dfb-taint-c-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-negative.json` | `b9243e79cdcc054d2bec41152719740caf9d22f21926b106eb13c279824d93c2` | +| `dfb-template-branch-join` | `dfb-taint-c-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-c-kernel/dfb-taint-c-branch-join-positive.json` | `b6a297ba66202b3a0dc24b53c244065a6987b20ba469c11d45a1972b62ab4a65` | +| `dfb-template-call-context-separation` | `dfb-taint-c-call-context-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-call-context-negative-unsupported.json` | `3bc51eac7ff4d3d07f082265847fff5aff2a7c0556bdd62518221a7e51d1f47f` | +| `dfb-template-call-context-separation` | `dfb-taint-c-call-context-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-call-context-positive-unsupported.json` | `a0f6148f2c745d15a43cbb9f92052c1cb288f1630e49b96297fcd22fdd650259` | +| `dfb-template-chal-callback-registration` | `dfb-taint-c-callback-registration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-callback-registration-negative-unsupported.json` | `ce954d503f16c6ec3555b41c65ef47df696c52314561ce579b056942585da8cc` | +| `dfb-template-chal-callback-registration` | `dfb-taint-c-callback-registration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-callback-registration-positive-unsupported.json` | `15605f64cc8c917fa3fde6b4b489051b0e4bbafc03db94b38efd56777076334d` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-c-context-pair-depth2-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-context-pair-depth2-negative-unsupported.json` | `d5484967afb4e59d4848f318fd58b53238495b67d9d58258eb3336e7fbe1c2fd` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-c-context-pair-depth2-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-context-pair-depth2-positive-unsupported.json` | `c7939fa8ee6145dac155689ea958b3467f897c74fc77afe4e5217c53826ae575` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-c-deep-relay-chain-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-deep-relay-chain-negative-unsupported.json` | `44788ac8a38600c14189fdd8857cc3ed09b687a56328a882b9403604f44351ff` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-c-deep-relay-chain-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-deep-relay-chain-positive-unsupported.json` | `128c4c70e0659c39dde7f278ed487b9c8750a77e3082bc953932519d5f978c14` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-c-dispatch-table-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-dispatch-table-negative-unsupported.json` | `e6afd79548e136d2bb5d30ec0758a24172032cc32b9c04e7e259be29c6eb1723` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-c-dispatch-table-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-dispatch-table-positive-unsupported.json` | `42e695dc4d337043634db821b9f96757ef2882560243b8744d0e6d6c8db6e731` | +| `dfb-template-chal-element-object` | `dfb-taint-c-element-object-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-element-object-negative-unsupported.json` | `bd72b6782cc440b766e8d17d266148450efcc4f48b897bd21af5b2ece36e7615` | +| `dfb-template-chal-element-object` | `dfb-taint-c-element-object-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-element-object-positive-unsupported.json` | `db4f67fe4ef5133af22a39fa849e73fee560a738a90d7d087501fd8b7c27d779` | +| `dfb-template-chal-function-field` | `dfb-taint-c-function-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-function-field-negative-unsupported.json` | `8e829f8fa946b6f20adec38f79bcff40d84623716dfe135e25cd4c8d20e84996` | +| `dfb-template-chal-function-field` | `dfb-taint-c-function-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-function-field-positive-unsupported.json` | `1687a9f24244cfe8a5b5fc1ac646960b4db35d9438022abc30d2469b623ff5b5` | +| `dfb-template-chal-map-iteration` | `dfb-taint-c-map-iteration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-map-iteration-negative-unsupported.json` | `6c47b2e88084ae76d9006c2ebcb4696ce7a94d7f6ce19e7f579feb168f3da143` | +| `dfb-template-chal-map-iteration` | `dfb-taint-c-map-iteration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-map-iteration-positive-unsupported.json` | `ffd37b6acbf4a1766440a506db78b94f6fd911c6237f3a2967c4bcfee6975d34` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-c-nested-access-path-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-nested-access-path-negative-unsupported.json` | `35e3d568b102ed4e95a9828ad08cfb764817aa84e608e89a1b86e1cf0b5de892` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-c-nested-access-path-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-nested-access-path-positive-unsupported.json` | `5ecc7b1529c8ed4b294756f3dc39e81872f8b4f82faca3e14e699e372d82a3ae` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-c-recursive-carry-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-recursive-carry-negative-unsupported.json` | `09c05f27efcf29d1e41b0d62e18510da479b300b3cb0389f2a431e8a223c958e` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-c-recursive-carry-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-recursive-carry-positive-unsupported.json` | `c2b49cb98d8722b7229373dd8ab977b88469d6c880a28be819ee0697ab9b4f82` | +| `dfb-template-direct-propagation` | `dfb-taint-c-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-c-kernel/dfb-taint-c-direct-negative.json` | `55c36942995e92f62815a9bc287fcb2c90749fac1aacd3e5dfbc6a888779ac28` | +| `dfb-template-direct-propagation` | `dfb-taint-c-direct-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-c-kernel/dfb-taint-c-direct-positive.json` | `c729beb3c9c1be525d7e614900283e4d98755300ef9540a3069d042f761494e6` | +| `dfb-template-infeasible-branch` | `dfb-taint-c-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-negative.json` | `1d4dcb766fce0ef32fea574dab8fe76b4baa522b7f3f709b50b88cfc994f6584` | +| `dfb-template-infeasible-branch` | `dfb-taint-c-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-c-kernel/dfb-taint-c-infeasible-branch-positive.json` | `e8f45ecdd31c84939c586afcec2c3d583339f44ac682e008a24bb4f5c91c5f1c` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-c-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-negative.json` | `5cf92d92607af0883a7c541014779b71c6d7721dca6b08eb035f62c9e8533ad7` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-c-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-c-kernel/dfb-taint-c-local-chain-positive.json` | `7f41c0dba337a7d95eab1e0d192bd2a8f2da70f3fd68fc5039985f9b47561dc0` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-c-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-negative.json` | `362147ef46888fc929e23a98d8209e06bedad110994ecc13f4da6cc905c3bba5` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-c-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-c-kernel/dfb-taint-c-local-overwrite-positive.json` | `57f72b814de90f8ad8bc7723948585137d6c1b7f18233a0c5afae849365763b9` | +| `dfb-template-loop-carried-kill` | `dfb-taint-c-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-negative.json` | `98c12cc2a4ae584a27146b6ca5499a8b38a38eab9f51ae1e99473fa8cf9d552f` | +| `dfb-template-loop-carried-kill` | `dfb-taint-c-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-c-kernel/dfb-taint-c-loop-carried-positive.json` | `8017511d5d7842878a8b5301097c547142538795f62a9bd49be5b3df04ad238b` | +| `dfb-template-object-separation` | `dfb-taint-c-object-separation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-object-separation-negative-unsupported.json` | `20ce69dab214f3eb86cb375834adad41ce185d6a842e0092485ebf42d3ee0e7a` | +| `dfb-template-object-separation` | `dfb-taint-c-object-separation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-object-separation-positive-unsupported.json` | `7a95e8945251e6edebc950cc25552ea8241fc0a503e46c860f9d23ab2cfb6d79` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-c-return-relay-one-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-return-relay-one-hop-negative-unsupported.json` | `d5d942949884c402cc96284101dee93d3b9a74e56131f989b99ea1688a8186fa` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-c-return-relay-one-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-return-relay-one-hop-positive-unsupported.json` | `318df048c44ee1cdbef9829b87751e836e78324872dfeefa697a29c3d1049e6b` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-c-return-relay-two-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-return-relay-two-hop-negative-unsupported.json` | `3499826b732de831f38a3152cf34e656f4355e80fee98fb5214eb5f86af85426` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-c-return-relay-two-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-return-relay-two-hop-positive-unsupported.json` | `5dbf7dca24d4ff27c08de96b073dde41353dfbed4f14addb9142735f64c36c5f` | +| `dfb-template-same-object-field-separation` | `dfb-taint-c-same-object-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-same-object-field-negative-unsupported.json` | `863e198ceed7756f597700da4c1305ae36709ca53676ed151a96cb93c21553ff` | +| `dfb-template-same-object-field-separation` | `dfb-taint-c-same-object-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-c-kernel/dfb-taint-c-same-object-field-positive-unsupported.json` | `49741f60a69ec573a427fb890edd490cef7bb73757d89dff0fb449a39f211291` | diff --git a/results/scorecards/semgrep-cpp-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/semgrep-cpp-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..75800da --- /dev/null +++ b/results/scorecards/semgrep-cpp-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,89 @@ +# Scorecard `semgrep-cpp-kernel-taint-taint-benchmark-controlled` + +Adapter `semgrep-cpp-kernel`: `semgrep` `1.174.0` (build `semgrep-oss:1.174.0`, adapter version `0.1.0`, configuration `865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/semgrep-cpp-kernel.json` (`sha256:ef9b23c9a1fa0764ffbe0db62e80c9bd5986374a24ecf7db702b221661d5445d`, normalized `sha256:ef9b23c9a1fa0764ffbe0db62e80c9bd5986374a24ecf7db702b221661d5445d`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `cpp`, tier `core` + +Outcome coverage: `reached` 9, `not-reached` 5, `inconclusive` 0, `unsupported` 42, `runner-error` 0, total 56. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `exceptional-flow` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 0 | 20 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 0 | 22 | 0 | n/a | n/a | +| `local-flow` | 7 | 0 | 2 | 5 | 0 | 2 | 0 | 100.0% | 28.6% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 42.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-cpp-alias-propagation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-alias-propagation-negative-unsupported.json` | `c803aba239b3ff4e2c0739f93bf1b1a19366106a3c2d56d839cb4e2b2b3706ac` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-cpp-alias-propagation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-alias-propagation-positive-unsupported.json` | `6e3c3840a2dd01638e47c1bbefa6801b35797caca2decf4e1a16527e52f7a56b` | +| `dfb-template-argument-position-separation` | `dfb-taint-cpp-argument-position-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-argument-position-negative-unsupported.json` | `4e57b44b7353a279ad70e43d18bd7cb886fdb04e37608be94945f37e76a9b870` | +| `dfb-template-argument-position-separation` | `dfb-taint-cpp-argument-position-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-argument-position-positive-unsupported.json` | `fc014e41f442d4d3a28e71fc2903068f5e71c484dff92ab789fe9c46fa1aeeda` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-cpp-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-negative.json` | `75bbe3ffe854f83479e1efe79c3fd4483f9d0220fa59c215ea7824c39fec6819` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-cpp-expression-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-expression-positive.json` | `83e0c009523c900a01c55e2f343a55198c5ee422d4922bfce44c730f1e71406f` | +| `dfb-template-array-element-separation` | `dfb-taint-cpp-array-element-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-array-element-negative-unsupported.json` | `2d38ba1f1a1638fd78787fb4a951200c6cc0e23b568d0a36f2e8370ff8587586` | +| `dfb-template-array-element-separation` | `dfb-taint-cpp-array-element-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-array-element-positive-unsupported.json` | `ac657e0a075603358a8a5994bf5f75157952dbb3ce02f1c4ee88880f922b7d67` | +| `dfb-template-branch-join` | `dfb-taint-cpp-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-negative.json` | `4d5319f6b46d9976e9f8864b366a37095b7ef4a229a7ccacf20f04d185de46b6` | +| `dfb-template-branch-join` | `dfb-taint-cpp-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-branch-join-positive.json` | `05c69bb62a334f4b114a2b02360f9de98c0143c8355149fb6c7ed0bf19817829` | +| `dfb-template-call-context-separation` | `dfb-taint-cpp-call-context-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-call-context-negative-unsupported.json` | `9185fc304d9d7dd7c9a69dfc0ee50991989a4abdfb28d1c14db1bdbf8bda534e` | +| `dfb-template-call-context-separation` | `dfb-taint-cpp-call-context-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-call-context-positive-unsupported.json` | `d07b020c95f81d15e4b0b0f4f6868439d600aef91f91e707fd395eece2c0c484` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-cpp-anonymous-implementation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-anonymous-implementation-negative-unsupported.json` | `466ece2d8a87402d9e5671415e3b0980f5141ef06a9f7442c4d64854aa300a07` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-cpp-anonymous-implementation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-anonymous-implementation-positive-unsupported.json` | `64d26a4f179b6baa2a224a61ddd6f7b4e82e1419a3a9fe5469684e2c3a1be395` | +| `dfb-template-chal-callback-registration` | `dfb-taint-cpp-callback-registration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-callback-registration-negative-unsupported.json` | `5a5834ddc965f285cf53cdfc10ee640747fa22dc977f450049a164394b985f5f` | +| `dfb-template-chal-callback-registration` | `dfb-taint-cpp-callback-registration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-callback-registration-positive-unsupported.json` | `7d13d69c867ce45f0f6bb2810c8bb4b6cbd1b3ff91125cf4a2dbbaed2b28d8bf` | +| `dfb-template-chal-closure-capture` | `dfb-taint-cpp-closure-capture-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-closure-capture-negative-unsupported.json` | `46ccdf8c2a55e6ace5f46dcd73049567577272211fe4ab88cee699bd8eb486ca` | +| `dfb-template-chal-closure-capture` | `dfb-taint-cpp-closure-capture-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-closure-capture-positive-unsupported.json` | `e7edb7b8af8fb19aecb6da486497b31e4d957646fc110674fd1a1d3ed14bc1ac` | +| `dfb-template-chal-computed-property` | `dfb-taint-cpp-computed-property-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-computed-property-negative-unsupported.json` | `968fc52cf26f437ddaac62678e053f015ef6c34b260395186b4f063f5c05758c` | +| `dfb-template-chal-computed-property` | `dfb-taint-cpp-computed-property-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-computed-property-positive-unsupported.json` | `a43bf580c63bbd60ec7c90b862127f8ed179c18f45587fc309e5149baec425ba` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-cpp-context-pair-depth2-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-context-pair-depth2-negative-unsupported.json` | `1121feb5bb0529eb1d2e6c871a06161bb058c25a09e64c4fad65e6ce88930185` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-cpp-context-pair-depth2-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-context-pair-depth2-positive-unsupported.json` | `4a507761f5e142cfb10947177423be79c4fa2deb17999afe05d8168b037920e4` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-cpp-deep-relay-chain-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-deep-relay-chain-negative-unsupported.json` | `6bfd4e149a5f7678dd17363830adb6052857bb01a7e74514f342a3b2d1e7d75d` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-cpp-deep-relay-chain-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-deep-relay-chain-positive-unsupported.json` | `869c5db68509580affcc1b393eea5c1a0ba4a4601159145ba8a9bae991acc18a` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-cpp-dispatch-table-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-dispatch-table-negative-unsupported.json` | `8972e444cedeb6b1ce705808f8eddc535a20d2b2d0c5b0f1167f9252ef2060fa` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-cpp-dispatch-table-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-dispatch-table-positive-unsupported.json` | `9c970bcf0ab1fc3694185953baa97ce210648ef4fdc0e65fa95ea1538f412f17` | +| `dfb-template-chal-element-object` | `dfb-taint-cpp-element-object-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-element-object-negative-unsupported.json` | `160506f0214ba3c8a67c0079e806b34c21cc380fb1515e99e5bafb2f79efe10a` | +| `dfb-template-chal-element-object` | `dfb-taint-cpp-element-object-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-element-object-positive-unsupported.json` | `3e1d8e68911ddc27e863093a88d546f92fa0e4a0a9adfed815c7e3942ff32b95` | +| `dfb-template-chal-function-field` | `dfb-taint-cpp-function-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-function-field-negative-unsupported.json` | `5038db2d6c92548a8b682adc1d19e39fb2a32c78d4c261a97a2c42c6eaec0422` | +| `dfb-template-chal-function-field` | `dfb-taint-cpp-function-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-function-field-positive-unsupported.json` | `05f4931c0b8bad8636df34250f328d1d4dcd5c70a54e1950fadad563b1f800bb` | +| `dfb-template-chal-map-iteration` | `dfb-taint-cpp-map-iteration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-map-iteration-negative-unsupported.json` | `e651b39f03618dd646b8bb1debbea88bd312910df083c2b4c40a2b5ea251d3fa` | +| `dfb-template-chal-map-iteration` | `dfb-taint-cpp-map-iteration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-map-iteration-positive-unsupported.json` | `f6383ea874769888b013b5291d397a270c6945a45c7bbd704e52d4c2676af478` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-cpp-nested-access-path-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-nested-access-path-negative-unsupported.json` | `3a38eb567524f21ac9da2b81bf45c7342695cba51fb64289d15b9e767a46267f` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-cpp-nested-access-path-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-nested-access-path-positive-unsupported.json` | `49a9a44271458b1fecbeb1d6bae7e732283c2e1d5891846807b1f4e795c74a07` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-cpp-recursive-carry-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-recursive-carry-negative-unsupported.json` | `7268bb524f2dac56e5cc0d82f706a41c4d1749a3b409d6facc9893164fc6164f` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-cpp-recursive-carry-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-recursive-carry-positive-unsupported.json` | `566f0777ac78aa7d98fecb9d7f3b88c82c0d1d5754ba7865a589a85a371f6a2d` | +| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-negative.json` | `b6f4369d9b191068eb225f09a993079b5f0b57a41dc1f7abbec839d5c0bb8d33` | +| `dfb-template-direct-propagation` | `dfb-taint-cpp-direct-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-direct-positive.json` | `f7024b21cdb70654d123ce806de0034f5d56409fd7b6c3065a52ea360064c128` | +| `dfb-template-exception-catch` | `dfb-taint-cpp-exception-catch-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-exception-catch-negative-unsupported.json` | `2a749c55e51981fbc8e7af1e4868bc99066cba18e75b708033cf1e3d0060499f` | +| `dfb-template-exception-catch` | `dfb-taint-cpp-exception-catch-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-exception-catch-positive-unsupported.json` | `f3ba4f91f6043ed2000ba8869b2986667d460f7edce784bcd83b51f5e71abcf5` | +| `dfb-template-infeasible-branch` | `dfb-taint-cpp-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-negative.json` | `574bc5c9a5260f5789307b6097adbaeb257592e38a347c08a9e696bc249bf3cf` | +| `dfb-template-infeasible-branch` | `dfb-taint-cpp-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-infeasible-branch-positive.json` | `efd56b3c142b7b34638439dbb7b7b8fd369a1b2c54d71006b33ccea2915e4ebd` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-cpp-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-negative.json` | `5e9f748c18b94ce14b325296bde97454ae2feae70d5b259d3aa3c8a3f5c0c580` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-cpp-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-chain-positive.json` | `5f60c8dccde0f19d3e39790eb7f7f1450260ab5b8c5207af6048252ac13ce666` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-cpp-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-negative.json` | `ec1f5dc65c56beb6cb2240403fc158b623012263db36288681c628e1874e85bd` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-cpp-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-local-overwrite-positive.json` | `e3ba94b5123b1115fce9e25c418c6210671e114bbb8586d65494ee19eff761be` | +| `dfb-template-loop-carried-kill` | `dfb-taint-cpp-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-negative.json` | `6d31f8789ceeabb536da44b918d487cc9098360f61655576388cbc7a6de127fa` | +| `dfb-template-loop-carried-kill` | `dfb-taint-cpp-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-loop-carried-positive.json` | `b4bff179347466eea8e37c2088bc5f0a1d79ef13797e2817ebbf8e763ffd8cee` | +| `dfb-template-object-separation` | `dfb-taint-cpp-object-separation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-object-separation-negative-unsupported.json` | `b8a954d3233dbf16d612840fbb7705011cae96acc3a8614a3beebf069e5ff3af` | +| `dfb-template-object-separation` | `dfb-taint-cpp-object-separation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-object-separation-positive-unsupported.json` | `6a4cf46873dfd5a4cbc9d267748d5c40a10cfd153f5265378d0f2c3e8e0bdc02` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-cpp-return-relay-one-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-negative-unsupported.json` | `8585757f11a2ac95d9a4d26cc8177bc3020aab08132628cdf071cf03c9661a73` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-cpp-return-relay-one-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-return-relay-one-hop-positive-unsupported.json` | `a0a2811602326f38e59d792fd46916d9be4cf7a8292f02eb2d8574c12507458d` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-cpp-return-relay-two-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-negative-unsupported.json` | `d36f1290c7381b438ff9aa6617d2c5eeb3abc0961b453ba780c6f0be74c89bef` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-cpp-return-relay-two-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-return-relay-two-hop-positive-unsupported.json` | `5c5ff6f9c2f6910013623114e0683837b721b926ec88205473078b610d4f381d` | +| `dfb-template-same-object-field-separation` | `dfb-taint-cpp-same-object-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-same-object-field-negative-unsupported.json` | `4ff94e6d4c69b742fac3980943b7a4097b0e1289f79ef03b034a2dc7fc446dc0` | +| `dfb-template-same-object-field-separation` | `dfb-taint-cpp-same-object-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-cpp-kernel/dfb-taint-cpp-same-object-field-positive-unsupported.json` | `e1242f94202566b663c3c04f068b5a562335fb95b92b9b062ba2c61da606fe90` | diff --git a/results/scorecards/semgrep-go-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/semgrep-go-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..173e83c --- /dev/null +++ b/results/scorecards/semgrep-go-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `semgrep-go-kernel-taint-taint-benchmark-controlled` + +Adapter `semgrep-go-kernel`: `semgrep` `1.174.0` (build `semgrep-oss:1.174.0`, adapter version `0.1.0`, configuration `865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/semgrep-go-kernel.json` (`sha256:bab1bcdeef91fc8fbaece22857db61efac141793573046d13a06ee9921889426`, normalized `sha256:bab1bcdeef91fc8fbaece22857db61efac141793573046d13a06ee9921889426`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `go`, tier `core` + +Outcome coverage: `reached` 9, `not-reached` 5, `inconclusive` 0, `unsupported` 44, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 0 | 12 | 0 | n/a | n/a | +| `exceptional-flow` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 0 | 16 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 0 | 22 | 0 | n/a | n/a | +| `local-flow` | 7 | 0 | 2 | 5 | 0 | 2 | 0 | 100.0% | 28.6% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 0 | 12 | 0 | n/a | n/a | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 42.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-go-alias-propagation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-alias-propagation-negative-unsupported.json` | `776f1b36696cef4958d1888a344de25a23ef293958766ebbfb6bff6a815cf005` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-go-alias-propagation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-alias-propagation-positive-unsupported.json` | `ed97a861852e141dff35456af51deb6d07ceb993ccc8ba4c184fa05d551d9a22` | +| `dfb-template-argument-position-separation` | `dfb-taint-go-argument-position-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-argument-position-negative-unsupported.json` | `816fd3ed05cd3946d3337965cafeb4c463965cf0ec1a6e9a8435a460424fd0ad` | +| `dfb-template-argument-position-separation` | `dfb-taint-go-argument-position-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-argument-position-positive-unsupported.json` | `d862a976ebee9f8169cf9d8f9cfefb6017955c79947f68d10399283d69b9a759` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-go-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-go-kernel/dfb-taint-go-expression-negative.json` | `7ba803b96b044d431b2374571ebb63c6d7579b019c5cb5a9a8a2eb124d2a978e` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-go-expression-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-go-kernel/dfb-taint-go-expression-positive.json` | `71d20865521d01fdae14e2276044037152a8460340e58b5d37e66c127d11e1c9` | +| `dfb-template-array-element-separation` | `dfb-taint-go-array-element-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-array-element-negative-unsupported.json` | `af5e65a8ee9978dcc5d04840e14bed63f13dd945195a17e700a85ecabc3aeba8` | +| `dfb-template-array-element-separation` | `dfb-taint-go-array-element-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-array-element-positive-unsupported.json` | `d855101d6f3071e15b495afcaaebde322d03f0e0430625b5e9d1522136c4b664` | +| `dfb-template-branch-join` | `dfb-taint-go-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-negative.json` | `f75f3a770c3c2803ece300ba37f440938c374805e0efd26d87d94a7958aecc26` | +| `dfb-template-branch-join` | `dfb-taint-go-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-go-kernel/dfb-taint-go-branch-join-positive.json` | `3ce610a6451a10e44591d0e5c2c9827e343c0397e8ccfe62e664c42fff13ddb3` | +| `dfb-template-call-context-separation` | `dfb-taint-go-call-context-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-call-context-negative-unsupported.json` | `6905a0f84fb86bd9896a2c80e0eefeb0b92aeb8b233efef3dbcfb26f5da8622f` | +| `dfb-template-call-context-separation` | `dfb-taint-go-call-context-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-call-context-positive-unsupported.json` | `fc3eecede87dc9d3c71763934ce7fce98cc3cd076d1246556dc22b085fd30f43` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-go-anonymous-implementation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-anonymous-implementation-negative-unsupported.json` | `47da03b99f20761222cd482375b05efa7cd8042bea4cff82fccc3079667a450c` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-go-anonymous-implementation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-anonymous-implementation-positive-unsupported.json` | `096a6dccbdb1005262852eaf9e661a844e2a8a36d9cff6e39b44b711457494e0` | +| `dfb-template-chal-callback-registration` | `dfb-taint-go-callback-registration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-callback-registration-negative-unsupported.json` | `55549b37ee0ac04a8f7d5d6c1f68bed7ef70b5360ea75adcc71972f4d4774441` | +| `dfb-template-chal-callback-registration` | `dfb-taint-go-callback-registration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-callback-registration-positive-unsupported.json` | `2c8ee51e9f7b322d84fbf5c77e783fdd8f7ab5230ddc7b8be84c089e821c3270` | +| `dfb-template-chal-closure-capture` | `dfb-taint-go-closure-capture-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-closure-capture-negative-unsupported.json` | `6b960350e3543d381ad320f180e5ea4459b4b840e7233f33dc35d069a41192d1` | +| `dfb-template-chal-closure-capture` | `dfb-taint-go-closure-capture-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-closure-capture-positive-unsupported.json` | `1c513862b839b172c715002b11860c7ec480ff32fe7e880ec0ee1347fdd9f76b` | +| `dfb-template-chal-computed-property` | `dfb-taint-go-computed-property-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-computed-property-negative-unsupported.json` | `6235c87cf335e3e56e19b71a2a2162dd4713d83a4d2ecb058a73d7f68bfedc7c` | +| `dfb-template-chal-computed-property` | `dfb-taint-go-computed-property-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-computed-property-positive-unsupported.json` | `16fcadce1dc06ded6b45b14267805f70b8b075786d0f615ccb490207f9f63088` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-go-context-pair-depth2-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-context-pair-depth2-negative-unsupported.json` | `29c9e355b9d17bd622c112c0161d90953fbf323e859e5410ab5e784ce7a1fe92` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-go-context-pair-depth2-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-context-pair-depth2-positive-unsupported.json` | `1f683b71de00f84bce386e2d97897f37e89078865f5df4ececb4c9142b1ccacb` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-go-deep-relay-chain-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-deep-relay-chain-negative-unsupported.json` | `5f4a26070886a6cf073f0b6a9af311334191e3559f0eb7df8f77450a72ed5db0` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-go-deep-relay-chain-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-deep-relay-chain-positive-unsupported.json` | `86b5a9998666b9a2a7362f34878c385f8e0f6f791c95dd1f4c4930526f9e8710` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-go-dispatch-table-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-dispatch-table-negative-unsupported.json` | `707fb306cb56e42da453e6bdc0d4398c83fc2cf3617ee49844d35afd555fd128` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-go-dispatch-table-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-dispatch-table-positive-unsupported.json` | `f5b8b3ade5f6ce9e9406fdbdbc4c941c2efb2994c47a353ea6f826132ddc9ada` | +| `dfb-template-chal-element-object` | `dfb-taint-go-element-object-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-element-object-negative-unsupported.json` | `9d18c8402b99673f515d230b7d0c6c508f7a49c501f202d86e85ae6172038e43` | +| `dfb-template-chal-element-object` | `dfb-taint-go-element-object-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-element-object-positive-unsupported.json` | `33286a95416ce76d08d782ba2e457d2125b0020da4b891feccbf0310a3e84b30` | +| `dfb-template-chal-function-field` | `dfb-taint-go-function-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-function-field-negative-unsupported.json` | `d51409774ddbb47a5bb15aea6d76cc71a1f56bb545dba26753ceb2102489cc3e` | +| `dfb-template-chal-function-field` | `dfb-taint-go-function-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-function-field-positive-unsupported.json` | `4b4fce5f06b85250e6d55f91b366cd2abc02f8389e469d073a00e4ab60bbab9b` | +| `dfb-template-chal-map-iteration` | `dfb-taint-go-map-iteration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-map-iteration-negative-unsupported.json` | `0d5bbd3cd6e560b333b222ff35cc81ac4379bc15068196a80a770f9d68a4581d` | +| `dfb-template-chal-map-iteration` | `dfb-taint-go-map-iteration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-map-iteration-positive-unsupported.json` | `88993435df619385f33288dc814289258b505ac842830ebfc35901f2d572d0f8` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-go-nested-access-path-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-nested-access-path-negative-unsupported.json` | `3ffe6eee10edbcff6d7de30786669aab648a49384a4ebe7d9da1ec99c0a42695` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-go-nested-access-path-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-nested-access-path-positive-unsupported.json` | `5fce368a2ab2a2d7daddd3f9a61742fbbfe0e72e351a820298efd31612f4cf9e` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-go-recursive-carry-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-recursive-carry-negative-unsupported.json` | `edf842c445cff32f90c839ae0d8b782c318e345aa16e2bd427e8dd6c3be5920a` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-go-recursive-carry-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-recursive-carry-positive-unsupported.json` | `c3e64f11bca6c60d0722cd8d27ab2f392325ffe24ac3f08bb4cdad421859d79d` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-go-reflective-invocation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-reflective-invocation-negative-unsupported.json` | `3ee7cde46f0b99337466b9bb1f2ba6d2f4da6e19e3b6baee9bfdc9b01560b5bf` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-go-reflective-invocation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-reflective-invocation-positive-unsupported.json` | `18ca2916e46c566c71cfeb0f6466afedcd8cd8b2c5d16e4d444d182037fbe0a6` | +| `dfb-template-direct-propagation` | `dfb-taint-go-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-go-kernel/dfb-taint-go-direct-negative.json` | `a71c078c3c7bdc94ea2e8fbada710d420afb099cfc8790e4c4572e5e5a356f3b` | +| `dfb-template-direct-propagation` | `dfb-taint-go-direct-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-go-kernel/dfb-taint-go-direct-positive.json` | `52b363db98d39c6a399187cbccff275af05822d80dc9559ddd15d17f4a0f6989` | +| `dfb-template-exception-catch` | `dfb-taint-go-exception-catch-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-exception-catch-negative-unsupported.json` | `3f5928a442431f923d8db81ff286bfca21c882d9a467849bff6d72c264890cac` | +| `dfb-template-exception-catch` | `dfb-taint-go-exception-catch-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-exception-catch-positive-unsupported.json` | `0ef65b396e5d1cf6f77c4c825b16ffaa7224fff1fdbe6e6d972452865956adbd` | +| `dfb-template-infeasible-branch` | `dfb-taint-go-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-negative.json` | `768431ee397d50f640e45a27aa3485fb43ef2b0e8df2beaff6d8519d300f50be` | +| `dfb-template-infeasible-branch` | `dfb-taint-go-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-go-kernel/dfb-taint-go-infeasible-branch-positive.json` | `7b48dffdee1389c528817328f6d77d07b984e0405f661c3ba1bd94fc8467490d` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-go-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-negative.json` | `737ad163a0345ba7a4847fe3001074d8155d1c0e3657e6a29b719aa0144c41c9` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-go-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-go-kernel/dfb-taint-go-local-chain-positive.json` | `fad6bf9bfa248b6fdda2f1a81a232b1a806fab1e75944ac9f9cef1083dbf28b7` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-go-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-negative.json` | `3f82d49e1ef3a580ee6c76538093dfc148292afb38cf2ef3170b91c96ce01058` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-go-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-go-kernel/dfb-taint-go-local-overwrite-positive.json` | `fd219b4a35338fccb9c9a407f38eac20ff64a47e909e61a69647af90d4233d09` | +| `dfb-template-loop-carried-kill` | `dfb-taint-go-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-negative.json` | `8f31525d9730387e357339a6a148c31f0cdc188f943519b9414f02afbfba871b` | +| `dfb-template-loop-carried-kill` | `dfb-taint-go-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-go-kernel/dfb-taint-go-loop-carried-positive.json` | `8de2457e04c43eb4e7c68165b60943bc3d69a6a6adb3f901098e436115a15657` | +| `dfb-template-object-separation` | `dfb-taint-go-object-separation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-object-separation-negative-unsupported.json` | `acc57c8ad49ea36d04775cd440f5e386f2c20dab171bdc557e660cbf40fb75f8` | +| `dfb-template-object-separation` | `dfb-taint-go-object-separation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-object-separation-positive-unsupported.json` | `0cbce06c9dc9e0fc2abeb5f359a860dbee9a472deb62e3b714000462db1138c7` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-go-return-relay-one-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-return-relay-one-hop-negative-unsupported.json` | `dfc17452b999f56b6a7522403e7becfea40b2481a3459a6451600182133d5989` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-go-return-relay-one-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-return-relay-one-hop-positive-unsupported.json` | `0618c586268e522b4eaa0708ec299e4ad6d595de74a889cee3764cce8691b180` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-go-return-relay-two-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-return-relay-two-hop-negative-unsupported.json` | `eda02325f2576bfd3512fb5a07e713169e22dac6a7a5ccbb7c6b7b726e45484f` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-go-return-relay-two-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-return-relay-two-hop-positive-unsupported.json` | `3a1153d7d3e2620e7d230b894fac0de2a38cf06ae02b57d239a5ae6ce7de5b9a` | +| `dfb-template-same-object-field-separation` | `dfb-taint-go-same-object-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-same-object-field-negative-unsupported.json` | `1cfa5137949f1a900e9e74d78dc9944595abfb33924f4c8e9cac4fd81f7e5858` | +| `dfb-template-same-object-field-separation` | `dfb-taint-go-same-object-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-go-kernel/dfb-taint-go-same-object-field-positive-unsupported.json` | `e953d55ff7e7eca0f29c4afee471e9dd3e554741a89d636f0816c96cf7468a93` | diff --git a/results/scorecards/semgrep-java-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/semgrep-java-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..988b203 --- /dev/null +++ b/results/scorecards/semgrep-java-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `semgrep-java-kernel-taint-taint-benchmark-controlled` + +Adapter `semgrep-java-kernel`: `semgrep` `1.174.0` (build `semgrep-oss:1.174.0`, adapter version `0.1.0`, configuration `865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/semgrep-java-kernel.json` (`sha256:60ccdc90635606d8eaa150d0823c626ea5b3cf69963f6575f324fb020287e2bb`, normalized `sha256:60ccdc90635606d8eaa150d0823c626ea5b3cf69963f6575f324fb020287e2bb`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `java`, tier `core` + +Outcome coverage: `reached` 9, `not-reached` 5, `inconclusive` 0, `unsupported` 44, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 0 | 14 | 0 | n/a | n/a | +| `exceptional-flow` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 0 | 20 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 0 | 18 | 0 | n/a | n/a | +| `local-flow` | 7 | 0 | 2 | 5 | 0 | 2 | 0 | 100.0% | 28.6% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 42.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-alias-propagation-negative-unsupported.json` | `55b5fcb28f175cebd2d7f5dc1cd6eeaf0ad36a461fc93eb88f5c30f98f462056` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-java-alias-propagation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-alias-propagation-positive-unsupported.json` | `d310dceec513db994cf3560ce77b2d031df652fcbd40022bd79ddd7cd792928d` | +| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-argument-position-negative-unsupported.json` | `046a448c9c956b850ae570c20791458e5a61b52869063aa2f0ebf6f60b3c011b` | +| `dfb-template-argument-position-separation` | `dfb-taint-java-argument-position-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-argument-position-positive-unsupported.json` | `2915851bc95de8c19456ee2a6d96d3e4cf3ad79ac4b9b04c8d3fe264b44b111c` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-java-kernel/dfb-taint-java-expression-negative.json` | `16aa67d7e1a4ea22567fd339740bd9235c201be866d9624edb4ce099e605a8d2` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-java-expression-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-java-kernel/dfb-taint-java-expression-positive.json` | `85bb98dd3b6a6b98c6a707e7df477166eee0ad7cd6fa6d05de56a49601ac1783` | +| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-array-element-negative-unsupported.json` | `503c22dfbbc6fc49515cb6b492b3a2ddfc6a1dc3103a8d54662b74f0f606b0dd` | +| `dfb-template-array-element-separation` | `dfb-taint-java-array-element-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-array-element-positive-unsupported.json` | `4e93ac323b013fead3c746f49039d27930d11506d4c7d909819365871f88da5c` | +| `dfb-template-branch-join` | `dfb-taint-java-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-negative.json` | `03e253da74e63c00671bfab68c82a0b3582da273b5995c923a0af2e70f0dc387` | +| `dfb-template-branch-join` | `dfb-taint-java-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-java-kernel/dfb-taint-java-branch-join-positive.json` | `a81a5aa90598901311f6fd2a2319a216a3f413c09829df3d790db7fd1460971c` | +| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-call-context-negative-unsupported.json` | `62b87ffe81b4ec05c815a7152b7002cb487c31c18560587b98fde9ae1eda9a2b` | +| `dfb-template-call-context-separation` | `dfb-taint-java-call-context-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-call-context-positive-unsupported.json` | `c808cb04c0cd3bc22065128e3833fabb631e9a55367002282cff5263694af984` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-java-anonymous-implementation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-anonymous-implementation-negative-unsupported.json` | `faa1df2a3a5f291da0a6ae4633975a2b6776d1f803252dabbd7be3478d3f83f0` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-java-anonymous-implementation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-anonymous-implementation-positive-unsupported.json` | `51bf82153f7f8d94d1f13d337befc315807dcd6686cce34351a40f3bf362c46a` | +| `dfb-template-chal-callback-registration` | `dfb-taint-java-callback-registration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-callback-registration-negative-unsupported.json` | `3ea0e7395f0dcd2c2ca55d761bbac4fb76d70aa10c7ddb5a4bee8b6eab5793cc` | +| `dfb-template-chal-callback-registration` | `dfb-taint-java-callback-registration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-callback-registration-positive-unsupported.json` | `2b064521fd8cf1d15d42ec4f7f433d8b072b9d9f9ce1dd600001310c02bd1ac4` | +| `dfb-template-chal-closure-capture` | `dfb-taint-java-closure-capture-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-closure-capture-negative-unsupported.json` | `3bffa1b7c99bf9b6a48c5dc381c8834a495af87db4c87dba9e1bb2a55ced406f` | +| `dfb-template-chal-closure-capture` | `dfb-taint-java-closure-capture-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-closure-capture-positive-unsupported.json` | `89b15bbdd65224a38739d851bb39dd2d77250730e1773900c967b522516d5deb` | +| `dfb-template-chal-computed-property` | `dfb-taint-java-computed-property-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-computed-property-negative-unsupported.json` | `ce0bbc0e9d9ec08aa2d9d57c9d8e768d46fd59178417c27a10804ebb9cb6b71b` | +| `dfb-template-chal-computed-property` | `dfb-taint-java-computed-property-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-computed-property-positive-unsupported.json` | `0eab33e4ec1707bc01f14bf318a86e4e58853eaa7409fdde98759cb316aee512` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-java-context-pair-depth2-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-context-pair-depth2-negative-unsupported.json` | `55275474fcdc83bde3832d9b8c9dc4e5039628be4f83e9d34bbc87c77eaf5767` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-java-context-pair-depth2-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-context-pair-depth2-positive-unsupported.json` | `6a649cc60e613968d2f348e73436a48fbe58f8914c3361cfe104049ce7404454` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-java-deep-relay-chain-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-deep-relay-chain-negative-unsupported.json` | `f13c667b4393f184322664e33b77c58c458c3bba0dbc2c534d0f37876e77e204` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-java-deep-relay-chain-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-deep-relay-chain-positive-unsupported.json` | `9025bf6f37f8f707590c102fec864a6236faf47b111ad2ef4e65f5977054d9db` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-java-dispatch-table-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-dispatch-table-negative-unsupported.json` | `7c9b3a09f02fc4197fafb595661bf0b0775be829b61cee42661d391ab9b12787` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-java-dispatch-table-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-dispatch-table-positive-unsupported.json` | `45e5e843282525f42539d4173f2ecd157529391d391712895183ae6a9b8305c4` | +| `dfb-template-chal-element-object` | `dfb-taint-java-element-object-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-element-object-negative-unsupported.json` | `1c1fb5efe4f25e113be78f43241461684eccb7b4033adeddbb52822f6961b958` | +| `dfb-template-chal-element-object` | `dfb-taint-java-element-object-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-element-object-positive-unsupported.json` | `07feb5202d846f0b21d938d36f76dd59d1b21b1748b8f0aa719a35e1d8f1e0fe` | +| `dfb-template-chal-function-field` | `dfb-taint-java-function-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-function-field-negative-unsupported.json` | `4a66063d6e21df98c9be5f8c83b3e0798d8d4ae51d664e2a3f7e93c7bd5f527d` | +| `dfb-template-chal-function-field` | `dfb-taint-java-function-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-function-field-positive-unsupported.json` | `c8e1e24901d28268df0fb6eacd24fe0ad1f6e334e3f4726d5fa30d8fd07ef2bf` | +| `dfb-template-chal-map-iteration` | `dfb-taint-java-map-iteration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-map-iteration-negative-unsupported.json` | `04991d518e80ad7e67255e5a52b24bfd8131851688084a226760745ca619455b` | +| `dfb-template-chal-map-iteration` | `dfb-taint-java-map-iteration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-map-iteration-positive-unsupported.json` | `65c9225da356eea063075509d7e24b2d02113447a2ef1e3702a907c410fcd977` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-java-nested-access-path-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-nested-access-path-negative-unsupported.json` | `c551aa92a5d165eaeb10a47aef2500e15341347d879c059828ac5bd5df6ef479` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-java-nested-access-path-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-nested-access-path-positive-unsupported.json` | `a21b31a1e04bd2035e3f0938b166e7ed7f08cb18f563a282ba7cc1e7172b3246` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-java-recursive-carry-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-recursive-carry-negative-unsupported.json` | `5dc5689edfcbc62fc09817ee074f1b77933afd2d6958002c8b00ad3cb16b8f91` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-java-recursive-carry-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-recursive-carry-positive-unsupported.json` | `796658a8f78573203d92e26c81d2c0f8a4c534c59f474444592e1f434ce58ef4` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-java-reflective-invocation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-reflective-invocation-negative-unsupported.json` | `d5cffee586bc721f2c5f545f7d95180f26dbf60cdd1a014e6457e079098506d4` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-java-reflective-invocation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-reflective-invocation-positive-unsupported.json` | `941f92bd516cb32b53d3dcd8eb8e5bb40b3669a20650fd2a7128219c6a22df0d` | +| `dfb-template-direct-propagation` | `dfb-taint-java-direct-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-java-kernel/dfb-taint-java-direct-positive.json` | `20bd38859a1236745e534507c1075ebb3d81a2a32e897e165e24326a79704924` | +| `dfb-template-direct-propagation` | `dfb-taint-java-explicit-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-java-kernel/dfb-taint-java-explicit-negative.json` | `d3c593ecdbecbbc75628a333bcadb2ae520a233aff02e83c45f71a372e389a91` | +| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-exception-catch-negative-unsupported.json` | `230e2b6c046f5fa11c78c7318ffef28bee5ddc4a1f0dcb893a0181dcd3633171` | +| `dfb-template-exception-catch` | `dfb-taint-java-exception-catch-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-exception-catch-positive-unsupported.json` | `db238f2cf8b65118251211e5e977e321611bd509faad5deba8a6a8e333706f40` | +| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-negative.json` | `cd8136a8f3963fa4c47be63e7e86a50db67cc49b4939b53356ab3125f2b099cc` | +| `dfb-template-infeasible-branch` | `dfb-taint-java-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-java-kernel/dfb-taint-java-infeasible-branch-positive.json` | `fc6eb8ce7465bfe0c08ba9b3eb3ad1719e32e9b188b6fbf99a92ac83de4543e0` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-negative.json` | `baaf6b694446c1dd0445080c0c20b0a3ccf62b875ae7253cb5c3e622fa7bbc53` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-java-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-java-kernel/dfb-taint-java-local-chain-positive.json` | `f5797a9cb18801bf0a1a601a78d1ee0b07957fa58fbbb289dc3e8f39ed7f9f61` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-negative.json` | `02370cb291a306753fdf2ae9870c745f9e639078071b76ef6a7f8663e9b74462` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-java-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-java-kernel/dfb-taint-java-local-overwrite-positive.json` | `2162ea0d85585dba733043f6d8ccc9c9407db3aba182dc7638db899998589287` | +| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-negative.json` | `7b382f0a84ea193ae7a8aef93c0e5c7e79fcdfba2f513a7a047bc9e14a69097f` | +| `dfb-template-loop-carried-kill` | `dfb-taint-java-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-java-kernel/dfb-taint-java-loop-carried-positive.json` | `dc10b669791ba82acbcbe89fcf2fa7af01f47c698d0dda9e95572f3c7ab28bd3` | +| `dfb-template-object-separation` | `dfb-taint-java-object-separation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-object-separation-negative-unsupported.json` | `33e11c0947622630cf6f85d7b2fdf151c2ab426989bce28510d2f394d735c1df` | +| `dfb-template-object-separation` | `dfb-taint-java-object-separation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-object-separation-positive-unsupported.json` | `04bc97c6a2861b37d6fa64108ffae7bac218419912d4407c1f3a16603a2f6dfb` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-return-relay-one-hop-negative-unsupported.json` | `39626cf3d131a82357be56b6d583b5e2d801d883a2121cb74116b21cf1386747` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-java-return-relay-one-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-return-relay-one-hop-positive-unsupported.json` | `c784ff72c53d7724778138f9b093ed39245650745e7a5cc7c958933022221e7a` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-return-relay-two-hop-negative-unsupported.json` | `9bb8e3cd5bd56da113d7571bdfc54bebf3a180e88be6c1a8230e1ca11292b67b` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-java-return-relay-two-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-return-relay-two-hop-positive-unsupported.json` | `b035bd0895c18dcc5bc1c6edff83e8121f50a5fd3025174370953d44a6124b60` | +| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-same-object-field-negative-unsupported.json` | `15a8fafcc825de020600465916de8961702076221471fb85707fe02f6f73e018` | +| `dfb-template-same-object-field-separation` | `dfb-taint-java-same-object-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-java-kernel/dfb-taint-java-same-object-field-positive-unsupported.json` | `a055729e50ee733ab6b18b094d9b99b2ee970190664232bd8f506f9c7654631a` | diff --git a/results/scorecards/semgrep-javascript-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/semgrep-javascript-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..099fe66 --- /dev/null +++ b/results/scorecards/semgrep-javascript-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `semgrep-javascript-kernel-taint-taint-benchmark-controlled` + +Adapter `semgrep-javascript-kernel`: `semgrep` `1.174.0` (build `semgrep-oss:1.174.0`, adapter version `0.1.0`, configuration `865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/semgrep-javascript-kernel.json` (`sha256:df957a71497cec253003f0c0a1941d9bc13a8424d0d9bb9058e079f11259d0c9`, normalized `sha256:df957a71497cec253003f0c0a1941d9bc13a8424d0d9bb9058e079f11259d0c9`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `javascript`, tier `core` + +Outcome coverage: `reached` 9, `not-reached` 5, `inconclusive` 0, `unsupported` 44, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 0 | 12 | 0 | n/a | n/a | +| `exceptional-flow` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 0 | 18 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 0 | 22 | 0 | n/a | n/a | +| `local-flow` | 7 | 0 | 2 | 5 | 0 | 2 | 0 | 100.0% | 28.6% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 0 | 12 | 0 | n/a | n/a | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 42.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-alias-propagation-negative-unsupported.json` | `1b8637aa67d17793227016f433500ac5a3f3e370af4eea2adaeb14ad48a23ba2` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-javascript-alias-propagation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-alias-propagation-positive-unsupported.json` | `27f443ad8f797b3ae7aaa7f76d1f19136ca8729b04466eddeb75f1ff66b0ce73` | +| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-argument-position-negative-unsupported.json` | `04ba9366fee4cc6d2efdb17c05653218733e9d08c35321dd2b15783a556fddbb` | +| `dfb-template-argument-position-separation` | `dfb-taint-javascript-argument-position-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-argument-position-positive-unsupported.json` | `4c49193c3918a67918f7f559de15cac23dacad2d519c6cc8562912c1b6f24ddb` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-negative.json` | `b2e823b77b176dd18f346cd1eb6c4d1023da7ef293eda3c3f4f34d05a5c823a1` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-javascript-expression-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-expression-positive.json` | `d969d954faa0e1197c6cc347f39c7fa295d81e21b6d540464ff0270ce860ba7a` | +| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-array-element-negative-unsupported.json` | `5086369b48db44741eee8d4750f08867c6c87de33cdccd25c9314608d373ff68` | +| `dfb-template-array-element-separation` | `dfb-taint-javascript-array-element-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-array-element-positive-unsupported.json` | `5ac6609a81612a49e121f3370c549f80d92344647938a121e28daae8496f2013` | +| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-negative.json` | `a15e833898a07cb118704fd000dc8a022c18ef530e95ae5cfeeae90981925adb` | +| `dfb-template-branch-join` | `dfb-taint-javascript-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-branch-join-positive.json` | `6c1e6a20b86147cb07d29132a0c783b52f88242120d99964d0ddde27923488b6` | +| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-call-context-negative-unsupported.json` | `cb241a8a9927d6be812013c492bdbf65503c338183fca1d899d2f6914832db78` | +| `dfb-template-call-context-separation` | `dfb-taint-javascript-call-context-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-call-context-positive-unsupported.json` | `00517cedf724295afc2cd707b2873eb0468d816b40d11047f2c198d214c73da0` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-javascript-anonymous-implementation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-anonymous-implementation-negative-unsupported.json` | `d1979d6573fcbaedbe643caafa255b186e7ae4b02e8fd50965486247fafb0ef4` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-javascript-anonymous-implementation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-anonymous-implementation-positive-unsupported.json` | `e5c3a4a001f4a2ca25e9abeac3d545d83464ec592360ec70d43da6369b5d587b` | +| `dfb-template-chal-callback-registration` | `dfb-taint-javascript-callback-registration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-callback-registration-negative-unsupported.json` | `7c339efa902177fc1da2e8674e6f692faa7aa9cd5afc73cf8c556e638a2ac299` | +| `dfb-template-chal-callback-registration` | `dfb-taint-javascript-callback-registration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-callback-registration-positive-unsupported.json` | `d91e45c2c1a0d533ef723688ccf6c412ec47de8f7a60312fa59fba113cb5f34a` | +| `dfb-template-chal-closure-capture` | `dfb-taint-javascript-closure-capture-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-closure-capture-negative-unsupported.json` | `03aaebdc97a6eca26c8ebe9ec7c1d828957feeee239be4909d36198ca64b1b7f` | +| `dfb-template-chal-closure-capture` | `dfb-taint-javascript-closure-capture-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-closure-capture-positive-unsupported.json` | `4b99064c4c26a566aca30897cafd6e7b23e1ef170fc1cb1cc1c1f518c89ca00f` | +| `dfb-template-chal-computed-property` | `dfb-taint-javascript-computed-property-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-computed-property-negative-unsupported.json` | `6e6f397d14e0bca9d583085f1f3ace5f3e763da82dbe9eef8dc66c442e8bfcc3` | +| `dfb-template-chal-computed-property` | `dfb-taint-javascript-computed-property-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-computed-property-positive-unsupported.json` | `463c54a08cca34d63e2606a6524a14a9424d5f46ad8db550767aee1b263f5066` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-javascript-context-pair-depth2-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-context-pair-depth2-negative-unsupported.json` | `d499cf623c06fbf78c5c96530c0f4da7de49dde35c9ab2030d62ea6842f2f038` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-javascript-context-pair-depth2-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-context-pair-depth2-positive-unsupported.json` | `562026d8b4eaa41fcfb73fa8193fd15d99321a4a983247c81d784d86ea193b8f` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-javascript-deep-relay-chain-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-deep-relay-chain-negative-unsupported.json` | `b5cc80860f775db91b54b0a866942f89b7893ec24dc6ab62f86cd00bbaf75f27` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-javascript-deep-relay-chain-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-deep-relay-chain-positive-unsupported.json` | `46914f96cb3d4f857c2eb29db5c1f475728b72f64e2b9a4b4daa4f1ba6622e49` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-javascript-dispatch-table-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-dispatch-table-negative-unsupported.json` | `74fc51897fb92a41ed80627332b2979e3ab5798e2baf8135bbde43a7dc0a4ce1` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-javascript-dispatch-table-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-dispatch-table-positive-unsupported.json` | `63a8835332bd93e9856173175318dca95ec1b1564d414a8d1137fec8901d4346` | +| `dfb-template-chal-element-object` | `dfb-taint-javascript-element-object-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-element-object-negative-unsupported.json` | `c02d0b277a78a274ecef3861e26bcc1c9d90d056ed0d25b2d67e663731ed34c4` | +| `dfb-template-chal-element-object` | `dfb-taint-javascript-element-object-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-element-object-positive-unsupported.json` | `23cb5197700ca6419d7e93b4ce7a7f813b0cea1fbb657c72a5901f42fb7058e9` | +| `dfb-template-chal-function-field` | `dfb-taint-javascript-function-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-function-field-negative-unsupported.json` | `4215e65aa35a4b4bbb318260fdd4454b04193389e782bc6485a81c10b61c0a75` | +| `dfb-template-chal-function-field` | `dfb-taint-javascript-function-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-function-field-positive-unsupported.json` | `fb7fa5df60ea3ccac62f23270aa55c070fb716436ac743e0f20de0d6a9e8d3cb` | +| `dfb-template-chal-map-iteration` | `dfb-taint-javascript-map-iteration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-map-iteration-negative-unsupported.json` | `fba554a30c39d2dd7ea278f2c2f3690e2481128842914dfc3d55791d5c443c6f` | +| `dfb-template-chal-map-iteration` | `dfb-taint-javascript-map-iteration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-map-iteration-positive-unsupported.json` | `b0d2b3e1f2eebfea7e851c79d68664a592ec7c8a98ce2230055cba6a30be2d54` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-javascript-nested-access-path-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-nested-access-path-negative-unsupported.json` | `8c50c035fac772607053bdfcbcb5760ba5eb2542f85666f701cb86fae0e0c9f0` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-javascript-nested-access-path-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-nested-access-path-positive-unsupported.json` | `30d298181bacfb3950789b217e7560ae71242059f3a6c2887d8384e7d976276b` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-javascript-recursive-carry-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-recursive-carry-negative-unsupported.json` | `0001611c7dca4e097c6f42f20c633949870bd2bcb09dd5d246d0eb67437e65d1` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-javascript-recursive-carry-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-recursive-carry-positive-unsupported.json` | `49d443bcb56341c50a1b244b84c4e1ecb0d68f9c32e2d56cb66630e0e68f40f9` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-javascript-reflective-invocation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-reflective-invocation-negative-unsupported.json` | `cbc7cce04a32fc713f2e651903b15b6a25f700f669cb376880defadbba317b50` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-javascript-reflective-invocation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-reflective-invocation-positive-unsupported.json` | `600ed8dc5c1c785254f618d584cfd8016ab98b621aad7edb7b47b7489c314615` | +| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-negative.json` | `aa9e313402f59658549fe09517299e28488e4c547320dd538cf8bb396a6795ed` | +| `dfb-template-direct-propagation` | `dfb-taint-javascript-direct-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-direct-positive.json` | `08ded00cafc574795178ae193b900d179573d269177d0926e470e240ee13796c` | +| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-exception-catch-negative-unsupported.json` | `3fceffd22e92d496d726be6c3fb63bd57080bc4ae6decda49504c774415ac360` | +| `dfb-template-exception-catch` | `dfb-taint-javascript-exception-catch-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-exception-catch-positive-unsupported.json` | `edd71e274cddd1c7adb78b2adc78344ef643a240c451eab8f7084191e8941c5e` | +| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-negative.json` | `884645af0128acc1fbd7d6ebb880d8e6eb5c7ff81c0d6ebaa208ba7e99729cc3` | +| `dfb-template-infeasible-branch` | `dfb-taint-javascript-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-infeasible-branch-positive.json` | `ba65d385b62209bd83ecd824b6fa4db2b9096b48ba9b4580da5df9b1f3c91154` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-negative.json` | `45df3fe4e4407f1ef88738958509e0dc2421149558c820c60b0012ede11ead53` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-javascript-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-chain-positive.json` | `69459b840827d0eea88d4237b6fd40c12718c5df96a211b5110ddc7c8c919dfd` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-negative.json` | `8ab787f0513f8a0ddb63a809d209540a4355a9318fc8b1be12019087564d393a` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-javascript-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-local-overwrite-positive.json` | `bf408f04408a9b0f9fe70d07d8940d2655674a53b2a512d331d049cd2358936b` | +| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-negative.json` | `b7b2c264bef5bea01e521a7d882ababe1b16c13fdf9117f88c56a433c8ec8744` | +| `dfb-template-loop-carried-kill` | `dfb-taint-javascript-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-loop-carried-positive.json` | `6ef593e0fb85ed65d45d4afbedc9dcf428152ac4a829325cdea62033a9d71427` | +| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-object-separation-negative-unsupported.json` | `844e1d07ddf7c3900daf751df2fc1d09d4f813d6edc28e9c7abeb879d3ac0be9` | +| `dfb-template-object-separation` | `dfb-taint-javascript-object-separation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-object-separation-positive-unsupported.json` | `328150715cbe5986d7595925e2da75b6271e9c74ac4fdd8074d6043988663a5a` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-negative-unsupported.json` | `d2d7d8d010387c6d1262acd63efb251bce879d30cd6618526ef1f4e13c22645a` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-javascript-return-relay-one-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-return-relay-one-hop-positive-unsupported.json` | `110531d1328f10fbcbb8fd058b7c81c466d1ae0cd6946a4f6a6316168a25d20e` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-negative-unsupported.json` | `62221ec99012242fb8a76f7cb8394cfd4817e73174bc8557cf7e854a50867515` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-javascript-return-relay-two-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-return-relay-two-hop-positive-unsupported.json` | `ba46728f468cd39cbe3274aeba5bd1d1a8a79705b18ec3d31f22738ccac31442` | +| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-same-object-field-negative-unsupported.json` | `916c241e07a1451efef52a1ab8e05bfff5e743c7cbb0019764f14545b2f924de` | +| `dfb-template-same-object-field-separation` | `dfb-taint-javascript-same-object-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-javascript-kernel/dfb-taint-javascript-same-object-field-positive-unsupported.json` | `b4f44f1081126790d4b1dd2ef18f88bc0ed15a48c48958cde9fefb3433506682` | diff --git a/results/scorecards/semgrep-kotlin-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/semgrep-kotlin-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..ca97706 --- /dev/null +++ b/results/scorecards/semgrep-kotlin-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `semgrep-kotlin-kernel-taint-taint-benchmark-controlled` + +Adapter `semgrep-kotlin-kernel`: `semgrep` `1.174.0` (build `semgrep-oss:1.174.0`, adapter version `0.1.0`, configuration `865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/semgrep-kotlin-kernel.json` (`sha256:e1e23bfcf109af1e7345649be232de413e7f1e655513947ecb0224d9bbaefba6`, normalized `sha256:e1e23bfcf109af1e7345649be232de413e7f1e655513947ecb0224d9bbaefba6`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `kotlin`, tier `core` + +Outcome coverage: `reached` 9, `not-reached` 5, `inconclusive` 0, `unsupported` 44, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 0 | 14 | 0 | n/a | n/a | +| `exceptional-flow` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 0 | 20 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 0 | 26 | 0 | n/a | n/a | +| `local-flow` | 7 | 0 | 2 | 5 | 0 | 2 | 0 | 100.0% | 28.6% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 42.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-kotlin-alias-propagation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-alias-propagation-negative-unsupported.json` | `05737b0440e8a33947b8eba2641de34a84ca7895f8f915e425e236e004eac3ee` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-kotlin-alias-propagation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-alias-propagation-positive-unsupported.json` | `f15ddbe8ed88384bca21f3ebe0711c70f10cfa98b661f16ae6f4b6893e0495f2` | +| `dfb-template-argument-position-separation` | `dfb-taint-kotlin-argument-position-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-argument-position-negative-unsupported.json` | `a04113dc07822e00c12f2a94a8c73c376776877dfbee26ba8aeb9ca8a409784f` | +| `dfb-template-argument-position-separation` | `dfb-taint-kotlin-argument-position-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-argument-position-positive-unsupported.json` | `a5bbbbc2373f5d657f4720a7c4f9fa54b4afcafeb97201291dc55cc0b961befe` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-kotlin-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-negative.json` | `9f618e36c3299af5a971fcd41dd154985d264964a040c9cf02ce750f190f5e1c` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-kotlin-expression-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-expression-positive.json` | `3242396fde16ae066138b8563710ba63fde7249e3310257b340c7d5422351292` | +| `dfb-template-array-element-separation` | `dfb-taint-kotlin-array-element-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-array-element-negative-unsupported.json` | `3ac34f9dc0d703a0208c9ca5e0cbfa67b2ba735079e53b87004854e74115c5e4` | +| `dfb-template-array-element-separation` | `dfb-taint-kotlin-array-element-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-array-element-positive-unsupported.json` | `5dfd73a8d408518b59a4c5e93810e50f852c773a5776524388adccab60f1cf31` | +| `dfb-template-branch-join` | `dfb-taint-kotlin-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-negative.json` | `c4986eab703326433d117234c6485973627ad48b5a28c9f08c0ce107a0df03de` | +| `dfb-template-branch-join` | `dfb-taint-kotlin-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-branch-join-positive.json` | `7f30abdc2d1faa8cee4c01b36dc155db25d0d60a93a214428a7eb0d1acd26b80` | +| `dfb-template-call-context-separation` | `dfb-taint-kotlin-call-context-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-call-context-negative-unsupported.json` | `b8a5f4f5a19f9670e2ef72a49ce2a0de32c5d12bbe38e0ab8b5c88f0f72728a0` | +| `dfb-template-call-context-separation` | `dfb-taint-kotlin-call-context-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-call-context-positive-unsupported.json` | `fe625ff71863ba909275c5df8f567c6ee27dfaaa665efa0f4c3a176dc7dc6501` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-kotlin-anonymous-implementation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-negative-unsupported.json` | `8fde7b4947f7cc17f635b1201219a9bef562139f219eecc861cd87162cd30bf4` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-kotlin-anonymous-implementation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-anonymous-implementation-positive-unsupported.json` | `f4e85c851e17ecad8846e6d4a20c4f034ec13d63da2fdc5d0f79127a3613fce8` | +| `dfb-template-chal-callback-registration` | `dfb-taint-kotlin-callback-registration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-callback-registration-negative-unsupported.json` | `6cf6711c0889f543eca4414f48556a0dbf79773276681497c81e27ef850f0d77` | +| `dfb-template-chal-callback-registration` | `dfb-taint-kotlin-callback-registration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-callback-registration-positive-unsupported.json` | `d7b2b24f1ba90daa3bd894ae317b7627add4fd9528d5914e69526236de225919` | +| `dfb-template-chal-closure-capture` | `dfb-taint-kotlin-closure-capture-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-closure-capture-negative-unsupported.json` | `a064db3da71e428bbd104bc68343d036875d0874432268fc0f4cc6d441191e19` | +| `dfb-template-chal-closure-capture` | `dfb-taint-kotlin-closure-capture-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-closure-capture-positive-unsupported.json` | `7722db0821dae352794da164b1b2afece4220381934952698d24f87bec311258` | +| `dfb-template-chal-computed-property` | `dfb-taint-kotlin-computed-property-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-computed-property-negative-unsupported.json` | `87e8d123bd921b1951862d1886e285085e71ba007a8db29717d1e51ae1c586c0` | +| `dfb-template-chal-computed-property` | `dfb-taint-kotlin-computed-property-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-computed-property-positive-unsupported.json` | `3f27dbab27812eb03153d458abca98e590ef2e7508ea447e7371c7de147c9d02` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-kotlin-context-pair-depth2-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-negative-unsupported.json` | `edf95e969d0dab0f3be1e61d27a8d111c6d13799507fed428e930534a642a89f` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-kotlin-context-pair-depth2-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-context-pair-depth2-positive-unsupported.json` | `49ae00f1cee1219bc49bfb67ae86ea9c53edc9813856b803e7373fdd1e1ee3c1` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-kotlin-deep-relay-chain-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-negative-unsupported.json` | `6578d4339ef4bfde91d30a28d46c418f40012e691c10c634834238521f5b4534` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-kotlin-deep-relay-chain-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-deep-relay-chain-positive-unsupported.json` | `44e00671353ae40cdfa23070653544f9a76c24e049bc9a5d1b3ac5f0b0f65e95` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-kotlin-dispatch-table-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-dispatch-table-negative-unsupported.json` | `7541c33aea508561bb553aea3730fb32a104c702cf296518e31c75cf3385870c` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-kotlin-dispatch-table-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-dispatch-table-positive-unsupported.json` | `daf550dcd085dfde6e6b22a8bb632f4fbfbea3484065ec9faf876d4d5a5d11b2` | +| `dfb-template-chal-element-object` | `dfb-taint-kotlin-element-object-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-element-object-negative-unsupported.json` | `0ba8d294e1d8d5ab5dbd980575216de8b9902a41c20a9892ed18d4a3d527b2ba` | +| `dfb-template-chal-element-object` | `dfb-taint-kotlin-element-object-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-element-object-positive-unsupported.json` | `29b7b9f9427117137c9a05d12661ac74149566ae4c112a6987b555f46d6a2a88` | +| `dfb-template-chal-function-field` | `dfb-taint-kotlin-function-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-function-field-negative-unsupported.json` | `6ef94de32d5c06dff807454978318b380da8b10227d7efa694fea9ae1bc34f7a` | +| `dfb-template-chal-function-field` | `dfb-taint-kotlin-function-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-function-field-positive-unsupported.json` | `0f1a0312455633d1b2806a4400ced3b850990cd4b8b8b21e7e9e56173ed57c53` | +| `dfb-template-chal-map-iteration` | `dfb-taint-kotlin-map-iteration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-map-iteration-negative-unsupported.json` | `8b9bcd3303bc52975a25b18575bb196b54c422fe7de1d78022d2338e30bf4aaf` | +| `dfb-template-chal-map-iteration` | `dfb-taint-kotlin-map-iteration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-map-iteration-positive-unsupported.json` | `41c58db95ba2e10cab7f81c2be1c0579a37882f91b157573bd18d874cafb36ec` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-kotlin-nested-access-path-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-nested-access-path-negative-unsupported.json` | `d28615cbeee3424b84a2cae7cf355087954951bd2865cacdc29f5d33bf9a194c` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-kotlin-nested-access-path-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-nested-access-path-positive-unsupported.json` | `dd74decc116fa880b167f58d093f08533065b791db2966d9ceb748280e9b567c` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-kotlin-recursive-carry-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-recursive-carry-negative-unsupported.json` | `db288a7cdb6dd7c0222916a60eec322e0dcd10908881ff73b7b8b94f889a8e3e` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-kotlin-recursive-carry-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-recursive-carry-positive-unsupported.json` | `d3b96eec30d29178f87e7fce1be80923d3fd1ede94a0d449261da2a58cfd8eb2` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-kotlin-reflective-invocation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-negative-unsupported.json` | `465193cc3b03c18edba8c5a363183e2797568282bab58ead361e164d79efd245` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-kotlin-reflective-invocation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-reflective-invocation-positive-unsupported.json` | `f8e41d369488ec2e60d7a8f471c741b6b1bfa533030227126a339dcd7f4d603e` | +| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-negative.json` | `6374756f4784532730912c2a5fd3101fb0fb27d2e37ecfd7c5aac98acb109117` | +| `dfb-template-direct-propagation` | `dfb-taint-kotlin-direct-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-direct-positive.json` | `b222f0a33dfcaa02d7d8556e885c52399bdc3c948e5b85f7442c4fa0df4e56e5` | +| `dfb-template-exception-catch` | `dfb-taint-kotlin-exception-catch-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-exception-catch-negative-unsupported.json` | `3c0894540131ba0f4fcf6547485efad9f1c57d63e7385b5f24fb0218e5a2d81c` | +| `dfb-template-exception-catch` | `dfb-taint-kotlin-exception-catch-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-exception-catch-positive-unsupported.json` | `5f8d62cc3a78d30e5fbfe4170f3e561b0b3d9bf7a5f9ce6f96cf7e940bfa158d` | +| `dfb-template-infeasible-branch` | `dfb-taint-kotlin-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-negative.json` | `8916d6d585ca312e00a966621b5437d4a3d9ce0aee42209a7382bfb3816b1a42` | +| `dfb-template-infeasible-branch` | `dfb-taint-kotlin-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-infeasible-branch-positive.json` | `d5e5a22eca5b54e59714f32341a1525ad2525e33713e30953250a2fc39fd1453` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-kotlin-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-negative.json` | `00132cc4b7433e4abafb7b12bc4b99d064a20bc2f848d149845a3ec635d93fb7` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-kotlin-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-chain-positive.json` | `274a370ba6a18f9f02c07942214df3f646aebec051b9e71249ef246b931bfe4a` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-kotlin-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-negative.json` | `124d3dc686abe66a8bbb1ff6cf43270ba8af54fab2aff53780044dfe3d70c6e8` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-kotlin-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-local-overwrite-positive.json` | `4a64793bee725ca46352b280f277bb5258d638d99b384b7669c0a983a21c891d` | +| `dfb-template-loop-carried-kill` | `dfb-taint-kotlin-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-negative.json` | `25b3d1c846e5614f66551e714a94912107712e7d585372eb6ac87d5831ec5557` | +| `dfb-template-loop-carried-kill` | `dfb-taint-kotlin-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-loop-carried-positive.json` | `1c663ba35c2505f3c4b20c34b0355713f6adab65078a79dfad5d92f23e0b9ac1` | +| `dfb-template-object-separation` | `dfb-taint-kotlin-object-separation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-object-separation-negative-unsupported.json` | `eef08cf90986e269279ff23fafd895f266554accc30fec035d24d2bb793297df` | +| `dfb-template-object-separation` | `dfb-taint-kotlin-object-separation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-object-separation-positive-unsupported.json` | `92968a4051d68217d7c0e41ee81230a1c704deb77ad66fe2afdd378dd9e55f6f` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-kotlin-return-relay-one-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-negative-unsupported.json` | `90ff0124f84eddfc1f3f2420d18659a9d5bc309fa55f2e46a910020001e3dae0` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-kotlin-return-relay-one-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-return-relay-one-hop-positive-unsupported.json` | `b615958f2abdf5e8c95fc2d8ace0cbb42c5b474dbdc1d453495ccc947890dfb1` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-kotlin-return-relay-two-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-negative-unsupported.json` | `20bcfb086aa0abecf61bdad68616a2d519f18f0d6f64016ff6d248a38bda0a63` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-kotlin-return-relay-two-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-return-relay-two-hop-positive-unsupported.json` | `7cf54604520114ac9f7c824dde29e7b99abcda8309e6f5779330d033377a8a63` | +| `dfb-template-same-object-field-separation` | `dfb-taint-kotlin-same-object-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-same-object-field-negative-unsupported.json` | `7d5d4d9b7627ef8578eea2213a4b9d2da96e4087a4d502e2b6c8746d6db86c5a` | +| `dfb-template-same-object-field-separation` | `dfb-taint-kotlin-same-object-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-kotlin-kernel/dfb-taint-kotlin-same-object-field-positive-unsupported.json` | `a8769e587962f4b3f9d89e426e589952dd48aafa1f514d6ebddca7f31b9dd5c6` | diff --git a/results/scorecards/semgrep-php-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/semgrep-php-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..bb8209a --- /dev/null +++ b/results/scorecards/semgrep-php-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `semgrep-php-kernel-taint-taint-benchmark-controlled` + +Adapter `semgrep-php-kernel`: `semgrep` `1.174.0` (build `semgrep-oss:1.174.0`, adapter version `0.1.0`, configuration `865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/semgrep-php-kernel.json` (`sha256:22bc4cf3c0d3192edf1391eef4e2c9e0e4b3e69fbe9769737df397dd8c58e695`, normalized `sha256:22bc4cf3c0d3192edf1391eef4e2c9e0e4b3e69fbe9769737df397dd8c58e695`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `php`, tier `core` + +Outcome coverage: `reached` 9, `not-reached` 5, `inconclusive` 0, `unsupported` 44, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 0 | 14 | 0 | n/a | n/a | +| `exceptional-flow` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 0 | 20 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 0 | 26 | 0 | n/a | n/a | +| `local-flow` | 7 | 0 | 2 | 5 | 0 | 2 | 0 | 100.0% | 28.6% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 42.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-php-alias-propagation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-alias-propagation-negative-unsupported.json` | `0ff33b65967fc1f44cfa2bcd0cc6e6966e8a301ff54b59a61d2f27a48c7941bc` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-php-alias-propagation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-alias-propagation-positive-unsupported.json` | `2e6ea2972a81130cfc43f75bd473de498a9fdcbb70743580ebef389d5b6dbef6` | +| `dfb-template-argument-position-separation` | `dfb-taint-php-argument-position-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-argument-position-negative-unsupported.json` | `006869563c6e798af5751c2c70318100465cfe68663bd2b15fd61523fb16a361` | +| `dfb-template-argument-position-separation` | `dfb-taint-php-argument-position-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-argument-position-positive-unsupported.json` | `15d2c5fdbfc3117e0807b59e585b9d0bb99e509aded44794f4d5d93842e83c9e` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-php-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-php-kernel/dfb-taint-php-expression-negative.json` | `b3710c9fab211fa1bb60558547175a627fd8d3a17d6c6becba7cc83c8595822e` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-php-expression-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-php-kernel/dfb-taint-php-expression-positive.json` | `948aee403f7b61c1a7365f0c121229bb6b2ee637b4999b4349c0a1fb9f7f8d80` | +| `dfb-template-array-element-separation` | `dfb-taint-php-array-element-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-array-element-negative-unsupported.json` | `e3af14ab4e89224ed553eb5c7180fef7b6f83ed600701b3aefed602f058a826a` | +| `dfb-template-array-element-separation` | `dfb-taint-php-array-element-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-array-element-positive-unsupported.json` | `6cf9ff550669f4f843d7c9290b04108f4b31e74fb75f5c126492fbd03862e19b` | +| `dfb-template-branch-join` | `dfb-taint-php-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-negative.json` | `9253359913911ce250b2e09ead620d985a71b0b11f63e1dd24ed5d80729e7d72` | +| `dfb-template-branch-join` | `dfb-taint-php-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-php-kernel/dfb-taint-php-branch-join-positive.json` | `4e7e46ec4ad9ac1a06978e885ee8923f29a4294400191d57fcab2da92a835633` | +| `dfb-template-call-context-separation` | `dfb-taint-php-call-context-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-call-context-negative-unsupported.json` | `7600f0b3f1615354e77124cfa5e161f7848f520c51c9c964de5547da8263cd31` | +| `dfb-template-call-context-separation` | `dfb-taint-php-call-context-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-call-context-positive-unsupported.json` | `9b784512d8168339e9c8e26f30cf484bb1cafac5f9cd75d4e6baa7fb9c0fe5da` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-php-anonymous-implementation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-anonymous-implementation-negative-unsupported.json` | `1fc6ea9ae797cabd378ab36306b0fa274f082f039506c2d9cbfcf8799af0556a` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-php-anonymous-implementation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-anonymous-implementation-positive-unsupported.json` | `7f81251b921560965810cd7d40364897f4b3eda2de93823fefffd884ec8f8123` | +| `dfb-template-chal-callback-registration` | `dfb-taint-php-callback-registration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-callback-registration-negative-unsupported.json` | `f701c2dde2e2f0bee29c255b94b253b814224d658967aaea57da25b31fa3f85e` | +| `dfb-template-chal-callback-registration` | `dfb-taint-php-callback-registration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-callback-registration-positive-unsupported.json` | `dd458a910593c99dffcb3ccca2ae2640f39b73362b88b4aa0b98ede2030bb5b2` | +| `dfb-template-chal-closure-capture` | `dfb-taint-php-closure-capture-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-closure-capture-negative-unsupported.json` | `c18a198dce4b96c5852949a04c0617f000865ba616f2ec44a8e73a8d59967b62` | +| `dfb-template-chal-closure-capture` | `dfb-taint-php-closure-capture-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-closure-capture-positive-unsupported.json` | `bcf95ff75aa0cbcae51aa91405599c1767a84fa8a9abb4b9cd743fa2f034fe56` | +| `dfb-template-chal-computed-property` | `dfb-taint-php-computed-property-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-computed-property-negative-unsupported.json` | `f0a5d4633c8a367b4e6707d38173305c6d842626ef59eeacd09e669e5cea6a2a` | +| `dfb-template-chal-computed-property` | `dfb-taint-php-computed-property-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-computed-property-positive-unsupported.json` | `53fbfca4d533d833719818ef0ec79523ad24b47ee3e1cf851a62fd3462b8a150` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-php-context-pair-depth2-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-context-pair-depth2-negative-unsupported.json` | `93c4910c533c04494e59203a75011e1822a284f92c2d81ba4f4fb4e5cd462923` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-php-context-pair-depth2-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-context-pair-depth2-positive-unsupported.json` | `429ee1182e5ebdebcd9df4ef7d40b71e44ace4818a22eb77eb3679f97be945f8` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-php-deep-relay-chain-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-deep-relay-chain-negative-unsupported.json` | `8a183a79853e416a64040480a33cfd649b58689eca7361972a8cba02039024f9` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-php-deep-relay-chain-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-deep-relay-chain-positive-unsupported.json` | `fb9d446d306607bb2b4399827ba3e32a275167cf5c92326e96b6e003bf2937ce` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-php-dispatch-table-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-dispatch-table-negative-unsupported.json` | `90d699815559f67f1d332c8988d8a78f1f8f426de6d59fba2172a526421d047b` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-php-dispatch-table-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-dispatch-table-positive-unsupported.json` | `4d9e77b7ce99b17fdbc14a3250901661aa00455bf1f6ed4fdaf549722977585a` | +| `dfb-template-chal-element-object` | `dfb-taint-php-element-object-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-element-object-negative-unsupported.json` | `0184ca4356e54ab36669eef4cf72c6f8f09ba61a1b7fc31c35b775ebe7b03150` | +| `dfb-template-chal-element-object` | `dfb-taint-php-element-object-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-element-object-positive-unsupported.json` | `9580d1d905b49548be4ab72979c4888bb19f7c10d7cf08692e6b7e4ae424599f` | +| `dfb-template-chal-function-field` | `dfb-taint-php-function-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-function-field-negative-unsupported.json` | `bf185c0f5ee9146d3d9fc99eb74eebfdab634a501dd904935798a580adc16462` | +| `dfb-template-chal-function-field` | `dfb-taint-php-function-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-function-field-positive-unsupported.json` | `97fd3a8c317110729c71105fa029902b50a390c9ca9ce0a875771b33566cfff2` | +| `dfb-template-chal-map-iteration` | `dfb-taint-php-map-iteration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-map-iteration-negative-unsupported.json` | `cf7a280fe5d619cbf50230308d706aa72ee2777d3facd7b1e625a1d73034834a` | +| `dfb-template-chal-map-iteration` | `dfb-taint-php-map-iteration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-map-iteration-positive-unsupported.json` | `09460c154fde50a682ae681c6763fab3bcf462825e43d9dd0690ccf5466a09cb` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-php-nested-access-path-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-nested-access-path-negative-unsupported.json` | `3203d856a9974e45ec3caf3d98831583d1d18ac67068592b8782971015c3e72d` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-php-nested-access-path-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-nested-access-path-positive-unsupported.json` | `7c1b2c036696a519e3aa030ac76a3145127b7aea1eb8a6b6dc9112b4b8171f1b` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-php-recursive-carry-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-recursive-carry-negative-unsupported.json` | `306e461e20087f78082a47cb16670084d44b99efc5f2255f2cc83541ca6b2366` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-php-recursive-carry-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-recursive-carry-positive-unsupported.json` | `9bfb54235cd43f5ecee5410adb92478609706850bf0e1719bd6f7aafe960a5a5` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-php-reflective-invocation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-reflective-invocation-negative-unsupported.json` | `9e459c222fbdd96ac05544b3ce8eda53b580d89b18af6d04acdd826c5f89dfc8` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-php-reflective-invocation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-reflective-invocation-positive-unsupported.json` | `40c3557b9070f054b80758741991b0c4feea7a1895851200bc4b9096767e7f7a` | +| `dfb-template-direct-propagation` | `dfb-taint-php-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-php-kernel/dfb-taint-php-direct-negative.json` | `6f20ab4d544e4780fa46237aee3cb19cf0b84c3ac34882d1c36c9bbd6aece13a` | +| `dfb-template-direct-propagation` | `dfb-taint-php-direct-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-php-kernel/dfb-taint-php-direct-positive.json` | `2643280c969053f2a0f1e68233c7174e3b99fd59d402916292d04970e93e09e9` | +| `dfb-template-exception-catch` | `dfb-taint-php-exception-catch-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-exception-catch-negative-unsupported.json` | `ce428bd23a7570d9bb2c5b628b725440dabcfdba739cf9f2da210721b556cc78` | +| `dfb-template-exception-catch` | `dfb-taint-php-exception-catch-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-exception-catch-positive-unsupported.json` | `1434cdeba173c9bdecf01c1129df2d4768a3dbca1fd4b501e2c43838f3f7155a` | +| `dfb-template-infeasible-branch` | `dfb-taint-php-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-negative.json` | `ee138c1f3c35359c0f8a8d251feb614729b86150053992785ea5c0864d383c2d` | +| `dfb-template-infeasible-branch` | `dfb-taint-php-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-php-kernel/dfb-taint-php-infeasible-branch-positive.json` | `2b03d7ca50ec8caf8bb009ed08f383e1b6abf8b5ada8cec0bd6f7af1ce0ea84b` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-php-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-negative.json` | `df6f70bbdc77842f73da61daca12dd6a40c804783aba68137254db62393c3619` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-php-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-php-kernel/dfb-taint-php-local-chain-positive.json` | `b5f623e5d2bca4fcd6470e9d6dce74c7c3bf02afefe7c6ef4698dac498d281d0` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-php-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-negative.json` | `a72332572849d201cf5d976e03cd48f0e7d9905d7569478f6ce0c3237b64f118` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-php-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-php-kernel/dfb-taint-php-local-overwrite-positive.json` | `ede461dfdb3ea291c2e38971d57d741f54400f2b2500311d24536a690509837e` | +| `dfb-template-loop-carried-kill` | `dfb-taint-php-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-negative.json` | `8f93375c586ade0c2baca6707a3e7f74b26b3fc8b96857e745f9a21823043b6c` | +| `dfb-template-loop-carried-kill` | `dfb-taint-php-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-php-kernel/dfb-taint-php-loop-carried-positive.json` | `ec4f15948c749b0a09df49a2a727b103a2c89a1041dfb9f7e795fceef494b792` | +| `dfb-template-object-separation` | `dfb-taint-php-object-separation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-object-separation-negative-unsupported.json` | `6fc4ad077e7e9901fe1369928a6f35901b74b5589515b0e5ea3063417a5afb3d` | +| `dfb-template-object-separation` | `dfb-taint-php-object-separation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-object-separation-positive-unsupported.json` | `914ca3ee901676394b6066412507ef35ecf61af48308c46a30e10f6a2933eb11` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-php-return-relay-one-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-return-relay-one-hop-negative-unsupported.json` | `94af5a1defd0b65648caf2b71becb63c90d3505cd48e4caf81bd04a583f4a6bc` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-php-return-relay-one-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-return-relay-one-hop-positive-unsupported.json` | `7c457804ddb4812e575d999781602e82bd3cc04f7f53b6005c633a6810a0ca42` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-php-return-relay-two-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-return-relay-two-hop-negative-unsupported.json` | `3f9b4e990473551a232d2fc4e13c2763377026438737eabc42e976044cf6e7f4` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-php-return-relay-two-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-return-relay-two-hop-positive-unsupported.json` | `97a659d0e42be0bf44100ebb947774942d47703226bb011e06c6d8f8c6f7df1e` | +| `dfb-template-same-object-field-separation` | `dfb-taint-php-same-object-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-same-object-field-negative-unsupported.json` | `9eecd4f1c5735823dc2a9ddfa2f58f42fb83f7352e57f0e51a50599baa2dd837` | +| `dfb-template-same-object-field-separation` | `dfb-taint-php-same-object-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-php-kernel/dfb-taint-php-same-object-field-positive-unsupported.json` | `9dc3e5f3b1c4087bfc9b8ed2686a21fb9b3bf17667891c1ba9f4f3e846643dbb` | diff --git a/results/scorecards/semgrep-python-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/semgrep-python-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..c8dc88d --- /dev/null +++ b/results/scorecards/semgrep-python-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `semgrep-python-kernel-taint-taint-benchmark-controlled` + +Adapter `semgrep-python-kernel`: `semgrep` `1.174.0` (build `semgrep-oss:1.174.0`, adapter version `0.1.0`, configuration `865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/semgrep-python-kernel.json` (`sha256:9eb2778656f6f46c95181fca43832e0c1f8ed03ce7e85b3e7ded51a80bc45137`, normalized `sha256:9eb2778656f6f46c95181fca43832e0c1f8ed03ce7e85b3e7ded51a80bc45137`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `python`, tier `core` + +Outcome coverage: `reached` 9, `not-reached` 5, `inconclusive` 0, `unsupported` 44, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 0 | 14 | 0 | n/a | n/a | +| `exceptional-flow` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 0 | 20 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 0 | 26 | 0 | n/a | n/a | +| `local-flow` | 7 | 0 | 2 | 5 | 0 | 2 | 0 | 100.0% | 28.6% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 42.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-alias-propagation-negative-unsupported.json` | `1ec0b5729794b199deb13e75bf156d7ef298149a742918b7da9707d4f1d44f2e` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-python-alias-propagation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-alias-propagation-positive-unsupported.json` | `86fabea094165f19716fe7b74acca0cedf93fbf614365f68581b96e83705ef4b` | +| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-argument-position-negative-unsupported.json` | `23f00fc918b549bfd0017dc891e03e1cfa9ef2812efe1d6f1c6a06a8d2f0ba0b` | +| `dfb-template-argument-position-separation` | `dfb-taint-python-argument-position-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-argument-position-positive-unsupported.json` | `2ca81b3d8e3065e351aef3557ce69d549a5046b2edf9ce83acd8ad9f617104c2` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-negative.json` | `93a53f271a425736c094ff6d4da5c0d3e3984e6a793ab3686a12273b08792654` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-python-arithmetic-expression-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-python-kernel/dfb-taint-python-arithmetic-expression-positive.json` | `71c151c9ab448b2e9a9401fa947830c85b006bdec8f0b080a97ac1d034e42ae9` | +| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-array-element-negative-unsupported.json` | `b3adde333a93170972c242dadb525de236b755991483d0839577f6298cc4c06b` | +| `dfb-template-array-element-separation` | `dfb-taint-python-array-element-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-array-element-positive-unsupported.json` | `84e6cab74ad794141593f0e9d8205a4bdcc89f0c5eb9cb08975bc46ddd18ea8e` | +| `dfb-template-branch-join` | `dfb-taint-python-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-negative.json` | `0b89dbd1cd4706fb618cf1cf1b969cb95b39ad0ca92804993d3f2b8599c96ad2` | +| `dfb-template-branch-join` | `dfb-taint-python-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-python-kernel/dfb-taint-python-branch-join-positive.json` | `60d6fa445ea6b1c3085e189ef984865f1ee4ad018c619f9f717a7e7da92c0cd9` | +| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-call-context-negative-unsupported.json` | `43866b8002babfacb05512ca98d7b5043efc5c0281b971d835356935618f1996` | +| `dfb-template-call-context-separation` | `dfb-taint-python-call-context-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-call-context-positive-unsupported.json` | `ca4a3244e12452de444497c0e026a3271bac8f8f1d34804ee172283590483285` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-python-anonymous-implementation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-anonymous-implementation-negative-unsupported.json` | `491667ac0b17e97c93d58fcfd865d619baaf593a7de5f9775cfdf1b348ecb856` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-python-anonymous-implementation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-anonymous-implementation-positive-unsupported.json` | `176907230bcb6279cc5b2f6a48c506f3e7af0262cc744993e5917e8832a6721f` | +| `dfb-template-chal-callback-registration` | `dfb-taint-python-callback-registration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-callback-registration-negative-unsupported.json` | `1f37629b8abc7684b256cb366193f00dc7c17f24481118fdb2761d2075203087` | +| `dfb-template-chal-callback-registration` | `dfb-taint-python-callback-registration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-callback-registration-positive-unsupported.json` | `b1d1227ef8ec21a21d58da0e795346d7a4552da3355e91da303f87413a24cde0` | +| `dfb-template-chal-closure-capture` | `dfb-taint-python-closure-capture-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-closure-capture-negative-unsupported.json` | `66bdf58835b8990e0eab7f044e34be31969e3ea4a02d09a6c67a9735b14d106a` | +| `dfb-template-chal-closure-capture` | `dfb-taint-python-closure-capture-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-closure-capture-positive-unsupported.json` | `9628d43d66f124731af7376d3d1c06dcec69e76acac499999e213d60d97741a3` | +| `dfb-template-chal-computed-property` | `dfb-taint-python-computed-property-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-computed-property-negative-unsupported.json` | `e1e634a6696c30b8c67ba68e241ab97298106d8dba865c68cb7ce29ba06300eb` | +| `dfb-template-chal-computed-property` | `dfb-taint-python-computed-property-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-computed-property-positive-unsupported.json` | `a7198c1ada2e89d59e68a7cd4caa7ae1c9778e0ef1308c08280ca8beef986d2b` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-python-context-pair-depth2-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-context-pair-depth2-negative-unsupported.json` | `3c9ba5c86d096bcfb33eb26fdfa55f523c41115ff9776237a7153f46c0e13f10` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-python-context-pair-depth2-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-context-pair-depth2-positive-unsupported.json` | `4d328d030822c1c6469b30c7498ed34bd8576bb9f0ec137c1fd941573705a422` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-python-deep-relay-chain-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-deep-relay-chain-negative-unsupported.json` | `ce4b261c1e4858ac698ec10dc98dcdf61f72b995d868669c7dcae32c6aa8bf96` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-python-deep-relay-chain-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-deep-relay-chain-positive-unsupported.json` | `189f11d47fd122612bf5df25f57ccb4e4e167ec6586bc195d22ae138df7e355e` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-python-dispatch-table-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-dispatch-table-negative-unsupported.json` | `548333ac896c6482fc3146ba99c8c8bb0832be08c267e49fce948d341dfbc00d` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-python-dispatch-table-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-dispatch-table-positive-unsupported.json` | `6fac4fb712f6c378feafbd60b0faa7cf5e0474a23e604b9963407f8d9471df65` | +| `dfb-template-chal-element-object` | `dfb-taint-python-element-object-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-element-object-negative-unsupported.json` | `f4769d697d85c3e34b9f60bc3687149650ae576543bb05a2c43e865fa4b3297e` | +| `dfb-template-chal-element-object` | `dfb-taint-python-element-object-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-element-object-positive-unsupported.json` | `f753d9bd34876364607f1a12f54bb071f7bebb18bd43e2993410d998b8b468ec` | +| `dfb-template-chal-function-field` | `dfb-taint-python-function-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-function-field-negative-unsupported.json` | `0398cd23f5281ab53e38c964b56e25ded1e6b0314bc5b371029aeefe0811c0a0` | +| `dfb-template-chal-function-field` | `dfb-taint-python-function-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-function-field-positive-unsupported.json` | `47b3af02a8591148948b96cd2ad11f71b54fba042cfe6a93a4b2723a62064ff6` | +| `dfb-template-chal-map-iteration` | `dfb-taint-python-map-iteration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-map-iteration-negative-unsupported.json` | `7cc5b55e8a7685e969f1c46af4c2cf88ca44a932ebf5b616b540c6c57089b136` | +| `dfb-template-chal-map-iteration` | `dfb-taint-python-map-iteration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-map-iteration-positive-unsupported.json` | `109d9a108afa25630b2ba2dbd2a438e2ff2184fdaace3fef5525d1b37a6e61d6` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-python-nested-access-path-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-nested-access-path-negative-unsupported.json` | `5f922d06dac61fe8d7571ef90b1976ce6ff4b90883f80eeb35619cb7442ba964` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-python-nested-access-path-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-nested-access-path-positive-unsupported.json` | `4f65e678bfc3e22268b42d70546877bda16f723536a362daa393cf3d52d58a8c` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-python-recursive-carry-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-recursive-carry-negative-unsupported.json` | `fea2fc2094e15524bc7226c581e399141c6df7f69251e280a1bea0d51fc3326d` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-python-recursive-carry-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-recursive-carry-positive-unsupported.json` | `8efd66d1d7ec9c9b05e39825c86c66635d5cbfb96bbbab33ff83d0f8855c54ce` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-python-reflective-invocation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-reflective-invocation-negative-unsupported.json` | `466a7d45d8042dc493d7e712c56ebf73514b5dc4b5cb5dda2022f393a43bbf0d` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-python-reflective-invocation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-reflective-invocation-positive-unsupported.json` | `8f6fdfa46bbacbdef5b0dd69430a4cab052bdb366a7188210b843b72201ea152` | +| `dfb-template-direct-propagation` | `dfb-taint-python-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-python-kernel/dfb-taint-python-direct-negative.json` | `84aecaf583225af341ea5efdf9d4239073ca8d45d129d13705fda047b356128f` | +| `dfb-template-direct-propagation` | `dfb-taint-python-direct-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-python-kernel/dfb-taint-python-direct-positive.json` | `4bdc49ae626796a6f106aed994a041e793348204ded60af412f2009885191c0f` | +| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-exception-catch-negative-unsupported.json` | `ac86ea9d3222a67a4ddd6d41e26fa4496fee1aeef127b7132043c627e3e21d4b` | +| `dfb-template-exception-catch` | `dfb-taint-python-exception-catch-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-exception-catch-positive-unsupported.json` | `454ec9a902be0638189b45361281db54aa852c305a4cd0d0f16a61c3dab55128` | +| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-negative.json` | `15c99726b4487b1dace57302ef9a728e1f5dbd6a9865604b80bc54199add0cdf` | +| `dfb-template-infeasible-branch` | `dfb-taint-python-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-python-kernel/dfb-taint-python-infeasible-branch-positive.json` | `fd4fa6f920df76069c2fca2329ea318f4234485773906f922d4b6770a98526a9` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-negative.json` | `a623ccadec45cf7ef80f7dfad8eb661f0950e22971e65d032bd9d9fb88efecc1` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-python-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-python-kernel/dfb-taint-python-local-chain-positive.json` | `fbb861198ba0710ba3f7a2817de2114426d7d911df70590683f5140aefda1361` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-negative.json` | `2c18c64c526603c0209ec6981cf9a62fc573809ab15180c04e1f0294c8238fbc` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-python-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-python-kernel/dfb-taint-python-local-overwrite-positive.json` | `8b89d7b55d72aba20f7068ad49ee1fdbdd8c0d8f15950ec8c9ff07bc97fb71f9` | +| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-negative.json` | `2c2bafdcd00c8a5ca7e99a7d3090a3fca81c5da5972b940932790128655dc41b` | +| `dfb-template-loop-carried-kill` | `dfb-taint-python-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-python-kernel/dfb-taint-python-loop-carried-positive.json` | `4c7c237e99514c32094c906a2dc0b14263d2707e794c3369f4ccd2a86c8fe24c` | +| `dfb-template-object-separation` | `dfb-taint-python-object-separation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-object-separation-negative-unsupported.json` | `6c8fa9601b1562a23dc4cdfd7132b7ad13d618fb89f8372edad29bcb2d589b56` | +| `dfb-template-object-separation` | `dfb-taint-python-object-separation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-object-separation-positive-unsupported.json` | `95bd7a40225591b0edfa9cf787b6608b632945427b012c16e8647cb6d34b2435` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-return-relay-one-hop-negative-unsupported.json` | `52d1a50b14449de668c6407696e28bda3485ad10b07cbffe2c0482e0345ae680` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-python-return-relay-one-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-return-relay-one-hop-positive-unsupported.json` | `8d738c07d0ce9c1006fc6dc09a661ed9dabb1f8c87c1ea3d1245e8183a544412` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-return-relay-two-hop-negative-unsupported.json` | `3bdcde55d5ab0193838cfd36364b1c2ba4aafb1ad0a82afb783a17665d240b01` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-python-return-relay-two-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-return-relay-two-hop-positive-unsupported.json` | `2c1547d4c53f51e82d7892690345dfa85e4a460c20a933952789fa8999e88fd8` | +| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-same-object-field-negative-unsupported.json` | `2ccf425ec56723d2be22b298d63cf08c9d6d2fc580d79836cf82024d9e9a9129` | +| `dfb-template-same-object-field-separation` | `dfb-taint-python-same-object-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-python-kernel/dfb-taint-python-same-object-field-positive-unsupported.json` | `0a8ad70ee4567d803cca0aca520ccbf3daf66932d4f9874652cac4c6065e2c8a` | diff --git a/results/scorecards/semgrep-ruby-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/semgrep-ruby-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..55a93a9 --- /dev/null +++ b/results/scorecards/semgrep-ruby-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `semgrep-ruby-kernel-taint-taint-benchmark-controlled` + +Adapter `semgrep-ruby-kernel`: `semgrep` `1.174.0` (build `semgrep-oss:1.174.0`, adapter version `0.1.0`, configuration `865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/semgrep-ruby-kernel.json` (`sha256:6f3b58ae53d16816b90076d449361e75728b20af8f9866c0e1f37ce12874b279`, normalized `sha256:6f3b58ae53d16816b90076d449361e75728b20af8f9866c0e1f37ce12874b279`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `ruby`, tier `core` + +Outcome coverage: `reached` 9, `not-reached` 5, `inconclusive` 0, `unsupported` 44, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 0 | 14 | 0 | n/a | n/a | +| `exceptional-flow` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 0 | 20 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 0 | 26 | 0 | n/a | n/a | +| `local-flow` | 7 | 0 | 2 | 5 | 0 | 2 | 0 | 100.0% | 28.6% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 42.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-ruby-alias-propagation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-alias-propagation-negative-unsupported.json` | `3f14c0005e6544cb099aec5bd564060fbc70d43895eb6637ff85952d9e6ab185` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-ruby-alias-propagation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-alias-propagation-positive-unsupported.json` | `343635a6ec1f1282ed59fbed08cae64fac24f779fae494ae71a585301fc325b1` | +| `dfb-template-argument-position-separation` | `dfb-taint-ruby-argument-position-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-argument-position-negative-unsupported.json` | `10f47b512cf95fbddb34ef2684aed981cd34e1710b99eb215a8eff991a43a42c` | +| `dfb-template-argument-position-separation` | `dfb-taint-ruby-argument-position-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-argument-position-positive-unsupported.json` | `41c694d28edbc5a31b42da504290b94686bc73559062924b6cd08e468e92d956` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-ruby-arithmetic-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-negative.json` | `da071e21bf880976ef9cac91e5bfe198595077f01a569e3411444a9cc36689e7` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-ruby-arithmetic-expression-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-arithmetic-expression-positive.json` | `1c6408cd850144366138a81acff255545205b17bb56e093e36d4d97c38a473ae` | +| `dfb-template-array-element-separation` | `dfb-taint-ruby-array-element-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-array-element-negative-unsupported.json` | `6681214c30dbffecf9fb219ead5251f130134a4f954cd157e40dbf0951ea6439` | +| `dfb-template-array-element-separation` | `dfb-taint-ruby-array-element-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-array-element-positive-unsupported.json` | `470755c2eaa25bb22db48e97f328041f7cc8d958b5bef3c2015c2b88c110d5cb` | +| `dfb-template-branch-join` | `dfb-taint-ruby-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-negative.json` | `c01bca11f65eccc81d7f1cb716e0b3ceb269885163b235ac2cb2d84dc39e72e8` | +| `dfb-template-branch-join` | `dfb-taint-ruby-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-branch-join-positive.json` | `fe8642b44b4b0b8f8376389690ea0fdfdaaa9aa43feb3bbcee2495c835f7c50e` | +| `dfb-template-call-context-separation` | `dfb-taint-ruby-call-context-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-call-context-negative-unsupported.json` | `c7f6d62f852d4af55896d84e9c8231b5b5fa0be900ae4795d9e45949eaf2c41f` | +| `dfb-template-call-context-separation` | `dfb-taint-ruby-call-context-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-call-context-positive-unsupported.json` | `a684b07081777ef9c98a02a4ab6f3de5f856c3fcc2ae8fc3441f3cc859c1cf7a` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-ruby-anonymous-implementation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-anonymous-implementation-negative-unsupported.json` | `4392e94fed993d816a945864866a7b729ceb6e02f4072112cb02cda0aff0bc59` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-ruby-anonymous-implementation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-anonymous-implementation-positive-unsupported.json` | `9d33dcde8d07bff5ba6f73f1d71698235dc0dd3f2775b7444f135a0da4c0a9e9` | +| `dfb-template-chal-callback-registration` | `dfb-taint-ruby-callback-registration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-callback-registration-negative-unsupported.json` | `c589d9126b23c8bd5c6da69de6e56b0c9fb30f1ac7769fcb566367782176161b` | +| `dfb-template-chal-callback-registration` | `dfb-taint-ruby-callback-registration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-callback-registration-positive-unsupported.json` | `4e804f09c9315d5586ada8cacafd14982c50072c1080b4106a671cad700e4817` | +| `dfb-template-chal-closure-capture` | `dfb-taint-ruby-closure-capture-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-closure-capture-negative-unsupported.json` | `2322fe5daacb5bd58c7eecaa26e9bd157748e37ef77d4ed5bdd578cb3e83e92d` | +| `dfb-template-chal-closure-capture` | `dfb-taint-ruby-closure-capture-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-closure-capture-positive-unsupported.json` | `76a2f29889b9221ae1bc718ec591dc5121e2b0d5d6d35153abd2d4761c46e8d9` | +| `dfb-template-chal-computed-property` | `dfb-taint-ruby-computed-property-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-computed-property-negative-unsupported.json` | `6e1ecab69ebefd8166b6627a04771d27736902d5d2fb726aef2fb5c28b980afe` | +| `dfb-template-chal-computed-property` | `dfb-taint-ruby-computed-property-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-computed-property-positive-unsupported.json` | `22242324fa3a1fd400a05a68f2e8b83f4a89b8472a9f8cbdd625e7d2a1b260f9` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-ruby-context-pair-depth2-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-context-pair-depth2-negative-unsupported.json` | `3a3e79e9a862f4dc13f0ff84baee18efb06f8b908ac9f8e88b08d87e5cc86408` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-ruby-context-pair-depth2-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-context-pair-depth2-positive-unsupported.json` | `264532ba737442424edefd49be640689932ddbc6b0132f36bf9b4cbec6596248` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-ruby-deep-relay-chain-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-deep-relay-chain-negative-unsupported.json` | `a657054b104ef7f9dcff37cf5414d90296575b5cb7b54b2fb0eec1c4ddcb4fd8` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-ruby-deep-relay-chain-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-deep-relay-chain-positive-unsupported.json` | `fd9672b6357da1ef7efe3ef31fb02d5a9da16e7031bc8437839c089d7120b520` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-ruby-dispatch-table-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-dispatch-table-negative-unsupported.json` | `c663a6294fc060e90c85cf3a93112b6295049c38d58865be019687506484d10f` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-ruby-dispatch-table-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-dispatch-table-positive-unsupported.json` | `c69b047bd0ba8a92b9314cd8314f9ba4226c6b865d5a03054b0dfafb9d5aa0d4` | +| `dfb-template-chal-element-object` | `dfb-taint-ruby-element-object-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-element-object-negative-unsupported.json` | `a36017b2ad6a4f7ee5f19e353722f0b8e6b11f6d63ab35415264617316121f3b` | +| `dfb-template-chal-element-object` | `dfb-taint-ruby-element-object-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-element-object-positive-unsupported.json` | `e6049f1bfe2e36d286bf08b9efb9833cb2ae438ceee7a4ca6ddb3f16be1eabe4` | +| `dfb-template-chal-function-field` | `dfb-taint-ruby-function-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-function-field-negative-unsupported.json` | `2ae6f84b4de3670a92832deb0a046963328498fdcac6a5ac70403b620c908a65` | +| `dfb-template-chal-function-field` | `dfb-taint-ruby-function-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-function-field-positive-unsupported.json` | `ef6598f5249d2dae627e8a38d9d73c816008555b78ea074908f8ec0e468e923c` | +| `dfb-template-chal-map-iteration` | `dfb-taint-ruby-map-iteration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-map-iteration-negative-unsupported.json` | `3d27252b8ce6c69536e32c52ab86ef3bd1302da42fe4bb819f480eb7857caea4` | +| `dfb-template-chal-map-iteration` | `dfb-taint-ruby-map-iteration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-map-iteration-positive-unsupported.json` | `6f3eff512acc144543861ccb72ae5ad35326903e93d802df895cbaf46da3ff2e` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-ruby-nested-access-path-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-nested-access-path-negative-unsupported.json` | `639c843539ce523ff9864edc7f3837f58b11b9f441765f215c0f06b5bc53bda7` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-ruby-nested-access-path-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-nested-access-path-positive-unsupported.json` | `b656aa4f10c54f73b2731616e781424ae8145b356bf0f250600bd56f579ad36d` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-ruby-recursive-carry-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-recursive-carry-negative-unsupported.json` | `38d07f3833ca5b8e54b0b9a30b2dc803395ea3fb420b7b1568fde48b9f7b1702` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-ruby-recursive-carry-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-recursive-carry-positive-unsupported.json` | `ccdab8f109bf98adebdf56ebf8b56f3e8bba0d319efc6681daa1ca1b232a43ac` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-ruby-reflective-invocation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-reflective-invocation-negative-unsupported.json` | `745412971f70f2386c7e6115e13cac7c3ec6007f807b9cade327f8e8a24f70ea` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-ruby-reflective-invocation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-reflective-invocation-positive-unsupported.json` | `774febbc4562c5994c1a24cddb90c1f050c19c1a9fa053bc28fd4373a41c5288` | +| `dfb-template-direct-propagation` | `dfb-taint-ruby-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-negative.json` | `9aaa51eda00b446ace53ca1c2eb0600be14ed493fc88066d2467161802619343` | +| `dfb-template-direct-propagation` | `dfb-taint-ruby-direct-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-direct-positive.json` | `b32113bb7ef22bea06619029c3cb59109223afddd068b1009c8b3468b1a7a00a` | +| `dfb-template-exception-catch` | `dfb-taint-ruby-exception-catch-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-exception-catch-negative-unsupported.json` | `e1508bfecfd9b803c2aa3a125f604b840334490eeab3630243c6e48c057e3400` | +| `dfb-template-exception-catch` | `dfb-taint-ruby-exception-catch-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-exception-catch-positive-unsupported.json` | `3eab47923829a768cc85990b7e432651a635f99b4854a0a9ef055466f84afa88` | +| `dfb-template-infeasible-branch` | `dfb-taint-ruby-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-negative.json` | `037234df88574b6c4fff7ff810324518fbdbb86fb3152242c346254aa0ec4cbc` | +| `dfb-template-infeasible-branch` | `dfb-taint-ruby-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-infeasible-branch-positive.json` | `a8d419c884d3aabf87b8c8d0474626b11308e7e03e62f1a5012d5384571c2e9b` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-ruby-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-negative.json` | `d40638ea7169d82b14e2cb36ba394c6899eb694f299e2d3aab337479f908b3e6` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-ruby-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-chain-positive.json` | `682f24d7f4e3984fc66127e6b59250c858edbd63cca1456d2f27a91aca2180b5` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-ruby-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-negative.json` | `657a656ce65755b5c51c2af7cfb1795987303084ab5b1472aeabf8566deaf863` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-ruby-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-local-overwrite-positive.json` | `04f802485e8de579ce077af3fb92c6909b7eac2befe70a267acc009b19c2614f` | +| `dfb-template-loop-carried-kill` | `dfb-taint-ruby-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-negative.json` | `7de972b70016929395e48b5af5c1bee6ba6a79eb7aac616065700f075f8b40bc` | +| `dfb-template-loop-carried-kill` | `dfb-taint-ruby-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-loop-carried-positive.json` | `cdd4b6031fd1ef07ee58103ebdabcb3e210ac6495a3c8f3e2a034270f7937d8b` | +| `dfb-template-object-separation` | `dfb-taint-ruby-object-separation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-object-separation-negative-unsupported.json` | `0545b6436dff9b48cdbd9f2c2654941eb1268d7ad8df7efba9db2a7445c00489` | +| `dfb-template-object-separation` | `dfb-taint-ruby-object-separation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-object-separation-positive-unsupported.json` | `c4f3a6cb2bf7e833b7ff3c974d5ff8100d7e630e30e130326a8024b798339246` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-ruby-return-relay-one-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-negative-unsupported.json` | `87a19ba00f7884b9eb46b6082815a71e008cd918cd7ce266513ae06a4ca723bb` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-ruby-return-relay-one-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-return-relay-one-hop-positive-unsupported.json` | `da76ce7a7e26f69c1f5af1429f0bb23d4eb00e91cd1159c26dd3a140cda187c1` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-ruby-return-relay-two-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-negative-unsupported.json` | `7fad2dc85006d3c4f4555fcf303fb7bf8f0f040bcdd9d5e3d072dadb5723148a` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-ruby-return-relay-two-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-return-relay-two-hop-positive-unsupported.json` | `1ba368de2537e869bf0d21c0a4a2b80f2d77d1c3f8c23d76efe5c8d339584677` | +| `dfb-template-same-object-field-separation` | `dfb-taint-ruby-same-object-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-same-object-field-negative-unsupported.json` | `0b5754797ab50640946c5a668937dec9f69982be7c7ae45519889af463872f1d` | +| `dfb-template-same-object-field-separation` | `dfb-taint-ruby-same-object-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-ruby-kernel/dfb-taint-ruby-same-object-field-positive-unsupported.json` | `96662510076d577af72216762891e2cc938e702a541b31cf800c2f0d3d7ab1e9` | diff --git a/results/scorecards/semgrep-rust-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/semgrep-rust-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..c3fe52a --- /dev/null +++ b/results/scorecards/semgrep-rust-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,86 @@ +# Scorecard `semgrep-rust-kernel-taint-taint-benchmark-controlled` + +Adapter `semgrep-rust-kernel`: `semgrep` `1.174.0` (build `semgrep-oss:1.174.0`, adapter version `0.1.0`, configuration `865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/semgrep-rust-kernel.json` (`sha256:1739e7212692082488ac9ef6f3661a46dce3f9536f708b41113cb0b7574a3e89`, normalized `sha256:1739e7212692082488ac9ef6f3661a46dce3f9536f708b41113cb0b7574a3e89`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `rust`, tier `core` + +Outcome coverage: `reached` 9, `not-reached` 5, `inconclusive` 0, `unsupported` 40, `runner-error` 0, total 54. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 0 | 16 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 0 | 20 | 0 | n/a | n/a | +| `local-flow` | 7 | 0 | 2 | 5 | 0 | 0 | 0 | 100.0% | 28.6% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 0 | 12 | 0 | n/a | n/a | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 42.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-rust-alias-propagation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-alias-propagation-negative-unsupported.json` | `883f9f482ae4278902f0605f6b048ebfe24105f99a67d6e01931b4eb7d15ea4c` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-rust-alias-propagation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-alias-propagation-positive-unsupported.json` | `909bab6e67288c2e008952e6ede5152065785b435efd3f286f5defc247236173` | +| `dfb-template-argument-position-separation` | `dfb-taint-rust-argument-position-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-argument-position-negative-unsupported.json` | `1c6560246eb711af15db7f78f65f2af7bd6e97b39ee928b6b05d539af2e149c2` | +| `dfb-template-argument-position-separation` | `dfb-taint-rust-argument-position-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-argument-position-positive-unsupported.json` | `7f74be6b54e451a4b0c3ceec3a6668427888125f99200a8bcaa8ea2368aa1011` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-rust-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-negative.json` | `27893cea3d3c21b68bb4244c5a77e293cd9f105af4e8c4d8e6e0a73a4304351d` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-rust-expression-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-expression-positive.json` | `b0c1397efe9c6b774555fb4393d41e0c4b5d8515650fe988c8895c3b1756a82f` | +| `dfb-template-array-element-separation` | `dfb-taint-rust-array-element-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-array-element-negative-unsupported.json` | `d726c175c79e4d51261ffb42cee1121d23aa341148733c2de40390ae2dd0ad85` | +| `dfb-template-array-element-separation` | `dfb-taint-rust-array-element-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-array-element-positive-unsupported.json` | `2789c4820e4f7ef8ee92323ee4fa247f24cacbf42c2e3e9686a7bd4959a4d65a` | +| `dfb-template-branch-join` | `dfb-taint-rust-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-negative.json` | `1e0432f7cf45a28495cf1799993adb82d75c98d1fa305cfa100b64b5bf03eca2` | +| `dfb-template-branch-join` | `dfb-taint-rust-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-branch-join-positive.json` | `a99cada7c43dfb38b28d8a79f9a8bf24cbc3b25a60b6a3ee5b09c55bcb7b84d6` | +| `dfb-template-call-context-separation` | `dfb-taint-rust-call-context-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-call-context-negative-unsupported.json` | `82710418b1a97f16fd775257bdb33cf906017f1a6430daa6d8aeb575c8bd78c7` | +| `dfb-template-call-context-separation` | `dfb-taint-rust-call-context-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-call-context-positive-unsupported.json` | `ae23c9f825761d4c69c028befde4222341474a3fb9885e340bb0994defd7425e` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-rust-anonymous-implementation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-anonymous-implementation-negative-unsupported.json` | `8071dd53231976c7c482ec8cf0e09fbbc0b755429b2bf8a1384853c268aa0186` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-rust-anonymous-implementation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-anonymous-implementation-positive-unsupported.json` | `9dd76957dfab22728163ad8df6d9fb4594edd92eea01a19441e11dd0bbc1fc7a` | +| `dfb-template-chal-callback-registration` | `dfb-taint-rust-callback-registration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-callback-registration-negative-unsupported.json` | `1ec84220688fe7d6e83d52bdd31248a3bfebac132cee56dd5f3bab10af118d0a` | +| `dfb-template-chal-callback-registration` | `dfb-taint-rust-callback-registration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-callback-registration-positive-unsupported.json` | `1b3b2e5f0cf7cd66924c07f72e1b8853eda22310174edb4c017a322b9f0a17e2` | +| `dfb-template-chal-closure-capture` | `dfb-taint-rust-closure-capture-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-closure-capture-negative-unsupported.json` | `54726389c9073bedb5b3c1d94aef50f0f7aad85d4083c5ffa9c210090e43ca1e` | +| `dfb-template-chal-closure-capture` | `dfb-taint-rust-closure-capture-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-closure-capture-positive-unsupported.json` | `2a20bd8a3223c4add1b34a9c3496bdb4fb869d25a710d4515e6bdd664152637d` | +| `dfb-template-chal-computed-property` | `dfb-taint-rust-computed-property-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-computed-property-negative-unsupported.json` | `82c7c1b38649212af7666d54d401f5856c1ad5348cd1421edb0060ef305ff519` | +| `dfb-template-chal-computed-property` | `dfb-taint-rust-computed-property-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-computed-property-positive-unsupported.json` | `3c2cdb3f219db08c4cd0ec3abb24a2c02f0b9ccbddcbd99605b9e72949395d2b` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-rust-context-pair-depth2-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-context-pair-depth2-negative-unsupported.json` | `28eac0ac5a4d5158d3f06c17a3241caee3d002acbe07cf7005e13821eaa8832e` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-rust-context-pair-depth2-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-context-pair-depth2-positive-unsupported.json` | `4a92aafc09fc391b346fde0dc6a2a1171391c480cc26617bd1480b7f8e791298` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-rust-deep-relay-chain-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-deep-relay-chain-negative-unsupported.json` | `f989b3c9a38920d932f9aa46e5a1d4051ac71628fea291f47eae93e120113179` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-rust-deep-relay-chain-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-deep-relay-chain-positive-unsupported.json` | `4ac9cc80a7cdebf222eac1b5b77c064fa683104721c00079d8679a7de36ef560` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-rust-dispatch-table-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-dispatch-table-negative-unsupported.json` | `4533e0e455d8ff549b3c26e000658b3e4dd4b18c66c9dc303ec111dd9f8b1ee6` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-rust-dispatch-table-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-dispatch-table-positive-unsupported.json` | `18f7524589ce612004e9b28e9b7471c57e5a500365650ae1b56e9a4afa80e63d` | +| `dfb-template-chal-element-object` | `dfb-taint-rust-element-object-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-element-object-negative-unsupported.json` | `787c6e01c729cba8d5e05acbd846cd8657d49325b58beda2fe65d7bb690060d2` | +| `dfb-template-chal-element-object` | `dfb-taint-rust-element-object-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-element-object-positive-unsupported.json` | `2841ac0c9e601e790f234958aad8df0ffb257133dc791e8038afe50392b35cd5` | +| `dfb-template-chal-function-field` | `dfb-taint-rust-function-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-function-field-negative-unsupported.json` | `3e9a38e7b1e0d7af7a02ca6286ba71795ccd6890d3ddc090aeff9a8f5f850af4` | +| `dfb-template-chal-function-field` | `dfb-taint-rust-function-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-function-field-positive-unsupported.json` | `0205549548c2263f637e48acea0fee72c039f56b3f4b6a033c4709f946bfb8c8` | +| `dfb-template-chal-map-iteration` | `dfb-taint-rust-map-iteration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-map-iteration-negative-unsupported.json` | `8ffced5aac420c100e33897e696961b47db352866ba079893cd2ebec344f9981` | +| `dfb-template-chal-map-iteration` | `dfb-taint-rust-map-iteration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-map-iteration-positive-unsupported.json` | `670293a7f20cdcab1e2151e3672dfb2985a833195b14b45e013d45d12b9656ad` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-rust-nested-access-path-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-nested-access-path-negative-unsupported.json` | `680de297dc11dbb6cbd3f61242f39a3d77ebd128fa438b2169c09fa684f1aa48` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-rust-nested-access-path-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-nested-access-path-positive-unsupported.json` | `6f58ae3800b52789ffd58320be450dfd919641ffc032e1bced7d22501d5cdcf6` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-rust-recursive-carry-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-recursive-carry-negative-unsupported.json` | `bf79069b9d0e01b0122e677c463799153b723dd44914ab1bd8c1fd35b0baa2cd` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-rust-recursive-carry-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-recursive-carry-positive-unsupported.json` | `c51a1fe2e5a46c4937536a2410199d15a11187ae40bea9c027b7780cd224bf73` | +| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-negative.json` | `aad001fac8e5625211d6d86d65d78b1f2361ea0733f9ce65a38d4dde2a32d664` | +| `dfb-template-direct-propagation` | `dfb-taint-rust-direct-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-direct-positive.json` | `832ac7496c4b2bba7a0f3e9eac01ee0487e6a3ed7706b926048221851b325cbf` | +| `dfb-template-infeasible-branch` | `dfb-taint-rust-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-negative.json` | `b6e4dc4d2aada4e9d325128e11e9d2dd0339b5d514bbbda4ff3c2190ff8c19ef` | +| `dfb-template-infeasible-branch` | `dfb-taint-rust-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-infeasible-branch-positive.json` | `d02faa0ab23358549a085444337bb7595e8aa78be0443a285307182c822d6934` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-rust-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-negative.json` | `98082cbd68e600b0a23ee78f95a1d167c8c01fffb409946fd523d44be34b6238` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-rust-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-chain-positive.json` | `6346f205b539ab519368e65fd4182248344058ea83f1561f9574d0ddddf26728` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-rust-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-negative.json` | `64280617337786c3d81d8b5a3072a96a49ee51b3158a4b446976c8c773477b5d` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-rust-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-local-overwrite-positive.json` | `d01040f7a9699274357a4c688f33d5adfc244db6e9688cc230d40ef240e6bd35` | +| `dfb-template-loop-carried-kill` | `dfb-taint-rust-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-negative.json` | `4f4c59f02fad4b39129aecbb9fb89c0c1e7dea1ab60b2ab2c40221f29e4633cb` | +| `dfb-template-loop-carried-kill` | `dfb-taint-rust-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-loop-carried-positive.json` | `18d064bd43aa6f7675f8266bd3b7b1e38bdc9ebea24df39227b2862f4ee8d401` | +| `dfb-template-object-separation` | `dfb-taint-rust-object-separation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-object-separation-negative-unsupported.json` | `2c61763e68ebb0f1025d78c678bb4b396d776c3d5acd5eb7f1fddaeb328ad7c6` | +| `dfb-template-object-separation` | `dfb-taint-rust-object-separation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-object-separation-positive-unsupported.json` | `2e6fcb02df6e2f4271b96db4febcebad6cadd55629f470648f1cff1465ab381f` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-rust-return-relay-one-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-return-relay-one-hop-negative-unsupported.json` | `e22cd48d4189de0f00f2f90ae0748d0ff76719c38e575074cf0f1f18b1db1c72` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-rust-return-relay-one-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-return-relay-one-hop-positive-unsupported.json` | `e29f6fc1e4dc8ca8cbfb16fe5b97a6799f1a7a06f5535b66ce062fd37268501a` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-rust-return-relay-two-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-return-relay-two-hop-negative-unsupported.json` | `de3ba79c293bc85ce0d65c693aafefec5280005b6edbf640fd133cfffa07609f` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-rust-return-relay-two-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-return-relay-two-hop-positive-unsupported.json` | `c49df2d9301fa041392b452c5f1288b1b39a74a9c663151eb8aa28ab5eb94669` | +| `dfb-template-same-object-field-separation` | `dfb-taint-rust-same-object-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-same-object-field-negative-unsupported.json` | `33449d4e08a4957023a9732369a70ecc28b55f2510c5f4efbb3b618c2e056c4e` | +| `dfb-template-same-object-field-separation` | `dfb-taint-rust-same-object-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-rust-kernel/dfb-taint-rust-same-object-field-positive-unsupported.json` | `61764de7bcf77b5aea5c6b5f75454c8d6bd7bcf8468f6bb8aaa6ebf754839279` | diff --git a/results/scorecards/semgrep-typescript-kernel-taint-taint-benchmark-controlled.md b/results/scorecards/semgrep-typescript-kernel-taint-taint-benchmark-controlled.md new file mode 100644 index 0000000..376e50a --- /dev/null +++ b/results/scorecards/semgrep-typescript-kernel-taint-taint-benchmark-controlled.md @@ -0,0 +1,91 @@ +# Scorecard `semgrep-typescript-kernel-taint-taint-benchmark-controlled` + +Adapter `semgrep-typescript-kernel`: `semgrep` `1.174.0` (build `semgrep-oss:1.174.0`, adapter version `0.1.0`, configuration `865d0bd2989f9ddd0b90f2d6675584e86706b109a033d4a1ac00bd21a617b100`). + +Track `taint`, score dimension `taint`, model profile `benchmark-controlled`. This scorecard is a single result population; it is never pooled with other tracks, dimensions, or model profiles. + +Normalized report: `reports/semgrep-typescript-kernel.json` (`sha256:50a0635d83a7d24c6ae71b12b1e0d066ff1262b35d1934d5bc3827d8af97fba3`, normalized `sha256:50a0635d83a7d24c6ae71b12b1e0d066ff1262b35d1934d5bc3827d8af97fba3`). Generated from freeze manifest `reports/freeze.json` (`sha256:91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366`). + +## Language `typescript`, tier `core` + +Outcome coverage: `reached` 9, `not-reached` 5, `inconclusive` 0, `unsupported` 44, `runner-error` 0, total 58. `inconclusive`, `unsupported`, and `runner-error` are capability and execution coverage; they are never counted as clean negatives. + +### Semantic dimension rates + +| Semantic dimension | TP | FN | FP | TN | Inconclusive | Unsupported | Runner error | TPR (template macro) | FPR (template macro) | +| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | +| `context-sensitivity` | 0 | 0 | 0 | 0 | 0 | 10 | 0 | n/a | n/a | +| `dynamic-dispatch` | 0 | 0 | 0 | 0 | 0 | 12 | 0 | n/a | n/a | +| `exceptional-flow` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | +| `flow-sensitivity` | 3 | 0 | 1 | 2 | 0 | 0 | 0 | 100.0% | 33.3% | +| `heap-field-sensitivity` | 0 | 0 | 0 | 0 | 0 | 18 | 0 | n/a | n/a | +| `interprocedural-flow` | 0 | 0 | 0 | 0 | 0 | 22 | 0 | n/a | n/a | +| `local-flow` | 7 | 0 | 2 | 5 | 0 | 2 | 0 | 100.0% | 28.6% | +| `object-sensitivity` | 0 | 0 | 0 | 0 | 0 | 12 | 0 | n/a | n/a | +| `path-sensitivity` | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 100.0% | 66.7% | +| `recursion` | 0 | 0 | 0 | 0 | 0 | 2 | 0 | n/a | n/a | + +Macro-average over semantic dimensions: TPR 100.0%, FPR 42.9%. Macro-averages pool templates first, then semantic dimensions; raw case counts are shown for audit only. + +### Cases + +| Template | Case | Polarity | Outcome | Classification | Raw evidence | Raw SHA-256 | +| --- | --- | --- | --- | --- | --- | --- | +| `dfb-template-alias-propagation-separation` | `dfb-taint-typescript-alias-propagation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-alias-propagation-negative-unsupported.json` | `922a5afa8886430d38410708428e0ceb83f8d9a99f8db90294552ea7d9779b01` | +| `dfb-template-alias-propagation-separation` | `dfb-taint-typescript-alias-propagation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-alias-propagation-positive-unsupported.json` | `9e0eca628784889029cd28bfbc3ba592f53cd9ef8605e8d2c386dfbd2d8ad9e7` | +| `dfb-template-argument-position-separation` | `dfb-taint-typescript-argument-position-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-argument-position-negative-unsupported.json` | `361807e522a2226a2111dbe70cabf04a76ecdef19bb2aa1d4b8fde6234184627` | +| `dfb-template-argument-position-separation` | `dfb-taint-typescript-argument-position-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-argument-position-positive-unsupported.json` | `10ef6fdd4c7724b90322f13a042bc31c4aec2da5e5950b9c0bc7f78ef20c3f78` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-typescript-expression-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-negative.json` | `850545749d1e24c9e250818a86ce6ca2a793b5ca7d09dccd38b4f10ffd8ec959` | +| `dfb-template-arithmetic-expression-propagation` | `dfb-taint-typescript-expression-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-expression-positive.json` | `8e77f2ecf04859cd1690fade8e3ec577bb72ad9a631304cca77da46335d69be6` | +| `dfb-template-array-element-separation` | `dfb-taint-typescript-array-element-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-array-element-negative-unsupported.json` | `c2c0e47ce6c4fe6b724920bd55f4ea0ab9a30f18eb496e03f4cdeb716c7c8de1` | +| `dfb-template-array-element-separation` | `dfb-taint-typescript-array-element-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-array-element-positive-unsupported.json` | `4b176c7092f9d43f82247caa2d350e68989deea55383c58fed8f60516f16ff4d` | +| `dfb-template-branch-join` | `dfb-taint-typescript-branch-join-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-negative.json` | `734e6002b2448c0da461c51800dad62033fa29e49760156043b1f200c6eee07c` | +| `dfb-template-branch-join` | `dfb-taint-typescript-branch-join-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-branch-join-positive.json` | `f118416794ae606ce40a7cf103cbf32bf9874d12897cfaff479e3dd72c9894d2` | +| `dfb-template-call-context-separation` | `dfb-taint-typescript-call-context-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-call-context-negative-unsupported.json` | `597d6e746e1c49a1d98308f71b89f20ecddebd54183ccb21c8c7bb88be242e56` | +| `dfb-template-call-context-separation` | `dfb-taint-typescript-call-context-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-call-context-positive-unsupported.json` | `dbbaa593c3aa58133e69dd937314dab6872194545981161f4c68f72d643baa08` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-typescript-anonymous-implementation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-anonymous-implementation-negative-unsupported.json` | `8d079dbf84be98623942b05c3ad9a01ca907521410bd055b19fd08ff29282875` | +| `dfb-template-chal-anonymous-implementation` | `dfb-taint-typescript-anonymous-implementation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-anonymous-implementation-positive-unsupported.json` | `4e54b514665c032b1218853b7374f7c2fb1127d69605b5caefe6c88d42e71d79` | +| `dfb-template-chal-callback-registration` | `dfb-taint-typescript-callback-registration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-callback-registration-negative-unsupported.json` | `8c277a174e85a5cedcaeb009398ac4bf5a5513d90597a187e6fc778550377f2d` | +| `dfb-template-chal-callback-registration` | `dfb-taint-typescript-callback-registration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-callback-registration-positive-unsupported.json` | `ff9dc44f045851c8b6bbd50610d4fa26674599a965dac2a9b9be59556434d725` | +| `dfb-template-chal-closure-capture` | `dfb-taint-typescript-closure-capture-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-closure-capture-negative-unsupported.json` | `854752083584b4f59b224ec2ae4e2dc0f876ea1ea775971eba4fca064bd8e15a` | +| `dfb-template-chal-closure-capture` | `dfb-taint-typescript-closure-capture-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-closure-capture-positive-unsupported.json` | `c6a639075c9abed0195bdb3f9982a478e5eb96ae1b593937bab97321e0e80070` | +| `dfb-template-chal-computed-property` | `dfb-taint-typescript-computed-property-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-computed-property-negative-unsupported.json` | `10ca3ff29c44b4bdd459a85ab08959a279fdf51b4a31184d9c03630e4e3e45fa` | +| `dfb-template-chal-computed-property` | `dfb-taint-typescript-computed-property-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-computed-property-positive-unsupported.json` | `1fa9607c2688f0ba23720b320748e8cd8002f9e97ce290aabd8195ac19b9ec2f` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-typescript-context-pair-depth2-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-context-pair-depth2-negative-unsupported.json` | `aaee70113c904df1ecae7dbd2078f8062a88a22261ad6135ce40b4a34fca47a9` | +| `dfb-template-chal-context-pair-depth2` | `dfb-taint-typescript-context-pair-depth2-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-context-pair-depth2-positive-unsupported.json` | `884a7f392b29b6584c94da0f105d0613d0a73ba0132d16eb307366931329c0a5` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-typescript-deep-relay-chain-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-deep-relay-chain-negative-unsupported.json` | `590a964e2f99541c8548ed610f49eaca6158cf1c0dbff856faa1ad6815911eda` | +| `dfb-template-chal-deep-relay-chain` | `dfb-taint-typescript-deep-relay-chain-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-deep-relay-chain-positive-unsupported.json` | `74d1ec913962dc0a55676d5886e8d8789a78783fa89070cf4c32ffc796a86b1b` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-typescript-dispatch-table-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-dispatch-table-negative-unsupported.json` | `0cb3bff24bf9335be792ad081ced3dcfde2b410d1a2fa63ce6a69b7777138c30` | +| `dfb-template-chal-dispatch-table` | `dfb-taint-typescript-dispatch-table-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-dispatch-table-positive-unsupported.json` | `6f65ed4c7f3d4fdb710d200a1aeaa96107783c11363a5de6aeb6d8c92ab39c4a` | +| `dfb-template-chal-element-object` | `dfb-taint-typescript-element-object-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-element-object-negative-unsupported.json` | `d5bf46b8812a0b509ba5d7abbe2ae573d573c63d46b770e17171e020426e9332` | +| `dfb-template-chal-element-object` | `dfb-taint-typescript-element-object-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-element-object-positive-unsupported.json` | `6c9008aa75c3cf0babdae0a66fbfbac158fce13d08471a1fca23dec7e9701c87` | +| `dfb-template-chal-function-field` | `dfb-taint-typescript-function-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-function-field-negative-unsupported.json` | `8e2fd4d7cab30a3e62dbdf4bddb2d5155d9a7780e31b069946428c0dab838fae` | +| `dfb-template-chal-function-field` | `dfb-taint-typescript-function-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-function-field-positive-unsupported.json` | `d523935967d7576d30e25bf3ff7bc15c54864be97a21c0bdea37c6c9246c1ace` | +| `dfb-template-chal-map-iteration` | `dfb-taint-typescript-map-iteration-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-map-iteration-negative-unsupported.json` | `3022d18a3b9f5662c1e4664a9d01ded1399230106b3d0ed917e5581c11a7e1c0` | +| `dfb-template-chal-map-iteration` | `dfb-taint-typescript-map-iteration-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-map-iteration-positive-unsupported.json` | `4aea13109c5fb92a12f6f6663a2237f89cca02d0d9e9036d83344300642347e3` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-typescript-nested-access-path-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-nested-access-path-negative-unsupported.json` | `d3959709f5dce48aa1c9bdee9305885b40d137024c65ce95ee94d4b71159e4b1` | +| `dfb-template-chal-nested-access-path` | `dfb-taint-typescript-nested-access-path-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-nested-access-path-positive-unsupported.json` | `526e7b2ecc65645eeccd2c216f10c8608a142d1b216d321227a24be4bad0e84c` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-typescript-recursive-carry-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-recursive-carry-negative-unsupported.json` | `612c5b9cb3e42cb52c6bdb20da9bddf7c3be7d78d7d997357d2d3c4ab0775ead` | +| `dfb-template-chal-recursive-carry` | `dfb-taint-typescript-recursive-carry-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-recursive-carry-positive-unsupported.json` | `cf3d58dc378911eb3408951010506c2be25f0a13d5a5059ba97b2033918e3bf6` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-typescript-reflective-invocation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-reflective-invocation-negative-unsupported.json` | `5d6d2cb05b5aa542d80a7d44f8a059a47ba6311a47ba80b144eaeb1c91fd76c8` | +| `dfb-template-chal-reflective-invocation` | `dfb-taint-typescript-reflective-invocation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-reflective-invocation-positive-unsupported.json` | `ba93aefc35bb377608a5b6a5b61368ee89866e8b5f340fb9057cf033d7cb7ce6` | +| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-negative.json` | `dc9fe22a77bffe28febb535a6dd10543cd32680228ae5cdb1fbd360d908cbeee` | +| `dfb-template-direct-propagation` | `dfb-taint-typescript-direct-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-direct-positive.json` | `13c8a6e3b7cbd921ac8aab2271fc22828a3f1f981f4b8392c5a6e128d4701069` | +| `dfb-template-exception-catch` | `dfb-taint-typescript-exception-catch-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-exception-catch-negative-unsupported.json` | `37c7a60e520c86edc160e06306890f3dacac0bb46ca471c5c3e89feffed148a8` | +| `dfb-template-exception-catch` | `dfb-taint-typescript-exception-catch-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-exception-catch-positive-unsupported.json` | `b97c921c4fe8fefc9b8a641ea9df32e6b05917e48cc26b58d320b0ed5cfe223d` | +| `dfb-template-infeasible-branch` | `dfb-taint-typescript-infeasible-branch-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-negative.json` | `7317f678c6e7bff2f3133338af3ef919f8df3e1abb3acce503f9c81cd8137938` | +| `dfb-template-infeasible-branch` | `dfb-taint-typescript-infeasible-branch-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-infeasible-branch-positive.json` | `045734b59517c33cb20108f072228e5cc688c4b9c28e2286402344b6cddcc6d0` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-typescript-local-chain-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-negative.json` | `13229c3687dcf2cfc23fdeb17cabef904205b768c9e294cf0509be44364508ef` | +| `dfb-template-local-multi-step-chain` | `dfb-taint-typescript-local-chain-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-chain-positive.json` | `ef1aaaec1c1c1378e948caac31c89b6d97d47496f37bffcb0c8decae2f4f4fc3` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-typescript-local-overwrite-negative` | negative | `not-reached` | true-negative | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-negative.json` | `07432cb1cdd42e999624114d1634f21444128bdc6220dc591d10f4be1550ada1` | +| `dfb-template-local-overwrite-kill` | `dfb-taint-typescript-local-overwrite-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-local-overwrite-positive.json` | `b6a1ad9fbce840e73c252ae1942ae3657ef3433ec87de11bfdf48e690c7651b4` | +| `dfb-template-loop-carried-kill` | `dfb-taint-typescript-loop-carried-negative` | negative | `reached` | false-positive | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-negative.json` | `251d098e61fe0e4dc2bf95a01db9b3b57d32a89e791453aaac7724adf57e5e5c` | +| `dfb-template-loop-carried-kill` | `dfb-taint-typescript-loop-carried-positive` | positive | `reached` | true-positive | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-loop-carried-positive.json` | `302623c205f38b586c003169319061ccec25279f12bd1dfa0b1ae392e47c8c3e` | +| `dfb-template-object-separation` | `dfb-taint-typescript-object-separation-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-object-separation-negative-unsupported.json` | `0985fe378420a315578ce143c75d15fb0e19c129d05215170868ec697eb3e0fb` | +| `dfb-template-object-separation` | `dfb-taint-typescript-object-separation-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-object-separation-positive-unsupported.json` | `2d580a1c611578a270acbebf74a4266922c3c70fbb608575389d4e546e60700b` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-typescript-return-relay-one-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-negative-unsupported.json` | `7f9287d4bc42137a9f78b1fa4b434437299498f826a5d05e46cc8c7ee136f2ab` | +| `dfb-template-return-relay-one-hop` | `dfb-taint-typescript-return-relay-one-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-one-hop-positive-unsupported.json` | `f27620037c7cc0d0c143a9b23bf75361739f2d02594e4cf44ba4e160e400e8ea` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-typescript-return-relay-two-hop-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-negative-unsupported.json` | `ffb6dee167f83bf4d85a31d40d238e5053d116a6b52fe9e625bfb8d7c31ad5c6` | +| `dfb-template-return-relay-two-hop` | `dfb-taint-typescript-return-relay-two-hop-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-return-relay-two-hop-positive-unsupported.json` | `06cf8f511f527295caaf85a0e325e2f73059f035ccb5a9e88e435852ed2d4283` | +| `dfb-template-same-object-field-separation` | `dfb-taint-typescript-same-object-field-negative` | negative | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-same-object-field-negative-unsupported.json` | `585b8ac2acfcdb82b50b4ea17b3a03735d1b14c835a19fdbce3a8f45fad740fd` | +| `dfb-template-same-object-field-separation` | `dfb-taint-typescript-same-object-field-positive` | positive | `unsupported` | unsupported | `reports/raw/semgrep-typescript-kernel/dfb-taint-typescript-same-object-field-positive-unsupported.json` | `2cff6fd467f5986ce172bba7f6dadb09feffa0013e45908be7ebf91aea6cf909` | From 084837c205328f03d1d8b8904742da24cda03a50 Mon Sep 17 00:00:00 2001 From: David Baker Effendi Date: Wed, 26 Aug 2026 00:49:42 +0200 Subject: [PATCH 4/6] Publish v0.4.0 release notes, site snapshot, and archive v0.3.0 MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Ships the publication layer for the already-committed v0.4.0 freeze (manifest 91b0008a…, revision 306211a, tag v0.4.0): forty-two reports covering Bifrost v0.10.6, CodeQL 2.26.3, Joern 4.0.610, and Semgrep CE 1.174.0 over the first expanded-breadth core — all thirteen kernels carrying the preregistered challenge-tier templates. - Release notes at docs/releases/v0.4.0.md, following the v0.3.0 format: freeze identity, the forty-two bound reports with digests, per-kernel correct decisions with the challenge stratum shown separately, and the reproduction and immutability contracts. Every number derives from results/results.json and reports/freeze.json, and no expanded-core number is compared with a 16-template v0.3.0 one. - Site: v0.3.0's results model archived under docs/src/data/archive/ with its evidenceRef pinned to release commit cd572c4; new /snapshots/v0-4-0/ pages; /current and the sidebar point at v0.4.0, v0.3.0 listed as archived. - LandingResults picks up Joern and Semgrep from the model without a vendor list edit, but three presentation issues came with four analyzers: cards now state the decided fraction beside the population fraction, so a declared-capability decline no longer reads as a wrong answer; four vendors lay out as a 2×2 grid on the card and a fixed-width grid in the dialog rather than one stretched trailing panel; and the per-language core sizes are enumerated instead of rendered as a misleading range. The hand-written verdict is rewritten for this snapshot. - CITATION.cff bumped to v0.4.0; docs/milestones.md gains a factual expanded-breadth status section. Co-Authored-By: Claude Fable 5 --- CITATION.cff | 4 +- docs/astro.config.mjs | 15 +- docs/milestones.md | 24 + docs/releases/v0.4.0.md | 288 + docs/src/components/LandingResults.astro | 95 +- .../content/docs/snapshots/v0-3-0/index.mdx | 6 + .../docs/snapshots/v0-4-0/analyzers.mdx | 38 + .../docs/snapshots/v0-4-0/evidence.mdx | 27 + .../content/docs/snapshots/v0-4-0/index.mdx | 70 + .../docs/snapshots/v0-4-0/languages.mdx | 17 + .../docs/snapshots/v0-4-0/templates.mdx | 15 + docs/src/data/archive/v0-3-0-results.json | 16474 ++++++++++++++++ docs/src/data/snapshots.ts | 14 +- 13 files changed, 17058 insertions(+), 29 deletions(-) create mode 100644 docs/releases/v0.4.0.md create mode 100644 docs/src/content/docs/snapshots/v0-4-0/analyzers.mdx create mode 100644 docs/src/content/docs/snapshots/v0-4-0/evidence.mdx create mode 100644 docs/src/content/docs/snapshots/v0-4-0/index.mdx create mode 100644 docs/src/content/docs/snapshots/v0-4-0/languages.mdx create mode 100644 docs/src/content/docs/snapshots/v0-4-0/templates.mdx create mode 100644 docs/src/data/archive/v0-3-0-results.json diff --git a/CITATION.cff b/CITATION.cff index 455b567..2dd95ac 100644 --- a/CITATION.cff +++ b/CITATION.cff @@ -12,5 +12,5 @@ abstract: >- case and fixture digests, analyzer identities, normalized reports, and retained raw evidence. license: MIT -version: v0.3.0 -date-released: "2026-08-24" +version: v0.4.0 +date-released: "2026-08-26" diff --git a/docs/astro.config.mjs b/docs/astro.config.mjs index f672d9a..5bab1a8 100644 --- a/docs/astro.config.mjs +++ b/docs/astro.config.mjs @@ -8,7 +8,7 @@ export default defineConfig({ base: '/dataflowbench', redirects: { // Explicit current-snapshot pointer alongside versioned snapshot URLs. - '/current': '/dataflowbench/snapshots/v0-3-0/', + '/current': '/dataflowbench/snapshots/v0-4-0/', }, integrations: [ starlight({ @@ -34,7 +34,18 @@ export default defineConfig({ items: [ { label: 'All snapshots', slug: 'snapshots' }, { - label: 'v0.3.0 (current)', + label: 'v0.4.0 (current)', + items: [ + { label: 'Snapshot overview', slug: 'snapshots/v0-4-0' }, + { label: 'Analyzers', slug: 'snapshots/v0-4-0/analyzers' }, + { label: 'Languages', slug: 'snapshots/v0-4-0/languages' }, + { label: 'Semantic templates', slug: 'snapshots/v0-4-0/templates' }, + { label: 'Case evidence', slug: 'snapshots/v0-4-0/evidence' }, + ], + }, + { + label: 'v0.3.0 (archived)', + collapsed: true, items: [ { label: 'Snapshot overview', slug: 'snapshots/v0-3-0' }, { label: 'Analyzers', slug: 'snapshots/v0-3-0/analyzers' }, diff --git a/docs/milestones.md b/docs/milestones.md index cce23d5..831358a 100644 --- a/docs/milestones.md +++ b/docs/milestones.md @@ -162,6 +162,30 @@ v0.4.0 cores are different populations and are never compared number-to-number; the frozen v0.3.0 evidence is unaffected because freeze validation is manifest-scoped. +### Current expanded-breadth status + +Release v0.4.0 is that first expanded-breadth freeze: 744 cases and 42 bound +reports at one fixture revision, with all thirteen kernels carrying their +expanded core denominators and four analyzer populations — Bifrost v0.10.6 +(build `18d09c57`) over the pinned 118-case breadth slice plus thirteen +kernels, CodeQL 2.26.3 over eleven, Joern 4.0.610 over six, and Semgrep CE +1.174.0 over eleven. Coverage differs per analyzer; a language with no report +for an analyzer is coverage, not a score. + +The tier did what it was preregistered to do: no analyzer answers a whole +expanded core correctly in any language, so the core no longer saturates. +Bifrost decides 115 of the 118 breadth-slice cases and 227 of its 738 core +assertions, 222 of those decisions correct, declining the rest as +`inconclusive`; its `element-object` `internal_invariant` failures and its +fully inconclusive Ruby kernel are published as retained execution and +capability coverage and tracked upstream. CodeQL produces a definitive answer +for all 626 of its bound assertions, 509 correct, with dynamic dispatch its +systematic miss. Joern answers all 344 of its assertions, 270 correct, and its +depth-6 behavior tracks the call-depth bound the preregistration verified in +advance. Semgrep CE scores the 154-assertion intraprocedural partition of its +populations and declines the other 468 by declared capability. See +[`releases/v0.4.0.md`](releases/v0.4.0.md) for the bound evidence. + ## M3: taint modeling Add balanced categories for sources and sinks, propagators, sanitizers, opaque diff --git a/docs/releases/v0.4.0.md b/docs/releases/v0.4.0.md new file mode 100644 index 0000000..18d6bc1 --- /dev/null +++ b/docs/releases/v0.4.0.md @@ -0,0 +1,288 @@ +# DataFlowBench v0.4.0 + +Fourth immutable release snapshot, and the first **expanded-breadth** release: +all thirteen core kernels now carry the preregistered challenge-tier templates +of [the challenge-tier document](../challenge-tier.md), and four analyzers — +Bifrost v0.10.6, CodeQL 2.26.3, Joern 4.0.610, and Semgrep CE 1.174.0 — are +bound at one fixture revision under the `freeze/v1` contract with claim scope +`release`. + +## Freeze identity + +- Freeze ID (manifest SHA-256): + `91b0008a546e6b782c1b790f174a71ce44e60039239797674eb49ebc6ac6c366` +- Manifest: `reports/freeze.json` +- Benchmark revision: `306211a` (tag `v0.4.0`) +- Fixture revision: + `sha256:13a11ff48f26dba889f76aeb9ef60213a129abe5ebcfcb966da3a2418c12807e` +- Case schema v2, normalized result schema v1 +- 744 frozen cases, 42 bound reports, 2452 scored case results + +## What "expanded breadth" means here + +The thirteen challenge templates were preregistered before any challenge +fixture existed, and the preregistration fixed the population decision in +advance: they carry `score_tier: "core"` and **fold into each language's core +kernel**, with no new score tier. Each language's core denominator is therefore +its sixteen-template core (fifteen for C and Rust) plus its applicable +challenge templates: 29 templates / 58 assertions for ten languages, 28 / 56 +for C++, 27 / 54 for Rust, and 24 / 48 for C. + +The canonical construction of `dfb-template-chal-context-pair-depth2` follows +**Amendment A1** (2026-08-25) of the preregistration: `helper` returns its +argument and the caller sinks the result of the selected two-deep path. The +amendment was recorded before any analyzer ran against either implementing +fixture and invalidates no published freeze. + +The v0.3.0 sixteen-template core and this expanded core are **different +populations of the same name**. No number in this document is compared with a +v0.3.0-era number, and the frozen v0.3.0 evidence remains valid and unamended. + +## Bound evidence + +| Normalized report | SHA-256 | Analyzer | Cases | +| --- | --- | --- | --- | +| `reports/bifrost-c-kernel.json` | `e334de9b8752daf1b0ed67bc8403232449c10805c4817be3975b2ca62643ba03` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 50 | +| `reports/bifrost-cpp-kernel.json` | `12353998cacf0bf7c3e74574961d0eaec9204da633a6cdf87d2c36526bd71e27` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 56 | +| `reports/bifrost-csharp-kernel.json` | `a004277d218cf4793afed987394c0d6285ecd190622e23558368f2ba0ec2eeb2` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 58 | +| `reports/bifrost-go-kernel.json` | `a3597db4e3ccdb2489b720eca08173100cb3220ee5db31743bf0d7a64708c46d` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 58 | +| `reports/bifrost-java-kernel.json` | `d8ad10a3cdca6d0be1e207dcbdf2b276dd46caeeb2f98d43352f003082113b0d` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 58 | +| `reports/bifrost-javascript-kernel.json` | `9a4f3c8c5a319dff7e5d5dd5f159329c2580997d742ae8f75c86176a99a1096f` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 58 | +| `reports/bifrost-kotlin-kernel.json` | `dad5d772414d41644b3d8892fd3495f86974054b90a8c678d4e63364b17678f0` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 58 | +| `reports/bifrost-php-kernel.json` | `5881b8e17f332d344f1539b79d6f1833abc1dde245302fd9ebdacb84cc14169a` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 58 | +| `reports/bifrost-python-kernel.json` | `87f9a195df465554734796412867f5b32721200ee74863fc9d1ff3b13d6ca3fe` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 58 | +| `reports/bifrost-ruby-kernel.json` | `7af673389c1146294684f2154fb8ec13c39a587a21e8b381d46119f51eb49aa1` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 58 | +| `reports/bifrost-rust-kernel.json` | `2ad1e552b00c7c6370b26d948e2e5e850f38adeff27a87b6b1f72aefa15f4119` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 56 | +| `reports/bifrost-scala-kernel.json` | `11c7c6462f6d7cae9d9042540014294d66909c9566d02d68c7cc2513ab5298dc` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 58 | +| `reports/bifrost-smoke.json` | `bfbd71c8ea921f71eacae6983ac45361edb0264be0ef4ded17cb17449dc880f9` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 118 | +| `reports/bifrost-typescript-kernel.json` | `6d1ec2fce985b22def1de1d32ae49049ea5be0fb6b52a8ae024adbdac9110e1c` | Bifrost 0.10.6, build `18d09c57d1e5044dec49acac7635d3255ea8e89c` | 58 | +| `reports/codeql-c-kernel.json` | `0b6c59ac6e4435e049a45972d297d665b55eba07fefae98535930a01543b7f0c` | CodeQL 2.26.3, build `codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7` | 50 | +| `reports/codeql-cpp-kernel.json` | `6e772fe6740133ee4a0b20a9683d145b832f3ede088c535936ecdaf2f6a802ff` | CodeQL 2.26.3, build `codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7` | 56 | +| `reports/codeql-csharp-kernel.json` | `3436137a9aa293bbf0efb62e263a90b4c16e47ede83cb45602cf7c229fb31fed` | CodeQL 2.26.3, build `codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7` | 58 | +| `reports/codeql-go-kernel.json` | `7812a935ee53a26fab3a7f3b1d74c169e5ae98a4c3d1e0c6b02a09496612aa93` | CodeQL 2.26.3, build `codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7` | 58 | +| `reports/codeql-java-kernel.json` | `bad0469701d0f3c45825cc4ee8d0448bdbec40e9006cf78935112e09e77e08db` | CodeQL 2.26.3, build `codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7` | 58 | +| `reports/codeql-javascript-kernel.json` | `98d8064493ddfbbee98e63f855cba6c6dc3eb7ae85ee6405ad0e0ab0167fc045` | CodeQL 2.26.3, build `codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7` | 58 | +| `reports/codeql-kotlin-kernel.json` | `bada2d8ddf781ff12b569fd240f4b94014f647d71f5fb1d653308d5a5995858f` | CodeQL 2.26.3, build `codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7` | 58 | +| `reports/codeql-python-kernel.json` | `8cad62ca0ae9206f172ab9cdbdbe95a8dc72d5af62d9624a97e7afb491eafea7` | CodeQL 2.26.3, build `codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7` | 58 | +| `reports/codeql-ruby-kernel.json` | `09358d58fb97df1bc2024545ec56438d23989ad4c3a2c13a4a0e7c407a450858` | CodeQL 2.26.3, build `codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7` | 58 | +| `reports/codeql-rust-kernel.json` | `30882a1c1aab9919ff484a89166f10ded6050e9b3ffef37f1568c6cce605195f` | CodeQL 2.26.3, build `codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7` | 56 | +| `reports/codeql-typescript-kernel.json` | `ffe51480b9c3ab103e67484e5a86e4ba1c35c15d2ffaca6ff11831d7694a501e` | CodeQL 2.26.3, build `codeql-cli:7d097a43199effe04ecd9c6bd3ad9bb02a45b3d7` | 58 | +| `reports/joern-java-kernel.json` | `7e3c4cb6adbe7325bb5f9f12a62f0d0176faacd5825ce5c9f32c7f67a03c1e85` | Joern 4.0.610, build `joern-cli:4.0.610` | 58 | +| `reports/joern-javascript-kernel.json` | `d794fbb8d72cb5d836ffe45d8caf421113931b9bc376424c62b57f753b820dfb` | Joern 4.0.610, build `joern-cli:4.0.610` | 58 | +| `reports/joern-php-kernel.json` | `1638b81a764de42658700e1f3deeeebf808055b2582db4e21c65c8ed0b7ddab5` | Joern 4.0.610, build `joern-cli:4.0.610` | 58 | +| `reports/joern-python-kernel.json` | `0facb3aa7e4e2855f04c356c103beb9f1a84b4879c41f7b826747d7d25c637f4` | Joern 4.0.610, build `joern-cli:4.0.610` | 58 | +| `reports/joern-ruby-kernel.json` | `0d1bd231bae8ffec048e0cd7cbe83d128e7cf3c0cb49a3a1faafea3a10960b3c` | Joern 4.0.610, build `joern-cli:4.0.610` | 58 | +| `reports/joern-rust-kernel.json` | `cf346a6c0bda2dc3b6cd6af1f24bc2c4b895fdea0cce7c85f4b2c7998ff54351` | Joern 4.0.610, build `joern-cli:4.0.610` | 54 | +| `reports/semgrep-c-kernel.json` | `a75b5f37004166d20de264ee95ba7c6f4905ab0cc9e82c47aeed69ee35f4e4c5` | Semgrep CE 1.174.0, build `semgrep-oss:1.174.0` | 48 | +| `reports/semgrep-cpp-kernel.json` | `ef9b23c9a1fa0764ffbe0db62e80c9bd5986374a24ecf7db702b221661d5445d` | Semgrep CE 1.174.0, build `semgrep-oss:1.174.0` | 56 | +| `reports/semgrep-go-kernel.json` | `bab1bcdeef91fc8fbaece22857db61efac141793573046d13a06ee9921889426` | Semgrep CE 1.174.0, build `semgrep-oss:1.174.0` | 58 | +| `reports/semgrep-java-kernel.json` | `60ccdc90635606d8eaa150d0823c626ea5b3cf69963f6575f324fb020287e2bb` | Semgrep CE 1.174.0, build `semgrep-oss:1.174.0` | 58 | +| `reports/semgrep-javascript-kernel.json` | `df957a71497cec253003f0c0a1941d9bc13a8424d0d9bb9058e079f11259d0c9` | Semgrep CE 1.174.0, build `semgrep-oss:1.174.0` | 58 | +| `reports/semgrep-kotlin-kernel.json` | `e1e23bfcf109af1e7345649be232de413e7f1e655513947ecb0224d9bbaefba6` | Semgrep CE 1.174.0, build `semgrep-oss:1.174.0` | 58 | +| `reports/semgrep-php-kernel.json` | `22bc4cf3c0d3192edf1391eef4e2c9e0e4b3e69fbe9769737df397dd8c58e695` | Semgrep CE 1.174.0, build `semgrep-oss:1.174.0` | 58 | +| `reports/semgrep-python-kernel.json` | `9eb2778656f6f46c95181fca43832e0c1f8ed03ce7e85b3e7ded51a80bc45137` | Semgrep CE 1.174.0, build `semgrep-oss:1.174.0` | 58 | +| `reports/semgrep-ruby-kernel.json` | `6f3b58ae53d16816b90076d449361e75728b20af8f9866c0e1f37ce12874b279` | Semgrep CE 1.174.0, build `semgrep-oss:1.174.0` | 58 | +| `reports/semgrep-rust-kernel.json` | `1739e7212692082488ac9ef6f3661a46dce3f9536f708b41113cb0b7574a3e89` | Semgrep CE 1.174.0, build `semgrep-oss:1.174.0` | 54 | +| `reports/semgrep-typescript-kernel.json` | `50a0635d83a7d24c6ae71b12b1e0d066ff1262b35d1934d5bc3827d8af97fba3` | Semgrep CE 1.174.0, build `semgrep-oss:1.174.0` | 58 | + +Every report uses the `benchmark-controlled` model profile on the taint track +and remains its own scorecard. The Bifrost smoke population is the pinned +118-case breadth slice — challenge templates are excluded from the smoke +selection outright, so the smoke population did not grow — and every other +report is a single-language kernel population. The C and Rust kernel reports +each carry two `language-extension` cases in addition to their core tier; +those stay on their own tier and are never folded into a core denominator. +Raw evidence for every result is retained under `reports/raw/` and +digest-bound in the manifest. + +## Results + +Generated pages live in `results/` and derive exclusively from the frozen +manifest; see `results/index.md`. Incomplete outcomes (`inconclusive`, +`unsupported`, `runner-error`) are capability and execution coverage and are +never counted as clean negatives. + +Correct decisions (true positives plus true negatives) on each kernel's `core` +tier, with incomplete outcomes shown beside them. Each language is its own +population with its own denominator, and each analyzer column is read +independently: DataFlowBench publishes no combined leaderboard, and cores of +different sizes are never pooled. `n/a` means the analyzer has no report for +that kernel in this freeze — no extractor, no frontend, or no adapter — which +is coverage, not a score. + +| Kernel core | Bifrost 0.10.6 | CodeQL 2.26.3 | Joern 4.0.610 | Semgrep CE 1.174.0 | +| --- | --- | --- | --- | --- | +| Java (29 templates, 58 assertions) | 37/58 (18 inc, 2 err) | 48/58 | 47/58 | 12/58 (44 uns) | +| JavaScript (29 templates, 58 assertions) | 36/58 (20 inc, 2 err) | 48/58 | 44/58 | 12/58 (44 uns) | +| TypeScript (29 templates, 58 assertions) | 34/58 (22 inc, 2 err) | 48/58 | n/a | 12/58 (44 uns) | +| Python (29 templates, 58 assertions) | 36/58 (20 inc, 2 err) | 48/58 | 48/58 | 12/58 (44 uns) | +| Kotlin (29 templates, 58 assertions) | 25/58 (28 inc, 2 err) | 46/58 | n/a | 12/58 (44 uns) | +| Scala (29 templates, 58 assertions) | 10/58 (48 inc) | n/a | n/a | n/a | +| C# (29 templates, 58 assertions) | 3/58 (55 inc) | 47/58 | n/a | n/a | +| Go (29 templates, 58 assertions) | 14/58 (44 inc) | 45/58 | n/a | 12/58 (44 uns) | +| PHP (29 templates, 58 assertions) | 21/58 (36 inc) | n/a | 48/58 | 12/58 (44 uns) | +| Ruby (29 templates, 58 assertions) | 0/58 (58 inc) | 49/58 | 40/58 | 12/58 (44 uns) | +| C++ (28 templates, 56 assertions) | 2/56 (54 inc) | 42/56 | n/a | 12/56 (42 uns) | +| C (24 templates, 48 assertions) | 2/48 (46 inc) | 41/48 | n/a | 12/48 (34 uns) | +| Rust (27 templates, 54 assertions) | 2/54 (40 inc, 12 err) | 44/54 | 43/54 | 12/54 (40 uns) | + +Nobody is perfect on the expanded kernels. The saturation the preregistration +set out to end — a top scorer answering every question correctly — is gone: no +analyzer answers a whole expanded core correctly in any of the thirteen +languages, and no column above reaches its own denominator. + +The challenge templates fold into those core denominators, but they stay +individually visible as a stratum, exactly as the preregistration requires. +The same populations, restricted to the challenge templates only (13 templates +/ 26 assertions, 12 / 24 for C++ and Rust, 9 / 18 for C): + +| Kernel core | Bifrost 0.10.6 | CodeQL 2.26.3 | Joern 4.0.610 | Semgrep CE 1.174.0 | +| --- | --- | --- | --- | --- | +| Java (13 templates, 26 assertions) | 6/26 (18 inc, 2 err) | 21/26 | 19/26 | 0/26 (26 uns) | +| JavaScript (13 templates, 26 assertions) | 4/26 (20 inc, 2 err) | 19/26 | 18/26 | 0/26 (26 uns) | +| TypeScript (13 templates, 26 assertions) | 4/26 (20 inc, 2 err) | 19/26 | n/a | 0/26 (26 uns) | +| Python (13 templates, 26 assertions) | 4/26 (20 inc, 2 err) | 20/26 | 20/26 | 0/26 (26 uns) | +| Kotlin (13 templates, 26 assertions) | 6/26 (18 inc, 2 err) | 19/26 | n/a | 0/26 (26 uns) | +| Scala (13 templates, 26 assertions) | 0/26 (26 inc) | n/a | n/a | n/a | +| C# (13 templates, 26 assertions) | 1/26 (25 inc) | 20/26 | n/a | n/a | +| Go (13 templates, 26 assertions) | 4/26 (22 inc) | 19/26 | n/a | 0/26 (26 uns) | +| PHP (13 templates, 26 assertions) | 4/26 (22 inc) | n/a | 20/26 | 0/26 (26 uns) | +| Ruby (13 templates, 26 assertions) | 0/26 (26 inc) | 20/26 | 14/26 | 0/26 (26 uns) | +| C++ (12 templates, 24 assertions) | 0/24 (24 inc) | 14/24 | n/a | 0/24 (24 uns) | +| C (9 templates, 18 assertions) | 0/18 (18 inc) | 14/18 | n/a | 0/18 (18 uns) | +| Rust (12 templates, 24 assertions) | 0/24 (20 inc, 4 err) | 16/24 | 16/24 | 0/24 (24 uns) | + +Reading the four populations, each on its own terms: + +- **Bifrost 0.10.6** decides **115 of the 118** cases in the pinned breadth + smoke population correctly; the three non-decisive results are Ruby's + direct-propagation pair (`inconclusive`) and the modeled-external Java + calibration case (`unsupported`, and not scored). Across the thirteen + expanded kernels it produces 227 decisive outcomes, of which **222 are + correct**: the five decisive mismatches are one false negative on Java's + `direct-propagation` positive, three on Kotlin (an `expression` false + negative plus `infeasible-branch` and `loop-carried` false positives), and + one PHP `infeasible-branch` false positive. Everything else it does not + answer it declines: 489 `inconclusive` core results retaining + `partial_discovery` or `capability_incomplete` diagnostics. On the challenge + strata specifically it decides 33 of 326 assertions — the depth-6 relay, the + two-level context pair, and Java's and Kotlin's recursive carry — and **all + 33 are correct**. Per the preregistration's own reading rule, correct + stratum-D negatives beside undecided positives describe a bound, not + precision. +- **Bifrost's two published defects.** 22 core results are `runner-error` and + are retained verbatim as execution coverage. Ten of them are the + `element-object` pair in Java, JavaScript, Kotlin, Python and TypeScript, + where the run fails with `internal_invariant` and "invalid value-flow + snapshot: oracle relation does not belong to the required query arena and + role". The other twelve are Rust's heap and access-path cases, failing with + a different signature — `internal_invariant`, "semantic IR gap_contract + error … duplicates the same scoped fact". Both are tracked upstream as + bifrost-dev #2637. Bifrost's Ruby kernel is **58/58 `inconclusive`**: no + assertion is decisive, which is the analyzer-coverage gate + `docs/applicability-matrix.md` already records for Ruby, now measured over + the whole expanded population; it is tracked upstream as bifrost-dev #2639 + and is never counted as 58 misses. +- **An observed instability, published as observed.** The case + `dfb-taint-java-direct-positive` is `reached` (true positive) in + `reports/bifrost-smoke.json` and `not-reached` (false negative) in + `reports/bifrost-java-kernel.json`, at the same fixture revision and the + same build. The two are separate populations with separate scorecards, and + both raw artifacts are retained and digest-bound. Neither result was + re-run to agreement: the freeze publishes what the runs produced. +- **CodeQL 2.26.3** brings the first challenge-tier evidence across **eleven** + languages, with **zero** incomplete outcomes anywhere: every one of its 626 + bound assertions gets a definitive answer, 509 of them correct (506 of the + 622 core assertions, plus 3 of the 4 `language-extension` assertions). That + freeze-wide tally is a count of bound evidence, not a score — the eleven + populations behind it have different denominators and are never pooled. + Per kernel the results run from 42/56 on C++ and 41/48 on C to 49/58 on + Ruby, and on the challenge strata from 14/24 (C++) and 14/18 (C) to 21/26 + (Java) — read one denominator at a time, never as a sequence. Its systematic miss is **dynamic dispatch**: across all + eleven languages the `reflective-invocation` pairs score 8/16 — every + negative correct, every one of the eight positives missed — and the + `dispatch-table` pairs 11/22, where ten of the eleven positives are missed. + That is an under-approximating refusal to follow a callee named at run time, + which stratum A was written to make visible as approximation character + rather than as a ranking. At the other end, `deep-relay-chain` and + `recursive-carry` are 22/22 each. +- **Joern 4.0.610** covers six kernels and answers every assertion + definitively, 270 of 344 correctly. Its per-language character is the story + rather than any single number: Python and PHP at 48/58, Java at 47/58, + JavaScript at 44/58 (6 false positives, tied with Ruby), Rust at 43/54, + and Ruby at 40/58, where 12 false negatives and 6 false positives make it + the frontend with the widest approximation spread. Stratum D behaves as the + preregistration predicted from the verified `maxCallDepth = 4` default: + five of the six kernels miss the depth-6 relay positive while answering its + negative correctly. **Ruby departs from that pattern** — it is the one + frontend that reaches the depth-6 positive, and it is also the one that + false-positives the `recursive-carry` negative. Both readings belong + together: a bound that does not bind here comes with a widening that does + not kill. +- **Semgrep CE 1.174.0** is a bounded-profile population by construction. Of + its 622 bound core assertions, **468 are `unsupported` by declared + capability**, decided from case metadata before Semgrep is invoked, and + **154 are scored** — the intraprocedural partition, identical in every one + of its eleven languages (14 scored per kernel, 12 correct, and the same two + false positives everywhere: the `infeasible-branch` and `loop-carried-kill` + negatives). All 274 challenge assertions in its populations are declined. The preregistration said in + advance that this would happen and why: an engine that documents a construct + as out of scope takes `unsupported`, and that is correct behavior, not a + gap. "12/58" is not a low score on a 58-assertion population; it is 12 + correct of 14 decided, beside 44 declines. +- **`language-extension` tiers** stay outside every core denominator. On C's + two cases CodeQL is 2/2 and Bifrost is `inconclusive` on both; on Rust's + `Result`/`?` pair CodeQL is 1/2 (one false negative) and Bifrost is + `inconclusive` on both. + +No analyzer is declared a winner. The populations, model profiles, coverage, +and denominators differ per language and per analyzer; incomplete outcomes are +coverage evidence rather than incorrect answers; and stratum A results are +approximation character, not a ranking. + +## Reproduction + +```bash +git checkout v0.4.0 # frozen benchmark revision (evidence commit) +# then check out the merge commit carrying reports/freeze.json for this release +cargo run -- validate-freeze reports/freeze.json +cargo run -- generate-results --manifest reports/freeze.json --output-directory results --check +``` + +Adapter re-execution (produces new evidence, therefore a new freeze): + +```bash +cargo run -- run-bifrost-smoke --bifrost +for kernel in java javascript typescript python kotlin scala csharp go php ruby c cpp rust; do + cargo run -- run-bifrost-$kernel-kernel --bifrost +done + +codeql pack install adapters/codeql +for pack in javascript typescript python kotlin csharp go cpp rust ruby; do + codeql pack install adapters/codeql/$pack +done +for kernel in java javascript typescript python kotlin csharp go ruby c cpp rust; do + cargo run -- run-codeql-$kernel-kernel --codeql +done + +for kernel in java javascript python php ruby rust; do + cargo run -- run-joern-$kernel-kernel --joern +done + +for kernel in java javascript typescript python kotlin go php ruby c cpp rust; do + cargo run -- run-semgrep-$kernel-kernel --semgrep +done +``` + +The Kotlin and Go CodeQL runners trace a real compile, so `kotlinc` and the Go +toolchain must be available; the Rust CodeQL runner uses the CLI's public +preview Rust extractor. Joern's `php2cpg` shells out to its bundled +PHP-Parser, so a host `php` interpreter must be on PATH, and its `rust2cpg` +frontend materializes each case as a minimal Cargo crate. + +## Immutability + +This snapshot is immutable. Corrected evidence creates a new freeze with a new +release name and digests; the v0.1.0, v0.2.0, and v0.3.0 manifests and evidence +remain available at their release commits for audit. This release has no DOI +and no external review claim. diff --git a/docs/src/components/LandingResults.astro b/docs/src/components/LandingResults.astro index ebc3447..c4ef840 100644 --- a/docs/src/components/LandingResults.astro +++ b/docs/src/components/LandingResults.astro @@ -31,6 +31,7 @@ const vendorNames: Record = { bifrost: 'Bifrost', codeql: 'CodeQL', joern: 'Joern', + semgrep: 'Semgrep CE', }; function vendorName(tool: string): string { return vendorNames[tool] ?? tool.charAt(0).toUpperCase() + tool.slice(1); @@ -209,9 +210,14 @@ kernels.forEach((kernel, index) => { kernel.id = `kernel-${index}`; }); -const templateSizes = [...new Set(kernels.map((kernel) => kernel.templates))] - .sort((left, right) => left - right) - .join('–'); +// Core sizes differ per language. Two sizes read naturally as a range; more +// than two have to be enumerated, or "24–29" would imply sizes nobody has. +const templateSizeList = [...new Set(kernels.map((kernel) => kernel.templates))] + .sort((left, right) => left - right); +const templateSizes = + templateSizeList.length <= 2 + ? templateSizeList.join('–') + : `${templateSizeList.slice(0, -1).join(', ')} or ${templateSizeList.at(-1)}`; // Payload for the details dialog: embedded at build time, so the page stays // fully static and the dialog needs no network access. @@ -308,6 +314,19 @@ function kernelTable(kernel: Kernel): KernelRow[] { ); } +// A card's headline fraction is correct-of-population. For an analyzer that +// declines part of the population, that fraction alone reads as a low score +// rather than as a bounded profile, so the card also states the decided +// fraction and names *why* the rest is absent — declared-capability declines +// (`unsupported`) are a design position, not a miss. +function coverageNote(vendor: VendorStats): string { + const parts: string[] = []; + if (vendor.unsupported > 0) parts.push(`${vendor.unsupported} declined`); + if (vendor.inconclusive > 0) parts.push(`${vendor.inconclusive} incomplete`); + if (vendor.runnerErrors > 0) parts.push(`${vendor.runnerErrors} runner-error`); + return `${vendor.name}: ${parts.join(', ')}`; +} + const outcomeClass = (polarity: 'positive' | 'negative', outcome: string) => { if (polarity === 'positive' && outcome === 'reached') return 'good'; if (polarity === 'negative' && outcome === 'not-reached') return 'good'; @@ -328,13 +347,14 @@ const caseCount = snapshot.results.scorecards